Server Lockdown zu Unauthorized File Protection: Pilot und Migration
Kurzweg: Eine bisher gesperrte Richtliniengruppe auswählen, Bestand und Wiederherstellungsweg sichern und vor dem Entsperren eine deaktivierte, nicht zugewiesene Monitor-Kopie vorbereiten. Erst im freigegebenen Fenster Pilotserver entsperren, die Kopie ausschliesslich diesen Servern zuweisen und aktivieren. Nach jeder Richtlinienänderung mindestens 24 Stunden bis zur Auswertung der UFP-Ereignisse warten; legitime Ausführungen gezielt freigeben und den Zyklus wiederholen. Die verfeinerte Monitor-Kopie erst danach als separate, eng zugewiesene Block-Richtlinie erproben. Die ursprüngliche Lockdown-Richtlinie und ihre Zuweisungen bleiben für noch gesperrte Server unverändert.
Ausgangslage und Freigabe
Für Server Lockdown ist das Supportende im Oktober 2026 angekündigt; ein genauer Tag ist nicht angegeben. Bestehende Lockdown-Richtlinien heissen inzwischen Unauthorized File Protection (UFP/SUFP). Ihre erlaubten und blockierten Einträge bleiben bei der Umbenennung bestehen. Das migriert jedoch keinen gesperrten Host: Vor Anwendung einer aktivierten UFP-Richtlinie muss er entsperrt werden. Lockdown vertraut auch Dateien, die erlaubte Software erzeugt oder verändert hat; gleiche Richtlinieneinträge bedeuten unter UFP nicht dieselbe Vertrauensbasis. Der Ablauf gilt für bestehende Windows-Server mit Server Lockdown, nicht für eine neue Lockdown-Installation; Server Lockdown ist mit XDR Sensor nicht verfügbar.
Vor dem Eingriff: Pro Tenant und Richtliniengruppe Server, Verantwortliche, Wartungsfenster und Lockdown status unter My Products > Server > Servers erfassen. In der Serveransicht unter Summary Produkt-/Agentversionen und unter Policies die tatsächlich angewendete Richtlinie je Host festhalten. Die Originalrichtlinie mit ihren Einträgen, Zuweisungen und Priorität als unveränderte Referenz dokumentieren. Dienste, geplante Aufgaben, Updates und MSI-Installationen mit repräsentativer Testlast und Verantwortlichen festlegen; ein erfolgreiches MSI-Setup beweist nicht, dass entpackte PE-Dateien später starten. Lizenz, Betriebssystem, Versionen und Berechtigungen prüfen. Anwendungs-Backup und Wiederherstellungsweg sowie Eskalationskontakte bestätigen. Ohne freigegebenes Fenster, getesteten Rückweg und akzeptiertes Entsperr-Risiko nicht beginnen. Die Portalansichten allein beweisen keine Schutzwirkung auf dem Host.
Eine Richtliniengruppe als Pilot umstellen
- Pilot abgrenzen. Wenige repräsentative Testserver, ihre Gruppe und Soll-Richtlinie benennen. Vorher Lockdown-Status, Dienstzustand und wichtige Anwendungsabläufe protokollieren. Bei ungeklärter Richtlinienwirkung oder fehlender Wiederherstellung stoppen; keine zweite Gruppe gleichzeitig umstellen.
- Monitor vor dem Entsperren vorbereiten. Unter My Products > Server > Policies die bestehende UFP-Richtlinie (früher Lockdown) klonen und
Monitor – [Originalname]nennen. Sofort in der Kopie geerbte Assigned Servers und Assigned Server Groups prüfen und entfernen: Ein Klon darf weder die noch gesperrte Gruppe noch andere Server breit erfassen. Nur in dieser Kopie alle übernommenen Einträge unter Allowed items (in älteren Lockdown-Ansichten Allowed files/folders) entfernen; die Freigaben des Originals nicht löschen. Übernommene Blocked items (früher Blocked files/folders) auf veraltete und nötige Einträge prüfen. Unter Settings Enable tracking of unauthorized file changes einschalten und Monitor execution of unauthorized files without blocking wählen. Die Kopie vorerst deaktiviert und ohne Zuweisungen speichern. Die aktivierte Originalrichtlinie, ihre Priorität und die Zuweisungen für noch gesperrte Hosts nicht verändern. - Pilot entsperren und Monitor aktivieren. Im Change-Fenster unter My Products > Server > Servers > [Servername] für jeden ausgewählten Host Unlock wählen und bestätigen; danach den Status prüfen. Entsperren entfernt die lokale Lockdown-Komponente nicht automatisch; deren Deinstallation ist kein Pilotschritt. Erst jetzt unter My Products > Server > Policies in der Monitor-Kopie ausschliesslich die entsperrten Pilotserver beziehungsweise ihre abgegrenzte Testgruppe in Assigned Servers/Assigned Server Groups aufnehmen. Vor Aktivierung und Save erneut ausschliessen, dass geerbte oder andere breite Zuweisungen enthalten sind. Kopie aktivieren und speichern. Unter My Products > Server > Servers > [Servername] > Policies für jeden Pilotserver prüfen, dass die Monitor-Kopie tatsächlich als UFP-Richtlinie angewendet wird; bei abweichender Richtlinie erst Scope und Priorität der Pilot-Kopie korrigieren, ohne das Original oder die Prioritäten für noch gesperrte Hosts zu verändern. Monitoring meldet nicht autorisierte Ausführungen, statt sie zu sperren.
- Beobachten und gezielt freigeben. Repräsentative Dienste, Jobs, Updates und Installer durchspielen. Frühestens 24 Stunden nach Zuweisung oder jeder weiteren Richtlinienänderung UFP-Ereignisse unter My Products > Server > Servers > [Servername] > Events beziehungsweise Reports > General Logs > Events prüfen. Server, Zeit, Datei und Vorgang mit der Testlast abgleichen. Nur fachlich bestätigte legitime Ausführungen unter Allowed items der Monitor-Kopie eng freigeben; keine pauschalen Freigaben beschreibbarer temporärer oder Download-Ordner. Entscheidung und Verantwortliche dokumentieren, auf der Richtlinienseite Save wählen, erneut mindestens 24 Stunden warten und neue Ereignisse prüfen. Wiederholen, bis bei den getesteten legitimen Abläufen keine ungeklärten Ereignisse mehr auftreten. Keine Ereignisse ohne relevante Testlast sind keine Block-Freigabe; Unbekanntes untersuchen statt blind erlauben.
- Block getrennt erproben. Die verfeinerte Monitor-Kopie klonen und
Block – [Originalname]nennen. Sofort sämtliche geerbten Assigned Servers/Assigned Server Groups der Block-Kopie prüfen und entfernen; vor Aktivierung und Save nur die beabsichtigten, entsperrten Pilotserver zuweisen, damit kein anderer Host unbeabsichtigt Block erhält. Unter Settings Block execution of unauthorized file wählen, Kopie aktivieren und speichern. Die Monitor-Kopie als gezielten Rückweg behalten. Unter My Products > Server > Servers > [Servername] > Policies für jeden Pilotserver prüfen, dass Block effektiv angewendet wird; nötigenfalls nur Scope/Priorität der Pilot-Kopien anpassen. Dienste, Jobs und Updates positiv testen, Events auf unerwartete Blockierungen prüfen und frühestens 24 Stunden nach Zuweisung oder Änderungen erneut auswerten. Keine Testdatei ohne separate Freigabe in Produktion ausführen. Erst nach dokumentierter Abnahme die nächste Richtliniengruppe mit demselben Ablauf bearbeiten.
Stopp, Rücknahme und Eskalation
Bei ungeklärten Blockierungen, ausgefallenen Anwendungen, fehlenden Ereignissen trotz erwarteter Testlast oder falscher angewendeter Richtlinie die Ausweitung stoppen. Server, Zeitpunkt, Datei, angewendete Richtlinie und Dienstzustand sichern; keine breite Allow-Ausnahme als Schnellreparatur. Bei Block-Problemen nach Freigabe die Block-Zuweisung der betroffenen Piloten entfernen beziehungsweise die Block-Kopie für diesen Scope deaktivieren. Das allein ist kein Rollback: Die aktivierte Monitor-Kopie muss für jeden betroffenen Host zugewiesen und die höchste passende UFP-Richtlinie sein, sonst kann nach Block eine andere Richtlinie greifen. Scope und Priorität der Pilot-Kopien entsprechend korrigieren, ohne Originalrichtlinie oder Zuweisungen noch gesperrter Hosts zu verändern. Speichern und je Host unter My Products > Server > Servers > [Servername] > Policies die tatsächlich angewendete Monitor-Richtlinie prüfen; danach Dienste und Installer erneut testen und Ereignisse beobachten. Fehlerhafte Allow-/Block-Einträge nur anhand der dokumentierten Änderung zurücknehmen. Bei anhaltender Störung den Anwendungs-Wiederherstellungsplan auslösen und Betriebsverantwortliche sowie Sophos Support einbeziehen.
Grenze des Rückwegs: Ein Wechsel zu Monitor stellt weder den früheren gesperrten Hostzustand noch die Lockdown-Vertrauensbasis oder veränderte Dateien wieder her. Auch die aufbewahrte Originalrichtlinie garantiert kein erneutes Sperren mit identischer Wirkung. Nicht improvisiert erneut sperren oder den Agenten entfernen; bei Bedarf den hostbezogenen Wiederherstellungsweg mit Sophos Support prüfen. Zwischen Entsperren und Block-Abnahme kann die Schutzwirkung abweichen; eine schutzlückenfreie Umstellung ist nicht zugesagt.
Für UFP-Einträge und einen allgemeinen Pilot auf bereits entsperrten Windows-Servern siehe Unauthorized File Protection für Windows-Server.