Aller au contenu
Avanet

Configurer Sophos Endpoint Application Control

Application Control doit empêcher les logiciels indésirables ou risqués sans traiter trop vite chaque application inconnue comme un malware. Sophos classe les programmes connus par catégories. La stratégie décide ensuite lesquels sont autorisés ou bloqués.

Le démarrage sûr consiste donc à détecter, analyser, piloter puis seulement bloquer. Les outils de télémaintenance, d’administration ou de collaboration réellement utilisés deviennent ainsi visibles avant qu’un blocage en production n’interrompe un processus métier.

Application Control n’est pas une protection contre les malwares

Threat Protection détecte les fichiers et comportements malveillants. Application Control applique une décision opérationnelle à des applications connues. Un outil d’administration à distance peut être légitime pour le support et indésirable sur un poste standard. Aucun réglage global ne peut remplacer cette évaluation.

Une autorisation dans Application Control ne signifie pas que Sophos cesse d’analyser l’application pour malware, exploits, ransomware ou comportement malveillant. Inversement, un véritable False Positive ne doit pas être masqué par une large exclusion Application Control.

Commencer par la détection

Se connecter à Sophos Fusion, créer ou ouvrir Application Control Policy sous My Products > Endpoint > Policies, puis vérifier qu’elle est activée dans Settings. Sous Controlled Applications, cliquer sur Add/Edit List, ouvrir chaque catégorie pertinente, choisir d’abord Select all applications, puis Save to List.

Sous Detection Options, activer uniquement Detect controlled applications during scheduled and on-demand scans. Application Control utilise les Scheduled Scans et les types de fichiers configurés dans Threat Protection. Attendre que chaque ordinateur termine un Scheduled Scan, puis aller dans Reports > Logs > Events, désélectionner tous les types sauf Application Control et analyser les résultats. Examiner aussi l’appareil, l’utilisateur, l’heure et le besoin métier.

Catégories et applications individuelles

Sophos gère les programmes contrôlables par catégories. Bloquer une catégorie entière est pratique mais étend la portée. Lorsque plusieurs produits d’une même catégorie nécessitent un traitement différent, ouvrir la catégorie et affiner la décision par application.

Un modèle facile à maintenir repose généralement sur un nombre limité de décisions :

DécisionUsage adapté
autoriser la catégorieclasse logicielle établie et clairement approuvée
bloquer la catégorieclasse logicielle généralement interdite dans l’entreprise
bloquer une applicationexception dans une catégorie autrement autorisée
autoriser une applicationproduit approuvé dans une catégorie autrement bloquée

Ne pas remplir la stratégie de nombreuses exceptions préventives. Chaque écart reçoit un responsable et une justification traçable.

Ne pas traiter séparément Protected Browser et Island Browser

Sophos Protected Browser et Island Enterprise Browser partagent des Core Binaries ; Sophos Endpoint peut donc les détecter avec la même signature. Une décision Application Control pour Island Browser peut aussi toucher Sophos Protected Browser, sans garantie d’autorisation distincte fiable. Le chevauchement concerne également DLP Browser Detection. Avec Workspace Protection, testez ensemble Application Control et Endpoint DLP et documentez la limite produit.

Bloquer dans un groupe pilote

Après l’analyse, rouvrir Add/Edit List et décocher chaque application qui doit rester autorisée. Activer ensuite Detect controlled applications when users access them et Block the detected application sous Detection Options, puis enregistrer.

La première stratégie bloquante est affectée à un petit groupe d’ordinateurs comprenant des utilisateurs typiques, des applications métier importantes et au moins un poste IT. Contrôler ensuite sous Policies que cette Application Control Policy est réellement appliquée.

Pendant le pilote, vérifier :

  • l’application prévue est bloquée et génère un Event ;
  • les applications autorisées démarrent toujours ;
  • l’utilisateur Windows reçoit le message Desktop configuré ;
  • le Helpdesk connaît l’application, la règle et le processus d’autorisation ;
  • les tentatives de contournement par programme portable ou renommé sont détectées.

Desktop Messaging est activé par défaut. Un texte personnalisé complète le message standard ; si le champ reste vide, seul le message standard apparaît. Selon Sophos, la fonction ne peut être personnalisée ou désactivée que sur Windows. Le processus d’exploitation ne doit donc pas dépendre du même dialogue sur les autres plateformes.

Ne bloquer les Script Hosts qu’après inventaire

Sous Programming / Scripting tool, Application Control peut contrôler Microsoft WSH WScript. Cela ajoute un obstacle aux JavaScript malveillants, mais bloque aussi des scripts légitimes de connexion, d’administration ou d’application métier. Inventoriez d’abord le Script Host en mode Detection et ne le bloquez que pour des groupes adaptés. Cela ne remplace ni AMSI ni Threat Protection.

Traiter automatiquement les nouvelles applications

Sophos peut intégrer automatiquement les nouvelles applications d’une catégorie déjà contrôlée. Cela maintient la stratégie à jour mais étend l’effet automatique. Dans une catégorie bloquée, un produit nouvellement classé et nécessaire à l’activité peut alors être bloqué sans autorisation séparée.

Sophos indique que New applications added to this category by Sophos est une option facultative et avertit qu’elle ne doit pas être activée sans réflexion. Elle ne s’utilise que si les nouvelles entrées de cette catégorie doivent volontairement être contrôlées automatiquement. La commodité d’une liste à jour ne remplace pas la gestion des changements ; pour les catégories bloquées, un examen périodique suivi d’un pilote est généralement plus facile à maîtriser.

Nouvelle catégorie GenAI

Sophos réunit désormais les applications utilisant l’intelligence artificielle générative dans la catégorie GenAI. Selon la plateforme, cela inclut notamment des Desktop Clients, des modèles locaux, des Coding Assistants et des Content Tools. Des programmes existants comme Cursor, Microsoft Copilot, Ollama, Perplexity ou Windsurf ont été déplacés de leurs anciennes catégories vers celle-ci.

Selon Sophos, la reclassification ne modifie pas le statut Allow ou Block existant. Elle change toutefois l’emplacement où l’application est trouvée dans les Reports et lors de la maintenance de la Policy. La catégorie GenAI est donc inventoriée de nouveau après une mise à jour du catalogue. Un blocage global ne remplace pas une règle sur les services de navigateur, la classification des données et les applications AI autorisées pour l’activité.

Si une application manque

Tous les logiciels ne figurent pas immédiatement dans le catalogue Sophos. Au bas de Settings, Application Control Request ouvre la demande officielle. Tant que Sophos n’a pas classé l’application, ne pas inventer de catégorie ou de signature pour imiter la détection du catalogue.

⚠️ Une Threat Protection Exclusion non spécifique ne remplace pas une entrée Application Control manquante. Les deux répondent à des tâches différentes.

Troubleshooting

Si une application attendue n’est pas bloquée, contrôler d’abord la stratégie effective, la cible et l’ordre, puis la version de l’application, le processus réel et la dernière mise à jour de l’agent. Une entrée du catalogue ne garantit pas que toutes les variantes ou Launchers soient détectés de manière identique.

Si une application métier est bloquée, corriger la stratégie au niveau de l’application et l’enregistrer de nouveau. Une désactivation globale d’Application Control n’est pas nécessaire. Vérifier ensuite que l’appareil a reçu la stratégie actualisée.

Articles associés

L’ordre et l’affectation effective sont décrits dans Structurer correctement les stratégies Sophos Fusion Endpoint. Le déploiement global des contrôles est présenté dans Déployer les Control Policies Sophos Endpoint.

Questions fréquentes

Application Control doit-il bloquer immédiatement ?

Non. Les applications sont d’abord détectées et les Events analysés. Un petit groupe pilote reçoit ensuite la première stratégie bloquante.

Application Control remplace-t-il la protection contre les malwares ?

Non. Application Control applique une décision logicielle opérationnelle. Threat Protection continue d’analyser malware, exploits, ransomware et comportements malveillants.

Catalogue actuel des applications

Avant de modifier une stratégie, consultez le catalogue actuel des applications contrôlées de Sophos pour vérifier si l’application peut être contrôlée et à quelle catégorie Sophos l’affecte. Le fabricant ajoute continuellement des applications et de nouvelles classifications au catalogue.