Configurer Sophos Endpoint Application Control
Application Control doit empêcher les logiciels indésirables ou risqués sans traiter trop vite chaque application inconnue comme un malware. Sophos classe les programmes connus par catégories. La stratégie décide ensuite lesquels sont autorisés ou bloqués.
Le démarrage sûr consiste donc à détecter, analyser, piloter puis seulement bloquer. Les outils de télémaintenance, d’administration ou de collaboration réellement utilisés deviennent ainsi visibles avant qu’un blocage en production n’interrompe un processus métier.
Application Control n’est pas une protection contre les malwares
Threat Protection détecte les fichiers et comportements malveillants. Application Control applique une décision opérationnelle à des applications connues. Un outil d’administration à distance peut être légitime pour le support et indésirable sur un poste standard. Aucun réglage global ne peut remplacer cette évaluation.
Une autorisation dans Application Control ne signifie pas que Sophos cesse d’analyser l’application pour malware, exploits, ransomware ou comportement malveillant. Inversement, un véritable False Positive ne doit pas être masqué par une large exclusion Application Control.
Commencer par la détection
Ouvrir Application Control Policy sous My Products > Endpoint > Policies. Pendant la première phase, conserver le mode de détection. Des Scheduled ou Local Scans peuvent également inventorier les applications installées mais non exécutées.
Après plusieurs jours de travail représentatifs, analyser les résultats sous Reports > Events. Examiner le nom de l’application, l’appareil, l’utilisateur, l’heure et le besoin métier. Une application légitime sur un poste d’administration IT peut être indésirable sur tous les autres Endpoints.
Catégories et applications individuelles
Sophos gère les programmes contrôlables par catégories. Bloquer une catégorie entière est pratique mais étend la portée. Lorsque plusieurs produits d’une même catégorie nécessitent un traitement différent, ouvrir la catégorie et affiner la décision par application.
Un modèle facile à maintenir repose généralement sur un nombre limité de décisions :
| Décision | Usage adapté |
|---|---|
| autoriser la catégorie | classe logicielle établie et clairement approuvée |
| bloquer la catégorie | classe logicielle généralement interdite dans l’entreprise |
| bloquer une application | exception dans une catégorie autrement autorisée |
| autoriser une application | produit approuvé dans une catégorie autrement bloquée |
Ne pas remplir la stratégie de nombreuses exceptions préventives. Chaque écart reçoit un responsable et une justification traçable.
Ne pas traiter séparément Protected Browser et Island Browser
Sophos Protected Browser et Island Enterprise Browser partagent des Core Binaries ; Sophos Endpoint peut donc les détecter avec la même signature. Une décision Application Control pour Island Browser peut aussi toucher Sophos Protected Browser, sans garantie d’autorisation distincte fiable. Le chevauchement concerne également DLP Browser Detection. Avec Workspace Protection, testez ensemble Application Control et Endpoint DLP et documentez la limite produit.
Bloquer dans un groupe pilote
La première stratégie bloquante est affectée à un petit groupe d’ordinateurs comprenant des utilisateurs typiques, des applications métier importantes et au moins un poste IT. Contrôler ensuite sous Policies que cette Application Control Policy est réellement appliquée.
Pendant le pilote, vérifier :
- l’application prévue est bloquée et génère un Event ;
- les applications autorisées démarrent toujours ;
- l’utilisateur Windows reçoit le message Desktop configuré ;
- le Helpdesk connaît l’application, la règle et le processus d’autorisation ;
- les tentatives de contournement par programme portable ou renommé sont détectées.
Les Desktop Messages sont une fonction Windows. Le processus d’exploitation ne doit pas dépendre du même dialogue sur les autres plateformes.
Ne bloquer les Script Hosts qu’après inventaire
Sous Programming / Scripting tool, Application Control peut contrôler Microsoft WSH WScript. Cela ajoute un obstacle aux JavaScript malveillants, mais bloque aussi des scripts légitimes de connexion, d’administration ou d’application métier. Inventoriez d’abord le Script Host en mode Detection et ne le bloquez que pour des groupes adaptés. Cela ne remplace ni AMSI ni Threat Protection.
Traiter automatiquement les nouvelles applications
Sophos peut intégrer automatiquement les nouvelles applications d’une catégorie déjà contrôlée. Cela maintient la stratégie à jour mais étend l’effet automatique. Dans une catégorie bloquée, un produit nouvellement classé et nécessaire à l’activité peut alors être bloqué sans autorisation séparée.
Sophos indique que New applications added to this category by Sophos est une option facultative et avertit qu’elle ne doit pas être activée sans réflexion. Elle ne s’utilise que si les nouvelles entrées de cette catégorie doivent volontairement être contrôlées automatiquement. La commodité d’une liste à jour ne remplace pas la gestion des changements ; pour les catégories bloquées, un examen périodique suivi d’un pilote est généralement plus facile à maîtriser.
Nouvelle catégorie GenAI
Sophos réunit désormais les applications utilisant l’intelligence artificielle générative dans la catégorie GenAI. Selon la plateforme, cela inclut notamment des Desktop Clients, des modèles locaux, des Coding Assistants et des Content Tools. Des programmes existants comme Cursor, Microsoft Copilot, Ollama, Perplexity ou Windsurf ont été déplacés de leurs anciennes catégories vers celle-ci.
Selon Sophos, la reclassification ne modifie pas le statut Allow ou Block existant. Elle change toutefois l’emplacement où l’application est trouvée dans les Reports et lors de la maintenance de la Policy. La catégorie GenAI est donc inventoriée de nouveau après une mise à jour du catalogue. Un blocage global ne remplace pas une règle sur les services de navigateur, la classification des données et les applications AI autorisées pour l’activité.
Si une application manque
Tous les logiciels ne figurent pas immédiatement dans le catalogue Sophos. Sophos propose une procédure de demande d’ajout. En attendant la classification, ne pas tenter de reproduire l’effet avec une exclusion malware non spécifique. Application Control et les exclusions Threat Protection répondent à des besoins différents.
Selon Sophos, l’examen d’une nouvelle application prend généralement environ 6 à 10 semaines, voire davantage selon risque, complexité et Release Cycle. Ce n’est donc pas un Change à court terme.
Si un fichier précis doit être bloqué entre-temps, ajoutez temporairement son SHA-256 à la Blocked List globale. Cela bloque uniquement ce fichier dans tout le Tenant, sans détection de catégorie ni décision Application Control par groupe ou Policy, et doit être réexaminé après son ajout au catalogue.
⚠️ Une Threat Protection Exclusion non spécifique ne remplace pas une entrée Application Control manquante. Les deux répondent à des tâches différentes.
Troubleshooting
Si une application attendue n’est pas bloquée, contrôler d’abord la stratégie effective, la cible et l’ordre, puis la version de l’application, le processus réel et la dernière mise à jour de l’agent. Une entrée du catalogue ne garantit pas que toutes les variantes ou Launchers soient détectés de manière identique.
Si une application métier est bloquée, corriger la stratégie au niveau de l’application et l’enregistrer de nouveau. Une désactivation globale d’Application Control n’est pas nécessaire. Vérifier ensuite que l’appareil a reçu la stratégie actualisée.
Articles associés
L’ordre et l’affectation effective sont décrits dans Construire correctement les stratégies Sophos Central Endpoint. Le déploiement global des contrôles est présenté dans Déployer les Control Policies Sophos Endpoint.