Configurare File Integrity Monitoring per Windows Server in Sophos Fusion
File Integrity Monitoring (FIM) registra le modifiche ai file, alle cartelle, alle chiavi e ai valori del registro monitorati sui Windows Server. Non impedisce le modifiche. Per iniziare in sicurezza, assegnare una policy FIM dedicata a un solo server pilot, attivare Use File Integrity Monitoring, aggiungere un percorso circoscritto appartenente all’applicazione e verificare una modifica autorizzata negli Events di quel server. Dopo l’attivazione, Sophos monitora già i file di sistema Windows critici; le posizioni personalizzate integrano questo monitoraggio.
Prima del pilot: ambito e stato iniziale
FIM è una policy server riservata a Windows Server. La vecchia documentazione sulle variabili cita anche versioni precedenti di Windows, ma ciò non implica il supporto attuale per Windows Server 2008 né per FIM su Linux. Verificare edizione, build, protezione installata e licenza del server pilot rispetto ai requisiti Sophos attuali e al proprio contratto. Se l’agente non è ancora installato, completare prima la distribuzione su Windows Server. Il server deve comunicare con Sophos Fusion e la policy Server Threat Protection effettivamente applicata deve mantenere attiva l’opzione Enable event journals: secondo Sophos, se gli Event Journals sono disattivati in quella policy, neanche Server File Integrity Monitoring funziona. Gli Event Journals non sono gli stessi Server Events da controllare in seguito.
Prima di modificare la configurazione, annotare il nome della policy, i server assegnati o il gruppo pilot, lo stato FIM precedente e tutte le posizioni monitorate ed esclusioni esistenti. Concordare una finestra di manutenzione con i responsabili dell’applicazione. Per un pilot non modificare una Base Policy applicata ampiamente: una prova apparentemente locale potrebbe così coinvolgere altri server. Controllare l’assegnazione e la policy effettiva sul singolo server prima di toccare il file di prova.
Scegliere consapevolmente le posizioni e limitare il rumore
Scegliere anzitutto file o voci del registro le cui modifiche richiedano davvero un’indagine: per esempio il file di configurazione di un proprio servizio, anziché i suoi log a rotazione, la cache o i file temporanei. Nell’esempio C:\ProgramData\ExampleCorp\Service\config.ini rappresenta soltanto la configurazione fittizia di un servizio gestito internamente. Sostituire prodotto, directory e nome del file con un percorso reale sul server pilot e concordare con il responsabile chi possa modificarlo e quando. Monitorare indiscriminatamente una directory come C:\ProgramData genera eventi superflui e rende più difficile individuare le modifiche importanti.
In Custom monitoring > Add location, Type determina che cosa viene rilevato:
- File: scegliere un file specifico se interessano le modifiche a quel file. Per la prova pilot è adatto un file di configurazione preparato appositamente e non critico per la produzione.
- Folder: per impostazione predefinita Sophos monitora la cartella e i file al suo interno. Se si vogliono segnalare solo le modifiche ai file e non alla cartella, deselezionare Monitor changes to the folder as well as the files. Questa opzione non serve a escludere i file dal monitoraggio.
- Registry Key: monitora la chiave, non i suoi valori. Per controllare, ad esempio, il valore
PilotFlagsotto una chiave applicativa comeHKEY_LOCAL_MACHINE\SOFTWARE\ExampleCorp\Service, scegliere Registry Value come tipo e indicare nella finestra il valore effettivamente presente. L’esempio non è una vera chiave di Windows o Sophos; non modificare chiavi di sistema per una prova funzionale.
Per i percorsi dei file che dipendono dall’installazione, la policy FIM supporta variabili dedicate, tra cui %programdata% per C:\ProgramData, %programfiles% per C:\Program Files e %systemroot% per C:\Windows (percorsi d’esempio tratti dalla documentazione Sophos). Un possibile percorso pilot è %programdata%\ExampleCorp\Service\config.ini. Verificare sul server di destinazione a quale percorso si risolve effettivamente la variabile scelta e che il file esista; gli esempi della documentazione non garantiscono che tutte le installazioni usino gli stessi percorsi. Non riutilizzare senza verifica la sintassi o i caratteri jolly delle esclusioni dalla scansione per FIM.
In Monitoring exclusions > Add exclusion si possono escludere posizioni irrilevanti dal monitoraggio FIM. Per Folder, l’esclusione riguarda la cartella e i file contenuti; per Registry Key, la chiave e i suoi valori. Non impostare quindi un’esclusione tanto ampia da comprendere la configurazione che si intende verificare. Le esclusioni dal monitoraggio FIM non sono esclusioni dalla scansione antimalware e non modificano l’ambito di protezione di Server Threat Protection. Per il rumore ricorrente, restringere prima la posizione monitorata, poi escludere solo la parte legittima di cui si è accertata l’origine. Annotare responsabile, motivo e data di revisione.
Assegnare la policy e verificare senza rischi
- In My Products > Server > Policies, creare una policy di tipo File Integrity Monitoring per il pilot (la guida Sophos su FIM mostra talvolta My Product al singolare). Assegnarla solo al server pilot o a un gruppo di server chiaramente delimitato e attivarla. Si può usare, per esempio, il nome
FIM - Windows Pilot, che è liberamente modificabile. - Nella scheda Settings, selezionare Use File Integrity Monitoring. In Custom monitoring > Add location, indicare il Type appropriato e una posizione esistente e autorizzata. Selezionare Add oppure Add Another, quindi salvare la policy. Se necessario, aggiungere una posizione rigorosamente circoscritta in Monitoring exclusions > Add exclusion. Una voce dell’elenco si può modificare tramite il suo percorso o rimuovere con la croce.
- In My Products > Server > Servers, aprire il server pilot e verificare in Policies che siano effettivamente applicate le policy FIM e Threat Protection previste. Non basarsi soltanto sulla configurazione salvata.
- Dopo che la policy è stata applicata, eseguire inizialmente una prova autorizzata su un file: modificare un file di prova non produttivo, precedentemente salvato, nella posizione monitorata e ripristinarne poi il contenuto originale in modo controllato. Annotare ora della prova con fuso orario, server, percorso e autorizzazione alla modifica. Anche il ripristino del contenuto può generare un altro evento. Non fare prove del registro su chiavi di produzione; per una prova del registro usare solo un valore di prova salvato e approvato dal responsabile dell’applicazione.
- In My Products > Server > Servers > [Pilotserver] > Events, confrontare l’intervallo visualizzato con l’ora della prova. Attribuire l’evento al server, all’ora e al tipo di modifica; se disponibile, aprire Details. View Events Report mostra gli eventi per tipo e giorno. Un evento corrispondente dimostra che quella modifica è stata osservata, non garantisce automaticamente la disponibilità di una differenza completa del contenuto, la conformità completa, il rilevamento di ogni modifica o il blocco delle modifiche.
Estendere la policy ad altri server in piccoli gruppi solo dopo aver verificato sia l’evento di prova sia il normale funzionamento dell’applicazione. Osservare il volume degli eventi durante i consueti cicli di aggiornamento e manutenzione; non escludere indiscriminatamente gli aggiornamenti software noti.
Se gli eventi mancano o sono troppi
Nessun evento dopo la modifica di prova: controllare prima il server di destinazione e l’ora della prova, incluso il fuso orario. Verificare poi la policy FIM effettiva, Use File Integrity Monitoring, il Type esatto (Registry Key non equivale a Registry Value), il percorso del file dopo la risoluzione delle variabili e possibili Monitoring exclusions sovrapposte. Controllare inoltre che Enable event journals sia attivo nella policy Server Threat Protection effettiva e che il server comunichi attualmente con Fusion. Cercare in Events nella vista del server e, se necessario, nell’Events Report per intervallo di tempo e dispositivo; la ricerca per nome file nel report globale degli eventi non è affidabile a questo scopo. Eseguire una seconda modifica pilot autorizzata solo dopo aver circoscritto la causa. Se non ci sono elementi per individuarla, conservare lo stato della policy e l’ora della prova e contattare Sophos Support, invece di eliminare alla cieca voci del registro o file dell’agente.
Troppi eventi: verificare con il responsabile dell’applicazione l’origine delle modifiche. Se è stata scelta una cartella troppo ampia, passare al file decisivo o a una posizione più ristretta. Escludere tramite Monitoring exclusions solo le sottoposizioni inevitabili e confermate, quindi ripetere una prova positiva su una modifica rilevante. Escludere l’intera cartella monitorata vanifica la verifica stessa.
Ripristino della configurazione precedente: interrompere ulteriori assegnazioni della policy. Se la regola pilot è errata, rimuovere la posizione o l’esclusione appena aggiunta oppure ripristinare l’assegnazione della policy precedente documentata; se il pilot è fallito nel suo complesso, disattivare FIM nella policy assegnata esclusivamente al pilot. Verificare poi sul server, in Policies, lo stato effettivo e conservare la cronologia degli eventi per l’indagine. Ripristinare la policy non ripristina un file o un valore del registro già modificato: per farlo, usare il backup dell’applicazione verificato separatamente o la procedura di rollback della modifica. Non disattivare le protezioni Windows esistenti né gli Event Journals scambiandoli per un rollback di FIM.