Ir al contenido
Avanet

Introducir de forma segura Unauthorized File Protection en servidores Windows

En pocas palabras: En My Products > Server > Policies, crea una política Unauthorized File Protection para un pequeño grupo piloto de servidores Windows y activa la propia política. En Settings, activa además Enable tracking of unauthorized file changes y selecciona Monitor execution of unauthorized files without blocking. Comprueba en Policies de cada servidor qué política se aplica realmente, revisa los eventos y el software necesario, y autoriza de forma específica solo los elementos justificados. Solo entonces prueba Block execution of unauthorized file en el mismo grupo piloto. Guardar y asignar la política, por sí solos, no demuestran que esté activada ni que tenga efecto en el servidor.

Importante para instalaciones existentes de Server Lockdown: El cambio de nombre de la política a Unauthorized File Protection (SUFP) no constituye una migración demostrada del producto Lockdown instalado. Según Sophos, el cambio de nombre no afecta a los archivos y carpetas permitidos o bloqueados que ya estén configurados en las políticas Lockdown existentes. Un servidor bloqueado debe desbloquearse antes de utilizar la nueva política. No utilices este artículo como instrucción para eliminar componentes Lockdown, convertir políticas automáticamente ni restaurar un estado anterior del host. El inventario del entorno, el desbloqueo y el cambio en el host forman parte del procedimiento independiente de migración de Lockdown a UFP; el equipo responsable debe revisar y autorizar previamente el procedimiento adecuado para cada host.

Qué protege la política y cuáles son sus límites

Unauthorized File Protection es una política exclusiva para servidores Windows. Supervisa las operaciones de archivo realizadas por procesos sin privilegios que crean, modifican o mueven archivos Portable Executable (PE). También se supervisan la creación de enlaces físicos (hardlinks) y el cambio de nombre de carpetas. Su objetivo es la ejecución de archivos no autorizados, no el bloqueo general de todas las escrituras ni la supervisión de integridad de cualquier archivo.

La reputación de los archivos influye en la decisión: los archivos locales con buena reputación pueden ejecutarse, siempre que no figuren en la lista de bloqueo. En el caso de reputaciones bajas o medias, se supervisan los cambios; después de que un proceso no autorizado modifique un archivo, su ejecución puede bloquearse en el modo Block. En el modo Block, una entrada de la lista de bloqueo impide la ejecución de archivos con independencia de su reputación, salvo las excepciones para archivos de Sophos y del sistema indicadas por Sophos; en el modo Monitor, se notifica la ejecución no autorizada en lugar de bloquearla. Si se pretende prohibir una aplicación legítima y ampliamente utilizada, conviene evaluar la política independiente Server Application Control en vez de conceder autorizaciones generales en SUFP.

MSI no es PE. Un paquete de instalación MSI no se bloquea sin más como si fuera un archivo PE. Sin embargo, los archivos PE extraídos durante la instalación o ejecutados posteriormente sí pueden bloquearse, especialmente si no tienen buena reputación y no coinciden con la lista de elementos permitidos. Por eso, una instalación puede fallar o parecer correcta aunque la aplicación instalada no arranque después. Las rutas de archivos MSI o las carpetas que los contienen pueden incluirse en la lista de elementos permitidos o en la de bloqueo; Sophos las tiene en cuenta al decidir sobre la instalación y la ejecución de los archivos PE derivados de ellas. Por tanto, permitir un MSI no sustituye, sin riesgo, la comprobación del fabricante, la procedencia y los ejecutables realmente necesarios.

Preparar el piloto e iniciarlo en modo Monitor

Elige unos pocos servidores Windows representativos y desbloqueados, con una ventana de mantenimiento conocida; por ejemplo, un servidor de pruebas que tenga la misma aplicación y cadena de actualizaciones que el grupo de producción. Anota el tenant, los nombres de los servidores, el grupo de servidores asignado, la política efectiva actual, los servicios y los trabajos de instalación o actualización programados. Conserva la configuración y la asignación previas de la política para poder restablecerlas de forma específica si es necesario. Una copia de seguridad o una recuperación probada de la aplicación no sustituye la comprobación de la política.

  1. Abre My Products > Server > Policies y crea una política del tipo Unauthorized File Protection. Usa un nombre inequívoco como SUFP-Windows-Pilot; el nombre se puede elegir libremente y no es un valor predeterminado de Sophos. Asígnala solo a los servidores piloto documentados o a su pequeño grupo de servidores. Antes de guardar, comprueba que ninguna política del mismo tipo con mayor prioridad prevalezca sobre la del piloto y que no se incluyan por error otros servidores. En la página de detalles, comprueba expresamente que la propia política esté activada: asignarla o activar el seguimiento no activa una política desactivada.
  2. Abre Settings, activa Enable tracking of unauthorized file changes y selecciona Monitor execution of unauthorized files without blocking. Guarda la política. Enable tracking es un ajuste dentro de la política, no su interruptor independiente de activación. El modo Monitor notifica las ejecuciones no autorizadas en vez de bloquearlas; no es una comprobación de autorizaciones capaz de distinguir automáticamente entre archivos legítimos y maliciosos.
  3. Para cada servidor piloto, abre My Products > Server > Servers > [Servername] > Policies. Antes de la prueba, compara allí el nombre y el tipo Unauthorized File Protection de la política aplicada con los de la política piloto. Si en su lugar se aplica Base u otra política de mayor prioridad, corrige primero el alcance, la activación y la prioridad. Documenta el estado inicial y vuelve a comprobar esa misma pestaña después de cada cambio. Solo entonces ejecuta, durante la ventana del piloto, los servicios habituales, las tareas programadas, las actualizaciones y una prueba autorizada de instalación de la aplicación. Para cada evento relevante, anota el servidor, la hora, el archivo, la ruta, el SHA-256 o el firmante (si están disponibles), el proceso que lo ejecutó y la aplicación responsable desde el punto de vista operativo. Un periodo sin eventos y sin una carga de trabajo representativa no demuestra que sea seguro usar Block en producción.

Limitar cuidadosamente los elementos permitidos y bloqueados

En Allowed items, Add allowed item permite añadir un elemento del tipo File, Folder, SHA256 o Signer; tras cerrar el cuadro de diálogo, pulsa también Save en la página de la política. Los elementos permitidos que coincidan se consideran privilegiados. Prefiere la ruta de archivo completa o, para un archivo concreto que no cambie, su valor SHA-256 verificado. Una carpeta con sus subcarpetas o un firmante pueden abarcar más software y requieren una evaluación de riesgos propia. No permitas de forma general carpetas de descargas o temporales en las que se pueda escribir ampliamente; comprueba primero la cadena de actualizaciones real y los permisos de escritura.

En Blocked items, Add blocked item también permite elegir File, Folder, SHA256 o Signer. Una lista de bloqueo no sustituye la detección de malware ni justifica incluir un inventario de directorios sin revisar. Las rutas de archivos y carpetas admiten comodines y variables, pero esta posibilidad no se aplica indiscriminadamente a SHA256 ni a Signer. Para las unidades remotas asignadas, utiliza la ruta UNC original; para las carpetas locales asignadas mediante subst, la ruta local original. Las letras de unidad de esas asignaciones no son rutas fiables para esta política. Guarda cada elemento tanto en el cuadro de diálogo como en la página de la política y vuelve a comprobar su efecto en el piloto.

Comprobar el efecto y probar Block de forma controlada

Abre My Products > Server > Servers, selecciona el servidor piloto y vuelve a comprobar en la pestaña Policies que se aplica la política SUFP del piloto. Revisa también Events y, si hay bloqueos, las entradas recientes de Summary: la pestaña Policies confirma qué política se aplica; los eventos confirman las ejecuciones observadas o los bloqueos reales. La lista de eventos incluye, entre otros datos, la hora, el evento y, cuando están disponibles, Details. Para un intervalo de tiempo definido, puedes consultar Reports > General Logs > Events. Si se dispone de EDR o XDR, los administradores autorizados pueden obtener más detalles mediante consultas propias de Live Discover a sophos_unauthorized_actions_journal; esto no es necesario para el procedimiento básico ni demuestra que todos los entornos ofrezcan los mismos datos de consulta.

Una vez registrados los procesos legítimos en el modo Monitor y justificadas las autorizaciones necesarias, cambia solo la política piloto a Block execution of unauthorized file y vuelve a comprobar en Policies del servidor piloto que se aplica esa política. Prueba positiva: Repite el proceso autorizado de la aplicación o actualización observado anteriormente en el modo Monitor. Debe seguir funcionando sin generar bloqueos inesperados; si no se intenta ejecutar deliberadamente un archivo bloqueado, no tiene por qué producirse un evento de bloqueo. Prueba negativa opcional: Solo en un entorno piloto aislado y previa autorización, ejecuta un archivo PE inocuo creado específicamente para esta prueba, no autorizado y cuya ejecución no autorizada se haya observado antes como evento en el modo Monitor. Espera un evento de bloqueo correspondiente en el servidor correcto únicamente si la ejecución se bloquea de verdad; de lo contrario, no des por demostrado el bloqueo sin comprobar los ajustes y la reputación. No utilices malware ni provoques como prueba una interrupción no prevista de un proceso de producción. En caso de bloqueo, también puede aparecer una notificación del Sophos Endpoint Agent; en un servidor desatendido, la consola o el evento son medios de comprobación más fiables.

Criterios antes de ampliar el alcance: La política activada figura como aplicada, con el nombre y el tipo correctos, en la pestaña Policies de cada servidor piloto; los servicios y los instaladores necesarios siguen funcionando incluso después de las actualizaciones; se han investigado los eventos inesperados; y existe un responsable para las nuevas solicitudes de autorización. Documenta por separado cualquier prueba negativa opcional: su evento de bloqueo no es un requisito para considerar satisfactoria la prueba positiva. Solo entonces amplía el alcance gradualmente. No conviertas sin revisión los eventos del modo Monitor en una lista de elementos permitidos para todo el tenant.

Si se bloquea algo: identificar la causa y revertir el cambio

Si un servicio no arranca o falla una instalación MSI, compara primero la hora y el servidor con Events. Comprueba si el evento corresponde realmente a Unauthorized File Protection, qué ruta PE se ve afectada y si la causa podría ser otra política, el contenido del MSI u otro mecanismo de protección. Revisa después la asignación efectiva, la ruta (UNC en lugar de la unidad asignada), la reputación, las entradas de la lista de bloqueo y las autorizaciones específicas existentes. No permitas a ciegas toda una carpeta de instalación solo porque se haya detectado un archivo PE.

Para revertir los cambios propios en la política piloto, vuelve a establecer en la política piloto documentada Monitor execution of unauthorized files without blocking, elimina de forma específica los elementos permitidos o bloqueados inadecuados añadidos durante el piloto y restablece el alcance o la asignación originales según el registro del estado previo. Guarda los cambios, comprueba en la pestaña Policies de cada servidor afectado qué política se aplica realmente y compárala con el estado inicial documentado; vuelve a probar el funcionamiento de la aplicación y observa los nuevos eventos. Esto revierte el cambio en la política: no garantiza la restauración de archivos ya modificados ni la reversión automática de una instalación MSI o de una migración de Legacy Lockdown. Si el servicio sigue sin funcionar incluso en modo Monitor o el host continúa bloqueado, no improvises más intervenciones en Lockdown o el agente: conserva el estado y los eventos, y aclara el caso concreto con Sophos Support y el equipo responsable de la migración independiente desde Legacy Lockdown.