Vai al contenuto
Avanet

Testare in sicurezza le funzioni di Sophos Endpoint

Un Endpoint installato e verde dimostra che l’Agent segnala uno stato generalmente sano. Non dimostra che Download Reputation, scansione in tempo reale, Malicious Traffic Detection o la Web Control Policy prevista siano realmente attivi sul dispositivo. Dopo un Rollout, una modifica della piattaforma o un cambiamento importante delle Policy, l’intero percorso di protezione deve quindi essere verificato con artefatti di test innocui.

Il malware reale non deve essere usato per un test funzionale. Si utilizzano esclusivamente i Security Test Tools indicati da Sophos e il file standard EICAR. Il test viene eseguito su un dispositivo pilota autorizzato, non su un server di produzione o una condivisione comune.

Cosa dimostra un test completo

Ogni test viene verificato su più livelli:

  1. Si verifica l’azione di protezione locale prevista.
  2. L’utente riceve la notifica appropriata, se supportata dalla piattaforma.
  3. Central mostra un Event con dispositivo, utente, Policy e orario corretti.
  4. L’artefatto viene bloccato o rimosso e non rimane eseguibile.
  5. Health State e comunicazione risultano plausibili dopo il test.

Una singola rilevazione EICAR conferma solo il percorso di scansione testato. Non dimostra la protezione contro Exploit o Ransomware, né Web Control, DLP o telemetria XDR.

Scansione Real-Time e On-Demand con EICAR

EICAR è un file di test standardizzato e innocuo che i prodotti antivirus rilevano intenzionalmente come malware. Viene scaricato direttamente da eicar.org oppure creato come file locale secondo le istruzioni EICAR.

Per il test On-Access, il file viene salvato o copiato in una cartella di test locale. Per il test On-Demand, si avvia una scansione della cartella. Il risultato atteso è il blocco o la rimozione e un Event corrispondente in Central.

Il file non deve essere inviato via e-mail, copiato su una condivisione di rete produttiva o inserito in un sistema di Software Distribution. In caso contrario verrebbero testati altri livelli o sistemi di protezione anziché l’Endpoint previsto.

Download Reputation su Windows

Su sophostest.com, in Endpoint Security > Low Reputation EXE, è disponibile un test innocuo della reputazione. Secondo Sophos, questa verifica funziona solo sugli Endpoint Windows. Il risultato atteso è un avviso Download Reputation o l’azione configurata nella Policy effettiva.

Se il test non provoca reazioni, verificare Agent Mode, Threat Protection Policy, percorso di Download del browser, Proxy, HTTPS Inspection e orario dell’Event. Un blocco del browser o del Proxy prima dell’Endpoint non costituisce un test Download Reputation riuscito.

Malicious Traffic Detection

Sophos documenta un test VBScript innocuo che richiama un URL specifico su sophostest.com. La sequenza di comandi corrente viene copiata direttamente dalla Sophos KBA ed eseguita come mtd.vbs sul dispositivo pilota. Se MTD è attivo, viene generata una rilevazione C2/generic-B.

Il test richiede il componente Sophos Network Threat Protection installato. Se la Detection manca, verificare prima Agent Mode, componente installato, Policy, Proxy e raggiungibilità effettiva dell’URL. Lo script viene rimosso dopo il test e non distribuito come strumento diagnostico generale.

Web Protection e Web Control

In Sophos Security Test Tools > Web Security & Control sono disponibili destinazioni innocue per test di Spyware, Malware e categorie. Prima del test stabilire quale livello deve bloccare l’accesso: Endpoint Web Control, DNS Protection, Protected Browser o una Network Firewall possono mostrare pagine di blocco diverse.

Il test comprende almeno un’azione Allow, Warn e Block e una chiamata HTTPS. Successivamente, l’Event Endpoint viene confrontato con la Policy effettiva. Una pagina di blocco senza un Event Endpoint corrispondente può provenire da un altro livello di protezione.

Testare le Control Policy con casi aziendali

Application Control, Peripheral Control e DLP non richiedono un file malware di test. Per ciascuna funzione si utilizza invece un caso aziendale controllato e consentito e uno non consentito:

  • un’applicazione di test nota della categoria Application Control selezionata,
  • un supporto USB o MTP approvato e uno non approvato,
  • un file DLP sintetico con dati di test e il percorso di trasferimento realmente utilizzato.

I test verificano non solo il blocco, ma anche Event, notifica utente, eccezione e Rollback. Non si utilizzano dati reali dei clienti, credenziali o documenti produttivi riservati.

Documentare il risultato

La validazione del Rollout include data, dispositivo, sistema operativo, Agent Mode, versione dell’Agent, Policy effettive, fonte del test, risultato previsto e reale e relativi Central Events. Le differenze vengono corrette prima della fase successiva del Rollout.

Per il controllo continuo non si configura un flusso EICAR automatico permanente. Health, stato Update e Policy vengono monitorati costantemente; test funzionali completi vengono eseguiti dopo modifiche rilevanti e periodicamente su un dispositivo di test definito.

Domande frequenti

EICAR dimostra che tutte le funzioni di protezione Sophos funzionano?

No. EICAR conferma solo il percorso di scansione file concretamente testato. Web Control, Exploit Protection, protezione Ransomware, DLP e XDR devono essere verificati separatamente.

Il test può essere eseguito su un XDR Sensor?

XDR Sensor non offre un blocco Anti-Malware o Web Sophos. I test di protezione devono essere coperti dal prodotto di terze parti presente; le funzioni del Sensor Sophos vengono verificate tramite telemetria, Live Discover e Isolation.