Configurare esclusioni Sophos Central Endpoint
Un’esclusione Sophos Endpoint non è un’innocua impostazione di compatibilità. Esclude totalmente o parzialmente file, processi, siti Web o determinati controlli di protezione. Un’esclusione troppo ampia può liberare proprio il percorso che il malware utilizzerà in seguito.
Si determina quindi prima la causa e la funzione di protezione, poi si usa l’esclusione più restrittiva possibile in una policy mirata. Le esclusioni globali sono l’ultimo passo, non il primo.
Policy o globale?
| Ambito | Posizione | Adatto per |
|---|---|---|
| utenti, dispositivi o gruppi selezionati | Threat Protection Policy | caso standard |
| tutti gli utenti, computer e server | Global Exclusions | solo eccezione obbligatoria per tutto il tenant |
| applicazione legittima rilevata | Allowed Applications | caso False Positive controllato |
Le esclusioni di policy rimangono limitate alla popolazione di destinazione. Le esclusioni globali si applicano a tutto il tenant e aumentano notevolmente l’impatto di un errore.
Il percorso globale attuale è Global Settings > Protection and Remediation > Allow and Block > Global Exclusions.
Prima di ogni esclusione
Una richiesta attendibile comprende:
- Detection Name e timestamp;
- dispositivo e utente interessati;
- percorso completo, processo o destinazione;
- Sophos event e funzione di protezione che l’ha generato;
- raccomandazione del produttore per la versione attuale;
- hash e firma digitale se è interessato un file;
- minima popolazione di destinazione necessaria;
- data di scadenza e test per la rimozione.
«L’applicazione è lenta» non basta. CPU, disco, tipo di file, catena di processi e Sophos event effettivo devono dimostrare la relazione.
Scegliere il tipo di esclusione adatto
File o cartella
Un percorso completo è più preciso di nome file, wildcard o intera directory. In Windows, *.* non è una wildcard globale valida. Profili utente, Temp, Windows, ProgramData o intere unità non vengono esclusi.
Un’esclusione scan non impedisce automaticamente ogni altro controllo. Exploit, Ransomware o Behavior Detection possono continuare ad agire. Perciò bisogna conoscere prima il componente che causa il problema.
Per un’applicazione lenta, Sophos non raccomanda automaticamente di escludere l’intera directory dei dati. Se C:\app\app.exe causa problemi di prestazioni durante la lettura o la scrittura in C:\data, il percorso esatto del processo è in genere più ristretto: gli altri processi e il malware continuano a essere controllati nella directory dei dati.
Le wildcard Windows vanno interpretate con precisione: * non supera un separatore di percorso, ** può coprire più livelli di directory e ? rappresenta un singolo carattere. Un modello come C:\foo\**\bar è molto più ampio di un file specifico. Variabili come %PROGRAMDATA%, %USERPROFILE%, %TEMP% o %WINDIR% possono coprire aree estese e spesso oggetto di abusi e non vanno quindi usate da sole.
Su macOS, /myfolder/ include ricorsivamente le sottocartelle, /myfolder// solo la cartella. Un asterisco finale include file, non automaticamente sottocartelle. Non trasferire invariati i pattern Windows.
Processo
Un’esclusione processo Windows richiede il percorso completo dell’applicazione. Può interessare anche i file a cui il processo accede ed è spesso più ampia del previsto.
Il solo app.exe senza percorso non è una definizione corretta. Percorsi di installazione scrivibili e profili utente sono particolarmente rischiosi.
Sito Web
Un’esclusione Web può ignorare il controllo delle categorie e Web Control. Sono consentiti Domain, indirizzo IP o intervallo CIDR. Le Website Exclusions non supportano le wildcard. Viene autorizzato soltanto l’host necessario, non un intero dominio di primo livello.
Esclusione Exploit, Ransomware o IPS
Questi tipi agiscono su moduli specifici e vengono usati solo quando l’event dimostra quel modulo. Una normale esclusione scan non risolve automaticamente un problema Exploit Mitigation.
Per un Exploit False Positive, escludere prima la Detection ID, limitando l’effetto al comportamento rilevato. Escludere l’intera applicazione da tutti i controlli Exploit è la variante più rischiosa e resta l’ultima opzione.
Un esempio di compatibilità attuale riguarda Omnissa Horizon 2503 Agent, il relativo Redirection Scanner e Sophos Core Agent 2025.x. Se più applicazioni iniziano a bloccarsi solo dopo questo aggiornamento, si verifica innanzitutto se Scanner Redirection è effettivamente necessario. Se la funzione non viene utilizzata, la si rimuove dal Horizon Agent. In caso contrario, si testa l’impostazione di compatibilità specifica per il processo prevista da Omnissa Support e, solo come ultima opzione, un’esclusione Sophos Exploit Mitigation strettamente limitata. Prima della modifica si esegue un backup del registro e si utilizza un dispositivo pilota; un’esclusione generale per tutte le applicazioni interessate ridurrebbe inutilmente la protezione.
Un’esclusione IPS limita direzione, Remote Address, Remote Port e Local Port. Almeno indirizzo o porta deve essere definito. Per RDP in ingresso da un dispositivo amministrativo, usare ad esempio Local Port 3389 con l’esatto Remote Address, non una Source Port arbitraria.
Device Isolation
Le eccezioni di isolamento consentono comunicazioni ristrette mentre l’Endpoint è isolato. Local Port permette accesso dall’esterno; Remote Port o Remote Address limita le connessioni in uscita.
Per l’Investigation si consente, per esempio, RDP in ingresso sulla porta 3389 o SSH sulla porta 22 soltanto da una rete amministrativa. Per i tool di cleanup si autorizza una connessione in uscita verso un server specifico. Un accesso Internet generale vanificherebbe lo scopo dell’isolamento.
PUA e applicazione rilevata
Una PUA non è necessariamente malware, ma può essere indesiderata in azienda. L’autorizzazione dipende dall’esigenza. Authorize PUA globale la consente su tutti i computer, un’esclusione di policy limita l’ambito.
Autorizzare un’applicazione False Positive
Le applicazioni autorizzate sono gestite in Global Settings > Protection and Remediation > Allow and Block > Files > Allowed Applications.
L’autorizzazione impedisce la stessa detection e può ripristinare copie già ripulite da SafeStore. Si applica a tutti i computer e utenti e viene quindi usata solo dopo la verifica.
Sophos offre più identità in base alla piattaforma:
| Metodo | Effetto | Valutazione |
|---|---|---|
| Certificate | autorizza applicazioni con lo stesso certificato attendibile | preferito se produttore e certificato sono verificati |
| SHA-256 | autorizza esattamente quella versione del file | ristretto, va rinnovato dopo gli update |
| Path | autorizza applicazioni nella posizione definita | più rischioso in percorsi scrivibili |
Certificate è il metodo preferito da Sophos, ma può includere altri programmi dello stesso publisher. Anche il titolare del certificato viene verificato.
Autorizzare un’applicazione rilevata direttamente dall’Event
Si apre My Environment > Computers & Servers, poi il dispositivo interessato e nella scheda Events si cerca il rilevamento e si seleziona Details. In Allow this application sono disponibili, secondo la piattaforma, Certificate, SHA-256 o Path. Allow applica l’autorizzazione e può ripristinare un file precedentemente in quarantena.
L’autorizzazione vale per tutti i computer e utenti. Sophos ignora in seguito la stessa Threat Detection, ma continua a verificare l’applicazione all’avvio per exploit, ransomware e comportamento dannoso. Certificate può autorizzare altre applicazioni con lo stesso certificato, SHA-256 solo questa versione e Path il percorso indicato. Su Linux, i file con percorso non codificato UTF-8 non possono essere ripristinati tramite Path e richiedono SHA-256.
Escludere in modo mirato un rilevamento exploit
Dopo un falso positivo confermato si apre My Environment > Computers & Servers > Dispositivo > Events > Rilevamento > Details. In Don’t detect this again esistono due opzioni di ampiezza diversa:
- Exclude this Detection ID from checking sopprime esattamente questo comportamento per l’applicazione. Altri percorsi, file o comportamenti possono generare un’altra Detection ID e restano visibili.
- Exclude this application from checking esclude l’applicazione da tutti i controlli exploit. Ha l’ambito maggiore e resta l’ultima soluzione.
Exclude salva un’eccezione Detection ID in Global Exclusions e un’eccezione applicazione in Exploit Mitigation Exclusions. Entrambe le azioni Event valgono globalmente. Si sceglie quindi prima Detection ID; se lo stesso rilevamento confermato si ripete, si rivaluta l’ambito prima di escludere l’intera applicazione.
Per un gruppo limitato si apre invece la policy Endpoint o Server Threat Protection appropriata. In Settings > Exclusions > Add Exclusion > Detected Exploits (Windows/Mac) si seleziona il rilevamento e si controlla l’assegnazione agli utenti o dispositivi previsti. Gli altri controlli exploit restano attivi. Disattivare completamente Exploit Mitigation per un tipo di applicazione in Runtime Protection non è consigliato.
Per escludere preventivamente un’applicazione nota soltanto da una Mitigation, si apre Global Settings > Protection and Remediation > Allow and Block > Global Exclusions > Add Exclusion. Il tipo Exploit Mitigation and Activity Monitoring (Windows) accetta un percorso; wildcard e variabili supportate vanno usate soltanto con documentazione. In Mitigations si disattiva esclusivamente il controllo interessato, quindi Add e Save. Disattivare Protect Application elimina tutti i controlli exploit dell’applicazione, mentre quelli malware e ransomware restano attivi.
Escludere da un Event una Ransomware Detection ID
Un falso positivo ransomware confermato viene aperto in My Environment > Computers & Servers > Computer > Events. Nei Details, in Don’t detect this again, si seleziona esclusivamente Exclude this Detection ID from checking e si conferma con Exclude. Central crea la voce in Global Exclusions, valida per tutti gli utenti e computer.
Questa portata globale limita la procedura a rari falsi positivi tecnicamente dimostrati. Prima si verificano hash, firma, catena processi, file interessati e riproducibilità. Per un gruppo limitato si preferisce, quando possibile, un’esclusione di policy più precisa rispetto all’interruttore globale dell’Event.
Bloccare un’applicazione sospetta tramite Hash
Con una licenza Sophos XDR, le applicazioni Windows sospette possono essere bloccate a livello di Tenant tramite SHA-256 in Global Settings > Protection and Remediation > Allow and Block > Files > Blocked Items. Le copie esistenti vengono rimosse dai computer. L’elenco supporta fino a 5'000 Hash e mostra motivo e autore del blocco.
Non si tratta di una Block List generica per file. Sophos accetta solo applicazioni ritenute sospette in base alla Reputation e ignora Hash di altri tipi di file o di file con Reputation attendibile. Prima dell’inserimento, controllare quindi Hash, percorso, firma e Detection. Il valore SHA-256 è disponibile nell’Event Detection o nel Threat Graph; per un file non ancora rilevato può essere usato Endpoint Self Help > File Info.
Se un Hash viene rimosso, l’applicazione può essere eseguita nuovamente. Tuttavia, un file già rimosso non viene ripristinato automaticamente. Per un False Positive legittimo, l’applicazione viene autorizzata tramite Allowed Applications dopo la verifica.
Test e rollback
- Creare prima l’esclusione in una piccola Pilot Policy.
- Riprodurre applicazione ed errore originale.
- Verificare Sophos Events e Health State.
- Accertare che sia interessato solo il percorso o processo previsto.
- Ampliare la popolazione soltanto in seguito.
- Documentare responsabile e scadenza.
- Dopo un fix del produttore o di Sophos, rimuovere l’esclusione e testare.
Un’esclusione senza verifica di rollback diventa rapidamente un rischio tecnico permanente.
Pulire le esclusioni esistenti
Almeno trimestralmente vengono esportate o controllate manualmente le esclusioni globali e di policy. Si rimuovono voci senza responsabile, workaround scaduti, applicazioni non più installate, regole duplicate e wildcard troppo ampie.
L’Account Health Check può rendere visibili esclusioni globali e di Policy particolarmente rischiose. Un risultato verde conferma soltanto che Sophos non ha rilevato i modelli ad alto rischio contemplati da questo controllo. Non sostituisce la verifica tecnica dello scopo dell’esclusione.
Decisioni errate frequenti
Il produttore richiede un intero albero di cartelle
La raccomandazione viene verificata rispetto a versione attuale e percorsi scrivibili. Spesso può essere ridotta a file database, cache o processo firmato.
L’event scompare dopo un’esclusione globale
Dimostra soltanto che la protezione è stata aggirata, non che il file sia sicuro o l’esclusione adeguata.
L’applicazione è autorizzata ma continua a non funzionare
La Malware Detection potrebbe non essere la causa. Possono essere coinvolti Exploit Mitigation, Peripheral Control, Web Control, DLP o un altro prodotto. Il tipo di event determina il passo successivo.