Configurer les exclusions Sophos Endpoint en sécurité
Une exception Sophos Endpoint n’est pas un paramètre de compatibilité inoffensif. Il supprime de l’examen, en tout ou en partie, les fichiers, processus, sites Web ou contrôles de protection individuelle. Une exception trop large peut révéler le chemin exact utilisé ultérieurement par le logiciel malveillant.
Le raccourci sûr est donc le suivant : déterminer l’événement déclencheur et le module de protection, créer l’exception appropriée la plus proche dans une politique de protection contre les menaces ciblées, vérifier quelques appareils et le documenter avec le propriétaire et la date d’expiration. Une exception globale n’est correcte que si le même besoin documenté s’applique réellement à tous les utilisateurs, ordinateurs et serveurs concernés.
Clarifier la portée et la priorité avant la syntaxe
| Portée | Localisation | Effet |
|---|---|---|
| utilisateurs ou appareils sélectionnés | My Products > Endpoint > Policies > Threat Protection > Settings > Exclusions | uniquement dans la politique appliquée |
| serveurs sélectionnés | My Products > Server > Policies > Threat Protection > Settings > Exclusions | uniquement dans la politique de serveur appliquée |
| tous les utilisateurs, ordinateurs et serveurs | Global Settings > Protection and Remediation > Allow and Block > Global Exclusions | à l’échelle du locataire |
| application légitime vérifiée | Global Settings > Protection and Remediation > Allow and Block > Files > Allowed Applications | à l’échelle du locataire pour tous les utilisateurs et ordinateurs |
Global et politique ne sont pas des niveaux de priorité qui s’annulent : une exception globale s’applique partout et ne peut pas être à nouveau restreinte par une politique plus stricte. S’il existe plusieurs stratégies correspondantes du même type, Central applique uniquement la première stratégie active de la liste ; leurs paramètres ne sont pas fusionnés avec une politique de protection contre les menaces plus approfondie. Par conséquent, une politique d’exception temporaire au-dessus d’une politique plus générale et la politique efficace sur l’appareil font partie du contrôle. Le modèle de sélection exact explique Créer correctement les politiques de Sophos Central Endpoint.
Créer une exception globale
- Ouvrez Global Settings > Protection and Remediation > Allow and Block > Global Exclusions.
- Sélectionnez Add Exclusion et déterminez le type sous Exclusion Type.
- Sous Value, saisissez uniquement le chemin, le processus, l’hôte ou les paramètres de trafic dont la nécessité a été démontrée.
- Pour File or folder sous Active for, choisissez entre une analyse en temps réel, une analyse planifiée ou les deux. Excluez uniquement l’analyse réellement affectée.
- Sélectionnez Add ou Add Another puis Save sur la page.
Si la modification est verrouillée, des paramètres du partenaire ou de l’entreprise peuvent bloquer les paramètres globaux. Le rôle d’administrateur nécessite également l’accès à Endpoint Protection et Server Protection. Ne contournez pas ce blocage par une action techniquement plus large depuis un événement.
Prouver la nécessité avant chaque exception
Une demande bien étayée contient :
- Nom de la détection, horodatage, appareil concerné et utilisateur ;
- chemin complet, processus ou point de terminaison du réseau ;
- Événement Sophos et module de protection contre le déclenchement ;
- Recommandation du fabricant pour la version du produit réellement utilisée ;
- SHA-256 et signature numérique si un fichier est concerné ;
- le plus petit groupe cible nécessaire, la personne responsable et la date d’expiration ;
- un test avant/après reproductible et un plan de retour arrière.
« L’application s’exécute lentement » ne suffit pas. Le processeur, le disque, le type de fichier concerné, la chaîne de processus et un événement Sophos opportun doivent prouver la connexion. Sans ces preuves, une exception ne ferait que masquer les symptômes.
Exclusions des éditeurs pour les applications Windows
Pour les exclusions recommandées par un éditeur, relevez d’abord la version exacte du produit, les composants installés et le flux de travail dont l’incidence est démontrée. Demandez ensuite à l’éditeur de confirmer les chemins et processus actuellement requis pour cette configuration précise. Rapprochez chaque entrée de l’événement Sophos concerné ; ajoutez uniquement les entrées confirmées, une par une, à la stratégie pilote appropriée la plus ciblée. Consignez le responsable, la justification et la date d’expiration dans le changement. Ne recherchez pas et n’importez pas telle quelle une liste générique d’éditeur.
Pour une exclusion d’analyse de dossier, conservez la barre oblique inverse finale requise. Considérez une exclusion de processus comme étendue : elle soustrait aussi à l’analyse les fichiers non exclus que le processus touche ou charge ainsi que son activité réseau. Si une application présente une dégradation importante et mesurée imputable à Sophos, exigez de son éditeur les exclusions de cette version exacte. N’inventez pas de chemins, n’élargissez pas les entrées par précaution et ne désactivez pas la protection. Le support Sophos peut vérifier l’application correcte des entrées confirmées ; si la cause reste incertaine, transmettez les éléments de diagnostic.
Choisissez le type d’exception et la syntaxe appropriés
Une exception d’analyse n’empêche pas automatiquement les exploits, les ransomwares ou les contrôles comportementaux. À l’inverse, une exception liée au module ne désactive généralement pas l’analyse des logiciels malveillants. Le type d’événement détermine donc le type d’exception.
Windows : fichier, dossier ou processus
Un chemin complet est plus étroit qu’un nom de fichier, un caractère générique ou un répertoire entier. *.* n’est pas un caractère générique Windows général valide. Des lecteurs entiers ainsi que des répertoires de haut rang ou fréquemment utilisés de manière abusive tels que C:\Windows\, C:\ProgramData\, C:\Users\<Username>\ ou le dossier de démarrage ne sont pas exclus.
Les éléments suivants s’appliquent aux exceptions d’analyse :
*représente zéro ou plusieurs caractères, mais ne dépasse aucun séparateur\ou/.**peut capturer des séparateurs s’il est entouré de séparateurs ou s’il se trouve au début ou à la fin de l’exception. Par exemple,C:\foo\**\barcaptureC:\foo\baret les chemins plus profonds tels queC:\foo\more\bar.?représente un caractère ; à la fin d’une chaîne, il peut aussi correspondre à zéro caractère.- Un seul
\ou/, à titre d’exception, s’étend de la racine du lecteur à tous les dossiers et ne doit donc pas être utilisé.
Les variables ont une grande portée. %PROGRAMDATA% correspond à C:\ProgramData, %USERPROFILE% à tous les profils utilisateur, %TEMP% et %TMP% respectivement aux répertoires temporaires des utilisateurs locaux et %WINDIR% à C:\Windows. Ils ne sont pas utilisés seuls à titre exceptionnel. Les exceptions génériques dans l’analyse à l’accès affectent également la surveillance via des règles de prévention contre la perte de données.
Pour un partage réseau, utilisez le format UNC \\<REMOTESERVER>\<SHARENAME>\. Remplacez <REMOTESERVER> et <SHARENAME> par les véritables noms du serveur et du partage ; ne devinez pas un nom de lecteur mappé.
Pour une application lente, une exclusion Process (Windows) est souvent plus étroite que l’exclusion d’un dossier de données complet. Si le processus vérifié C:\appfolder\app.exe provoque le délai lors de l’accès à C:\datafolder\, saisissez le chemin complet de l’application, et pas seulement app.exe. L’exception couvre également les fichiers auxquels ce processus accède, mais pas les applications utilisées par le processus lui-même.
macOS : la barre oblique et l’étoile signifient des choses différentes
macOS accepte les chemins POSIX pour les volumes, dossiers ou fichiers. La syntaxe ne doit pas être dérivée d’un modèle Windows :
/myfolder/myapplicationcapture exactement ce fichier./myfolder/capture le dossier et tous les sous-dossiers de manière récursive./myfolder//capture le dossier mais pas les sous-dossiers./Users/SomeUser/Documents/ExcludeMe/*capture les fichiers directement dansExcludeMe, mais pas les dossiers qu’il contient./Users/*/Documents/ExcludeMe/captureExcludeMepour tous les utilisateurs, y compris les fichiers, dossiers et sous-dossiers.
Un modèle sans / en tête peut capturer le nom correspondant n’importe où localement ou sur le réseau, le rendant ainsi plus large. Un astérisque à la fin d’un chemin n’est autorisé que pour les exceptions de fichiers et ne capture pas automatiquement les sous-dossiers.
Linux : Vérifiez séparément la portée de l’analyse et du lac de données
Pour les serveurs Linux, la syntaxe absolue complète est la plus simple à contrôler. /mnt/hgfs/excluded capture le fichier ou le dossier de ce nom, mais pas le contenu du dossier. /mnt/hgfs/excluded/ capture le dossier avec tous les fichiers et sous-dossiers lors de la numérisation. En revanche, un nom ou un chemin relatif peut tenir à plusieurs endroits du système de fichiers.
Server Protection for Linux (SPL) nécessite les caractères génériques suivants pour les expressions relatives : indiquez par exemple le chemin relatif bar/file.name sous la forme */bar/file.name et le nom de répertoire bar/ sous la forme */bar/*. De tels modèles sont plus larges qu’un chemin absolu et ne sont utilisés que lorsque cette portée indépendante de l’emplacement est exactement nécessaire.
Les exclusions de lac de données interprètent la barre oblique finale différemment des exclusions d’analyse. Pour atteindre également la portée d’analyse de /mnt/hgfs/excluded/ pour les événements de lac de données, deux entrées sont nécessaires : /mnt/hgfs/excluded pour le répertoire lui-même et /mnt/hgfs/excluded/* pour son contenu. Une exception d’analyse à elle seule ne garantit pas que les événements du lac de données n’apparaîtront pas.
Site Web, PUA et autres types d’exclusion globale
- Website (Windows/Mac): accepte l’adresse IP, la plage CIDR ou le domaine ; Les caractères génériques ne sont pas autorisés. Sophos ne vérifie pas la catégorie du site Web ou le contrôle Web pour cela. Le domaine ou l’adresse est donc choisi pour être aussi restreint que le permet l’application.
- Potentially Unwanted Application (Windows/Mac/Linux): utilise le nom PUA exact détecté par Sophos. L’autorisation globale s’applique partout ; une politique en limite la portée.
- AMSI Protection (Windows): prend le code dans un chemin complet de fichier, de dossier ou de lecteur à partir de l’analyse AMSI.
*concerne uniquement le nom de fichier ou l’extension. - Hashing exclusions (Windows): empêche la génération de hachages pour les dossiers, fichiers ou processus indiqués dans Sophos Event Journals et Data Lake. Sophos demande de n’utiliser ce type que sur instruction du support Sophos.
- Driver Detection (Windows): autorise un pilote détecté. Ce type est uniquement destiné aux appareils Windows. Le pilote doit avoir au moins un signataire valide autre que Microsoft Windows Hardware Compatibility Publisher.
Ransomware et atténuation des exploits
Ransomware Protection (Windows/Mac) retire uniquement une application ou un dossier de la protection contre les ransomwares. Les exclusions de processus personnalisées ne sont pas disponibles sous macOS ; utilisez alors un dossier ou le chemin du fichier de l’application. Windows peut utiliser Process ou Folder. Dans Global Exclusions, un dossier peut utiliser un chemin local ou un chemin UNC tel que \\servername\shared-folder\. Dans une politique Endpoint Threat Protection, seul un chemin de dossier local est pris en charge, pas un chemin UNC distant.
Exploit Mitigation and Activity Monitoring (Windows) prend uniquement en charge les exclusions d’applications basées sur le chemin du fichier. Sous Mitigations, laissez Protect Application activé et désélectionnez uniquement l’atténuation dont l’effet perturbateur a été démontré. Si Protect Application est désactivé, toutes les vérifications d’exploit pour l’application sont supprimées ; les contrôles contre les logiciels malveillants et les ransomwares restent en place. Cette étape étendue est la dernière option.
Les exceptions d’exploit ou de ransomware ont des variables différentes de celles des exceptions d’analyse Windows. Par exemple, $ représente tous les lecteurs disponibles, $temp représente, entre autres, C:\Windows\Temp, $appdata représente les zones AppData, $profile représente les profils utilisateur et $windows représente C:\Windows. Ces variables ne doivent pas être confondues avec %TEMP% ou d’autres variables d’analyse et ne sont jamais adoptées sans vérifier leur portée élargie. Au début d’un chemin, seul ** est pris en charge comme caractère générique.
IPS et isolation des appareils
Une exception Malicious Network Traffic Prevention (IPS) (Windows) limite les Direction, Remote address, Remote port et Local port ; au moins une adresse ou une option de port doit être définie. Distant fait référence à l’autre ordinateur, local fait référence au point de terminaison protégé. Le port local 3389 est donc pertinent pour le RDP entrant pour le cas d’administration considéré de manière isolée ; De plus, l’adresse distante exacte de l’appareil d’administration libéré est définie si seul cet appareil doit communiquer.
Une exception Device isolation permet une communication limitée malgré l’isolement. Pour Inbound Connection, un port local tel que 3389 pour RDP ou 22 pour SSH rend ce service accessible sur l’appareil isolé. Avec Outbound Connection, l’adresse distante limite le serveur cible, tel qu’un serveur pour les outils de nettoyage. Le partage général d’Internet irait à l’encontre de l’objectif de l’isolement.
Autoriser les faux positifs avec la portée la plus étroite possible
Autoriser une application légitime
Une application dont la légitimité a été vérifiée et qui a été détectée comme menace ne doit pas être autorisée au moyen d’une large exclusion de chemin. Selon la plateforme, les identités suivantes sont disponibles sous My Environment > Computers & Servers > appareil > Events > détection > Details > Allow this application :
- Certificate est la recommandation Sophos, mais autorise également d’autres applications avec le même certificat. L’éditeur et le certificat doivent donc être corrects.
- SHA-256 autorise exactement cette version du fichier. Une nouvelle détection peut survenir après une mise à jour.
- Path (Windows/Linux) permet une application à l’emplacement spécifié. Les barres obliques sont requises pour Linux ; Les chemins Linux qui ne sont pas codés en UTF-8 ne peuvent pas être restaurés via cela et nécessitent SHA-256.
Allow s’applique à tous les ordinateurs et utilisateurs, empêche la même détection de menace et peut restaurer les copies nettoyées. Sophos continue à vérifier les exploits, les ransomwares et les comportements malveillants lorsque l’application s’exécute. Ces entrées sont gérées et supprimées sous Allowed Applications.
Exploits et ransomwares détectés
Avec un exploit confirmé faux positif, Don’t detect this again propose deux actions globales très différentes :
- Exclude this Detection ID from checking supprime ce comportement pour l’application. Différents chemins, fichiers ou comportements peuvent produire un ID de détection différent.
- Exclude this application from checking désactive toutes les vérifications d’exploit pour l’application et constitue l’étape finale la plus risquée.
Les exceptions d’ID de détection se retrouvent dans Global Exclusions, les exceptions d’application se retrouvent dans Exploit Mitigation Exclusions. Pour un groupe cible limité, la stratégie de protection contre les menaces du point de terminaison ou du serveur appropriée est ouverte à la place et la détection est sélectionnée sous Settings > Exclusions > Add Exclusion > Detected Exploits (Windows/Mac). Les autres contrôles d’exploit dans l’application restent actifs.
Avec un faux positif de ransomware confirmé, l’événement ne propose que Exclude this Detection ID from checking. L’action crée également une exception globale pour tous les utilisateurs et ordinateurs. Le hachage, la signature, la chaîne de processus, les fichiers concernés et la reproductibilité doivent donc être vérifiés avant de cliquer.
Tester, valider et revenir en arrière
- Avant d’effectuer la modification, enregistrez l’événement, l’heure de détection et la politique effective sur l’appareil.
- Créez l’exception dans une petite stratégie pilote de priorité plus élevée. S’il doit être global, testez-le dans un premier temps uniquement dans une fenêtre de maintenance contrôlée.
- Attendez que le périphérique pilote communique à nouveau avec Central et vérifiez le nom de la stratégie appliquée sous My Environment > Computers & Servers > appareil > Policies.
- Reproduisez l’erreur d’origine tout en observant Events, Alerts et l’état de santé. Le succès signifie : le défaut documenté disparaît sans qu’un autre périmètre que prévu ne soit libéré.
- Effectuez un test négatif en dehors de la portée de l’exception, par exemple avec un fichier non exclu ou un périphérique de test non attribué. La protection doit y réagir inchangée.
- Ensuite seulement, élargissez le groupe cible. Documenter le responsable, le motif, le contrôle compensatoire et la date d’expiration.
- Après un correctif du fournisseur ou de Sophos, supprimez l’exception, répétez le test d’origine et recherchez de nouveaux événements.
Si l’événement disparaît tout simplement, cela prouve simplement que le test a été contourné. Si l’application reste perturbée, un autre module tel que Exploit Mitigation, Web Control, Peripheral Control ou DLP était probablement impliqué. Ensuite, l’exception n’est pas développée, mais le nouveau type d’événement est examiné.
Si seule une exclusion étendue semble fonctionner, si la politique effective ou la syntaxe reste incertaine, ou si un faux positif confirmé réapparaît, annulez la modification pilote et transmettez le cas à l’éditeur du logiciel ou au support Sophos avec l’événement, l’ID de détection, les horodatages, la chaîne de processus et les journaux de diagnostic pertinents. N’élargissez pas l’exclusion tant que la cause n’est pas démontrée.
Gérer les exceptions existantes
Les exclusions globales, les demandes autorisées et les exceptions aux politiques effectivement appliquées sont vérifiées au moins une fois par trimestre. Les entrées sans propriétaire, les solutions de contournement expirées, les applications qui ne sont plus installées, les doublons et les caractères génériques ou les variables trop larges sont supprimés.
Le Account Health Check affiche les problèmes détectés avec les exceptions globales et de stratégie. Un score de 100 signifie simplement que cette vérification n’a détecté aucun problème ; il ne remplace ni la justification technique, ni le procédé et le test négatif.