Sophos Endpoint Application Control konfigurieren
Application Control soll unerwünschte oder riskante Software unterbinden, ohne jede unbekannte Anwendung vorschnell als Malware zu behandeln. Sophos ordnet bekannte Programme in Anwendungskategorien ein. Die Richtlinie entscheidet anschliessend, welche davon erlaubt oder blockiert werden.
Der sichere Einstieg ist deshalb nicht «alles Unnötige blockieren», sondern erkennen, auswerten, pilotieren und erst dann sperren. So werden tatsächlich genutzte Fernwartungs-, Administrations- oder Kollaborationswerkzeuge sichtbar, bevor eine produktive Sperre Geschäftsprozesse unterbricht.
Application Control ist kein Malware-Schutz
Threat Protection erkennt schädliche Dateien und Verhalten. Application Control setzt eine betriebliche Entscheidung für grundsätzlich bekannte Anwendungen durch. Ein Remote-Administration-Tool kann für den Support legitim und auf einem normalen Arbeitsplatz unerwünscht sein. Diese Bewertung kann kein pauschaler Standardschalter ersetzen.
Eine Freigabe in Application Control bedeutet zudem nicht, dass Sophos die Anwendung nicht mehr auf Malware, Exploits, Ransomware oder schädliches Verhalten prüft. Umgekehrt sollte ein echter False Positive nicht durch eine breite Application-Control-Ausnahme kaschiert werden.
Zuerst erkennen
Unter My Products > Endpoint > Policies wird die Application-Control-Policy geöffnet. Für die erste Phase bleibt die Richtlinie im Erkennungsmodus. Zusätzlich können geplante oder lokale Scans genutzt werden, damit auch installierte, aber aktuell nicht gestartete Anwendungen im Bestand erscheinen.
Nach einigen repräsentativen Arbeitstagen werden die Ergebnisse unter Reports > Events ausgewertet. Wichtig sind nicht nur der Anwendungsname, sondern auch Gerät, Benutzer, Zeitpunkt und geschäftlicher Zweck. Eine Anwendung, die auf einem IT-Administrationsgerät legitim ist, kann auf allen anderen Endpoints unerwünscht sein.
Kategorien und einzelne Anwendungen
Sophos verwaltet kontrollierbare Programme in Kategorien. Eine ganze Kategorie zu blockieren ist bequem, hat aber einen grösseren Wirkungsbereich. Wo unterschiedliche Produkte innerhalb derselben Kategorie verschieden behandelt werden müssen, wird die Kategorie geöffnet und die Entscheidung auf Anwendungsebene verfeinert.
Ein wartbares Modell besteht typischerweise aus wenigen Entscheidungen:
| Entscheidung | Geeignet für |
|---|---|
| Kategorie erlauben | etablierte Softwareklasse mit klarer Freigabe |
| Kategorie blockieren | im Unternehmen grundsätzlich unzulässige Softwareklasse |
| einzelne Anwendung blockieren | Ausnahme innerhalb einer sonst erlaubten Kategorie |
| einzelne Anwendung erlauben | genehmigtes Produkt innerhalb einer sonst blockierten Kategorie |
Die Richtlinie wird nicht mit vielen vorsorglichen Einzelausnahmen gefüllt. Jede Abweichung erhält einen Verantwortlichen und einen nachvollziehbaren Grund.
Protected Browser und Island Browser nicht getrennt behandeln
Sophos Protected Browser und Island Enterprise Browser verwenden derzeit gemeinsame Kern-Binaries. Sophos Endpoint kann beide deshalb mit derselben Signatur erkennen. Eine Application-Control-Entscheidung für den Island Browser kann somit auch den Sophos Protected Browser treffen; eine technisch saubere getrennte Freigabe ist momentan nicht garantiert. Die Überschneidung betrifft ausserdem die DLP-Browsererkennung. Wird Workspace Protection eingesetzt, werden Application Control und Endpoint DLP deshalb gemeinsam getestet und die Produktgrenze dokumentiert.
Pilotgruppe blockieren
Die erste blockierende Policy wird einer kleinen Computergruppe zugewiesen. Diese Gruppe muss typische Benutzer, wichtige Fachanwendungen und mindestens einen IT-Arbeitsplatz enthalten. Nach der Zuweisung wird am Gerät unter Policies kontrolliert, ob wirklich diese Application-Control-Policy effektiv ist.
Während des Piloten werden folgende Punkte geprüft:
- erwartete Anwendung wird blockiert und erzeugt ein Event,
- erlaubte Anwendungen starten weiterhin,
- Benutzer erhält unter Windows die konfigurierte Desktop-Meldung,
- Helpdesk kennt Anwendung, Regel und Freigabeprozess,
- Umgehungsversuche über portable oder umbenannte Programme werden erkannt.
Desktop-Meldungen sind eine Windows-Funktion. Auf anderen Plattformen darf der Betriebsprozess nicht davon abhängen, dass der Benutzer denselben Dialog sieht.
Script-Hosts nur nach einer Bestandsaufnahme sperren
Application Control kann unter Programming / Scripting tool beispielsweise Microsoft WSH WScript kontrollieren. Das kann eine zusätzliche Hürde gegen schädliche JavaScript-Dateien schaffen, blockiert aber ebenso legitime Anmelde-, Verwaltungs- oder Fachanwendungsskripte. Ein Script-Host wird deshalb zuerst im Erkennungsmodus inventarisiert und nur für passende Gerätegruppen blockiert. Die Sperre ersetzt weder AMSI noch Threat Protection und ist keine pauschale Malware-Bereinigung.
Neue Anwendungen automatisch behandeln
Sophos kann neue Anwendungen einer bereits kontrollierten Kategorie automatisch erfassen. Das hält Richtlinien aktuell, vergrössert aber den automatischen Wirkungsbereich. Bei einer blockierten Kategorie kann ein neu klassifiziertes, betrieblich benötigtes Produkt dadurch ohne separate Freigabe blockiert werden.
Sophos kennzeichnet New applications added to this category by Sophos als optional und warnt davor, die Option unüberlegt zu aktivieren. Sie wird nur eingesetzt, wenn neue Katalogeinträge dieser Kategorie bewusst automatisch kontrolliert werden sollen. Die Bequemlichkeit einer aktuellen Liste ersetzt keine Change-Kontrolle; bei blockierten Kategorien ist eine periodische Prüfung mit anschliessender Pilotierung meist besser steuerbar.
Neue Kategorie GenAI
Sophos führt Anwendungen mit generativer KI inzwischen in der Kategorie GenAI. Dazu gehören je nach Plattform unter anderem Desktop-Clients, lokale Modelle, Coding-Assistenten und Content-Tools. Bestehende Programme wie Cursor, Microsoft Copilot, Ollama, Perplexity oder Windsurf wurden aus früheren Kategorien dorthin verschoben.
Die Reklassifizierung ändert laut Sophos den bisherigen Allow- oder Block-Status nicht. Sie verändert aber, wo eine Anwendung künftig in Reports und Policy-Pflege gefunden wird. Die GenAI-Kategorie wird daher nach einem Katalogupdate erneut inventarisiert. Eine pauschale Blockierung ersetzt keine Regelung zu Browserdiensten, Datenklassifikation und erlaubten geschäftlichen AI-Anwendungen.
Wenn eine Anwendung fehlt
Nicht jede Software ist sofort im Sophos-Katalog vorhanden. Für einen Aufnahmeantrag wird im Sophos-Sample-Submission-Prozess Application Control als Typ gewählt. Benötigt werden Anwendungsname, Hersteller beziehungsweise Publisher und eine geschäftliche Begründung. Wo möglich wird die eigentliche Programmdatei eingereicht, nicht nur der Installer.
Sophos prüft Signatur, Kategorie und mögliche Auswirkungen einer neuen Erkennung. Laut Sophos dauert dies typischerweise ungefähr 6 bis 10 Wochen und kann je nach Risiko, Komplexität und Release-Zyklus länger dauern. Der Antrag ist daher kein kurzfristiger Change-Prozess.
Soll eine konkrete Datei bis dahin zwingend unterbunden werden, kann ihr SHA-256-Hash vorübergehend in die globale Blocked-Liste aufgenommen werden. Das blockiert nur diese Datei tenantweit. Es bietet weder eine Kategorieerkennung noch eine gruppen- oder policybasierte Application-Control-Entscheidung und muss nach der Katalogaufnahme wieder überprüft werden.
⚠️ Eine unspezifische Threat-Protection-Ausnahme ist kein Ersatz für einen fehlenden Application-Control-Eintrag. Application Control und Malware-Ausnahmen lösen unterschiedliche Aufgaben.
Troubleshooting
Wird eine erwartete Anwendung nicht blockiert, werden zuerst effektive Policy, Zielgruppe und Policy-Reihenfolge kontrolliert. Danach folgen Anwendungsversion, tatsächlicher Prozess und Zeitpunkt des letzten Agent-Updates. Ein Eintrag im Katalog ist nicht gleichbedeutend damit, dass jede Variante oder jeder Launcher identisch erkannt wird.
Wird eine geschäftlich notwendige Anwendung blockiert, wird die Richtlinie auf Anwendungsebene korrigiert und erneut gespeichert. Eine globale Deaktivierung von Application Control ist dafür nicht nötig. Anschliessend wird am betroffenen Gerät geprüft, ob die aktualisierte Policy eingetroffen ist.
Verwandte Artikel
Die Policy-Reihenfolge und effektive Zuweisung erklärt Sophos Central Endpoint-Richtlinien richtig aufbauen. Einen sicheren Gesamt-Rollout der Kontrollfunktionen beschreibt Sophos Endpoint Control Policies praxisnah einführen.