Vai al contenuto
Avanet

Configurare esclusioni Sophos Central Endpoint

Un’esclusione Sophos Endpoint non è un’innocua impostazione di compatibilità. Esclude totalmente o parzialmente file, processi, siti Web o determinati controlli di protezione. Un’esclusione troppo ampia può liberare proprio il percorso che il malware utilizzerà in seguito.

Si determina quindi prima la causa e la funzione di protezione, poi si usa l’esclusione più restrittiva possibile in una policy mirata. Le esclusioni globali sono l’ultimo passo, non il primo.

Policy o globale?

AmbitoPosizioneAdatto per
utenti, dispositivi o gruppi selezionatiThreat Protection Policycaso standard
tutti gli utenti, computer e serverGlobal Exclusionssolo eccezione obbligatoria per tutto il tenant
applicazione legittima rilevataAllowed Applicationscaso False Positive controllato

Le esclusioni di policy rimangono limitate alla popolazione di destinazione. Le esclusioni globali si applicano a tutto il tenant e aumentano notevolmente l’impatto di un errore.

Il percorso globale attuale è Global Settings > Protection and Remediation > Allow and Block > Global Exclusions.

Prima di ogni esclusione

Una richiesta attendibile comprende:

  • Detection Name e timestamp;
  • dispositivo e utente interessati;
  • percorso completo, processo o destinazione;
  • Sophos event e funzione di protezione che l’ha generato;
  • raccomandazione del produttore per la versione attuale;
  • hash e firma digitale se è interessato un file;
  • minima popolazione di destinazione necessaria;
  • data di scadenza e test per la rimozione.

«L’applicazione è lenta» non basta. CPU, disco, tipo di file, catena di processi e Sophos event effettivo devono dimostrare la relazione.

Scegliere il tipo di esclusione adatto

File o cartella

Un percorso completo è più preciso di nome file, wildcard o intera directory. In Windows, *.* non è una wildcard globale valida. Profili utente, Temp, Windows, ProgramData o intere unità non vengono esclusi.

Un’esclusione scan non impedisce automaticamente ogni altro controllo. Exploit, Ransomware o Behavior Detection possono continuare ad agire. Perciò bisogna conoscere prima il componente che causa il problema.

Per un’applicazione lenta, Sophos non raccomanda automaticamente di escludere l’intera directory dei dati. Se C:\app\app.exe causa problemi di prestazioni durante la lettura o la scrittura in C:\data, il percorso esatto del processo è in genere più ristretto: gli altri processi e il malware continuano a essere controllati nella directory dei dati.

Le wildcard Windows vanno interpretate con precisione: * non supera un separatore di percorso, ** può coprire più livelli di directory e ? rappresenta un singolo carattere. Un modello come C:\foo\**\bar è molto più ampio di un file specifico. Variabili come %PROGRAMDATA%, %USERPROFILE%, %TEMP% o %WINDIR% possono coprire aree estese e spesso oggetto di abusi e non vanno quindi usate da sole.

Su macOS, /myfolder/ include ricorsivamente le sottocartelle, /myfolder// solo la cartella. Un asterisco finale include file, non automaticamente sottocartelle. Non trasferire invariati i pattern Windows.

Processo

Un’esclusione processo Windows richiede il percorso completo dell’applicazione. Può interessare anche i file a cui il processo accede ed è spesso più ampia del previsto.

Il solo app.exe senza percorso non è una definizione corretta. Percorsi di installazione scrivibili e profili utente sono particolarmente rischiosi.

Sito Web

Un’esclusione Web può ignorare il controllo delle categorie e Web Control. Sono consentiti Domain, indirizzo IP o intervallo CIDR. Le Website Exclusions non supportano le wildcard. Viene autorizzato soltanto l’host necessario, non un intero dominio di primo livello.

Esclusione Exploit, Ransomware o IPS

Questi tipi agiscono su moduli specifici e vengono usati solo quando l’event dimostra quel modulo. Una normale esclusione scan non risolve automaticamente un problema Exploit Mitigation.

Per un Exploit False Positive, escludere prima la Detection ID, limitando l’effetto al comportamento rilevato. Escludere l’intera applicazione da tutti i controlli Exploit è la variante più rischiosa e resta l’ultima opzione.

Un esempio di compatibilità attuale riguarda Omnissa Horizon 2503 Agent, il relativo Redirection Scanner e Sophos Core Agent 2025.x. Se più applicazioni iniziano a bloccarsi solo dopo questo aggiornamento, si verifica innanzitutto se Scanner Redirection è effettivamente necessario. Se la funzione non viene utilizzata, la si rimuove dal Horizon Agent. In caso contrario, si testa l’impostazione di compatibilità specifica per il processo prevista da Omnissa Support e, solo come ultima opzione, un’esclusione Sophos Exploit Mitigation strettamente limitata. Prima della modifica si esegue un backup del registro e si utilizza un dispositivo pilota; un’esclusione generale per tutte le applicazioni interessate ridurrebbe inutilmente la protezione.

Un’esclusione IPS limita direzione, Remote Address, Remote Port e Local Port. Almeno indirizzo o porta deve essere definito. Per RDP in ingresso da un dispositivo amministrativo, usare ad esempio Local Port 3389 con l’esatto Remote Address, non una Source Port arbitraria.

Device Isolation

Le eccezioni di isolamento consentono comunicazioni ristrette mentre l’Endpoint è isolato. Local Port permette accesso dall’esterno; Remote Port o Remote Address limita le connessioni in uscita.

Per l’Investigation si consente, per esempio, RDP in ingresso sulla porta 3389 o SSH sulla porta 22 soltanto da una rete amministrativa. Per i tool di cleanup si autorizza una connessione in uscita verso un server specifico. Un accesso Internet generale vanificherebbe lo scopo dell’isolamento.

PUA e applicazione rilevata

Una PUA non è necessariamente malware, ma può essere indesiderata in azienda. L’autorizzazione dipende dall’esigenza. Authorize PUA globale la consente su tutti i computer, un’esclusione di policy limita l’ambito.

Autorizzare un’applicazione False Positive

Le applicazioni autorizzate sono gestite in Global Settings > Protection and Remediation > Allow and Block > Files > Allowed Applications.

L’autorizzazione impedisce la stessa detection e può ripristinare copie già ripulite da SafeStore. Si applica a tutti i computer e utenti e viene quindi usata solo dopo la verifica.

Sophos offre più identità in base alla piattaforma:

MetodoEffettoValutazione
Certificateautorizza applicazioni con lo stesso certificato attendibilepreferito se produttore e certificato sono verificati
SHA-256autorizza esattamente quella versione del fileristretto, va rinnovato dopo gli update
Pathautorizza applicazioni nella posizione definitapiù rischioso in percorsi scrivibili

Certificate è il metodo preferito da Sophos, ma può includere altri programmi dello stesso publisher. Anche il titolare del certificato viene verificato.

Autorizzare un’applicazione rilevata direttamente dall’Event

Si apre My Environment > Computers & Servers, poi il dispositivo interessato e nella scheda Events si cerca il rilevamento e si seleziona Details. In Allow this application sono disponibili, secondo la piattaforma, Certificate, SHA-256 o Path. Allow applica l’autorizzazione e può ripristinare un file precedentemente in quarantena.

L’autorizzazione vale per tutti i computer e utenti. Sophos ignora in seguito la stessa Threat Detection, ma continua a verificare l’applicazione all’avvio per exploit, ransomware e comportamento dannoso. Certificate può autorizzare altre applicazioni con lo stesso certificato, SHA-256 solo questa versione e Path il percorso indicato. Su Linux, i file con percorso non codificato UTF-8 non possono essere ripristinati tramite Path e richiedono SHA-256.

Escludere in modo mirato un rilevamento exploit

Dopo un falso positivo confermato si apre My Environment > Computers & Servers > Dispositivo > Events > Rilevamento > Details. In Don’t detect this again esistono due opzioni di ampiezza diversa:

  • Exclude this Detection ID from checking sopprime esattamente questo comportamento per l’applicazione. Altri percorsi, file o comportamenti possono generare un’altra Detection ID e restano visibili.
  • Exclude this application from checking esclude l’applicazione da tutti i controlli exploit. Ha l’ambito maggiore e resta l’ultima soluzione.

Exclude salva un’eccezione Detection ID in Global Exclusions e un’eccezione applicazione in Exploit Mitigation Exclusions. Entrambe le azioni Event valgono globalmente. Si sceglie quindi prima Detection ID; se lo stesso rilevamento confermato si ripete, si rivaluta l’ambito prima di escludere l’intera applicazione.

Per un gruppo limitato si apre invece la policy Endpoint o Server Threat Protection appropriata. In Settings > Exclusions > Add Exclusion > Detected Exploits (Windows/Mac) si seleziona il rilevamento e si controlla l’assegnazione agli utenti o dispositivi previsti. Gli altri controlli exploit restano attivi. Disattivare completamente Exploit Mitigation per un tipo di applicazione in Runtime Protection non è consigliato.

Per escludere preventivamente un’applicazione nota soltanto da una Mitigation, si apre Global Settings > Protection and Remediation > Allow and Block > Global Exclusions > Add Exclusion. Il tipo Exploit Mitigation and Activity Monitoring (Windows) accetta un percorso; wildcard e variabili supportate vanno usate soltanto con documentazione. In Mitigations si disattiva esclusivamente il controllo interessato, quindi Add e Save. Disattivare Protect Application elimina tutti i controlli exploit dell’applicazione, mentre quelli malware e ransomware restano attivi.

Escludere da un Event una Ransomware Detection ID

Un falso positivo ransomware confermato viene aperto in My Environment > Computers & Servers > Computer > Events. Nei Details, in Don’t detect this again, si seleziona esclusivamente Exclude this Detection ID from checking e si conferma con Exclude. Central crea la voce in Global Exclusions, valida per tutti gli utenti e computer.

Questa portata globale limita la procedura a rari falsi positivi tecnicamente dimostrati. Prima si verificano hash, firma, catena processi, file interessati e riproducibilità. Per un gruppo limitato si preferisce, quando possibile, un’esclusione di policy più precisa rispetto all’interruttore globale dell’Event.

Bloccare un’applicazione sospetta tramite Hash

Con una licenza Sophos XDR, le applicazioni Windows sospette possono essere bloccate a livello di Tenant tramite SHA-256 in Global Settings > Protection and Remediation > Allow and Block > Files > Blocked Items. Le copie esistenti vengono rimosse dai computer. L’elenco supporta fino a 5'000 Hash e mostra motivo e autore del blocco.

Non si tratta di una Block List generica per file. Sophos accetta solo applicazioni ritenute sospette in base alla Reputation e ignora Hash di altri tipi di file o di file con Reputation attendibile. Prima dell’inserimento, controllare quindi Hash, percorso, firma e Detection. Il valore SHA-256 è disponibile nell’Event Detection o nel Threat Graph; per un file non ancora rilevato può essere usato Endpoint Self Help > File Info.

Se un Hash viene rimosso, l’applicazione può essere eseguita nuovamente. Tuttavia, un file già rimosso non viene ripristinato automaticamente. Per un False Positive legittimo, l’applicazione viene autorizzata tramite Allowed Applications dopo la verifica.

Test e rollback

  1. Creare prima l’esclusione in una piccola Pilot Policy.
  2. Riprodurre applicazione ed errore originale.
  3. Verificare Sophos Events e Health State.
  4. Accertare che sia interessato solo il percorso o processo previsto.
  5. Ampliare la popolazione soltanto in seguito.
  6. Documentare responsabile e scadenza.
  7. Dopo un fix del produttore o di Sophos, rimuovere l’esclusione e testare.

Un’esclusione senza verifica di rollback diventa rapidamente un rischio tecnico permanente.

Pulire le esclusioni esistenti

Almeno trimestralmente vengono esportate o controllate manualmente le esclusioni globali e di policy. Si rimuovono voci senza responsabile, workaround scaduti, applicazioni non più installate, regole duplicate e wildcard troppo ampie.

L’Account Health Check può rendere visibili esclusioni globali e di Policy particolarmente rischiose. Un risultato verde conferma soltanto che Sophos non ha rilevato i modelli ad alto rischio contemplati da questo controllo. Non sostituisce la verifica tecnica dello scopo dell’esclusione.

Decisioni errate frequenti

Il produttore richiede un intero albero di cartelle

La raccomandazione viene verificata rispetto a versione attuale e percorsi scrivibili. Spesso può essere ridotta a file database, cache o processo firmato.

L’event scompare dopo un’esclusione globale

Dimostra soltanto che la protezione è stata aggirata, non che il file sia sicuro o l’esclusione adeguata.

L’applicazione è autorizzata ma continua a non funzionare

La Malware Detection potrebbe non essere la causa. Possono essere coinvolti Exploit Mitigation, Peripheral Control, Web Control, DLP o un altro prodotto. Il tipo di event determina il passo successivo.

Domande frequenti

Le esclusioni di policy sono più sicure di quelle globali?

Limitano l’effetto a utenti o dispositivi selezionati e sono quindi normalmente preferibili. Anche un’esclusione di policy rimane un rischio e deve essere quanto più specifica possibile.

Qual è il metodo migliore per autorizzare un'applicazione legittima?

Sophos consiglia un certificato del produttore verificato. SHA-256 è più ristretto, ma vale solo per quella versione. Le autorizzazioni Path sono particolarmente rischiose nelle directory scrivibili.

Le liste di esclusione del produttore vanno applicate senza modifiche?

No. Vengono ridotte alla versione, ai componenti e ai percorsi realmente necessari e testate prima in un gruppo pilota.