Vai al contenuto
Avanet

Configurare Sophos Endpoint Application Control

Application Control impedisce l’uso di software indesiderato o rischioso senza trattare frettolosamente ogni applicazione sconosciuta come malware. Sophos classifica i programmi noti in categorie e la policy stabilisce quali consentire o bloccare.

L’approccio sicuro non è quindi «bloccare tutto ciò che non serve», ma rilevare, valutare, eseguire un pilota e solo dopo bloccare. In questo modo, gli strumenti di assistenza remota, amministrazione o collaborazione realmente usati diventano visibili prima che un blocco interrompa i processi aziendali.

Application Control non è una protezione antimalware

Threat Protection rileva file e comportamenti dannosi. Application Control applica una decisione aziendale su applicazioni note. Uno strumento di amministrazione remota può essere legittimo per il supporto, ma indesiderato su una normale postazione. Nessuna impostazione standard può sostituire questa valutazione.

Consentire un’applicazione in Application Control non impedisce a Sophos di verificarla per malware, exploit, ransomware o comportamenti dannosi. Viceversa, un vero False Positive non deve essere nascosto con un’ampia eccezione Application Control.

Prima rilevare

Creare o aprire la policy in My Products > Endpoint > Policies e verificare che sia attiva in Settings. In Controlled Applications, fare clic su Add/Edit List, aprire ogni categoria pertinente, scegliere inizialmente Select all applications e quindi Save to List.

In Detection Options, selezionare solo Detect controlled applications during scheduled and on-demand scans. Application Control usa scansioni pianificate e tipi di file configurati in Threat Protection. Attendere che ogni computer completi una scansione pianificata, poi in Reports > Logs > Events deselezionare tutti i tipi tranne Application Control e valutare anche dispositivo, utente, ora e finalità aziendale.

Categorie e singole applicazioni

Sophos gestisce i programmi controllabili in categorie. Bloccare un’intera categoria è semplice, ma ha un raggio d’azione maggiore. Se prodotti della stessa categoria devono essere trattati diversamente, aprire la categoria e affinare la decisione a livello di applicazione.

Un modello gestibile comprende in genere poche decisioni:

DecisioneAdatta per
Consentire la categoriaclasse software consolidata e approvata
Bloccare la categoriaclasse software generalmente vietata
Bloccare una singola applicazioneeccezione in una categoria altrimenti consentita
Consentire una singola applicazioneprodotto approvato in una categoria altrimenti bloccata

La policy non viene riempita con molte eccezioni preventive. Ogni deviazione deve avere un responsabile e una motivazione tracciabile.

Non trattare separatamente Protected Browser e Island Browser

Sophos Protected Browser e Island Enterprise Browser condividono Core Binaries, quindi Sophos Endpoint può rilevarli con la stessa firma. Una decisione Application Control per Island Browser può colpire anche Sophos Protected Browser; una separazione affidabile non è garantita. La sovrapposizione riguarda anche DLP Browser Detection. Con Workspace Protection, testare insieme Application Control e Endpoint DLP e documentare il confine di prodotto.

Bloccare nel gruppo pilota

Dopo la valutazione, riaprire Add/Edit List e deselezionare le applicazioni che devono restare consentite. In Detection Options, attivare Detect controlled applications when users access them e Block the detected application, quindi salvare.

La prima policy di blocco viene assegnata a un piccolo gruppo di computer con utenti tipici, applicazioni aziendali importanti e almeno una postazione IT. Dopo l’assegnazione, verificare in Policies sul dispositivo che questa sia effettivamente la policy Application Control applicata.

Durante il pilota verificare che:

  • l’applicazione prevista venga bloccata e generi un Event,
  • le applicazioni consentite continuino ad avviarsi,
  • l’utente Windows riceva il messaggio desktop configurato,
  • l’Helpdesk conosca applicazione, regola e processo di autorizzazione,
  • vengano rilevati tentativi di aggiramento con programmi portabili o rinominati.

Desktop Messaging è attivo per impostazione predefinita. Un testo personalizzato integra il messaggio standard; con il campo vuoto appare solo quello standard. Secondo Sophos, la funzione può essere personalizzata o disattivata solo su Windows. Sulle altre piattaforme, il processo non deve quindi dipendere dallo stesso dialogo.

Bloccare gli Script Host solo dopo un inventario

In Programming / Scripting tool, Application Control può controllare Microsoft WSH WScript. Aggiunge un ostacolo ai JavaScript dannosi ma blocca anche script legittimi di login, amministrazione o applicazioni. Inventariare prima lo Script Host in Detection Mode e bloccarlo solo per gruppi adatti. Non sostituisce AMSI o Threat Protection.

Gestire automaticamente nuove applicazioni

Sophos può includere automaticamente le nuove applicazioni aggiunte a una categoria già controllata. Ciò mantiene aggiornata la policy, ma amplia l’effetto automatico: un nuovo prodotto necessario può essere bloccato senza un’approvazione separata.

Sophos contrassegna New applications added to this category by Sophos come opzionale e avverte di non attivarla senza un’attenta valutazione. Va usata solo quando si desidera che le nuove voci della categoria siano controllate automaticamente in modo consapevole. La comodità di un elenco aggiornato non sostituisce il Change Control; per le categorie bloccate, una revisione periodica seguita da un Pilot è in genere più facile da governare.

Nuova categoria GenAI

Sophos raggruppa ora le applicazioni con AI generativa nella categoria GenAI. A seconda della piattaforma, comprende tra l’altro client Desktop, modelli locali, Coding Assistant e Content Tool. Programmi esistenti come Cursor, Microsoft Copilot, Ollama, Perplexity o Windsurf sono stati spostati dalle categorie precedenti a questa.

Secondo Sophos, la riclassificazione non modifica lo stato Allow o Block esistente. Cambia però la posizione in cui l’applicazione viene trovata nei Report e nella manutenzione delle Policy. La categoria GenAI viene quindi inventariata nuovamente dopo un aggiornamento del catalogo. Un blocco indiscriminato non sostituisce regole per servizi browser, classificazione dei dati e applicazioni AI aziendali consentite.

Se manca un’applicazione

Non tutto il software è subito presente nel catalogo Sophos. In fondo a Settings, Application Control Request apre la procedura ufficiale. Finché Sophos non classifica l’applicazione, non inventare una categoria o firma per imitare il catalogo.

⚠️ Una Threat Protection Exclusion generica non sostituisce una voce Application Control mancante. I due meccanismi risolvono compiti diversi.

Troubleshooting

Se un’applicazione prevista non viene bloccata, controllare prima policy effettiva, gruppo target e ordine delle policy, poi versione, processo reale e ultimo aggiornamento dell’agent. La presenza nel catalogo non garantisce che ogni variante o launcher venga rilevato allo stesso modo.

Se viene bloccata un’applicazione necessaria, correggere e salvare nuovamente la policy a livello di applicazione. Non serve disattivare Application Control globalmente. Verificare poi che il dispositivo abbia ricevuto la policy aggiornata.

Articoli correlati

L’ordine e l’assegnazione effettiva sono spiegati in Strutturare correttamente le policy Sophos Central Endpoint. Il rollout complessivo è descritto in Introdurre in pratica le Sophos Endpoint Control Policies.

Domande frequenti

Application Control deve bloccare subito?

No. Prima si rilevano le applicazioni e si valutano gli Event. Solo dopo, un piccolo gruppo pilota riceve la prima policy di blocco.

Application Control sostituisce la protezione antimalware?

No. Application Control applica una decisione aziendale sul software. Threat Protection continua a controllare malware, exploit, ransomware e comportamenti dannosi.

Catalogo corrente delle applicazioni

Prima di modificare una policy, consultare il catalogo aggiornato delle applicazioni controllate di Sophos per verificare se l’applicazione è attualmente controllabile e a quale categoria Sophos la assegna. Il produttore aggiunge continuamente applicazioni e nuove classificazioni al catalogo.