Configurer File Integrity Monitoring pour Windows Server dans Sophos Fusion
File Integrity Monitoring (FIM) consigne les modifications apportées aux fichiers, dossiers, clés de registre et valeurs de registre surveillés sur les serveurs Windows. Il n’empêche pas ces modifications. Pour commencer prudemment, attribuez une politique FIM distincte à un seul serveur pilote, activez Use File Integrity Monitoring, ajoutez un chemin propre à une application, limité à ce qui est nécessaire, puis vérifiez qu’une modification autorisée apparaît dans les Events de ce serveur. Dès son activation, Sophos surveille déjà des fichiers système Windows critiques ; les emplacements personnalisés complètent cette surveillance.
Avant le pilote : périmètre et état initial
FIM est une politique serveur réservée aux serveurs Windows. Une ancienne documentation sur les variables mentionne aussi des versions antérieures de Windows ; cela ne signifie pas que Windows Server 2008 ou FIM sur Linux sont actuellement pris en charge. Vérifiez que l’édition, la version, la protection installée et la licence du serveur pilote correspondent aux conditions de prise en charge actuelles de Sophos et à votre contrat. Si l’agent n’est pas encore installé, terminez d’abord le déploiement sur Windows Server. Le serveur doit pouvoir communiquer avec Sophos Fusion, et la politique Server Threat Protection effectivement appliquée doit conserver l’option Enable event journals activée : selon Sophos, si les Event Journals y sont désactivés, Server File Integrity Monitoring ne fonctionne pas non plus. Les Event Journals ne sont pas les Server Events que vous consulterez ensuite.
Avant toute modification, consignez le nom de la politique, les serveurs ou le groupe pilote auxquels elle est attribuée, l’état initial de FIM, ainsi que tous les emplacements surveillés et toutes les exclusions existantes. Convenez d’une fenêtre de maintenance avec les responsables de l’application. Ne modifiez pas une Base Policy largement appliquée pour ce pilote : un essai supposé local pourrait alors toucher d’autres serveurs. Vérifiez l’attribution et la politique effectivement appliquée sur le serveur concerné avant de modifier un fichier de test.
Choisir les emplacements en limitant le bruit
Choisissez d’abord les fichiers ou entrées de registre dont les modifications méritent réellement une investigation : par exemple, le fichier de configuration d’un service interne plutôt que ses journaux tournants, son cache ou ses fichiers temporaires. Dans cet exemple, C:\ProgramData\ExampleCorp\Service\config.ini représente uniquement la configuration fictive d’un service que vous gérez. Remplacez les noms du produit, des dossiers et du fichier par un chemin réel sur le serveur pilote et convenez avec le responsable de l’application de qui peut le modifier et à quel moment. Surveiller indistinctement un dossier comme C:\ProgramData produit des événements inutiles et rend les changements importants plus difficiles à repérer.
Sous Custom monitoring > Add location, le champ Type détermine ce qui est surveillé :
- File : sélectionnez un fichier précis si seules les modifications de ce fichier vous intéressent. Pour le test pilote, utilisez de préférence un fichier de configuration préparé à cet effet et non critique pour la production.
- Folder : par défaut, Sophos surveille le dossier ainsi que les fichiers qu’il contient. Pour signaler uniquement les modifications des fichiers, et non celles du dossier, désélectionnez Monitor changes to the folder as well as the files. Cette option ne sert pas à exclure les fichiers.
- Registry Key : surveille la clé, pas ses valeurs. Pour suivre, par exemple, la valeur
PilotFlagsous une clé propre à une application telle queHKEY_LOCAL_MACHINE\SOFTWARE\ExampleCorp\Service, choisissez Registry Value comme type et indiquez la valeur réellement présente dans la boîte de dialogue. Cet exemple ne correspond à aucune clé Windows ou Sophos réelle ; ne modifiez pas de clé système pour tester le fonctionnement.
Pour les chemins de fichiers qui varient selon l’installation, la politique FIM prend en charge ses propres variables, notamment %programdata% pour C:\ProgramData, %programfiles% pour C:\Program Files et %systemroot% pour C:\Windows (chemins donnés à titre d’exemple dans la documentation Sophos). Un chemin pilote possible est %programdata%\ExampleCorp\Service\config.ini. Vérifiez sur le serveur cible à quel chemin la variable choisie correspond réellement et si le fichier existe ; les exemples de la documentation ne garantissent pas que chaque installation utilise les mêmes chemins. Ne transposez pas sans vérification la syntaxe ou les caractères génériques des exclusions d’analyse aux règles FIM.
Sous Monitoring exclusions > Add exclusion, vous pouvez exclure des emplacements sans intérêt de la surveillance FIM. Une exclusion de type Folder porte sur le dossier et ses fichiers ; une exclusion de type Registry Key porte sur la clé et ses valeurs. Ne définissez donc jamais une exclusion si large qu’elle englobe la configuration que vous cherchez précisément à surveiller. Les exclusions de surveillance FIM ne sont pas des exclusions d’analyse des logiciels malveillants et ne modifient pas le périmètre de protection de Server Threat Protection. Face à des événements récurrents sans intérêt, commencez par réduire l’emplacement surveillé, puis excluez uniquement la partie dont le caractère légitime est établi. Consignez le responsable, le motif et la date de réexamen.
Attribuer la politique et effectuer un test sans risque
- Sous My Products > Server > Policies, créez une politique de type File Integrity Monitoring pour le pilote (l’aide FIM de Sophos affiche parfois My Product au singulier). Attribuez-la uniquement au serveur pilote ou à un groupe de serveurs clairement délimité, puis activez-la. Vous pouvez, par exemple, la nommer
FIM - Windows Pilot; ce nom est libre. - Dans l’onglet Settings, sélectionnez Use File Integrity Monitoring. Sous Custom monitoring > Add location, indiquez le Type approprié et un emplacement existant et approuvé. Cliquez sur Add ou Add Another, puis enregistrez la politique. Si nécessaire, ajoutez une exclusion strictement limitée sous Monitoring exclusions > Add exclusion. Pour modifier une entrée de la liste, cliquez sur son chemin ; pour la supprimer, utilisez la croix.
- Sous My Products > Server > Servers, ouvrez le serveur pilote et vérifiez sous Policies que les politiques FIM et Threat Protection attendues sont bien celles qui s’appliquent. Ne vous fiez pas uniquement à la configuration enregistrée.
- Une fois la politique prise en compte, commencez par un test sur un fichier autorisé : modifiez un fichier de test non utilisé en production, préalablement sauvegardé et situé dans l’emplacement surveillé, puis restaurez soigneusement son contenu initial. Notez l’heure du test et son fuseau horaire, le serveur, le chemin et l’autorisation de modification. La restauration du contenu peut elle-même générer un autre événement. Ne testez pas le registre sur des clés de production ; si un test du registre est nécessaire, utilisez uniquement une valeur de test sauvegardée et approuvée par le responsable de l’application.
- Sous My Products > Server > Servers > [serveur pilote] > Events, comparez la période affichée à l’heure du test. Rattachez l’événement au serveur, à l’heure et au type de modification ; ouvrez Details si cette option est disponible. View Events Report présente les événements par type et par jour. Un événement correspondant prouve que cette modification a été observée, mais ne garantit ni une conformité exhaustive, ni la détection de toutes les modifications, ni leur blocage.
N’ajoutez d’autres serveurs, par petites vagues, qu’après avoir vérifié à la fois l’événement de test et le fonctionnement normal de l’application. Observez le volume d’événements pendant les cycles habituels de mise à jour et de maintenance ; n’excluez pas systématiquement les mises à jour logicielles connues.
Si des événements manquent ou sont trop nombreux
Aucun événement après la modification de test : vérifiez d’abord le serveur cible, l’heure du test et son fuseau horaire. Contrôlez ensuite la politique FIM effectivement appliquée, Use File Integrity Monitoring, le Type exact (Registry Key n’est pas Registry Value), le chemin de fichier après résolution de la variable et les éventuelles Monitoring exclusions qui recouvrent cet emplacement. Vérifiez également que Enable event journals est activé dans la politique Server Threat Protection effectivement appliquée et que le serveur communique bien avec Fusion. Recherchez l’événement dans les Events du serveur et, si nécessaire, dans l’Events Report en filtrant par période et par appareil ; la recherche par nom de fichier dans le rapport global des événements n’est pas fiable pour cela. Ne procédez à une deuxième modification pilote autorisée qu’après avoir circonscrit la cause. Si celle-ci reste inexpliquée, conservez l’état de la politique et l’heure du test, puis contactez le support Sophos au lieu de supprimer à l’aveugle des clés de registre ou des fichiers de l’agent.
Trop d’événements : identifiez avec le responsable de l’application la source des modifications. Si le dossier surveillé est trop vaste, ciblez le fichier déterminant ou un emplacement plus restreint. N’excluez sous Monitoring exclusions que les sous-emplacements confirmés et inévitables, puis répétez un test positif sur une modification pertinente. Exclure l’intégralité du dossier surveillé ôterait toute valeur au contrôle.
Retour en arrière : suspendez toute nouvelle attribution de la politique. Si une règle pilote est incorrecte, supprimez l’emplacement ou l’exclusion ajouté, ou rétablissez l’attribution de politique antérieure consignée ; si le pilote est globalement infructueux, désactivez FIM dans la politique attribuée uniquement au pilote. Vérifiez ensuite sous Policies la configuration effectivement appliquée au serveur et conservez l’historique des événements pour l’investigation. Revenir à la politique précédente ne restaure pas un fichier ou une valeur de registre déjà modifié : utilisez pour cela la sauvegarde de l’application préalablement vérifiée ou la procédure de retour arrière du changement. Ne désactivez pas les protections Windows existantes ni les Event Journals sous prétexte de revenir sur FIM.