Zum Inhalt springen
Avanet

File Integrity Monitoring für Windows Server in Sophos Fusion einrichten

File Integrity Monitoring (FIM) protokolliert Änderungen an überwachten Dateien, Ordnern, Registrierungsschlüsseln und Registrierungswerten auf Windows Servern. Es verhindert die Änderung nicht. Für einen sicheren Einstieg eine eigene FIM-Richtlinie nur einem Pilotserver zuweisen, Use File Integrity Monitoring aktivieren, einen kleinen anwendungseigenen Pfad aufnehmen und eine genehmigte Änderung in den Events dieses Servers nachweisen. Sophos überwacht nach der Aktivierung bereits kritische Windows-Systemdateien; benutzerdefinierte Orte ergänzen diese Überwachung.

Vor dem Pilot: Geltungsbereich und Ausgangszustand

FIM ist eine Server-Policy nur für Windows Server. Die ältere Variablenreferenz nennt auch frühere Windows-Versionen; daraus folgt keine aktuelle Unterstützung für Windows Server 2008 oder für Linux-FIM. Edition, Build, installierten Schutz und Lizenz des Pilotservers gegen die aktuelle Sophos-Freigabe und den eigenen Vertrag prüfen. Falls der Agent noch fehlt, zuerst den Windows-Server-Rollout abschliessen. Der Server muss mit Sophos Fusion kommunizieren, und die wirksame Server Threat Protection-Richtlinie muss Enable event journals eingeschaltet lassen: Sind Event Journals dort deaktiviert, funktioniert laut Sophos auch Server File Integrity Monitoring nicht. Event Journals sind nicht dasselbe wie die später geprüften Server Events.

Vor der Änderung den Policy-Namen, die zugewiesenen Server beziehungsweise die Pilotgruppe, den bisherigen FIM-Status sowie alle bestehenden Monitoring-Orte und Ausschlüsse festhalten. Ein Wartungsfenster mit Applikationsverantwortlichen vereinbaren. Für einen Pilot keine breit wirksame Base Policy ändern: Sonst trifft eine vermeintlich lokale Erprobung möglicherweise weitere Server. Die Zuordnung und wirksame Policy am einzelnen Server kontrollieren, bevor eine Testdatei angefasst wird.

Orte und Rauschen bewusst wählen

Wählen Sie zuerst Dateien oder Registry-Einträge, deren Änderungen tatsächlich untersucht werden sollen: etwa die Konfigurationsdatei eines eigenen Dienstes statt dessen rotierender Logs, Cache oder temporärer Dateien. Im Beispiel steht C:\ProgramData\ExampleCorp\Service\config.ini nur für eine fiktive, selbst verwaltete Dienstkonfiguration. Ersetzen Sie Produkt-, Verzeichnis- und Dateinamen durch einen realen Pfad auf dem Pilotserver und klären Sie mit dem Owner, wer ihn wann ändern darf. Ein Verzeichnis wie C:\ProgramData pauschal zu überwachen erzeugt unnötige Ereignisse und macht relevante Änderungen schwerer erkennbar.

Unter Custom monitoring > Add location bestimmt Type, was erfasst wird:

  • File: eine gezielte Datei wählen, wenn Änderungen an genau dieser Datei interessieren. Für den Pilottest eignet sich eine eigens vorbereitete, nicht produktionskritische Konfigurationsdatei.
  • Folder: Sophos überwacht standardmässig den Ordner und die Dateien darin. Soll nur die Änderung der Dateien und nicht die des Ordners gemeldet werden, Monitor changes to the folder as well as the files abwählen. Das ist keine Option, um Dateien auszublenden.
  • Registry Key: überwacht den Schlüssel, nicht dessen Werte. Wer beispielsweise den Wert PilotFlag unter einem anwendungseigenen Schlüssel wie HKEY_LOCAL_MACHINE\SOFTWARE\ExampleCorp\Service prüfen will, muss Registry Value als Typ wählen und den tatsächlich vorhandenen Wert im Dialog angeben. Das Beispiel ist kein realer Windows- oder Sophos-Schlüssel; Systemschlüssel nicht für einen Funktionstest ändern.

Für installationsabhängige Dateipfade unterstützt die FIM-Policy eigene Variablen, etwa %programdata% für C:\ProgramData, %programfiles% für C:\Program Files und %systemroot% für C:\Windows (Beispielpfade aus der Sophos-Referenz). Ein möglicher Pilotpfad ist %programdata%\ExampleCorp\Service\config.ini. Auf dem Zielserver prüfen, wohin die gewählte Variable tatsächlich aufgelöst wird und ob die Datei existiert; die Referenzbeispiele sind keine Zusage, dass jede Installation dieselben Pfade nutzt. Nicht Syntax oder Wildcards aus Scan-Ausschlüssen ungeprüft auf FIM übertragen.

Unter Monitoring exclusions > Add exclusion lassen sich irrelevante Orte vom FIM-Monitoring ausnehmen. Bei Folder betrifft der Ausschluss den Ordner und seine Dateien, bei Registry Key den Schlüssel und dessen Werte. Deshalb einen Ausschluss nie so breit setzen, dass er die gerade zu prüfende Konfiguration miterfasst. FIM-Monitoring-Ausschlüsse sind keine Malware-Scanning-Ausschlüsse und ändern nicht den Schutzumfang der Server Threat Protection. Für wiederkehrendes Rauschen zuerst den überwachten Ort enger wählen, dann nur die nachgewiesene, legitime Teilmenge ausschliessen. Owner, Grund und Review-Termin notieren.

Richtlinie zuweisen und gefahrlos prüfen

  1. Unter My Products > Server > Policies eine Richtlinie vom Typ File Integrity Monitoring für den Pilot erstellen (die Sophos-FIM-Hilfe zeigt teils My Product im Singular). Nur den Pilotserver oder eine klar abgegrenzte Servergruppe zuweisen und die Richtlinie einschalten. Den Namen etwa FIM - Windows Pilot verwenden; er ist frei wählbar.
  2. Im Reiter Settings Use File Integrity Monitoring auswählen. Unter Custom monitoring > Add location den passenden Type und einen tatsächlich vorhandenen, genehmigten Ort angeben. Add beziehungsweise Add Another wählen; anschliessend die Policy speichern. Bei Bedarf einen eng begrenzten Ort unter Monitoring exclusions > Add exclusion hinzufügen. Ein Listeneintrag lässt sich über seinen Pfad bearbeiten oder über das Kreuz entfernen.
  3. In My Products > Server > Servers den Pilotserver öffnen und unter Policies prüfen, ob genau die erwartete FIM- und Threat-Protection-Policy wirksam ist. Nicht bloss auf die gespeicherte Konfiguration vertrauen.
  4. Nach der Policy-Übernahme zunächst einen genehmigten Datei-Test ausführen: eine zuvor gesicherte, nicht produktive Testdatei im überwachten Ort ändern und ihren ursprünglichen Inhalt danach kontrolliert wiederherstellen. Testzeitpunkt mit Zeitzone, Server, Pfad und Änderungsfreigabe festhalten. Ein Rückschreiben kann selbst ein weiteres Event erzeugen. Kein Registry-Test an produktiven Schlüsseln; für einen Registry-Test nur einen vom Anwendungs-Owner freigegebenen, gesicherten Testwert verwenden.
  5. Unter My Products > Server > Servers > [Pilotserver] > Events Zeitraum und Testzeitpunkt vergleichen. Das Ereignis über Server, Zeitpunkt und Änderungsart zuordnen; falls vorhanden Details öffnen. View Events Report zeigt Ereignisse nach Typ und Tag. Ein passendes Event belegt die Beobachtung dieser Änderung, nicht automatisch lückenlose Compliance, die Entdeckung aller Änderungen oder eine Blockierwirkung.

Erst wenn sowohl das Testereignis als auch der normale Anwendungsbetrieb geprüft wurden, weitere Server in kleinen Wellen aufnehmen. Ereignisaufkommen über normale Update- und Wartungszyklen beobachten; bekannte Software-Updates nicht pauschal ausblenden.

Wenn Ereignisse fehlen oder zu viele eintreffen

Kein Event nach der Teständerung: Zuerst Zielserver und Testzeit samt Zeitzone kontrollieren. Dann wirksame FIM-Policy, Use File Integrity Monitoring, exakten Type (Registry Key ist nicht Registry Value), aufgelösten Dateipfad und mögliche überlappende Monitoring exclusions prüfen. Ebenso prüfen, ob Enable event journals in der wirksamen Server Threat Protection aktiviert ist und der Server aktuell mit Fusion kommuniziert. In der Serveransicht Events und gegebenenfalls im Events Report nach Zeitraum und Gerät suchen; eine Dateinamenssuche im globalen Events Report ist dafür nicht verlässlich. Erst eine zweite genehmigte Pilotänderung vornehmen, nachdem die Ursache eingegrenzt wurde. Ohne Beleg für die Ursache Policy-Zustand und Zeitpunkt sichern und Sophos Support einschalten, statt Registry oder Agentdateien auf Verdacht zu löschen.

Zu viele Events: Quelle der Änderungen mit dem Anwendungs-Owner abgleichen. Ist ein zu breiter Ordner gewählt, auf die entscheidende Datei beziehungsweise einen engeren Ort umstellen. Nur bestätigte, unvermeidbare Teilorte über Monitoring exclusions ausnehmen und anschliessend erneut einen relevanten Positivtest durchführen. Eine pauschale Ausnahme für den gesamten überwachten Ordner macht den eigentlichen Nachweis wertlos.

Rückweg: Weitere Policy-Zuweisungen stoppen. Bei einer fehlerhaften Pilotregel den neu hinzugefügten Ort oder Ausschluss entfernen beziehungsweise die dokumentierte vorherige Policy-Zuweisung wiederherstellen; bei einem grundsätzlich misslungenen Pilot FIM in der nur dem Pilot zugewiesenen Policy deaktivieren. Danach auf dem Server unter Policies den wirksamen Zustand prüfen und den Eventverlauf für die Untersuchung sichern. Das Rücksetzen der Policy stellt eine bereits geänderte Datei oder einen Registry-Wert nicht wieder her; dafür die separat geprüfte Anwendungssicherung oder den Change-Rückweg verwenden. Bestehende Windows-Schutzfunktionen und Event Journals nicht als vermeintliches FIM-Rollback abschalten.