Vai al contenuto
Avanet

Introdurre in sicurezza Unauthorized File Protection sui server Windows

In breve: In My Products > Server > Policies, creare una policy Unauthorized File Protection per un piccolo gruppo pilota di server Windows e attivare la policy stessa. In Settings, attivare anche Enable tracking of unauthorized file changes e selezionare Monitor execution of unauthorized files without blocking. Verificare la policy applicata nella scheda Policies di ciascun server, esaminare gli eventi e il software necessario e autorizzare in modo mirato solo le voci giustificate. Solo in seguito provare Block execution of unauthorized file sullo stesso gruppo pilota. Salvare e assegnare la policy, da soli, non dimostrano né che sia attiva né che abbia effetto sul server.

Importante per le installazioni Server Lockdown esistenti: La ridenominazione della policy in Unauthorized File Protection (SUFP) non equivale a una migrazione verificata del prodotto Lockdown installato. Secondo Sophos, i file e le cartelle già autorizzati o bloccati nelle policy Lockdown esistenti non vengono modificati dalla ridenominazione. Un server bloccato deve essere sbloccato prima di usare la nuova policy. Non usare questo articolo come istruzione per rimuovere componenti Lockdown, convertire automaticamente le policy o ripristinare un precedente stato dell’host. L’inventario dell’esistente, lo sblocco e la migrazione dell’host rientrano nella procedura separata di migrazione da Lockdown a UFP; il team responsabile deve prima verificare e approvare la procedura adatta all’host specifico.

Che cosa protegge la policy e quali sono i suoi limiti

Unauthorized File Protection è una policy esclusiva per i server Windows. Tiene traccia delle operazioni sui file eseguite da processi non privilegiati che creano, modificano o spostano file Portable Executable (PE). Tra le attività monitorate rientrano anche la creazione di hard link e la ridenominazione delle cartelle. Riguarda l’esecuzione di file non autorizzati, non il blocco generale di ogni operazione di scrittura né il monitoraggio dell’integrità di file arbitrari.

La reputazione del file influisce sulla decisione: i file locali con reputazione alta possono essere eseguiti, purché non siano nell’elenco dei blocchi. Per i file con reputazione da bassa a media vengono tracciate le modifiche; dopo una modifica da parte di un processo non autorizzato, l’esecuzione può essere impedita in modalità Block. In modalità Block, una voce dell’elenco dei blocchi impedisce l’esecuzione dei file indipendentemente dalla loro reputazione, con le eccezioni indicate da Sophos per i file Sophos e di sistema; in modalità Monitor, un’esecuzione non autorizzata viene invece segnalata. Se l’obiettivo è vietare in generale un’applicazione legittima e diffusa, valutare la policy separata Server Application Control anziché un’autorizzazione SUFP generalizzata.

MSI non è PE. Un pacchetto di installazione MSI non viene bloccato semplicemente come file PE. I file PE estratti durante l’installazione o avviati successivamente possono tuttavia essere bloccati, soprattutto se non hanno una reputazione alta e non corrispondono all’elenco delle autorizzazioni. Per questo un’installazione può interrompersi oppure sembrare riuscita, mentre l’applicazione installata non si avvia in seguito. I percorsi degli MSI o le cartelle che contengono file MSI possono essere aggiunti all’elenco Allow o Block; Sophos li considera nella decisione relativa all’installazione e all’esecuzione dei file PE che ne derivano. Autorizzare un MSI non sostituisce quindi, senza rischi, la verifica del produttore, della provenienza e dei file eseguibili effettivamente necessari.

Preparare il progetto pilota e avviarlo in modalità Monitor

Scegli pochi server Windows rappresentativi e sbloccati, con una finestra di manutenzione nota: per esempio, un server di test con la stessa catena di applicazioni e aggiornamenti del gruppo di produzione. Registra il tenant, i nomi dei server, il gruppo di server assegnato, la policy attualmente effettiva, i servizi e i job di installazione o aggiornamento pianificati. Conserva le impostazioni precedenti della policy e la relativa assegnazione in modo da poterle ripristinare in maniera mirata, se necessario. Un backup o un ripristino dell’applicazione già testato non sostituisce la verifica della policy.

  1. Apri My Products > Server > Policies e crea una policy di tipo Unauthorized File Protection. Usa un nome univoco come SUFP-Windows-Pilot: il nome è a tua scelta, non è un valore predefinito di Sophos. Assegnala solo ai server pilota documentati o al loro piccolo gruppo di server. Prima di salvare, verifica se una policy dello stesso tipo con priorità maggiore prevale su quella pilota o se altri server vengono inclusi per errore. Nella pagina dei dettagli della policy, verifica espressamente che la policy stessa sia attiva: una policy disattivata non viene attivata dall’assegnazione o dall’impostazione di tracking.
  2. Apri Settings, attiva Enable tracking of unauthorized file changes e seleziona Monitor execution of unauthorized files without blocking. Salva la policy. Enable tracking è un’impostazione interna alla policy, non il suo interruttore di attivazione separato. La modalità Monitor segnala le esecuzioni non autorizzate anziché bloccarle; non è un controllo delle autorizzazioni capace di distinguere automaticamente i file legittimi da quelli dannosi.
  3. Per ogni server pilota, apri My Products > Server > Servers > [Servername] > Policies. Prima del test, confronta il nome e il tipo Unauthorized File Protection applicati con la policy pilota; se invece è effettiva Base o un’altra policy con priorità maggiore, correggi prima l’ambito, l’attivazione e la priorità. Registra lo stato iniziale e ricontrolla la stessa scheda dopo le modifiche. Solo allora esegui nella finestra pilota i normali servizi, le attività pianificate, gli aggiornamenti e un test approvato dell’installazione dell’applicazione. Per gli eventi degni di attenzione, annota server, ora, file, percorso, SHA-256 o firmatario (se disponibili), processo che ha eseguito l’operazione e applicazione di cui è responsabile il referente. Senza un carico di lavoro rappresentativo, un periodo privo di eventi non dimostra che Block sia sicuro per la produzione.

Mantenere circoscritte le autorizzazioni e i blocchi

In Allowed items, Add allowed item consente di aggiungere una voce di tipo File, Folder, SHA256 o Signer; dopo aver chiuso la finestra di dialogo, seleziona Save anche nella pagina della policy. Le voci autorizzate corrispondenti sono considerate privilegiate. Preferisci il percorso completo del file oppure, per un file specifico immutabile, il suo valore SHA-256 verificato. Una cartella con le sottocartelle o un firmatario può comprendere molto più software e richiede una valutazione del rischio dedicata. Non autorizzare indiscriminatamente cartelle di download o temporanee in cui è possibile scrivere liberamente; verifica prima la catena effettiva degli aggiornamenti e i permessi di scrittura.

In Blocked items, anche Add blocked item permette di scegliere File, Folder, SHA256 o Signer. Un elenco dei blocchi non sostituisce il rilevamento del malware né giustifica il blocco di un inventario di directory non esaminato. Per i percorsi di file e cartelle sono possibili caratteri jolly e variabili, ma non in generale per SHA256 o Signer. Per le unità remote mappate usa il percorso UNC originale; per le cartelle locali mappate con subst, usa il percorso locale originale: le lettere delle unità mappate non sono percorsi affidabili per la policy. Dopo ogni voce, salva nella finestra di dialogo e nella pagina della policy e verifica nuovamente l’effetto nel gruppo pilota.

Verificare l’effetto e provare Block in modo mirato

Apri My Products > Server > Servers, seleziona il server pilota e verifica nuovamente nella scheda Policies che sia applicata la policy pilota SUFP. Controlla inoltre Events e, in caso di blocchi, le voci recenti in Summary: la scheda Policies dimostra quale policy è applicata; gli eventi documentano le esecuzioni osservate o i blocchi effettivi. L’elenco degli eventi include, tra l’altro, ora, evento e, se disponibili, Details. Per un intervallo di tempo definito è disponibile Reports > General Logs > Events. Con EDR o XDR, gli amministratori autorizzati possono ottenere ulteriori dettagli tramite proprie query Live Discover su sophos_unauthorized_actions_journal; questo non è un requisito della procedura di base né prova che gli stessi dati siano disponibili in ogni ambiente.

Quando le operazioni legittime sono state rilevate in modalità Monitor e le autorizzazioni necessarie sono giustificate, imposta solo la policy pilota su Block execution of unauthorized file e verifica ancora nella scheda Policies del server pilota che la policy sia applicata. Test positivo: ripeti l’operazione approvata dell’applicazione o dell’aggiornamento, già osservata in modalità Monitor. Deve continuare a funzionare senza generare eventi di blocco inattesi; in assenza di un’esecuzione bloccata intenzionalmente, non è necessario alcun evento di blocco. Test negativo facoltativo: solo in un ambiente pilota isolato e previa approvazione, esegui un innocuo file PE non autorizzato, predisposto appositamente per il test, la cui esecuzione non autorizzata sia stata prima osservata come evento in modalità Monitor. Solo se l’esecuzione viene effettivamente bloccata, aspettati un evento di blocco corrispondente sul server corretto; altrimenti non concludere automaticamente che il blocco funzioni, ma verifica impostazioni e reputazione. Non usare malware né avviare involontariamente un processo di produzione per il test. In caso di blocco può apparire anche una notifica di Sophos Endpoint Agent; su un server non presidiato, la console o l’evento costituiscono una verifica più affidabile.

Criteri di accettazione prima di estendere l’ambito: La policy attiva risulta applicata nella scheda Policies di ogni server pilota, con nome e tipo corretti; i servizi e gli installer necessari funzionano anche dopo gli aggiornamenti; gli eventi inattesi sono stati esaminati; è stato individuato un responsabile delle nuove richieste di autorizzazione. Un eventuale test negativo è documentato separatamente: il relativo evento di blocco non è una prova obbligatoria per il successo del test positivo. Solo allora estendi l’ambito gradualmente. Non trasferire senza verifica a tutto il tenant un elenco di autorizzazioni ricavato dagli eventi della modalità Monitor.

Se qualcosa viene bloccato: individuare la causa e annullare la modifica

Se un servizio non si avvia o un’installazione MSI fallisce, confronta innanzitutto ora e server con Events. Verifica se l’evento riguarda davvero Unauthorized File Protection, quale percorso PE è coinvolto e se la causa potrebbe essere un’altra policy, il contenuto dell’MSI o un altro meccanismo di protezione. Controlla poi l’assegnazione effettiva, il percorso (UNC anziché unità mappata), la reputazione, le voci dell’elenco dei blocchi e le eventuali autorizzazioni circoscritte. Non autorizzare indiscriminatamente un’intera cartella di installazione solo perché emerge un singolo file PE.

Per annullare la modifica apportata alla propria policy pilota, reimposta la policy pilota documentata su Monitor execution of unauthorized files without blocking, rimuovi in modo mirato le voci Allow/Block inappropriate aggiunte durante il progetto pilota e ripristina l’ambito o l’assegnazione originari sulla base di quanto registrato in precedenza. Salva, verifica nella scheda Policies di ogni server interessato la policy effettivamente applicata confrontandola con lo stato iniziale documentato, ripeti il test dell’applicazione e osserva i nuovi eventi. Questo annulla la modifica della policy; non promette il ripristino di file già modificati né il rollback automatico di un’installazione MSI o di una migrazione dal vecchio Lockdown. Se un servizio continua a non funzionare anche in modalità Monitor o l’host è ancora bloccato, non improvvisare altri interventi su Lockdown o sull’agent: conserva lo stato e gli eventi e chiarisci il caso specifico con Sophos Support e il team responsabile della migrazione legacy separata.