Vai al contenuto
Avanet

Strutturare le policy Sophos Central Endpoint

Sophos Central non combina arbitrariamente le impostazioni di diversi tipi di policy. Per ogni tipo, come Threat Protection, Web Control o Update Management, Central cerca dall’alto verso il basso e usa la prima policy attiva la cui popolazione di destinazione corrisponde all’utente o al dispositivo.

Questa semplice regola spiega molti apparenti problemi dell’agente: la policy desiderata esiste, ma viene ignorata a favore di una policy più generale posizionata sopra.

Il modello delle policy

Per ogni funzione esiste una Base Policy. Rimane sempre in fondo, non può essere eliminata o disattivata e si applica quando non corrisponde alcuna policy più specifica.

Le policy aggiuntive possono invece essere eliminate, ma Sophos Central non può ripristinarle. Prima della rimozione si esportano o documentano in modo verificabile impostazioni, destinatari, priorità e motivazioni delle eccezioni.

Le policy aggiuntive sostituiscono completamente la Base Policy per la propria popolazione all’interno di quel tipo. Le impostazioni non vengono combinate da più Threat Protection Policy. Si applica esattamente la prima Threat Protection Policy corrispondente, la prima Web Control Policy e così via.

Regola pratica: policy specifiche in alto, policy generali in basso.

Policy utente o computer?

Una policy utente segue l’utente sui suoi dispositivi gestiti. Una policy computer si applica al dispositivo indipendentemente dall’utente connesso. Non tutti i tipi supportano entrambe le destinazioni.

RequisitoDestinazione generalmente adatta
stessa protezione per kiosk o PC di produzionecomputer o gruppo computer
regole Web seguono una persona su più dispositiviutente o gruppo utenti
update software a fasigruppo computer
eccezione critica su un dispositivosingolo computer, per tempo limitato

Se policy utente e computer dello stesso tipo corrispondono a un dispositivo, decide comunque l’ordine nell’elenco. Il tipo di destinazione non ha una priorità automatica.

Una baseline gestibile

Un buon modello contiene soltanto gli scostamenti motivati operativamente:

  1. Base Policy: valori standard sicuri per tutti i dispositivi.
  2. Pilot: piccolo gruppo supervisionato per nuove impostazioni e versioni software.
  3. Production: solo se la Base Policy non rappresenta già lo standard di produzione.
  4. Critical systems: eccezione documentata per sistemi incompatibili o particolarmente sensibili.
  5. Temporary exception: correzione temporanea con responsabile e data di scadenza.

Una policy per ogni reparto o dispositivo crea rapidamente sovrapposizioni. È preferibile un numero ridotto di destinazioni comprensibili e un motivo documentato per ogni scostamento.

Introdurre una nuova policy in sicurezza

In My Products > Endpoint > Policies si seleziona il tipo desiderato, quindi si procede in modo controllato:

  1. Definire scopo e obiettivo misurabile.
  2. Confrontare Base Policy e policy superiori esistenti.
  3. Creare una policy con nome significativo.
  4. Assegnarla soltanto al gruppo pilota.
  5. Attivarla e spostarla nella posizione corretta.
  6. Verificare la scheda Policies su un dispositivo pilota.
  7. Osservare events, alerts, impatto sugli utenti e performance.
  8. Solo in seguito ampliare la popolazione di destinazione.

Un nome come TP-Pilot-HTTPS-Decrypt-2026Q3 è più utile di Neue Policy 2. Mostra funzione, scopo e contesto temporale.

Esempio di ordine

Si supponga che siano attive tre Threat Protection Policy:

PosizionePolicyPopolazione di destinazione
1TP-Finance-Exceptiongruppo Finance
2TP-All-Workstationstutte le postazioni
3Base Policytutti gli altri

Un notebook Finance riceve la posizione 1. Un’altra postazione riceve la posizione 2. La Base Policy si applica solo ai dispositivi non inclusi nelle prime due.

Se TP-All-Workstations fosse in posizione 1, l’eccezione Finance non verrebbe mai applicata.

Verificare la policy effettiva sul dispositivo

La configurazione non viene controllata soltanto nell’elenco delle policy:

  1. Aprire My Environment > Computers & Servers.
  2. Selezionare il dispositivo.
  3. Aprire la scheda Policies.
  4. Controllare il nome applicato per ogni tipo di policy.
  5. Considerare l’ora dell’ultima attività.

Un dispositivo offline riceve una nuova assegnazione soltanto al contatto successivo. Per le policy utente deve inoltre essere corretto l’ultimo utente connesso.

Verificare la ricezione della Policy, non solo l’assegnazione

L’assegnazione in Central descrive lo stato previsto. Affinché una Policy abbia effetto, il Management Communication System, abbreviato MCS, deve essere installato e funzionante sull’Endpoint. Last Active è un indicatore utile, ma secondo Sophos viene aggiornato al massimo una volta all’ora.

Nuove Policy e comandi come Update, Scan o Cleanup vengono normalmente recuperati entro pochi secondi o minuti. In rari casi possono essere necessari più di 15 minuti. Una User Policy viene inoltre aggiornata solo dopo la corretta associazione dell’account connesso in modo interattivo. Fino a quel momento può restare valida la Policy dell’utente precedente.

Per una User Policy vengono quindi confrontate tre identità:

  1. l’account connesso localmente, ad esempio domain1\user1,
  2. l’associazione di questo account al Central User corretto,
  3. l’utente che MCS Client ha riconosciuto come connesso in modo interattivo.

Endpoint Self Help mostra in Policy se i singoli componenti hanno ricevuto la propria Policy. Su Windows, McsClient.log e McsAgent.log permettono di associare temporalmente errori di comunicazione o elaborazione. I percorsi dei Log sono descritti in Analizzare Log e servizi Sophos Endpoint Windows.

Policy non-compliance è specifica del componente

Un alert Policy non-compliance non significa automaticamente che manchi l’intera policy Endpoint. L’alert indica il componente che non ha raggiunto lo stato previsto. Esaminare esattamente quel componente in Endpoint Self Help, nello stato locale e nel log del componente corrispondente. Solo dopo riavviare il dispositivo e controllare di nuovo. Se l’alert ritorna, eseguire la riparazione specifica del componente invece di ripetere i riavvii o una reinstallazione generale.

In base alla configurazione delle notifiche, gli amministratori ricevono lo stesso evento anche via e-mail. Correlare più messaggi relativi allo stesso dispositivo in base a ora, tipo di policy e componente prima di considerarli incidenti indipendenti.

Base Policy e raccomandazioni Sophos

Sophos fornisce impostazioni di base consigliate, in particolare per Threat Protection. L’Account Health Check confronta policy e dispositivi con queste raccomandazioni.

Fix automatically può applicare i valori consigliati. Questa funzione va trattata come ogni modifica in massa: controllare le policy interessate, ricostruire la modifica nell’Audit Log e documentare prima le eccezioni critiche. Un punteggio verde è utile, ma non è più importante di un’eccezione consapevolmente motivata e compensata.

Eccezioni temporanee

Ogni eccezione necessita almeno di una persona responsabile, dispositivi interessati, motivo tecnico, impatto sulla sicurezza, misura compensativa e data di scadenza.

Quando possibile, l’eccezione viene implementata direttamente in una policy specifica e non globalmente. Configurare in sicurezza le esclusioni Sophos Central Endpoint descrive le differenze.

Verificare le impostazioni di una policy in bypass mode

In Policy bypass mode, Sophos Central nasconde le impostazioni della policy. È il comportamento previsto. Per la sola verifica, assicurarsi prima che alla policy non siano assegnati dispositivi o utenti. Quindi attivare Policy is Active senza salvare la modifica. I campi diventano visibili, mentre lo stato bypass memorizzato resta invariato.

Uscire quindi dalla pagina senza salvare. Non attivare temporaneamente una bypass policy assegnata per questa verifica, perché un salvataggio accidentale potrebbe imporne nuovamente le impostazioni.

Errori frequenti

La policy corretta esiste ma non viene applicata

Vengono verificati ordine, popolazione di destinazione, stato attivo e data di scadenza. Segue il controllo della policy effettiva nel record dispositivo. Un update manuale dell’agente non corregge una priorità errata.

Una singola impostazione sembra ignorata

La policy viene selezionata nel suo insieme. L’impostazione può provenire da un’altra policy con priorità superiore. Inoltre, prescrizioni Partner o Enterprise possono bloccare le impostazioni.

Gli utenti ricevono regole diverse sullo stesso computer

Può essere previsto con policy utente. Per sistemi condivisi o non presidiati, una policy computer è in genere più prevedibile.

Dopo una modifica compaiono molti alert

Interrompere il rollout, ripristinare l’ambito pilota e verificare tipo di alert e piattaforma interessata. La policy non viene indebolita globalmente prima di conoscere l’incompatibilità reale.

Domande frequenti

Quale policy Sophos Central prevale con più corrispondenze?

Central controlla le policy di un tipo dall’alto verso il basso. Viene applicata la prima policy attiva con popolazione di destinazione corrispondente.

Le impostazioni di più Threat Protection Policy vengono combinate?

No. Un dispositivo o utente riceve per questo tipo tutte le impostazioni della prima policy corrispondente.

È possibile eliminare la Base Policy?

No. La Base Policy rimane sempre disponibile e si applica alle destinazioni non incluse in una policy con priorità superiore.