Hoppa till innehållet
Avanet

Använd Sophos Endpoint lokalt och kontrollera skyddsstatus

Sophos Central visar det centrala önskade tillståndet. Det lokala Sophos Endpoint-gränssnittet visar däremot vad som faktiskt är installerat på en konkret dator, om komponenterna fungerar och vilka Events som har inträffat direkt på enheten. En korrekt diagnos kräver båda perspektiven.

Artikeln behandlar lokal Agent på Windows och macOS. Sophos Firewall, Sophos Mobile och Server Protection är separata produkter.

Öppna gränssnitt och skyddsstatus

Under Windows öppnas Sophos Endpoint via Sophos-ikonen i Notification Area eller Start Menu. På en Mac används Sophos-ikonen i Menu Bar.

Startsidan visar Security Status. Grönt betyder att de lokalt bedömda skyddskomponenterna är friska. Det bevisar inte att enheten har fått rätt Central Policy, avsett Agent Mode eller aktuell Software Stage. Dessa punkter kontrolleras dessutom under My Environment > Computers & Servers.

Kontrollera installerade funktioner

Under About eller Product Details visas installerade komponenter och versioner. Det är särskilt viktigt när Central visar ett Agent Mode som Endpoint, XDR eller XDR Sensor, men förväntade moduler saknas lokalt.

I Windows öppnar man Sophos-ikonen i meddelandefältet och väljer About längst ned till höger. I macOS används Sophos-ikonen i menyraden och Sophos Endpoint > About väljs. Komponenterna kan ha olika versionsnummer; vid jämförelse med supporten dokumenteras därför alla relevanta komponentversioner, inte en antagen gemensam version.

XDR Sensor levererar telemetri men innehåller inget fullständigt malware-skydd. I detta läge måste en separat skyddsprodukt finnas och vara driftklar.

Förstå lokala inställningar

Sidan Settings visar de skyddsområden som Agent använder. Beroende på plattform och licens omfattar de bland annat:

  • Deep Learning och Real-time Scanning,
  • Web, Application och Peripheral Control,
  • Runtime Protection och Exploit Prevention,
  • Adaptive Attack Protection,
  • lokala Computer Controls.

Normalt anges värdena av Sophos Central. Lokala ändringar är endast möjliga när Tamper Protection tillfälligt har inaktiverats med ett giltigt lösenord. En lokal avvikelse är därför ingen permanent ersättning för en korrigerad Central Policy.

Driftregel: För tester kan en inställning ändras lokalt under kort tid. Den hållbara korrigeringen görs i den effektiva Policy och verifieras därefter på enheten igen.

Events och Detections

Under Events visar Agent lokala skydds- och Management Events. Listan kan filtreras efter Event Type och tidsperiod. Den hjälper särskilt när Central endast visar ett sammanfattat Alert eller en användare rapporterar exakt tidpunkt för en blockering.

Detections visar identifierade misstänkta aktiviteter och deras förlopp. Alla Detections är inte automatiskt bekräftad malware. Process, sökväg, användare, tid, Parent Process och möjliga efterföljande aktiviteter används i bedömningen. Omfattande XDR Investigations görs därefter i Threat Analysis Center.

Åtgärder som är tillgängliga lokalt

Lokalt gränssnitt erbjuder bara en del Central Actions. I Windows visas Resolve för vissa CryptoGuard-, C2-, CredentialGuard-, WipeGuard-, Outbreak-, Core Agent- och Failed Clean-Events. Intercept X eller relevant komponent måste vara installerad och Tamper Protection avstängd eller gränssnittet upplåst.

En saknad åtgärd är inte automatiskt UI-fel. Kontrollera plattform, licens, komponent och Tamper Protection. Lokal Resolve ersätter inte Incident Investigation eller varaktig korrigering av Policy eller applikation.

Central visar Events men lokal Agent inte

Lokal lista kan vara tom medan Central visar Events för samma enhet. I Windows kan Message Trail nå gränsen 10 000 poster genom restriktiv Web Control eller många Peripheral Control Events.

Rensa inte bara Event Store. Använd först tidsbegränsad Message Trail eller Sophos Script för att hitta Event Type och korrigera Policy. Reset av MCS och Health kräver avstängd Tamper Protection, Admin och riktade Service-stopp. Bevara SDU och följ aktuellt KBA eller Sophos Support.

Starta Update manuellt

Med Update Now begär Agent en uppdatering. Åtgärden hjälper på en tillfälligt inaktuell enhet men kringgår inte en blockerad anslutning, felaktig Proxy eller utgången licens.

Efter Update kontrolleras tre nivåer separat:

  1. Lokal Agent rapporterar inte längre Update Error.
  2. Komponenterna under About visar rimliga versioner.
  3. Sophos Central uppdaterar Last Active, Health och Software Status.

Om endast den lokala visningen är grön medan Central fortfarande rapporterar fel kontrolleras kommunikation, Policy Assignment och Agent Mode.

Genomsök dator eller enskild fil

Det lokala gränssnittet erbjuder beroende på plattform en Quick Scan eller Full Scan. Under Windows kan dessutom en fil eller mapp genomsökas via Context Menu.

En Scan kompletterar Real-time Protection men ersätter det inte. Den är lämplig vid konkret misstanke, efter Cleanup eller för godkännande av en nyinstallerad enhet. Före en stor Full Scan beaktas påverkan på CPU, I/O och arbetstid.

För automatiserade Windows Scans med Exit Codes och JSON Output används Genomsök Sophos Endpoint via CLI.

Rensa ett identifierat hot

När Agent rapporterar ett hot kontrolleras först om det har rensats automatiskt eller bara identifierats. En ny Scan är meningsfull först efter bedömningen. Återkommande Detections, körande malware, Ransomware eller skadlig nätverkstrafik kräver Isolation och Incident Triage i stället för upprepade klick för att dölja meddelandet.

Ett undantag skapas inte direkt av bekvämlighet. Hela flödet finns i Sophos Endpoint Threat Cleanup och malware-rensning.

Blockerad filöverföring

Meddelandet File transfer blocked kommer vanligtvis från Data Loss Prevention eller en annan Control-funktion. Vid överföring av flera filer kan aviseringen gälla en delmängd medan andra filer har överförts framgångsrikt.

En ren toastavisering innebär att policyn inte tillåter användargodkännande. En dialogruta med Allow och Block hör däremot till åtgärden Allow transfer if user confirms. Ett lokalt godkännande är ett loggat undantag för just den överföringen, inte en permanent ändring av DLP-policyn. Om bara en del av filerna ifrågasätts gäller dialogrutan de angivna filerna; redan tillåtna filer kan ändå ha överförts.

För analys noteras filnamn, mål, applikation, tid och användare. Därefter söks motsvarande Event i DLP Event Log och den faktiskt effektiva DLP Policy kontrolleras. En generell tillåtelse för målprogrammet skulle dölja orsaken.

Återställ åtkomst till datorn

Efter en felkonfiguration kan Web-, Network- eller Peripheral Rules försvåra åtkomsten. Så länge enheten når Central korrigeras först den felaktiga Policy och synkronisering inväntas.

Om kommunikation inte längre är möjlig behövs lokal administratörsåtkomst och eventuellt det enhetsspecifika Tamper Protection-lösenordet. Fysisk åtkomst kan krävas, särskilt när nätverkskort har blockerats. Recovery dokumenteras så att samma Policy inte distribueras igen.

Spela in nätverkstrafik direkt på Endpoint

För reproducerbara fel som ZTNA öppnas About > Endpoint Self Help som Admin och Tools > Packet Capture startas. Stäng tillfälligt av Tamper Protection, återskapa bara felet och stoppa inspelningen.

Self Help sparar ETL och PCAPNG under C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. De kan innehålla adresser, DNS och Payload Data. Se Diagnostisera Sophos Endpoint med Self Help och SDU.

Fråga skyddsstatus via CLI

I aktuellt Windows finns sophosinterceptxcli.exe under C:\Program Files\Sophos\Endpoint Defense och ger ett stött Machine Readable-tillstånd.

cd "C:\Program Files\Sophos\Endpoint Defense"
sophosinterceptxcli.exe query softwaremonitor all --json
sophosinterceptxcli.exe query configuration on_access_scan_enabled --json

Sophos Software Monitor ger Status och med --json komponenter och versioner. Efter installation är Query tillgänglig efter första Product Update, normalt fem minuter. Vänta en sekund mellan Query och bedöm Status, Exit Code och dataålder.

query configuration ger endast exponerade Policy Values, nu on_access_scan_enabled. Det kräver Admin Prompt, ändrar ingen Policy och ersätter inte jämförelse med Central.

Lokal kontroll som Runbook

Vid ett fel ger följande ordning snabbt tillförlitliga fakta:

  1. Kontrollera lokal Security Status och tidpunkt för senaste ändring.
  2. Kontrollera komponenter och versioner under About.
  3. Filtrera Events och Detections till felens tidpunkt.
  4. Starta Update manuellt och observera resultatet.
  5. Jämför Health, Last Active, Agent Mode och effektiva Policies i Central.
  6. Använd först därefter Self Help eller SDU för djupare diagnos.

Verktygen för det sista steget förklaras i Diagnostisera Sophos Endpoint med Self Help och SDU. Sophos Endpoint Windows-loggar och tjänster visar vilka lokala filer och Windows-komponenter som är relevanta för respektive felbild.

Vanliga frågor

Varför är Sophos Endpoint grönt lokalt när Central visar ett fel?

Lokal skyddsstatus, Central-kommunikation, Agent Mode, Policy Assignment och License Status är olika kontroller. Grön lokal status bevisar inte att alla centralt avsedda komponenter och inställningar har tillämpats.

Får en användare ändra lokala Endpoint-inställningar?

I normal drift förhindrar Tamper Protection ändringar. För kontrollerad diagnos kan en Admin inaktivera skyddet tidsbegränsat. Permanenta inställningar hör hemma i den effektiva Sophos Central Policy.