Configurare esclusioni Sophos Central Endpoint
Un’eccezione di Sophos Endpoint non è un’impostazione di compatibilità innocua. Rimuove completamente o parzialmente dalla recensione file, processi, siti Web o controlli di protezione individuale. Un’eccezione troppo ampia può esporre il percorso esatto utilizzato successivamente dal malware.
La scorciatoia sicura è quindi: determinare l’evento scatenante e il modulo di protezione, creare l’eccezione appropriata più vicina in una policy di protezione dalle minacce mirata, controllare alcuni dispositivi e documentarla con il proprietario e la data di scadenza. Un’eccezione globale è corretta solo se la stessa necessità documentata si applica effettivamente a tutti gli utenti, computer e server interessati.
Chiarire ambito e priorità prima della sintassi
| Ambito | Posizione | Effetto |
|---|---|---|
| utenti o dispositivi selezionati | My Products > Endpoint > Policies > Threat Protection > Settings > Exclusions | solo nella politica applicata |
| server selezionati | My Products > Server > Policies > Threat Protection > Settings > Exclusions | solo nel criterio server applicato |
| tutti gli utenti, computer e server | Global Settings > Protection and Remediation > Allow and Block > Global Exclusions | a livello di inquilino |
| applicazione legittima verificata | Global Settings > Protection and Remediation > Allow and Block > Files > Allowed Applications | a livello di tenant per tutti gli utenti e i computer |
Globale e politica non sono livelli di priorità che si annullano a vicenda: un’eccezione globale si applica ovunque e non può essere nuovamente limitata da una politica più rigorosa. Se sono presenti più policy corrispondenti dello stesso tipo, Central applica solo la prima policy attiva nell’elenco; le loro impostazioni non sono unite a una politica di protezione dalle minacce più approfondita. Pertanto, una politica di eccezione temporanea al di sopra di una politica più generale e la politica effettiva sul dispositivo fanno parte del controllo. L’esatto modello di selezione spiega Creazione corretta dei criteri di Sophos Central Endpoint.
Crea un’eccezione globale
- Aprire Global Settings > Protection and Remediation > Allow and Block > Global Exclusions.
- Selezionare Add Exclusion e determinare il tipo in Exclusion Type.
- In Value inserire solo il percorso, il processo, l’host o i parametri di traffico la cui necessità è stata verificata.
- Per File or folder sotto Active for scegliere tra scansione in tempo reale, scansione pianificata o entrambe. Escludere solo la scansione effettivamente interessata.
- Selezionare Add o Add Another e poi Save nella pagina.
Se la modifica è bloccata, le impostazioni del partner o dell’azienda potrebbero impedire la modifica delle impostazioni globali. Il ruolo di amministratore richiede inoltre l’accesso a Endpoint Protection e Server Protection. Non aggirare il blocco con un’azione tecnicamente più ampia avviata da un evento.
Dimostrarne la necessità prima di ogni eccezione
Una richiesta ben documentata contiene:
- Nome del rilevamento, timestamp, dispositivo interessato e utente;
- percorso completo, processo o endpoint di rete;
- Evento Sophos e modulo di protezione che attiva;
- Raccomandazione del produttore per la versione del prodotto effettivamente utilizzata;
- SHA-256 e firma digitale se un file è interessato;
- gruppo target minimo necessario, persona responsabile e data di scadenza;
- un test riproducibile prima/dopo e un piano di ripristino.
“L’applicazione funziona lentamente” non è sufficiente. CPU, disco, tipo di file interessato, catena di processi e un tempestivo evento Sophos devono dimostrare la connessione. Senza questa prova, un’eccezione maschererebbe solo i sintomi.
Esclusioni dei fornitori per le applicazioni Windows
Per le esclusioni raccomandate dal fornitore, registrare prima la versione esatta del prodotto, i componenti installati e il flusso di lavoro interessato in modo dimostrabile. Richiedere quindi al fornitore dell’applicazione di confermare i percorsi e i processi attualmente necessari per quella configurazione precisa. Confrontare ogni voce con l’evento Sophos pertinente; aggiungere solo le voci confermate, una alla volta, alla policy pilota adatta con l’ambito più ristretto. Registrare responsabile, motivazione e scadenza nella modifica. Non cercare né importare senza modifiche un elenco generico del fornitore.
Per un’esclusione di scansione di una cartella, mantenere la barra rovesciata finale obbligatoria. Considerare ampia un’esclusione di processo: evita l’ispezione anche dei file non esclusi che il processo tocca o carica e della sua attività di rete. Se un’applicazione mostra un degrado significativo e misurato attribuibile a Sophos, richiedere al fornitore le esclusioni per quella versione esatta. Non ipotizzare percorsi, non ampliare le voci per precauzione e non disattivare la protezione. Il Supporto Sophos può verificare la corretta applicazione delle voci confermate; se la causa resta incerta, inoltrare le evidenze diagnostiche.
Scegli il tipo di eccezione e la sintassi appropriati
Un’eccezione di scansione non impedisce automaticamente exploit, ransomware o controlli comportamentali. Al contrario, un’eccezione relativa al modulo generalmente non disattiva la scansione del malware. Il tipo di evento determina quindi il tipo di eccezione.
Windows: file, cartella o processo
Un percorso completo è più ristretto di un nome file, di un carattere jolly o dell’intera directory. *.* non è un carattere jolly generale di Windows valido. Non sono escluse intere unità, nonché directory di alto livello o frequentemente abusate come C:\Windows\, C:\ProgramData\, C:\Users\<Username>\ o la cartella di avvio.
Per le eccezioni di scansione vale quanto segue:
*rappresenta zero o più caratteri, ma non supera alcun separatore\o/.**può acquisire separatori se è circondato da separatori o si trova all’inizio o alla fine dell’eccezione. Ad esempio,C:\foo\**\barcatturaC:\foo\bare percorsi più profondi comeC:\foo\more\bar.?rappresenta un carattere; alla fine di una stringa può anche corrispondere a zero caratteri.- Un singolo
\o/come eccezione si estende dalla radice dell’unità attraverso tutte le cartelle e pertanto non deve essere utilizzato.
Le variabili hanno un ampio ambito. %PROGRAMDATA% corrisponde a C:\ProgramData, %USERPROFILE% a tutti i profili utente, %TEMP% e %TMP% rispettivamente alle directory temporanee dell’utente locale e %WINDIR% a C:\Windows. Non vengono utilizzati da soli come eccezione. Le eccezioni con caratteri jolly nella scansione in accesso influiscono anche sul monitoraggio attraverso le regole di prevenzione della perdita di dati.
Per una condivisione di rete, utilizzare il formato UNC \\<REMOTESERVER>\<SHARENAME>\. Sostituire <REMOTESERVER> e <SHARENAME> con i nomi reali del server e della condivisione; non ipotizzare il nome di un’unità mappata.
Per un’applicazione lenta, un’esclusione Process (Windows) è spesso più ristretta dell’esclusione di un’intera cartella dati. Se il processo verificato C:\appfolder\app.exe causa il ritardo durante l’accesso a C:\datafolder\, inserire il percorso completo dell’applicazione, non solo app.exe. L’eccezione riguarda anche i file a cui accede questo processo, ma non le applicazioni utilizzate dal processo stesso.
macOS: barra e stella significano cose diverse
macOS accetta percorsi POSIX per volumi, cartelle o file. La sintassi non deve derivare da un modello Windows:
/myfolder/myapplicationcattura esattamente questo file./myfolder/acquisisce la cartella e tutte le sottocartelle in modo ricorsivo./myfolder//cattura la cartella ma non le sottocartelle./Users/SomeUser/Documents/ExcludeMe/*cattura i file direttamente inExcludeMe, ma non le cartelle al suo interno./Users/*/Documents/ExcludeMe/acquisisceExcludeMeper tutti gli utenti inclusi file, cartelle e sottocartelle.
Uno schema senza / iniziale può acquisire il nome corrispondente ovunque a livello locale o sulla rete, rendendolo più ampio. Un asterisco alla fine di un percorso è consentito solo per le eccezioni di file e non acquisisce automaticamente le sottocartelle.
Linux: controllare separatamente l’ambito della scansione e del data Lake
Per i server Linux, la sintassi assoluta completa è più semplice da controllare. /mnt/hgfs/excluded cattura il file o la cartella con quel nome, ma non il contenuto della cartella. /mnt/hgfs/excluded/ cattura la cartella con tutti i file e le sottocartelle durante la scansione. Un nome o un percorso relativo, invece, può occupare più posti nel file system.
Server Protection for Linux (SPL) richiede i seguenti caratteri jolly per le espressioni relative: ad esempio, specificare un percorso relativo bar/file.name come */bar/file.name e un nome di directory bar/ come */bar/*. Tali modelli sono più ampi di un percorso assoluto e vengono utilizzati solo quando è necessario esattamente questo ambito indipendente dalla posizione.
Le esclusioni di data Lake interpretano la barra finale in modo diverso rispetto alle esclusioni di scansione. Per raggiungere l’ambito di scansione di /mnt/hgfs/excluded/ anche per gli eventi data Lake sono necessarie due voci: /mnt/hgfs/excluded per la directory stessa e /mnt/hgfs/excluded/* per i suoi contenuti. Un’eccezione di scansione da sola non garantisce che gli eventi di data Lake non vengano visualizzati.
Siti Web, PUA e altri tipi di esclusione globale
- Website (Windows/Mac): accetta indirizzo IP, intervallo CIDR o dominio; Non sono ammessi caratteri jolly. Sophos non controlla la categoria del sito web o il Controllo Web per questo. Il dominio o l’indirizzo viene quindi scelto in modo che sia il più ristretto consentito dall’applicazione.
- Potentially Unwanted Application (Windows/Mac/Linux): utilizza l’esatto nome PUA rilevato da Sophos. L’autorizzazione globale si applica ovunque; una politica limita l’ambito.
- AMSI Protection (Windows): prende il codice in un file completo, una cartella o un percorso di unità dalla scansione AMSI.
*è solo per il nome file o l’estensione. - Hashing exclusions (Windows): impedisce la generazione di hash per cartelle, file o processi specifici in Sophos Event Journals e Data Lake. Sophos richiede di usare questo tipo solo su indicazione del supporto Sophos.
- Driver Detection (Windows): autorizza un driver rilevato. Questo tipo è destinato solo ai dispositivi Windows. Il driver deve avere almeno un firmatario valido diverso da Microsoft Windows Hardware Compatibility Publisher.
Ransomware e mitigazione degli exploit
Ransomware Protection (Windows/Mac) rimuove solo un’applicazione o una cartella dalla protezione ransomware. Le esclusioni di processi personalizzate non sono disponibili su macOS; in questo caso si utilizza una cartella o il percorso del file dell’applicazione. Windows può utilizzare Process o Folder. In Global Exclusions, una cartella può utilizzare un percorso locale o un percorso UNC come \\servername\shared-folder\. In un criterio Endpoint Threat Protection è invece supportato solo un percorso di cartella locale, non un percorso UNC remoto.
Exploit Mitigation and Activity Monitoring (Windows) supporta solo esclusioni dell’applicazione basate sul percorso del file. In Mitigations, lasciare attivo Protect Application e deselezionare solo la mitigazione che causa il problema dimostrato. Se Protect Application viene disattivato, tutti i controlli degli exploit per l’applicazione vengono eliminati; i controlli di malware e ransomware rimangono attivi. Questo intervento più ampio è l’ultima opzione.
Le eccezioni di exploit o ransomware hanno variabili diverse rispetto alle eccezioni di scansione di Windows. Ad esempio, $ rappresenta tutte le unità disponibili, $temp rappresenta, tra gli altri, C:\Windows\Temp, $appdata rappresenta le aree AppData, $profile rappresenta i profili utente e $windows rappresenta C:\Windows. Queste variabili non vengono confuse con %TEMP% o altre variabili di scansione e non vengono mai adottate senza verificarne l’ambito esteso. All’inizio di un percorso, solo ** è supportato come carattere jolly.
IPS e isolamento del dispositivo
Un’eccezione Malicious Network Traffic Prevention (IPS) (Windows) limita Direction, Remote address, Remote port e Local port; è necessario impostare almeno un indirizzo o un’opzione di porta. Remoto si riferisce all’altro computer, locale si riferisce all’endpoint protetto. La porta locale 3389 è quindi rilevante per l’RDP in entrata per il caso dell’amministratore considerato isolatamente; Inoltre viene impostato l’esatto indirizzo remoto del dispositivo di amministrazione abilitato se solo questo dispositivo deve comunicare.
Un’eccezione Device isolation consente una comunicazione limitata nonostante l’isolamento. Per Inbound Connection, una porta locale come 3389 per RDP o 22 per SSH rende questo servizio accessibile sul dispositivo isolato. Con Outbound Connection, l’indirizzo remoto limita il server di destinazione, ad esempio un server per gli strumenti di pulizia. La condivisione generale di Internet vanificherebbe lo scopo dell’isolamento.
Autorizza i falsi positivi con l’ambito più ristretto possibile
Consenti applicazione legittima
Un’applicazione verificata come sicura e rilevata come minaccia non deve essere consentita tramite un’ampia esclusione di percorso. A seconda della piattaforma, in My Environment > Computers & Servers > dispositivo > Events > rilevamento > Details > Allow this application sono disponibili le seguenti identità:
- Certificate è la raccomandazione di Sophos, ma consente anche altre applicazioni con lo stesso certificato. L’editore e il certificato devono quindi essere corretti.
- SHA-256 consente esattamente questa versione del file. Dopo un aggiornamento potrebbe verificarsi un nuovo rilevamento.
- Path (Windows/Linux) consente l’applicazione nella posizione specificata. Per Linux sono necessarie le barre; I percorsi Linux che non sono codificati UTF-8 non possono essere ripristinati tramite questo e richiedono SHA-256.
Allow si applica a tutti i computer e utenti, impedisce la stessa rilevazione della minaccia e può ripristinare le copie rimosse. Quando l’applicazione viene eseguita, Sophos continua a controllarla per exploit, ransomware e comportamenti dannosi. Queste voci vengono gestite e rimosse in Allowed Applications.
Exploit e ransomware rilevati
Con un falso positivo confermato, Don’t detect this again offre due azioni globali molto diverse:
- Exclude this Detection ID from checking sopprime questo comportamento per l’applicazione. Percorsi, file o comportamenti diversi possono produrre un ID di rilevamento diverso.
- Exclude this application from checking disattiva tutti i controlli sugli exploit per l’applicazione ed è il passaggio finale più rischioso.
Le eccezioni dell’ID rilevamento finiscono in Global Exclusions, le eccezioni dell’applicazione finiscono in Exploit Mitigation Exclusions. Per un gruppo target limitato, viene invece aperta la policy di protezione dalle minacce dell’endpoint o del server appropriata e il rilevamento viene selezionato in Settings > Exclusions > Add Exclusion > Detected Exploits (Windows/Mac). Altri controlli sugli exploit nell’applicazione rimangono attivi.
Con un falso positivo ransomware confermato, l’evento offre solo Exclude this Detection ID from checking. L’azione crea inoltre un’eccezione globale per tutti gli utenti e i computer. Prima di fare clic è quindi necessario verificare hash, firma, catena del processo, file interessati e riproducibilità.
Test, convalida e ripristino
- Prima di apportare la modifica, salvare l’evento, l’ora di rilevamento e la policy effettiva sul dispositivo.
- Creare l’eccezione in una piccola politica pilota con priorità più alta. Se deve essere globale, testarlo inizialmente solo in una finestra di manutenzione controllata.
- Attendere finché il dispositivo pilota non comunica nuovamente con Central e controllare il nome della policy applicata in My Environment > Computers & Servers > dispositivo > Policies.
- Riprodurre l’errore originale osservando Events, Alerts e lo stato di integrità. Successo significa: l’errore documentato scompare senza che venga rilasciato un ambito diverso da quello previsto.
- Eseguire un test negativo al di fuori dell’ambito dell’eccezione, ad esempio con un file non escluso o un dispositivo di test non assegnato. La protezione lì deve reagire invariata.
- Solo allora ampliare il gruppo target. Documentare la persona responsabile, il motivo, il controllo compensativo e la data di scadenza.
- Dopo la correzione di un fornitore o di Sophos, rimuovere l’eccezione, ripetere il test originale e verificare la presenza di nuovi eventi.
Se l’evento semplicemente scompare, dimostra soltanto che il test è stato aggirato. Se l’applicazione rimane interrotta, probabilmente era coinvolto un altro modulo come la mitigazione degli exploit, il controllo Web, il controllo delle periferiche o il DLP. Quindi l’eccezione non viene espansa, ma viene esaminato il nuovo tipo di evento.
Se sembra funzionare solo un’esclusione ampia, se il criterio effettivo o la sintassi rimangono incerti oppure se ricompare un falso positivo confermato, annullare la modifica pilota e inoltrare il caso al produttore del software o al supporto Sophos con l’evento, l’ID di rilevamento, i timestamp, la catena dei processi e i log diagnostici pertinenti. Non ampliare l’esclusione finché la causa non è dimostrata.
Gestisci le eccezioni esistenti
Le esclusioni globali, le applicazioni consentite e le eccezioni alle policy effettivamente applicate vengono verificate con cadenza almeno trimestrale. Vengono rimosse le voci senza proprietario, soluzioni alternative scadute, applicazioni non più installate, duplicati e caratteri jolly o variabili troppo larghe.
Account Health Check mostra i problemi rilevati con eccezioni globali e di policy. Un punteggio pari a 100 significa semplicemente che questo controllo non ha riscontrato problemi; non sostituisce né la giustificazione tecnica né il processo e il test negativo.