Strutturare le policy Sophos Central Endpoint
Sophos Central non combina arbitrariamente le impostazioni di diversi tipi di policy. Per ogni tipo, come Threat Protection, Web Control o Update Management, Central cerca dall’alto verso il basso e usa la prima policy attiva la cui popolazione di destinazione corrisponde all’utente o al dispositivo.
Questa semplice regola spiega molti apparenti problemi dell’agente: la policy desiderata esiste, ma viene ignorata a favore di una policy più generale posizionata sopra.
Il modello delle policy
Per ogni funzione esiste una Base Policy. Rimane sempre in fondo, non può essere eliminata o disattivata e si applica quando non corrisponde alcuna policy più specifica.
Le policy aggiuntive possono invece essere eliminate, ma Sophos Central non può ripristinarle. Prima della rimozione si esportano o documentano in modo verificabile impostazioni, destinatari, priorità e motivazioni delle eccezioni.
Le policy aggiuntive sostituiscono completamente la Base Policy per la propria popolazione all’interno di quel tipo. Le impostazioni non vengono combinate da più Threat Protection Policy. Si applica esattamente la prima Threat Protection Policy corrispondente, la prima Web Control Policy e così via.
Regola pratica: policy specifiche in alto, policy generali in basso.
Policy utente o computer?
Una policy utente segue l’utente sui suoi dispositivi gestiti. Una policy computer si applica al dispositivo indipendentemente dall’utente connesso. Non tutti i tipi supportano entrambe le destinazioni.
| Requisito | Destinazione generalmente adatta |
|---|---|
| stessa protezione per kiosk o PC di produzione | computer o gruppo computer |
| regole Web seguono una persona su più dispositivi | utente o gruppo utenti |
| update software a fasi | gruppo computer |
| eccezione critica su un dispositivo | singolo computer, per tempo limitato |
Se policy utente e computer dello stesso tipo corrispondono a un dispositivo, decide comunque l’ordine nell’elenco. Il tipo di destinazione non ha una priorità automatica.
Una baseline gestibile
Un buon modello contiene soltanto gli scostamenti motivati operativamente:
- Base Policy: valori standard sicuri per tutti i dispositivi.
- Pilot: piccolo gruppo supervisionato per nuove impostazioni e versioni software.
- Production: solo se la Base Policy non rappresenta già lo standard di produzione.
- Critical systems: eccezione documentata per sistemi incompatibili o particolarmente sensibili.
- Temporary exception: correzione temporanea con responsabile e data di scadenza.
Una policy per ogni reparto o dispositivo crea rapidamente sovrapposizioni. È preferibile un numero ridotto di destinazioni comprensibili e un motivo documentato per ogni scostamento.
Introdurre una nuova policy in sicurezza
In My Products > Endpoint > Policies si seleziona il tipo desiderato, quindi si procede in modo controllato:
- Definire scopo e obiettivo misurabile.
- Confrontare Base Policy e policy superiori esistenti.
- Creare una policy con nome significativo.
- Assegnarla soltanto al gruppo pilota.
- Attivarla e spostarla nella posizione corretta.
- Verificare la scheda Policies su un dispositivo pilota.
- Osservare events, alerts, impatto sugli utenti e performance.
- Solo in seguito ampliare la popolazione di destinazione.
Un nome come TP-Pilot-HTTPS-Decrypt-2026Q3 è più utile di Neue Policy 2. Mostra funzione, scopo e contesto temporale.
Esempio di ordine
Si supponga che siano attive tre Threat Protection Policy:
| Posizione | Policy | Popolazione di destinazione |
|---|---|---|
| 1 | TP-Finance-Exception | gruppo Finance |
| 2 | TP-All-Workstations | tutte le postazioni |
| 3 | Base Policy | tutti gli altri |
Un notebook Finance riceve la posizione 1. Un’altra postazione riceve la posizione 2. La Base Policy si applica solo ai dispositivi non inclusi nelle prime due.
Se TP-All-Workstations fosse in posizione 1, l’eccezione Finance non verrebbe mai applicata.
Verificare la policy effettiva sul dispositivo
La configurazione non viene controllata soltanto nell’elenco delle policy:
- Aprire My Environment > Computers & Servers.
- Selezionare il dispositivo.
- Aprire la scheda Policies.
- Controllare il nome applicato per ogni tipo di policy.
- Considerare l’ora dell’ultima attività.
Un dispositivo offline riceve una nuova assegnazione soltanto al contatto successivo. Per le policy utente deve inoltre essere corretto l’ultimo utente connesso.
Verificare la ricezione della Policy, non solo l’assegnazione
L’assegnazione in Central descrive lo stato previsto. Affinché una Policy abbia effetto, il Management Communication System, abbreviato MCS, deve essere installato e funzionante sull’Endpoint. Last Active è un indicatore utile, ma secondo Sophos viene aggiornato al massimo una volta all’ora.
Nuove Policy e comandi come Update, Scan o Cleanup vengono normalmente recuperati entro pochi secondi o minuti. In rari casi possono essere necessari più di 15 minuti. Una User Policy viene inoltre aggiornata solo dopo la corretta associazione dell’account connesso in modo interattivo. Fino a quel momento può restare valida la Policy dell’utente precedente.
Per una User Policy vengono quindi confrontate tre identità:
- l’account connesso localmente, ad esempio
domain1\user1, - l’associazione di questo account al Central User corretto,
- l’utente che MCS Client ha riconosciuto come connesso in modo interattivo.
Endpoint Self Help mostra in Policy se i singoli componenti hanno ricevuto la propria Policy. Su Windows, McsClient.log e McsAgent.log permettono di associare temporalmente errori di comunicazione o elaborazione. I percorsi dei Log sono descritti in Analizzare Log e servizi Sophos Endpoint Windows.
Policy non-compliance è specifica del componente
Un alert Policy non-compliance non significa automaticamente che manchi l’intera policy Endpoint. L’alert indica il componente che non ha raggiunto lo stato previsto. Esaminare esattamente quel componente in Endpoint Self Help, nello stato locale e nel log del componente corrispondente. Solo dopo riavviare il dispositivo e controllare di nuovo. Se l’alert ritorna, eseguire la riparazione specifica del componente invece di ripetere i riavvii o una reinstallazione generale.
In base alla configurazione delle notifiche, gli amministratori ricevono lo stesso evento anche via e-mail. Correlare più messaggi relativi allo stesso dispositivo in base a ora, tipo di policy e componente prima di considerarli incidenti indipendenti.
Base Policy e raccomandazioni Sophos
Sophos fornisce impostazioni di base consigliate, in particolare per Threat Protection. L’Account Health Check confronta policy e dispositivi con queste raccomandazioni.
Fix automatically può applicare i valori consigliati. Questa funzione va trattata come ogni modifica in massa: controllare le policy interessate, ricostruire la modifica nell’Audit Log e documentare prima le eccezioni critiche. Un punteggio verde è utile, ma non è più importante di un’eccezione consapevolmente motivata e compensata.
Eccezioni temporanee
Ogni eccezione necessita almeno di una persona responsabile, dispositivi interessati, motivo tecnico, impatto sulla sicurezza, misura compensativa e data di scadenza.
Quando possibile, l’eccezione viene implementata direttamente in una policy specifica e non globalmente. Configurare in sicurezza le esclusioni Sophos Central Endpoint descrive le differenze.
Verificare le impostazioni di una policy in bypass mode
In Policy bypass mode, Sophos Central nasconde le impostazioni della policy. È il comportamento previsto. Per la sola verifica, assicurarsi prima che alla policy non siano assegnati dispositivi o utenti. Quindi attivare Policy is Active senza salvare la modifica. I campi diventano visibili, mentre lo stato bypass memorizzato resta invariato.
Uscire quindi dalla pagina senza salvare. Non attivare temporaneamente una bypass policy assegnata per questa verifica, perché un salvataggio accidentale potrebbe imporne nuovamente le impostazioni.
Errori frequenti
La policy corretta esiste ma non viene applicata
Vengono verificati ordine, popolazione di destinazione, stato attivo e data di scadenza. Segue il controllo della policy effettiva nel record dispositivo. Un update manuale dell’agente non corregge una priorità errata.
Una singola impostazione sembra ignorata
La policy viene selezionata nel suo insieme. L’impostazione può provenire da un’altra policy con priorità superiore. Inoltre, prescrizioni Partner o Enterprise possono bloccare le impostazioni.
Gli utenti ricevono regole diverse sullo stesso computer
Può essere previsto con policy utente. Per sistemi condivisi o non presidiati, una policy computer è in genere più prevedibile.
Dopo una modifica compaiono molti alert
Interrompere il rollout, ripristinare l’ambito pilota e verificare tipo di alert e piattaforma interessata. La policy non viene indebolita globalmente prima di conoscere l’incompatibilità reale.