Ir al contenido
Avanet

Sophos Server Application Control: detectar antes de bloquear

En breve: En My Products > Server > Policies, crear una política Application Control para determinados Windows Server, inicialmente sin asignación y con el estado Off.

  • Detectar: En Controlled Applications > Add/Edit List, elegir las categorías pertinentes; en Detection Options, activar únicamente Detect controlled applications during scheduled and on-demand scans y guardar. Solo entonces asignar los servidores piloto, poner la política en On y comprobar su asignación efectiva.
  • Evaluar: Tras un escaneo, cotejar las detecciones de Reports > General Logs > Events con las cargas de trabajo de los servidores, filtrando por el tipo de evento Application Control.
  • Bloquear: Solo después de desmarcar de la selección controlada los programas necesarios para los servidores, activar Detect controlled applications when users access them y Block the detected application en un piloto estrictamente limitado.

Application Control aplica una decisión operativa sobre aplicaciones catalogadas por Sophos que no son necesariamente maliciosas. No es detección de malware ni la autorización de archivos de Sophos Unauthorized File Protection (SUFP). La política para servidores descrita aquí solo se aplica a Windows Server, no a Linux ni a la política Endpoint de los puestos de trabajo. Por tanto, el procedimiento para Endpoint no sirve de modelo para asignar la política a servidores.

Antes del primer bloqueo: inventariar las cargas de trabajo de los servidores

Un bloqueo no afecta únicamente a las sesiones interactivas de administración. Compruebe en cada sistema piloto, junto con el equipo responsable de las aplicaciones, los servicios, tareas programadas, agentes de copia de seguridad y monitorización, herramientas de acceso remoto, instaladores y actualizadores del fabricante. Por ejemplo, un programa de acceso remoto puede ser necesario para el soporte autorizado de un servidor de aplicaciones, pero no en otro servidor. Lo decisivo es la función real de cada servidor, no el nombre genérico de la categoría.

Anote de antemano los servidores piloto, la persona responsable, los programas y versiones afectados, el momento del próximo escaneo programado, la ventana de mantenimiento y un acceso de administración operativo con una vía de reversión. La pestaña Applications de My Products > Server > Servers > [Servername] muestra los programas instalados como fuente adicional de inventario; no equivale a los resultados de detección de Application Control. Compruebe qué política y permisos están realmente disponibles en el tenant antes de cambiar una asignación en producción. Si una opción está bloqueada, puede deberse a ajustes globales del partner o del administrador de Enterprise.

⚠️ No modifique la política compartida Base para una primera prueba de bloqueo: puede afectar a todos los servidores a los que no se aplique una política más específica. Tampoco edite una política de producción existente sin comprobarla antes; un cambio afecta a todos los servidores que la tengan asignada.

Configurar la fase de detección

  1. En My Products > Server > Policies, use Add Policy para seleccionar Application Control y asigne a la política un nombre como Server-AppControl-Pilot. Cree la nueva política inicialmente con Off y sin asignarla a ningún servidor; no la ponga todavía en On. Puede elegir cualquier nombre. En Settings, configure primero solo la detección, antes de que un servidor reciba la política.
  2. En Controlled Applications > Add/Edit List, abra las categorías relevantes para el piloto. Select all applications incorpora inicialmente todas las entradas de la categoría elegida a la lista que se examinará; confirme con Save to List. Incluya solo categorías cuyo impacto pueda evaluar. Sophos mantiene esta lista de aplicaciones; un programa que no figure en el catálogo no puede controlarse mediante una categoría inventada.
  3. En Detection Options, seleccione únicamente Detect controlled applications during scheduled and on-demand scans. Deje desactivadas Detect controlled applications when users access them y Block the detected application. Guarde los ajustes y compruébelos de nuevo antes de asignar o activar la política.
  4. Solo ahora asigne exclusivamente los Windows Server previstos para el piloto, o su grupo de servidores, y ponga la política en On. En My Products > Server > Servers > [Servername] > Policies, compruebe en cada servidor piloto que se aplica efectivamente la política Application Control prevista; solo después espere al escaneo de prueba. Si hay varias políticas del mismo tipo, se aplica la primera política habilitada que corresponda según el orden; Base sigue siendo la alternativa para los servidores sin una política más específica. Guardar o asignar una política no confirma por sí solo que se aplique efectivamente.
  5. La detección durante los escaneos utiliza los escaneos programados y los ajustes de tipos de archivo de la política Threat Protection; espere a que los servidores piloto completen un escaneo programado adecuado. En Reports > General Logs > Events, desmarque todos los tipos de evento salvo Application Control. Si durante el escaneo se detecta una aplicación seleccionada que pueda detectarse, cabe esperar un evento con el nombre del servidor, la aplicación y la hora; coteje estos datos con el inventario de cargas de trabajo. Si no aparece el evento, compruebe primero que terminó el escaneo, los tipos de archivo escaneados, la política efectiva y el filtro o intervalo de tiempo de los eventos. Un informe vacío tampoco demuestra, ni siquiera después del escaneo, que no existan aplicaciones relevantes. Si falta, por ejemplo, un actualizador poco frecuente o una tarea que solo se inicia durante el mantenimiento, evalúe esos procesos por separado en una ventana de pruebas adecuada antes de bloquear. Un resultado del escaneo no demuestra por sí solo que la aplicación esté en uso ni que un bloqueo posterior carezca de efectos secundarios.

Probar un bloqueo limitado

  1. En Controlled Applications > Add/Edit List, desmarque de la selección controlada todas las aplicaciones necesarias para la actividad. Para la prueba de bloqueo, elija exactamente una entrada restante del catálogo cuya aplicación esté realmente presente en el servidor piloto, que no se necesite allí y cuya prueba puntual en la ventana de mantenimiento se haya acordado con el responsable de la carga de trabajo. Desmarque también todas las demás entradas para esta primera prueba de bloqueo y seleccione Save to List: cualquier otra entrada seleccionada también quedaría sujeta al bloqueo. Si no hay una entrada adecuada para la prueba, no active la opción de bloqueo ni fuerce una prueba. No active la opción New applications added to this category by Sophos en el primer piloto de bloqueo: de lo contrario, las nuevas entradas del catálogo y las versiones más recientes de aplicaciones ya incluidas pasarían automáticamente a estar controladas y se bloquearían si la opción de bloqueo estuviera activa.
  2. Solo con una entrada de prueba comprobada y para la asignación piloto ya verificada, active Detect controlled applications when users access them y Block the detected application en Detection Options; guarde la política. Así se bloquea el acceso a las aplicaciones controladas, no se informa únicamente de una detección durante un escaneo. La mera detección mediante escaneos, sin detección al acceder y sin la opción de bloqueo, todavía no aplica ninguna restricción.
  3. Compruebe de nuevo la política efectiva de un servidor piloto representativo en Servers > [Servername] > Policies. Durante la ventana de mantenimiento, intente iniciar únicamente la aplicación de la entrada del catálogo acordada y no necesaria: la prueba negativa consiste en que se impida su ejecución; compruebe en Reports > General Logs > Events el evento Application Control correspondiente a ese servidor, aplicación y momento. Si no se produce el bloqueo o no aparece el evento, no dé por hecho que la restricción funciona: revise la entrada controlada, la versión, ambas opciones, la política efectiva y el filtro de eventos. Prueba positiva: compruebe que sigue funcionando una aplicación de trabajo autorizada y desmarcada de la selección controlada, así como el servicio o la tarea programada afectados y las funciones de copia de seguridad y monitorización después de la prueba. Planifique el siguiente grupo de servidores solo si ha observado tanto el bloqueo como el funcionamiento previsto de las cargas de trabajo permitidas.

Según Sophos, Desktop Messaging está activado de forma predeterminada. Un texto propio complementa el mensaje estándar; si el campo está vacío, solo aparece el mensaje estándar. En los servicios y tareas en segundo plano sin usuario interactivo, un posible mensaje de escritorio no sustituye ni al evento ni a la prueba de la carga de trabajo; no dependa de una notificación visible en esos casos. Si la aplicación deseada no figura en el catálogo de Sophos, Application Control Request, al final de la pestaña Settings, permite solicitar su incorporación, pero no crea una firma local de efecto inmediato.

Investigar una incidencia y revertir solo el piloto

  • No hay eventos en la fase de detección: Compruebe primero en el servidor afectado la política efectiva, su estado On, la hora del escaneo y los ajustes de escaneo de Threat Protection. Después, revise el filtro y el intervalo de tiempo de los eventos. Applications muestra programas instalados, no necesariamente detecciones de Application Control.
  • No se produce el bloqueo esperado: Compruebe si la entrada concreta está seleccionada en Controlled Applications, si están activas tanto la detección al acceder como la opción de bloqueo y qué política se aplica realmente en Servers > [Servername] > Policies. Otras versiones del programa o un iniciador no catalogado no se detectan automáticamente de la misma forma.
  • Se bloquea un servicio o actualizador necesario: Documente el servidor afectado, el evento, la hora y la aplicación. En la política piloto, quite la entrada necesaria de la selección controlada o desactive la opción de bloqueo para el piloto y guarde. Si la incidencia tiene mayor alcance, desactive la política piloto o elimine su asignación a los servidores piloto; compruebe antes qué otra política, en particular Base, pasará a aplicarse. Tras la actualización, compruebe de nuevo en el servidor la política efectiva y pruebe otra vez el servicio o la tarea afectados. No cree una excepción global de malware como sustituto de esta corrección de Application Control.

Esta vía de reversión solo deshace la decisión tomada en el piloto. No garantiza que la política se distribuya de inmediato, que los procesos ya detenidos se reinicien ni que los trabajos interrumpidos se reparen automáticamente. Si una carga de trabajo crítica sigue afectada, siga el plan interno de restablecimiento y eleve el caso al soporte correspondiente con el evento, la asignación de la política y las marcas de tiempo.