Vai al contenuto
Avanet

Introdurre Sophos Server Web Control in sicurezza su Windows

Server Web Control controlla l’accesso alle categorie di siti web e agli elenchi di siti personalizzati sui server Windows. Per iniziare in sicurezza, creare una policy aggiuntiva per un solo server rappresentativo: censire gli accessi necessari ai servizi, scegliere una categoria circoscritta, attivare la registrazione degli eventi ed estendere la policy ad altri server solo dopo una prova funzionale. La policy Endpoint in My Products > Endpoint non assegna una policy Server Web Control a un server.

Prerequisiti e scelta della configurazione

Il server deve comparire nel tenant Sophos Fusion corretto sotto My Products > Server > Servers e disporre di una modalità di protezione con licenza per la funzione Web Control prevista. Verificare prima nel tenant licenza e componenti effettivamente installati: la sola presenza della schermata della policy non dimostra né il diritto d’uso né l’effettiva funzionalità dell’agent. Non dare per scontato che Web Control funzioni con un semplice XDR Sensor privo di protezione antimalware. Prima della modifica, concordare con il responsabile dell’applicazione quali ruoli del server e quali connessioni del browser o dei servizi potrebbero essere coinvolti. Il filtro web sul server non sostituisce le autorizzazioni sul proxy, nella protezione DNS o nel firewall di rete.

Sophos offre Classic settings e Web profile. Nella Base Policy, inizialmente Classic è attivo con le impostazioni consigliate, mentre Web profile è disattivato. Ogni policy aggiuntiva contiene uno solo dei due tipi. Un Web Filtering Profile è un insieme riutilizzabile di categorie e Site Lists disponibile su Windows; non viene distribuito automaticamente. La configurazione condivisa di Web Filtering Profiles e Site Lists è spiegata nell’articolo Endpoint esistente; il percorso della relativa policy Endpoint non vale per i server. Sophos indica in un punto «Sophos Endpoint 2026.1 o successivo» per le policy Web profile, ma non specifica una corrispondente versione verificata dell’agent server. Perciò qui non si considera la versione Endpoint come requisito minimo per i server: prima di assegnare Web profile in produzione, verificarne il supporto per l’agent server specifico nel tenant. Se il supporto non è chiaro, iniziare con Classic su un server pilota.

Per il pilota, scegliere una categoria non critica per l’attività e un URL di test innocuo. Verificarne prima la categoria effettiva attribuita da Sophos con SophosLabs Intelix: il pulsante Site category lookup si trova nell’editor del Web Filtering Profile sotto Filter by category (Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles). Eseguire il test solo se la categoria corrisponde a quella prevista, senza indovinare la classificazione dell’URL; questa verifica non richiede di assegnare un profilo al server. Censire gli URL necessari al server e i download automatizzati prima di scegliere Block. Per un test HTTPS riproducibile, iniziare con Block e verificare l’accesso dal browser attraverso un percorso di test che non usi QUIC. Secondo Sophos, per alcuni siti QUIC può aggirare la verifica dei siti web. Prima di convalidare il test, controllare quindi il trasporto QUIC del browser e, se necessario, utilizzare un percorso non QUIC verificato solo per quel browser di test. Block QUIC browser connections nella Server Threat Protection Policy effettivamente applicata è disattivato per impostazione predefinita: non attivare questa impostazione della Threat Protection Policy solo per il pilota senza averne prima verificato le conseguenze. Usare Warn per verificare un avviso HTTPS visibile solo se la decrittazione HTTPS è stata approvata nella Server Threat Protection Policy effettivamente applicata ed è operativa per l’URL di test. In assenza di questo prerequisito, non usare l’avviso visibile come criterio di accettazione: rinviare il test. Non attivare la decrittazione come semplice operazione accessoria: può rendere accessibili URL completi e contenuti personali; valutare separatamente privacy, certificati e servizi coinvolti. Il contesto generale è nella sezione «HTTPS e pagine di avviso» dell’articolo Endpoint collegato; l’opzione Endpoint descritta lì non è un’istruzione per i server.

Creare una piccola policy per server

  1. In My Products > Server > Policies, fare clic su Add policy, scegliere Web Control come Feature e assegnare un nome riconoscibile, per esempio WC-Server-Pilot. Il nome è libero, ma deve indicare ambito e scopo.
  2. In Servers, spostare il solo server pilota da Available Servers a Assigned Servers. Non selezionare per errore l’intero gruppo di server.
  3. In Settings, attivare Web Control. Per un pilota senza supporto Web profile confermato, scegliere Classic settings. In Filter website by category, impostare inizialmente Block per la categoria di test verificata; provare Warn solo con i prerequisiti HTTPS indicati sopra. Allow non verifica un blocco. Non irrigidire le altre categorie senza valutarle.
  4. Attivare Log web control events e salvare la policy. Secondo Sophos, senza questa opzione vengono registrati solo i tentativi di accesso a siti infetti, non i normali tentativi bloccati o soggetti ad avviso. Verificare quindi che la nuova policy sia attiva e che un’altra policy Web Control applicabile, con priorità maggiore, non prevalga su quella del pilota.

Opzione per destinazioni necessarie in Classic: In Global Settings > Protection & Remediation > Web Settings > Website Management > Add, associare alla destinazione specifica un tag nuovo o esistente e salvare. Se il tag esiste già, verificarne prima gli altri utilizzi; altrimenti scegliere un tag dedicato al pilota. Poi, in My Products > Server > Policies > Web Control > [Pilot-Policy] > Settings > Control sites tagged in Website Management > Add New, selezionare il tag e la Action motivata; fare clic su Save nella finestra e poi di nuovo nella policy. Ripetere il test della destinazione e dei servizi interessati sul server pilota. Si tratta di una regola mirata della policy Classic, non di una Website Exclusion globale né di un passaggio della policy Endpoint.

Se il server specifico supporta Web profile, scegliere invece Web profile e assegnare un profilo già creato. Usare Apply different profiles at different times con una pianificazione verificata solo se necessario per l’attività. I Risky File Types richiedono una decisione separata: controllare Recommended e View More prima di modificarli; Allow per tutti i tipi rischiosi non è un’impostazione di base innocua. Lo stesso profilo può essere usato da altre policy: prima di cambiarlo, verificare quali altri dispositivi e server sarebbero interessati. Una policy aggiuntiva non può contenere contemporaneamente Classic settings e Web profile; la Base Policy può contenerli entrambi e ripiegare su Classic quando le impostazioni del profilo non sono applicabili. Questo non garantisce un percorso di ripristino per una policy aggiuntiva configurata in modo errato.

Verificare l’effetto e individuare gli errori

Prima di cambiare la policy, verificare dal server pilota la raggiungibilità dell’URL di test classificato e di un accesso necessario per aggiornamenti, login o amministrazione; annotare destinazione, categoria rilevata e azione prevista. Prima dell’accettazione, accertarsi che l’URL di test non rientri in una Website Exclusion per la scansione delle minacce e, con Web profile, non sia incluso in una Site List con priorità maggiore; con Classic, controllare anche le regole dei tag di Website Management applicabili. Dopo la sincronizzazione della policy, verificare il nome della policy Web Control prevista sotto My Products > Server > Servers > [Pilotserver] > Policies. Richiamare di nuovo l’URL di test dal server pilota attraverso il percorso non QUIC precedentemente verificato e cercare negli Events dello stesso server, all’ora del test, un evento Block. Risultato atteso: la pagina è bloccata, l’evento corrisponde alla richiesta di test e gli accessi necessari continuano a funzionare. Nel test HTTPS Warn separato e approvato, verificare sia l’avviso visibile sia l’evento di avviso: il solo evento registrato non conferma che venga mostrata una pagina di avviso. Rinviare questa parte dell’accettazione senza decrittazione approvata ed effettiva. La sola vista Policies non prova che il filtro funzioni; l’assenza di un evento quando il logging è disattivato non prova che il filtro non funzioni.

  • Policy sbagliata: Verificare server assegnato, stato di attivazione e ordine delle policy; la pagina di dettaglio del server mostra la policy effettivamente applicata. Non usare la scheda dei computer Endpoint come prova.
  • La categoria prevista non viene bloccata o manca l’evento Block: Verificare se il browser di test ha richiamato l’URL tramite QUIC anziché attraverso il percorso non QUIC verificato: per alcuni siti QUIC può aggirare la verifica. Controllare poi la categoria Sophos rilevata, il supporto del profilo sul server specifico e la variante Classic o Web profile scelta. Se si usa un profilo, verificarne le Site Lists: prevalgono sulle decisioni per categoria. In Classic, verificare anche i tag applicabili di Website Management. Secondo Sophos, i siti esclusi dalla scansione delle minacce in Threat Protection non sono soggetti a queste impostazioni Web Control.
  • L’avviso manca o una pagina necessaria non si carica: Controllare anzitutto la Server Threat Protection Policy effettivamente applicata, la decrittazione HTTPS approvata e funzionante per l’URL di test, l’attendibilità dei certificati ed eventuali blocchi a monte su proxy o firewall. Se non compaiono né pagina di avviso né evento di avviso, verificare anche logging, categoria e policy Web Control effettiva; senza decrittazione funzionante non considerare superato il test dell’avviso HTTPS visibile. Non creare una Website Exclusion globale come soluzione rapida. Se è coinvolta un’applicazione server, individuare le destinazioni esatte necessarie e testare separatamente una modifica strettamente circoscritta della policy.

Interrompere e ripristinare: Prima del pilota, annotare il nome della policy precedente, l’assegnazione del server interessato e le azioni scelte per le categorie. In caso di malfunzionamento, non assegnare altri server: rimuovere il server pilota da Assigned Servers nella policy aggiuntiva oppure disattivare la policy pilota; quindi verificare nuovamente sul server, in Policies, quale policy è effettivamente applicata. Ripetere poi i test dei servizi interessati e degli accessi verificati prima della modifica. Modificare un profilo o la Base Policy non è una via di ripristino a basso rischio, perché potrebbe coinvolgere altri dispositivi.