Aller au contenu
Avanet

Sophos Server Application Control : détecter avant de bloquer

En bref : sous My Products > Server > Policies, créez une stratégie Application Control pour des Windows Server sélectionnés, initialement sans attribution et avec Off.

  • Détecter : sous Controlled Applications > Add/Edit List, choisissez les catégories pertinentes ; sous Detection Options, activez uniquement Detect controlled applications during scheduled and on-demand scans, puis enregistrez. Attribuez ensuite seulement les serveurs pilotes, réglez la stratégie sur On et vérifiez son attribution effective.
  • Évaluer : après une analyse, comparez les détections sous Reports > General Logs > Events, avec le type d’événement Application Control, aux charges de travail des serveurs.
  • Bloquer : après avoir désélectionné de la liste contrôlée les programmes nécessaires aux serveurs, activez Detect controlled applications when users access them et Block the detected application dans un pilote strictement limité.

Application Control applique une décision d’exploitation portant sur des applications répertoriées par Sophos, qui ne sont pas nécessairement malveillantes. Cette fonction ne remplace ni la détection des malwares ni l’autorisation de fichiers de Sophos Unauthorized File Protection (SUFP). La stratégie serveur décrite ici s’applique uniquement aux Windows Server, et non à Linux ni à la stratégie Endpoint des postes de travail. La procédure pour les postes Endpoint ne doit donc pas servir de modèle pour attribuer cette stratégie aux serveurs.

Avant le premier blocage : inventorier les charges de travail serveur

Un blocage ne concerne pas uniquement les sessions interactives des administrateurs. Sur chaque système pilote, vérifiez avec l’équipe applicative responsable les services, tâches planifiées, agents de sauvegarde et de supervision, outils de maintenance à distance, programmes d’installation et outils de mise à jour des éditeurs. Exemple : un outil de maintenance à distance peut être nécessaire au support autorisé sur un serveur applicatif, mais pas sur un autre. C’est la fonction réelle de chaque serveur qui compte, et non le nom générique d’une catégorie.

Consignez à l’avance les serveurs pilotes, la personne responsable, les programmes et versions concernés, l’heure de la prochaine analyse planifiée, la fenêtre de maintenance, ainsi qu’un accès administratif fonctionnel et une procédure de retour arrière. L’onglet Applications sous My Products > Server > Servers > [Servername] constitue une source d’inventaire supplémentaire des programmes installés ; il ne correspond pas nécessairement aux détections d’Application Control. Vérifiez la stratégie et les droits effectivement disponibles dans votre tenant avant de modifier une attribution en production. Si une option est verrouillée, les paramètres globaux du partenaire ou de l’administrateur Enterprise peuvent en être la cause.

⚠️ Ne modifiez pas la stratégie Base commune pour un premier essai de blocage : elle peut toucher tous les serveurs auxquels aucune stratégie plus spécifique ne s’applique. Ne modifiez pas non plus une stratégie de production existante sans examen préalable ; une modification affecte tous les serveurs qui lui sont attribués.

Configurer la phase de détection

  1. Sous My Products > Server > Policies, utilisez Add Policy pour sélectionner Application Control, puis nommez la stratégie, par exemple Server-AppControl-Pilot. Créez-la d’abord avec Off et sans attribution à un serveur ; ne la réglez pas encore sur On. Le nom est libre. Sous Settings, configurez d’abord la détection seule, avant qu’un serveur ne reçoive la stratégie.
  2. Sous Controlled Applications > Add/Edit List, ouvrez les catégories pertinentes pour le pilote. Select all applications ajoute d’abord toutes les entrées de la catégorie choisie à la liste à examiner ; validez avec Save to List. Ne retenez que les catégories dont vous pouvez évaluer les effets. Sophos tient à jour cette liste d’applications ; un programme absent du catalogue ne peut pas être contrôlé au moyen d’une catégorie inventée.
  3. Sous Detection Options, sélectionnez uniquement Detect controlled applications during scheduled and on-demand scans. Laissez Detect controlled applications when users access them et Block the detected application désactivés. Enregistrez et revérifiez les paramètres avant d’attribuer ou d’activer la stratégie.
  4. Attribuez seulement maintenant les Windows Server prévus pour le pilote ou leur groupe de serveurs, puis réglez la stratégie sur On. Sous My Products > Server > Servers > [Servername] > Policies, vérifiez pour chaque serveur pilote que la stratégie Application Control prévue est effectivement appliquée ; attendez ensuite l’analyse de test. S’il existe plusieurs stratégies du même type, la première stratégie activée qui correspond dans l’ordre est appliquée ; Base reste la stratégie de repli pour les serveurs sans stratégie plus spécifique. Le simple enregistrement ou l’attribution d’une stratégie ne prouve pas qu’elle s’applique effectivement.
  5. La détection lors des analyses utilise les analyses planifiées et les paramètres de types de fichiers de la stratégie Threat Protection ; attendez que les serveurs pilotes aient terminé une analyse planifiée appropriée. Sous Reports > General Logs > Events, désélectionnez tous les types d’événements sauf Application Control. Si une application sélectionnée et détectable est repérée pendant l’analyse, un événement indiquant le nom du serveur, l’application et l’heure est attendu ; comparez ces données à l’inventaire des charges de travail. En l’absence d’événement, vérifiez d’abord la fin de l’analyse, les types de fichiers analysés, la stratégie effective ainsi que le filtre d’événements et la période. Un rapport vide, même après l’analyse, ne prouve pas l’absence d’applications pertinentes. Si, par exemple, un outil de mise à jour rarement utilisé ou une tâche lancée seulement en maintenance n’apparaît pas, évaluez séparément ces activités dans une fenêtre de test adaptée avant tout blocage. Une détection lors d’une analyse ne prouve à elle seule ni l’utilisation active ni l’absence d’effets secondaires d’un futur blocage.

Tester un blocage limité

  1. Dans Controlled Applications > Add/Edit List, désélectionnez toutes les applications nécessaires à l’activité de la liste contrôlée. Pour l’essai de blocage, retenez exactement une entrée restante du catalogue, correspondant à une application réellement présente sur le serveur pilote, dont celui-ci n’a délibérément pas besoin et pour laquelle un essai unique en fenêtre de maintenance a été convenu avec le responsable de la charge de travail. Désélectionnez aussi toutes les autres entrées pour ce premier essai, puis choisissez Save to List : toute autre entrée sélectionnée serait également bloquée. S’il n’existe aucune entrée adaptée, n’activez pas l’option de blocage et ne forcez pas l’essai. N’activez pas le paramètre facultatif New applications added to this category by Sophos pendant ce premier pilote de blocage : les nouvelles entrées du catalogue et les versions plus récentes d’applications déjà répertoriées seraient alors automatiquement contrôlées et, si l’option de blocage est active, bloquées.
  2. Uniquement après avoir vérifié l’entrée de test et pour une attribution pilote déjà contrôlée, activez sous Detection Options Detect controlled applications when users access them et Block the detected application ; enregistrez la stratégie. L’accès aux applications contrôlées est alors bloqué, et non simplement signalé lors d’une analyse. La seule détection par analyse, sans cette détection à l’accès et cette option de blocage, ne constitue pas encore une application de la règle.
  3. Sur un serveur pilote représentatif, revérifiez la stratégie effective sous Servers > [Servername] > Policies. Pendant la fenêtre de maintenance, lancez à titre d’essai uniquement l’application correspondant à l’entrée convenue du catalogue, non nécessaire à ce serveur : le test négatif consiste à constater le refus d’exécution ; sous Reports > General Logs > Events, vérifiez l’événement Application Control associé à ce serveur, à cette application et à cette heure. Si le blocage ou l’événement manque, ne concluez pas que la règle est appliquée : vérifiez l’entrée contrôlée, la version, les deux options, la stratégie effective et le filtre d’événements. Test positif : vérifiez après l’essai le fonctionnement d’une application métier autorisée, désélectionnée de la liste contrôlée, ainsi que du service ou de la tâche planifiée concerné et des fonctions de sauvegarde et de supervision. Ne planifiez le groupe de serveurs suivant que si le blocage et le fonctionnement des charges de travail autorisées ont été observés comme prévu.

Selon Sophos, Desktop Messaging est activé par défaut. Un texte personnalisé complète le message standard ; si le champ est vide, seul le message standard apparaît. Pour les services et tâches en arrière-plan sans utilisateur interactif, un éventuel message sur le bureau ne remplace ni l’événement ni le test de la charge de travail ; ne comptez pas sur un retour visible. Si une application recherchée manque dans le catalogue Sophos, Application Control Request, à la fin de l’onglet Settings, permet de demander son ajout, et non de créer immédiatement une signature locale opérationnelle.

Diagnostiquer un incident et revenir en arrière pour le pilote uniquement

  • Aucun événement pendant la phase de détection : vérifiez d’abord sur le serveur concerné la stratégie effective, son état On, l’heure de l’analyse et les paramètres d’analyse de Threat Protection. Contrôlez ensuite le filtre d’événements et la période. Applications affiche les programmes installés, pas nécessairement les détections d’Application Control.
  • Le blocage attendu ne se produit pas : vérifiez si l’entrée précise est sélectionnée dans Controlled Applications, si la détection à l’accès et le blocage sont activés, et quelle stratégie s’applique réellement sous Servers > [Servername] > Policies. D’autres versions du programme ou un lanceur absent du catalogue ne sont pas automatiquement détectés de la même manière.
  • Un service ou un outil de mise à jour nécessaire est bloqué : consignez le serveur concerné, l’événement, l’heure et l’application. Dans la stratégie pilote, retirez l’entrée nécessaire de la liste contrôlée ou désactivez l’option de blocage pour le pilote, puis enregistrez. Si l’incident est plus étendu, désactivez la stratégie pilote ou supprimez son attribution pilote ; vérifiez au préalable quelle autre stratégie, notamment Base, prendra alors effet. Après la mise à jour, revérifiez sur le serveur la stratégie effective et retestez le service ou la tâche concerné. Ne créez pas d’exception globale contre les malwares à la place de cette correction d’Application Control.

Ce retour arrière annule seulement la décision propre au pilote. Il ne garantit ni la distribution immédiate de la stratégie, ni le redémarrage des processus déjà arrêtés, ni la réparation automatique des tâches interrompues. Si une charge de travail critique reste perturbée, suivez le plan interne de reprise et transmettez au support compétent l’événement, l’attribution de la stratégie et les horodatages.