Hoppa till innehållet
Avanet

Använd Sophos Endpoint lokalt och kontrollera skyddsstatus

Sophos Central visar det centrala önskade tillståndet. Det lokala Sophos Endpoint-gränssnittet visar däremot vad som faktiskt är installerat på en konkret dator, om komponenterna fungerar och vilka Events som har inträffat direkt på enheten. En korrekt diagnos kräver båda perspektiven.

Artikeln behandlar lokal Agent på Windows och macOS. Sophos Firewall, Sophos Mobile och Server Protection är separata produkter.

Öppna gränssnitt och skyddsstatus

Under Windows öppnas Sophos Endpoint via Sophos-ikonen i Notification Area eller Start Menu. På en Mac används Sophos-ikonen i Menu Bar.

Startsidan visar Security Status. Grönt betyder inga Alerts eller endast Alerts med låg prioritet, gult minst ett Alert med medelhög prioritet, rött minst ett Alert med hög prioritet och grått okänd status. Inte heller grönt bevisar att enheten har fått rätt Central Policy eller aktuell Software Stage. Dessa punkter kontrolleras dessutom under My Environment > Computers & Servers.

Kontrollera installerade funktioner

Under About eller Product Details visas installerade komponenter och versioner. Det är särskilt viktigt när Central visar ett Agent Mode som Endpoint, XDR eller XDR Sensor, men förväntade moduler saknas lokalt.

I Windows öppnar man Sophos-ikonen i meddelandefältet och väljer About längst ned till höger. I macOS används Sophos-ikonen i menyraden och Sophos Endpoint > About väljs. Komponenterna kan ha olika versionsnummer; vid jämförelse med supporten dokumenteras därför alla relevanta komponentversioner, inte en antagen gemensam version.

XDR Sensor levererar telemetri men innehåller inget fullständigt malware-skydd. I detta läge måste en separat skyddsprodukt finnas och vara driftklar.

Förstå lokala inställningar

Sidan Settings visar de skyddsområden som Agent använder. Beroende på plattform och licens omfattar de bland annat:

  • Deep Learning och Real-time Scanning,
  • Web, Application och Peripheral Control,
  • Runtime Protection och Exploit Prevention,
  • Adaptive Attack Protection,
  • lokala Computer Controls.

Normalt anges värdena av Sophos Central. För lokal felsökning väljer du Admin sign-in i Windows eller Admin login på Mac, anger lösenordet för Tamper Protection och aktiverar Override Sophos Central Policy for up to 4 hours to troubleshoot under Settings. Ändringarna åsidosätter Central Policy i högst fyra timmar och återställs sedan automatiskt. Hela Override kan avslutas tidigare, men enskilda reglage kan inte återställas separat.

Driftregel: Override är ett tidsbegränsat test. Den hållbara korrigeringen görs i den effektiva Policy och verifieras därefter på enheten igen.

Events och Detections

Under Events visar Agent lokala skydds- och Management Events. Listan kan filtreras efter Event Type och tidsperiod. Den hjälper särskilt när Central endast visar ett sammanfattat Alert eller en användare rapporterar exakt tidpunkt för en blockering.

Detections visar identifierade misstänkta aktiviteter och deras förlopp. Alla Detections är inte automatiskt bekräftad malware. Process, sökväg, användare, tid, Parent Process och möjliga efterföljande aktiviteter används i bedömningen. Omfattande XDR Investigations görs därefter i Threat Analysis Center.

Åtgärder som är tillgängliga lokalt

En åtgärdslänk visas endast för ett Event som kräver en åtgärd och efter lokal Admin-inloggning. Sophos beskriver dem som samma åtgärder som finns i Sophos Central Admin. Om länken saknas kontrollerar du först Event-status, Admin-inloggning, plattform, licens och installerad komponent. Lokal rensning ersätter inte Incident Investigation eller varaktig korrigering av Policy eller applikation.

Central visar Events men lokal Agent inte

Om ett förväntat Event saknas lokalt återställer du först filtret till All Events och söker efter källa eller Detection Type. Jämför sedan tidpunkt och enhet med Central. Radera inte lokala datalager eller skyddade Agent-filer på försök. Om skillnaden kvarstår samlar du in en SDU och analyserar Windows-loggarna med den länkade guiden.

Starta Update manuellt

Under About > Update Now begär Agent aktuella Threat Data. Åtgärden hjälper på en tillfälligt inaktuell enhet men kringgår inte en blockerad anslutning, felaktig Proxy eller utgången licens. Eftersom detekteringen är signatureless kan den lokala visningen ensam inte bekräfta den senaste produktversionen; Admin kontrollerar den i Central.

Efter Update kontrolleras tre nivåer separat:

  1. Lokal Agent rapporterar inte längre Update Error.
  2. Komponenterna under About visar rimliga versioner.
  3. Sophos Central uppdaterar Last Active, Health och Software Status.

Om endast den lokala visningen är grön medan Central fortfarande rapporterar fel kontrolleras kommunikation, Policy Assignment och Agent Mode.

Genomsök dator eller enskild fil

Under Status eller Detections kontrollerar Scan > Quick scan minne, Master Boot Record, aktiva processer och startfiler. Scan > Full scan kontrollerar alla filer och mappar samt minne och MBR och tar därför längre tid. En Scan som startas i Central eller schemaläggs via Policy är en Full Scan.

Enskilda filer kan kontrolleras i Windows Explorer och macOS Finder med Scan with Sophos Endpoint. I Windows 11 kan posten finnas först under Show more options. Om den saknas på Mac aktiverar du den under Services > Services Settings eller System Settings > Keyboard > Keyboard Shortcuts > Services > Files and Folders.

En Scan kompletterar Real-time Protection men ersätter det inte. Den är lämplig vid konkret misstanke, efter Cleanup eller för godkännande av en nyinstallerad enhet. Före en stor Full Scan beaktas påverkan på CPU, I/O och arbetstid.

För automatiserade Windows Scans med Exit Codes och JSON Output används Genomsök Sophos Endpoint via CLI.

Rensa ett identifierat hot

När Agent rapporterar ett hot kontrolleras först om det har rensats automatiskt eller bara identifierats. En ny Scan är meningsfull först efter bedömningen. Återkommande Detections, körande malware, Ransomware eller skadlig nätverkstrafik kräver Isolation och Incident Triage i stället för upprepade klick för att dölja meddelandet.

Ett undantag skapas inte direkt av bekvämlighet. Hela flödet finns i Sophos Endpoint Threat Cleanup och malware-rensning.

Blockerad filöverföring

Den här användarfunktionen är endast tillgänglig i Windows. Meddelandet File transfer blocked kommer vanligtvis från Data Loss Prevention eller en annan Control-funktion. Vid överföring av flera filer kan aviseringen gälla en delmängd medan andra filer har överförts framgångsrikt.

En ren toastavisering innebär att Policy inte tillåter användargodkännande. En dialogruta med Allow och Block låter däremot användaren besluta om överföringen. Utan val löper den ut efter fem minuter och inga ytterligare filer överförs. För flera filer överför Sophos fram till den första blockerade filen. Block avslutar överföringen och blockerar alla återstående filer; Allow fortsätter till nästa träff. Filer som redan överförts hämtas inte tillbaka.

För analys noteras filnamn, mål, applikation, tid och användare. Därefter söks motsvarande Event i DLP Event Log och den faktiskt effektiva DLP Policy kontrolleras. En generell tillåtelse för målprogrammet skulle dölja orsaken.

Återställ åtkomst till datorn

Efter en felkonfiguration kan Web-, Network- eller Peripheral Rules försvåra åtkomsten. Så länge enheten når Central korrigeras först den felaktiga Policy och synkronisering inväntas.

Om kommunikation inte längre är möjlig behövs lokal administratörsåtkomst och eventuellt det enhetsspecifika Tamper Protection-lösenordet. Fysisk åtkomst kan krävas, särskilt när nätverkskort har blockerats. Recovery dokumenteras så att samma Policy inte distribueras igen.

Spela in nätverkstrafik direkt på Endpoint

För reproducerbara fel som ZTNA öppnas About > Endpoint Self Help som Admin och Tools > Packet Capture startas. Stäng tillfälligt av Tamper Protection, återskapa bara felet och stoppa inspelningen.

Self Help sparar ETL och PCAPNG under C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. De kan innehålla adresser, DNS och Payload Data. Se Diagnostisera Sophos Endpoint med Self Help och SDU.

Fråga skyddsstatus via CLI

I aktuellt Windows finns sophosinterceptxcli.exe under C:\Program Files\Sophos\Endpoint Defense och ger ett stött Machine Readable-tillstånd.

cd "C:\Program Files\Sophos\Endpoint Defense"
sophosinterceptxcli.exe query softwaremonitor all --json
sophosinterceptxcli.exe query configuration on_access_scan_enabled --json

Sophos Software Monitor ger Status och med --json komponenter och versioner. Efter installation är Query tillgänglig efter första Product Update, normalt fem minuter. Vänta en sekund mellan Query och bedöm Status, Exit Code och dataålder.

query configuration ger endast exponerade Policy Values, nu on_access_scan_enabled. Det kräver Admin Prompt, ändrar ingen Policy och ersätter inte jämförelse med Central.

Lokal kontroll som Runbook

Vid ett fel ger följande ordning snabbt tillförlitliga fakta:

  1. Kontrollera lokal Security Status och tidpunkt för senaste ändring.
  2. Kontrollera komponenter och versioner under About.
  3. Filtrera Events och Detections till felens tidpunkt.
  4. Starta Update manuellt och observera resultatet.
  5. Jämför Health, Last Active, Agent Mode och effektiva Policies i Central.
  6. Använd först därefter Self Help eller SDU för djupare diagnos.

Verktygen för det sista steget förklaras i Diagnostisera Sophos Endpoint med Self Help och SDU. Sophos Endpoint Windows-loggar och tjänster visar vilka lokala filer och Windows-komponenter som är relevanta för respektive felbild.

Officiella källor

Vanliga frågor

Varför är Sophos Endpoint grönt lokalt när Central visar ett fel?

Lokal skyddsstatus, Central-kommunikation, Agent Mode, Policy Assignment och License Status är olika kontroller. Grön lokal status bevisar inte att alla centralt avsedda komponenter och inställningar har tillämpats.

Får en användare ändra lokala Endpoint-inställningar?

I normal drift förhindrar Tamper Protection ändringar. För kontrollerad diagnos kan en Admin inaktivera skyddet tidsbegränsat. Permanenta inställningar hör hemma i den effektiva Sophos Central Policy.