Configurare Sophos Endpoint Web Control
Sophos Fusion (in precedenza Sophos Central) offre due modelli di configurazione per Endpoint Web Control. Quello attuale usa Web Filtering Profiles riutilizzabili. Classic Web Control resta necessario per agent Windows meno recenti e macOS.
Il flusso sicuro consiste nell’inventariare dispositivi e versioni agent, creare un Web Filtering Profile, assegnare una piccola policy pilota User o Device, attivare il logging e verificare una richiesta consentita, avvisata e bloccata. Estendere l’assegnazione solo dopo la validazione. Le Website Exclusions globali non sostituiscono Site Lists o tag mirati.
La distinzione è decisiva: una nuova policy correttamente configurata non agisce su un Mac o un Endpoint Windows con agent troppo vecchio. Una Base Policy può invece contenere entrambe le configurazioni e fungere da fallback.
Nuovo profilo o Classic?
Il modello Web Profile richiede Windows Endpoint 2026.1 o successivo ed è disponibile solo su Windows, non su Linux o macOS. Sophos indica Classic soprattutto per macOS e Windows Endpoint 2025.2.3.8 o precedente.
Una Custom Policy usa il nuovo profilo oppure Classic. La Base Policy può contenere entrambi e l’agent sceglie la variante adatta a piattaforma e versione.
Prima della migrazione, inventariare sistema operativo, versione dell’agent e policy effettiva. Passare completamente al nuovo modello solo quando il gruppo target lo supporta.
Creare un Web Filtering Profile
Creare il profilo in Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles; il ruolo richiede Manage web profiles. Sophos consente 20 profili e categorie e Site Lists possono essere attive insieme.
Le scelte attuali sono Keep it clean, Optimal productivity, Block generative AI, Conserve bandwidth e Business only. Con Custom, impostare Allow, Warn, Block o Let me specify per ciascun gruppo; Let me specify mostra le singole categorie.
Le Site Lists hanno priorità sulle categorie e sui tipi di file e possono contenere domini, URL, indirizzi IP o intervalli CIDR; confermare ogni voce con Enter o Tab. Secondo Sophos, example.com e *.example.com corrispondono a tutti i domini che terminano con example.com, senza http:// né https://. Ogni lista contiene al massimo 750 voci, ogni profilo 20 liste. L’ordine dall’alto verso il basso ne determina la priorità.
Un nuovo profilo non include automaticamente una baseline aziendale adeguata. Categorie, Site Lists e azioni vanno scelte consapevolmente e il profilo deve poi essere usato in una policy Web Control.
Creare e assegnare la policy
- In My Products > Endpoint > Policies, fare clic su Add policy.
- Scegliere Web Control come Feature e User o Device come Type.
- Assegnare solo il pilota in Users o Computers e scegliere il Web profile in Settings.
- Configurare Risky File Types; Recommended è il punto di partenza sicuro e non si possono aggiungere tipi propri.
- Attivare Log web control events. Senza, Sophos registra solo siti infetti, non tutti i blocchi e avvisi.
Una Custom Policy contiene Web profile oppure Classic settings, mai entrambi. Solo Base Policy può contenerli entrambi e usare Classic come fallback.
Usare correttamente Website Management
Website Management gestisce tag personalizzati e correzioni di categoria valide per il tenant. Una voce di dominio include anche i sottodomini senza wildcard. È possibile creare fino a 5'000 tag.
I tag di Website Management appartengono al flusso Classic Web Control. Il nuovo modello Web Profile controlla invece le destinazioni personalizzate tramite le Site Lists nel Web Filtering Profile:
- In Global Settings > Protection & Remediation > Web Settings > Website Management > Add, inserire le destinazioni, scegliere un tag nuovo o esistente in Add tags e fare clic su Save.
- Passare a My Products > Endpoint > Policies > Web Control, aprire una policy che usa Classic settings e selezionare Settings.
- In Control sites tagged in Website Management > Add New, selezionare il tag, impostare Action su Allow, Warn o Block, quindi fare clic su Save nella finestra e di nuovo nella policy.
Una Category Override non può consentire siti classificati da Sophos come Malware, Phishing, Hacking o Command-and-Control. Se la categoria è errata, richiedere la riclassificazione a Sophos. Una Website Exclusion disattiva invece i controlli Web e ha un raggio di sicurezza molto maggiore.
I cryptominer JavaScript sono bloccati tramite la categoria Hacking. Ciò blocca tutta la categoria, non solo i miner. Se un’applicazione richiede JavaScript simile, definire URL e necessità esatti; ogni autorizzazione resta ristretta e documentata, mai un’apertura globale di Hacking.
HTTPS e pagine di avviso
Gli avvisi del nuovo modello richiedono HTTPS Decryption nella Threat Protection Policy effettiva. Per impostazione predefinita, HTTPS Decryption è disattivata sugli Endpoint.
La decrittazione consente a Sophos di vedere URL completi e contenuti e di inviare campioni a SophosLabs. Prima dell’attivazione vanno chiariti privacy, regole interne e categorie sensibili. Le eccezioni HTTPS globali impediscono la decrittazione; i controlli che richiedono il contenuto decifrato non agiscono su tali destinazioni.
Su Windows, la decrittografia HTTPS sposta il flusso di dati da Windows Filtering Platform nel Kernel a un processo Sophos in User Space. Qui viene decrittografato, controllato e ricifrato. Ciò richiede CPU, memoria e query Cloud aggiuntive. Processori meno recenti e storage lenti possono quindi perdere una quantità sproporzionata di throughput. Se il problema riguarda solo alcuni siti o resta invariato con la decrittografia disattivata, questa causa generale di Performance non è dimostrata.
Firefox usa un archivio certificati proprio e può usare un proprio DNS over HTTPS. Su Windows, security.enterprise_roots.enabled deve essere true affinché Firefox consideri attendibile l’archivio Windows. Verificare anche che rispetti le regole DNS gestite per un controllo SNI affidabile.
Un sito HTTPS interno con certificato autofirmato o non attendibile può mostrare un altro errore dopo la decrittazione. La correzione permanente è un certificato attendibile con catena completa. Disattivare la decrittazione o aggiungere una Website Exclusion ampia nasconde il problema e indebolisce l’ispezione.
Classic Web Control
Classic offre opzioni di sicurezza aggiuntive, livelli Acceptable Use predefiniti e controlli Data Sharing. Le pianificazioni non sono disponibili nella Base Policy; quando usate, valgono in base all’ora locale dell’Endpoint.
La Policy può essere User o Device. Verificare assegnazione, priorità, versione e piattaforma e, dopo modifiche, confermare la policy effettiva in Reports > Events.
Su macOS, Sophos Endpoint attualmente non filtra né blocca traffico Web IPv6. Un test IPv4 riuscito non prova quindi il controllo dello stesso accesso tramite IPv6.
Pilota e validazione
Testare una categoria consentita, una con avviso e una bloccata, una Site List con priorità superiore, un tag di Website Management, un tipo di file rischioso, una pagina HTTPS e un’esclusione dalla decrittazione scelta consapevolmente. Verificare i browser supportati dall’organizzazione, IPv4 e, se pertinente, IPv6. Testare le policy pianificate nell’ora locale dell’Endpoint.
Definire il rollback prima di ampliare il pilota: documentare assegnazione e profilo precedenti, stabilire i criteri di interruzione e indicare il responsabile che rimuoverà l’assegnazione della Custom Policy o ripristinerà il profilo precedente. Il fallback automatico a Classic della Base Policy copre solo i dispositivi sui quali il Web Profile non può essere applicato; non annulla una configurazione inadatta su un dispositivo supportato.
In Reports > Events, controllare policy e azione effettive. Una pagina visibile non basta: cache del browser, Secure DNS, Proxy e QUIC possono modificare il percorso osservato.
Se mancano gli eventi previsti, controllare prima Log web control events, quindi tipo di policy, assegnazione, priorità, versione dell’agent e piattaforma. Senza il logging, Sophos registra solo i tentativi di visitare siti infetti; un filtro eventi vuoto non dimostra che la policy non sia attiva.
Per un test di funzionamento sicuro si può usare la pagina Sophos sophostest.com. Su Windows, C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log mostra la categoria URL e l’azione utilizzate e indica se l’accesso è stato decrittografato. Su macOS, l’azione Web Intelligence si trova in /Library/Logs/Sophos Anti-Virus.log.
Senza HTTPS Decryption, per HTTPS Sophos vede spesso soltanto il nome del server tramite SNI e non il percorso completo. In questo caso non è possibile inserire una pagina di avviso nel contenuto cifrato e il browser può mostrare soltanto un errore di connessione generico. Le regole URL esatte dipendono inoltre dalla grafia. Un test con un percorso HTTPS completo non deve quindi essere interpretato come una semplice regola di dominio.
Distinguere gli altri controlli Web
Endpoint Web Control resta un modulo separato. Se filtrano anche DNS Protection for endpoints, Protected Browser, un proxy o un Firewall di rete, un altro livello può bloccare per primo e un Allow di Endpoint non annulla tale blocco. Questo articolo configura solo Endpoint Web Control; nel troubleshooting controllare separatamente Event e Policy di ogni livello effettivamente usato.
Errori frequenti
Se un sito viene consentito inaspettatamente, controllare priorità delle Site Lists, Website Exclusions globali, Category Override e policy effettiva. Se manca l’avviso, verificare HTTPS Decryption, attendibilità del certificato e supporto del browser.
Se il problema riguarda solo Firefox, controllare Trust Store e DNS over HTTPS. Se riguarda solo Mac, verificare anche IPv6. Un’ampia Website Exclusion non è diagnostica perché elimina proprio i controlli da esaminare.
Se i tipi di file rischiosi vengono trattati in modo diverso, non si tratta necessariamente di un errore della Policy. Sophos può valutare tramite la Reputation le fonti note e affidabili in modo diverso dalle fonti sconosciute. Per i download cifrati anche questa verifica richiede una HTTPS Decryption adeguata. Il relativo impatto sulla Performance viene misurato con dispositivi pilota.
Se un sito consentito si carica solo in parte, script, stili, immagini o login provengono spesso da altri domini. Usare log Network Threat Protection e strumenti browser per identificare ogni destinazione, senza consentire categorie ampie.
Se Web Protection va disattivato brevemente per isolare la causa, usare una policy separata su pochi test device con responsabile e scadenza. Non disattivare Base Policy globalmente. Riattivare subito e conservare Events e log.
Articoli correlati
HTTPS Decryption fa parte delle Best practice Sophos Endpoint Threat Protection. Per introdurre più policy di controllo, seguire Introdurre in pratica le Sophos Endpoint Control Policies.