Vai al contenuto
Avanet

Sophos Server Application Control: prima rilevare, poi bloccare

In breve: In My Products > Server > Policies, creare una policy Application Control per i Windows Server selezionati, inizialmente senza assegnazioni e su Off.

  • Rilevare: In Controlled Applications > Add/Edit List, selezionare le categorie pertinenti; in Detection Options, attivare esclusivamente Detect controlled applications during scheduled and on-demand scans e salvare. Solo in seguito assegnare i server pilota, impostare la policy su On e verificare l’assegnazione effettiva.
  • Valutare: Dopo una scansione, confrontare i risultati in Reports > General Logs > Events, con tipo di evento Application Control, con i workload dei server.
  • Bloccare: Solo dopo aver deselezionato dalla selezione controllata i programmi necessari ai server, attivare Detect controlled applications when users access them e Block the detected application in un gruppo pilota rigorosamente limitato.

Application Control applica una decisione operativa sulle applicazioni catalogate da Sophos, che non sono necessariamente dannose. Non è né un sistema di rilevamento malware né il meccanismo di autorizzazione dei file di Sophos Unauthorized File Protection (SUFP). La policy Server qui descritta si applica solo a Windows Server, non a Linux né alla policy Endpoint per le postazioni di lavoro. La procedura per Endpoint non è quindi un modello per l’assegnazione ai server.

Prima del primo blocco: censire i workload dei server

Un blocco non riguarda soltanto le sessioni amministrative interattive. Su ciascun sistema pilota, verificare con il team responsabile dell’applicazione anche servizi, attività pianificate, agenti di backup e monitoraggio, strumenti di assistenza remota, programmi di installazione e aggiornamento del produttore. Per esempio, su un server applicativo un programma di assistenza remota può essere necessario al supporto autorizzato, mentre su un altro server no. Conta la funzione effettiva di ciascun server, non il nome generico della categoria.

Annotare in anticipo i server pilota, la persona responsabile, i programmi e le versioni interessati, l’ora della prossima scansione pianificata, la finestra di manutenzione e un accesso amministrativo funzionante con una procedura di ripristino. La scheda Applications in My Products > Server > Servers > [Servername] mostra i programmi installati come fonte aggiuntiva per l’inventario; non equivale ai risultati del rilevamento di Application Control. Verificare la policy e i permessi effettivamente disponibili nel tenant prima di modificare un’assegnazione in produzione. Se un’opzione è bloccata, la causa può essere nelle impostazioni globali del partner o dell’amministratore Enterprise.

⚠️ Non modificare la policy Base condivisa per una prima prova di blocco: potrebbe riguardare tutti i server ai quali non si applica una policy più specifica. Non modificare neppure una policy di produzione esistente senza verificarla: una modifica interessa tutti i server a essa assegnati.

Configurare la fase di rilevamento

  1. In My Products > Server > Policies, scegliere Add Policy e poi Application Control e assegnare alla policy un nome, per esempio Server-AppControl-Pilot. Creare la nuova policy inizialmente su Off e senza assegnazioni ai server; non impostarla ancora su On. Il nome è a scelta. Configurare innanzitutto il solo rilevamento in Settings, prima che la policy venga assegnata a un server.
  2. In Controlled Applications > Add/Edit List, aprire le categorie pertinenti al pilota. Select all applications inserisce inizialmente tutte le voci della categoria scelta nell’elenco da esaminare; confermare con Save to List. Includere solo categorie di cui si possa valutare l’impatto. Sophos gestisce questo elenco di applicazioni; un programma fuori catalogo non può essere controllato mediante una categoria inventata.
  3. In Detection Options, selezionare esclusivamente Detect controlled applications during scheduled and on-demand scans. Lasciare disattivati Detect controlled applications when users access them e Block the detected application. Salvare le impostazioni e verificarle di nuovo prima di assegnare o attivare la policy.
  4. Solo a questo punto assegnare esclusivamente i Windows Server previsti per il pilota, oppure il relativo gruppo di server, e impostare la policy su On. In My Products > Server > Servers > [Servername] > Policies, verificare per ogni server pilota che venga effettivamente applicata la policy Application Control prevista; solo dopo attendere la scansione di prova. Se esistono più policy dello stesso tipo, si applica la prima policy attiva corrispondente nell’ordine; la policy Base resta quella di ripiego per i server senza una policy più specifica. Salvare o assegnare una policy non basta a confermarne l’applicazione effettiva.
  5. Il rilevamento durante la scansione usa le scansioni pianificate e le impostazioni dei tipi di file della policy Threat Protection; attendere che i server pilota completino una scansione pianificata adeguata. In Reports > General Logs > Events, deselezionare tutti i tipi di evento tranne Application Control. Se la scansione rileva un’applicazione selezionata e rilevabile, è previsto un risultato con nome del server, applicazione e orario; confrontare questi dati con l’inventario dei workload. Se non compare alcun risultato, controllare prima il completamento della scansione, i tipi di file esaminati, la policy effettiva e il filtro degli eventi o l’intervallo temporale. Anche dopo la scansione, un report vuoto non dimostra che non esistano applicazioni pertinenti. Se per esempio manca un programma di aggiornamento usato di rado o un’attività eseguita solo durante la manutenzione, valutare separatamente questi processi in una finestra di prova appropriata prima di bloccare. Un risultato della scansione, da solo, non dimostra né che l’applicazione sia in uso né che un successivo blocco sia privo di effetti collaterali.

Provare un blocco limitato

  1. In Controlled Applications > Add/Edit List, deselezionare tutte le applicazioni necessarie all’attività. Per la prova di blocco scegliere esattamente una voce del catalogo rimanente: l’applicazione deve essere effettivamente presente sul server pilota, non essere necessaria su quel server e la prova una tantum nella finestra di manutenzione deve essere concordata con il responsabile del workload. Deselezionare anche tutte le altre voci per questa prima prova e scegliere Save to List: qualsiasi altra voce selezionata sarebbe anch’essa interessata dal blocco. Se non esiste una voce idonea alla prova, non attivare l’opzione di blocco né forzare il test. Non attivare l’impostazione facoltativa New applications added to this category by Sophos durante il primo pilota di blocco: altrimenti nuove voci del catalogo e versioni più recenti di applicazioni già elencate verrebbero controllate automaticamente e bloccate quando l’opzione di blocco è attiva.
  2. Solo dopo aver verificato la voce di prova e per l’assegnazione pilota già verificata, attivare in Detection Options Detect controlled applications when users access them e Block the detected application; salvare la policy. Questo blocca l’accesso alle applicazioni controllate, anziché limitarsi a segnalare un risultato della scansione. Il solo rilevamento tramite scansione, senza rilevamento all’accesso e opzione di blocco, non comporta ancora l’applicazione del blocco.
  3. Su un server pilota rappresentativo, verificare di nuovo la policy effettiva in Servers > [Servername] > Policies. Nella finestra di manutenzione, provare ad avviare soltanto l’applicazione della voce di catalogo concordata e non necessaria: il test negativo consiste nell’avvio negato; verificare in Reports > General Logs > Events il relativo evento Application Control per quel server, quell’applicazione e quell’orario. Se mancano il blocco o l’evento, non presumere che il blocco funzioni: controllare la voce selezionata, la versione, entrambe le opzioni, la policy effettiva e il filtro degli eventi. Test positivo: verificare che un’applicazione aziendale consentita e deselezionata dall’elenco controllato, il servizio o l’attività pianificata interessati e il backup/monitoraggio funzionino dopo la prova. Pianificare il gruppo di server successivo solo se sono stati osservati sia il blocco sia il funzionamento dei workload consentiti.

Secondo Sophos, Desktop Messaging è attivo per impostazione predefinita. Un testo personalizzato integra il messaggio standard; un campo vuoto lascia comparire solo il messaggio standard. Per i servizi in background e le attività senza utente interattivo, un eventuale messaggio desktop non sostituisce né l’evento né la prova del workload: non affidarsi a un riscontro visibile in questi casi. Se un’applicazione desiderata manca dal catalogo Sophos, Application Control Request in fondo alla scheda Settings permette di richiederne l’inserimento, ma non crea una firma locale immediatamente efficace.

Isolare il problema e annullare solo le modifiche al pilota

  • Nessun evento nella fase di rilevamento: Verificare prima sul server interessato la policy effettiva, il suo stato On, l’ora della scansione e le impostazioni di scansione di Threat Protection. Controllare poi filtro degli eventi e intervallo temporale. Applications mostra i programmi installati, non necessariamente risultati di Application Control.
  • Il blocco previsto non avviene: Verificare che la voce specifica sia selezionata in Controlled Applications, che siano attivi sia il rilevamento all’accesso sia il blocco e quale policy si applichi effettivamente in Servers > [Servername] > Policies. Versioni diverse del programma o un launcher non catalogato non vengono necessariamente rilevati allo stesso modo.
  • Viene bloccato un servizio o un programma di aggiornamento necessario: Documentare il server interessato, l’evento, l’orario e l’applicazione. Nella policy pilota, rimuovere la voce necessaria dalla selezione controllata oppure disattivare l’opzione di blocco per il pilota, quindi salvare. Se il problema è più esteso, disattivare la policy pilota o rimuoverne l’assegnazione ai server pilota; verificare prima quale altra policy, in particolare Base, diventerebbe effettiva. Dopo l’aggiornamento, verificare nuovamente sul server la policy effettiva e provare il servizio o l’attività interessati. Non creare un’eccezione malware globale in sostituzione di questa correzione ad Application Control.

Questa procedura di ripristino annulla soltanto la decisione presa per il pilota. Non garantisce la distribuzione immediata della policy, il riavvio dei processi già arrestati o la riparazione automatica delle attività interrotte. Se un workload critico rimane compromesso, seguire il piano interno di ripristino e inoltrare il caso al supporto competente con evento, assegnazione della policy e timestamp.