Da Server Lockdown a Unauthorized File Protection: progetto pilota e migrazione
In breve: Selezionare un gruppo di policy finora soggetto a Lockdown, documentare lo stato iniziale e predisporre il percorso di ripristino; prima dello sblocco, preparare una copia Monitor disattivata e senza assegnazioni. Sbloccare i server pilota solo nella finestra di intervento approvata, assegnare la copia esclusivamente a questi server e attivarla. Dopo ogni modifica della policy, attendere almeno 24 ore prima di valutare gli eventi UFP; autorizzare in modo mirato le esecuzioni legittime e ripetere il ciclo. Solo in seguito sperimentare la copia Monitor perfezionata come policy Block separata, con assegnazioni circoscritte. La policy Lockdown originale e le sue assegnazioni restano invariate per i server ancora bloccati.
Situazione iniziale e autorizzazione
La fine del supporto per Server Lockdown è stata annunciata per ottobre 2026, senza indicazione di un giorno preciso. Le policy Lockdown esistenti si chiamano ora Unauthorized File Protection (UFP/SUFP). La ridenominazione mantiene le rispettive voci autorizzate e bloccate, ma non migra gli host bloccati: per applicare una policy UFP attiva, occorre prima sbloccarli. Lockdown considera attendibili anche i file creati o modificati da software autorizzato; voci di policy identiche non implicano quindi la stessa base di attendibilità sotto UFP. Questa procedura riguarda i server Windows esistenti con Server Lockdown, non una nuova installazione di Lockdown; Server Lockdown non è disponibile con XDR Sensor.
Prima dell’intervento: Per ogni tenant e gruppo di policy, registrare server, responsabili, finestra di manutenzione e Lockdown status in My Products > Server > Servers. Nella scheda Summary del server annotare le versioni dei prodotti e degli agent; in Policies, la policy effettivamente applicata a ciascun host. Documentare come riferimento immutato la policy originale con le sue voci, assegnazioni e priorità. Definire un carico di prova rappresentativo e i responsabili dei test per servizi, attività pianificate, aggiornamenti e installazioni MSI: il completamento di un’installazione MSI non dimostra che i file PE estratti potranno essere eseguiti in seguito. Verificare licenza, sistema operativo, versioni e autorizzazioni. Confermare il backup delle applicazioni, il percorso di ripristino e i contatti per l’escalation. Non iniziare senza una finestra approvata, un percorso di ritorno collaudato e l’accettazione del rischio legato allo sblocco. Le sole viste del portale non dimostrano l’efficacia della protezione sull’host.
Migrare un gruppo di policy come progetto pilota
- Delimitare il progetto pilota. Individuare pochi server di prova rappresentativi, il loro gruppo e la policy prevista. Registrare prima lo stato di Lockdown, lo stato dei servizi e i principali flussi applicativi. Se l’effetto della policy non è chiaro o manca un percorso di ripristino, fermarsi; non migrare contemporaneamente un secondo gruppo.
- Preparare Monitor prima dello sblocco. In My Products > Server > Policies, clonare la policy UFP esistente (in precedenza Lockdown) e chiamarla
Monitor – [Originalname]. Subito nella copia, verificare e rimuovere le assegnazioni Assigned Servers e Assigned Server Groups ereditate: il clone non deve comprendere né il gruppo ancora bloccato né altri server in modo indiscriminato. Rimuovere tutte le voci ereditate in Allowed items (nelle precedenti viste Lockdown Allowed files/folders) solo da questa copia; non eliminare le autorizzazioni dell’originale. Controllare le voci Blocked items ereditate (in precedenza Blocked files/folders) e distinguere quelle obsolete da quelle necessarie. In Settings, attivare Enable tracking of unauthorized file changes e selezionare Monitor execution of unauthorized files without blocking. Salvare per il momento la copia disattivata e senza assegnazioni. Non modificare la policy originale attiva, la sua priorità né le assegnazioni agli host ancora bloccati. - Sbloccare i server pilota e attivare Monitor. Durante la finestra di modifica, in My Products > Server > Servers > [Servername] scegliere Unlock per ciascun host selezionato e confermare; verificare poi lo stato. Lo sblocco non rimuove automaticamente il componente Lockdown locale: la sua disinstallazione non fa parte del progetto pilota. Solo ora, in My Products > Server > Policies, aggiungere alla copia Monitor in Assigned Servers/Assigned Server Groups esclusivamente i server pilota sbloccati o il loro gruppo di prova delimitato. Prima dell’attivazione e di Save, verificare di nuovo che non siano presenti assegnazioni ereditate o altre assegnazioni troppo ampie. Attivare e salvare la copia. In My Products > Server > Servers > [Servername] > Policies, controllare per ogni server pilota che la copia Monitor sia effettivamente applicata come policy UFP; se viene applicata un’altra policy, correggere prima l’ambito e la priorità della copia pilota, senza cambiare l’originale né le priorità per gli host ancora bloccati. La modalità Monitor segnala le esecuzioni non autorizzate anziché bloccarle.
- Osservare e autorizzare in modo mirato. Eseguire test rappresentativi di servizi, processi pianificati, aggiornamenti e programmi di installazione. Esaminare gli eventi UFP in My Products > Server > Servers > [Servername] > Events oppure in Reports > General Logs > Events non prima di 24 ore dall’assegnazione o da ogni ulteriore modifica della policy. Confrontare server, ora, file e operazione con il carico di prova. Aggiungere in Allowed items della copia Monitor soltanto autorizzazioni circoscritte per esecuzioni legittime confermate dai responsabili; non autorizzare indiscriminatamente cartelle temporanee o di download scrivibili. Documentare la decisione e i responsabili, scegliere Save nella pagina della policy, attendere di nuovo almeno 24 ore e controllare i nuovi eventi. Ripetere finché non compaiono più eventi inspiegati nei flussi legittimi testati. L’assenza di eventi senza un carico di prova pertinente non autorizza il passaggio a Block; indagare gli eventi sconosciuti anziché autorizzarli alla cieca.
- Provare Block separatamente. Clonare la copia Monitor perfezionata e chiamarla
Block – [Originalname]. Subito, verificare e rimuovere tutte le assegnazioni Assigned Servers/Assigned Server Groups ereditate dalla copia Block; prima dell’attivazione e di Save, assegnare solo i server pilota sbloccati previsti, affinché nessun altro host passi involontariamente alla modalità Block. In Settings, selezionare Block execution of unauthorized file, attivare e salvare la copia. Conservare la copia Monitor come percorso di ritorno mirato. In My Products > Server > Servers > [Servername] > Policies, verificare per ciascun server pilota che Block sia effettivamente applicata; se necessario, modificare solo l’ambito o la priorità delle copie pilota. Verificare il corretto funzionamento di servizi, processi pianificati e aggiornamenti, controllare in Events eventuali blocchi imprevisti e rivalutare gli eventi non prima di 24 ore dall’assegnazione o dalle modifiche. Non eseguire file di prova in produzione senza un’autorizzazione separata. Solo dopo l’approvazione documentata, affrontare il gruppo di policy successivo con la stessa procedura.
Arresto, ritorno ed escalation
In presenza di blocchi inspiegati, applicazioni non funzionanti, assenza di eventi nonostante il carico di prova previsto o applicazione della policy sbagliata, interrompere l’estensione della migrazione. Registrare server, ora, file, policy applicata e stato dei servizi; non usare un’eccezione Allow ampia come soluzione rapida. In caso di problemi dopo il passaggio a Block, rimuovere l’assegnazione della copia Block ai server pilota interessati oppure disattivare la copia Block per quell’ambito. Da solo, questo non costituisce un rollback: la copia Monitor attiva deve essere assegnata a ogni host interessato ed essere la policy UFP applicabile con la priorità più alta; altrimenti, dopo la rimozione di Block potrebbe subentrare un’altra policy. Correggere di conseguenza ambito e priorità delle copie pilota senza modificare la policy originale né le assegnazioni agli host ancora bloccati. Salvare e verificare per ciascun host, in My Products > Server > Servers > [Servername] > Policies, che la policy Monitor effettivamente applicata sia quella prevista; poi ripetere i test di servizi e programmi di installazione e osservare gli eventi. Annullare eventuali voci Allow/Block errate solo sulla base delle modifiche documentate. Se il problema persiste, attivare il piano di ripristino delle applicazioni e coinvolgere i responsabili operativi e il supporto Sophos.
Limite del percorso di ritorno: Il passaggio a Monitor non ripristina né il precedente stato bloccato dell’host, né la base di attendibilità di Lockdown, né i file modificati. Anche la policy originale conservata non garantisce che un nuovo blocco produca lo stesso effetto. Non ribloccare l’host né rimuovere l’agent con soluzioni improvvisate; se necessario, verificare con il supporto Sophos il percorso di ripristino specifico per l’host. Tra lo sblocco e l’approvazione di Block, l’efficacia della protezione può cambiare; non è garantita una migrazione senza intervalli di protezione ridotta.
Per le voci UFP e un progetto pilota generale su server Windows già sbloccati, vedere Unauthorized File Protection per server Windows.