Unauthorized File Protection für Windows-Server sicher einführen
Kurzweg: In My Products > Server > Policies eine Unauthorized File Protection-Richtlinie für eine kleine Windows-Server-Pilotgruppe anlegen und die Richtlinie selbst aktivieren. Unter Settings zusätzlich Enable tracking of unauthorized file changes einschalten und Monitor execution of unauthorized files without blocking wählen. Am einzelnen Server unter Policies die angewendete Richtlinie prüfen, Ereignisse und benötigte Software sichten und nur begründete Einträge gezielt erlauben. Erst danach für denselben Pilot Block execution of unauthorized file testen. Speichern und Zuweisen allein beweisen weder Aktivierung noch Wirkung auf dem Server.
Wichtig für bestehende Server Lockdown-Installationen: Die Umbenennung der Richtlinie in Unauthorized File Protection (SUFP) ist keine nachgewiesene Migration des installierten Lockdown-Produkts. Bereits angelegte erlaubte und blockierte Dateien und Ordner in bestehenden Lockdown-Richtlinien bleiben laut Sophos von der Umbenennung unberührt. Ein gesperrter Server muss vor Nutzung der neuen Richtlinie entsperrt werden. Diesen Artikel nicht als Anweisung verwenden, Lockdown-Komponenten zu entfernen, Richtlinien automatisch zu konvertieren oder einen alten Hostzustand wiederherzustellen. Bestandsaufnahme, Entsperren und Hostwechsel gehören zum separaten Lockdown-zu-UFP-Migrationsablauf; dessen verantwortliche Stelle muss den zum konkreten Host passenden Ablauf erst prüfen und freigeben.
Was die Richtlinie schützt – und wo ihre Grenzen liegen
Unauthorized File Protection ist eine Richtlinie nur für Windows-Server. Sie verfolgt Dateioperationen nicht privilegierter Prozesse, die Portable-Executable-Dateien (PE) anlegen, ändern oder verschieben. Auch das Erstellen von Hardlinks und das Umbenennen von Ordnern gehören zur überwachten Aktivität. Es geht um die Ausführung nicht autorisierter Dateien, nicht um eine allgemeine Sperre sämtlicher Schreibzugriffe und nicht um File Integrity Monitoring für beliebige Dateien.
Die Dateireputation beeinflusst die Entscheidung: Lokale Dateien mit hoher Reputation dürfen ausgeführt werden, sofern sie nicht auf der Blockliste stehen. Bei niedriger bis mittlerer Reputation werden Änderungen verfolgt; nach einer Änderung durch einen nicht autorisierten Prozess kann die Ausführung im Block-Modus gesperrt werden. Im Block-Modus sperrt ein Blocklisteneintrag Dateien unabhängig von ihrer Reputation, mit den von Sophos genannten Ausnahmen für Sophos- und Systemdateien; im Monitor-Modus wird eine nicht autorisierte Ausführung stattdessen gemeldet. Wer eine legitime, weit verbreitete Anwendung grundsätzlich verbieten will, prüft statt einer pauschalen SUFP-Freigabe die separate Server-Application-Control-Richtlinie.
MSI ist nicht PE. Ein MSI-Installationspaket wird nicht einfach als PE-Datei blockiert. Bei der Installation entpackte oder danach gestartete PE-Dateien können jedoch blockiert werden, insbesondere wenn sie keine hohe Reputation haben und nicht zur Freigabeliste passen. So kann eine Installation abbrechen oder scheinbar erfolgreich enden, während die installierte Anwendung später nicht startet. MSI-Pfade beziehungsweise Ordner mit MSI-Dateien können in die Allow- oder Blockliste aufgenommen werden; Sophos berücksichtigt sie bei der Entscheidung über Installation und Ausführung der daraus stammenden PE-Dateien. Eine MSI-Freigabe ist deshalb kein risikofreier Ersatz für eine Prüfung von Hersteller, Herkunft und tatsächlich benötigten ausführbaren Dateien.
Pilot vorbereiten und im Monitor-Modus starten
Wähle wenige repräsentative, entsperrte Windows-Server mit bekanntem Wartungsfenster: beispielsweise einen Testserver mit der gleichen Applikations- und Updatekette wie die Produktionsgruppe. Halte Tenant, Servernamen, zugewiesene Servergruppe, aktuelle wirksame Richtlinie, Dienste und geplante Installations- oder Updatejobs fest. Sichere die bisherigen Richtlinieneinstellungen und ihre Zuweisung so, dass du sie bei Bedarf gezielt wiederherstellen kannst. Ein Backup oder eine getestete Wiederherstellung der Applikation ersetzt die Richtlinienkontrolle nicht.
- Öffne My Products > Server > Policies und erstelle eine Richtlinie des Typs Unauthorized File Protection. Verwende einen eindeutigen Namen wie
SUFP-Windows-Pilot; der Name ist frei wählbar und kein Sophos-Vorgabewert. Weise nur die dokumentierten Pilotserver beziehungsweise ihre kleine Servergruppe zu. Prüfe vor dem Speichern, ob eine höher priorisierte Richtlinie desselben Typs den Pilot überdeckt oder weitere Server versehentlich erfasst. Prüfe auf der Richtliniendetailseite ausdrücklich, dass die Richtlinie selbst aktiviert ist; eine deaktivierte Richtlinie wird nicht durch ihre Zuweisung oder die Tracking-Einstellung aktiv. - Öffne Settings, aktiviere Enable tracking of unauthorized file changes und wähle Monitor execution of unauthorized files without blocking. Speichere die Richtlinie. Enable tracking ist eine Einstellung innerhalb der Richtlinie, nicht deren separater Ein/Aus-Schalter. Der Monitor-Modus meldet nicht autorisierte Ausführungen, statt sie zu blockieren; er ist keine Freigabeprüfung, die automatisch sicher zwischen legitimen und schädlichen Dateien unterscheidet.
- Öffne für jeden Pilotserver My Products > Server > Servers > [Servername] > Policies. Gleiche dort vor dem Test den angewendeten Namen und Typ Unauthorized File Protection mit der Pilot-Richtlinie ab; wenn stattdessen Base oder eine andere höher priorisierte Richtlinie greift, zuerst Scope, Aktivierung und Priorität korrigieren. Halte den Vorher-Zustand fest und prüfe denselben Tab nach Änderungen erneut. Lass erst dann normale Dienste, geplante Aufgaben, Updates und einen genehmigten Test der Anwendungsinstallation im Pilotfenster laufen. Notiere für auffällige Ereignisse Server, Zeit, Datei, Pfad, SHA-256 beziehungsweise Signer (falls verfügbar), ausführenden Vorgang und die fachlich verantwortliche Anwendung. Ohne repräsentative Arbeitslast ist ein ereignisfreier Zeitraum kein Beweis, dass Block für Produktion sicher ist.
Freigaben und Sperren eng halten
Unter Allowed items erlaubt Add allowed item einen Eintrag vom Typ File, Folder, SHA256 oder Signer; nach dem Dialog auch auf der Richtlinienseite Save wählen. Passende erlaubte Einträge gelten als privilegiert. Bevorzuge den vollständig qualifizierten Dateipfad oder bei einer unveränderlichen konkreten Datei ihren geprüften SHA-256-Wert. Ein Ordner samt Unterordnern oder ein Signer umfasst potenziell mehr Software und verlangt eine eigene Risikoabwägung. Lass keine breit beschreibbaren Download- oder temporären Ordner pauschal zu; prüfe zuerst die tatsächliche Updatekette und die Schreibrechte.
Unter Blocked items lässt sich mit Add blocked item ebenfalls File, Folder, SHA256 oder Signer wählen. Eine Blockliste ist keine Ersatzlösung für Schadsoftwareerkennung oder ein ungesichtetes Verzeichnisinventar. Für Datei- und Ordnerpfade sind Wildcards und Variablen möglich, nicht pauschal für SHA256 oder Signer. Bei gemappten Remote-Laufwerken verwende den ursprünglichen UNC-Pfad, bei per subst gemappten lokalen Ordnern den ursprünglichen lokalen Pfad; Laufwerksbuchstaben der Zuordnung sind hier kein belastbarer Richtlinienpfad. Nach jedem Eintrag im Dialog und auf der Richtlinienseite speichern und die Wirkung im Pilot erneut prüfen.
Wirkung prüfen und Block gezielt erproben
Öffne My Products > Server > Servers, wähle den Pilotserver und prüfe im Tab Policies erneut die angewendete SUFP-Pilot-Richtlinie. Kontrolliere zusätzlich Events sowie bei Blockierungen die jüngsten Einträge in Summary: Der Policies-Tab belegt die angewendete Richtlinie, Ereignisse belegen beobachtete Ausführungen oder tatsächliche Blockierungen. Die Ereignisliste enthält unter anderem Zeitpunkt, Ereignis und – sofern vorhanden – Details. Für ein definiertes Zeitfenster gibt es Reports > General Logs > Events. Bei EDR oder XDR können berechtigte Admins zusätzliche Details über eigene Live-Discover-Abfragen auf sophos_unauthorized_actions_journal ermitteln; das ist keine Voraussetzung für den Grundablauf und kein Beleg, dass jede Umgebung dieselben Abfragedaten bereitstellt.
Wenn die legitimen Abläufe im Monitor-Modus erfasst und notwendige Freigaben begründet sind, ändere nur die Pilot-Richtlinie auf Block execution of unauthorized file und prüfe am Pilotserver unter Policies erneut, dass diese Richtlinie angewendet wird. Positivtest: Wiederhole den genehmigten, zuvor im Monitor beobachteten Anwendungs- oder Updateablauf. Er muss weiter funktionieren und darf keine unerwarteten Blockereignisse erzeugen; ohne absichtlich blockierte Ausführung ist dabei kein Blockereignis erforderlich. Optionaler Negativtest: Nur in einer isolierten Pilotumgebung und nach Freigabe eine harmlose, eigens für diesen Test bestimmte, nicht freigegebene PE-Datei ausführen, deren nicht autorisierte Ausführung zuvor im Monitor-Modus als Ereignis beobachtet wurde. Nur wenn dabei tatsächlich eine Ausführung blockiert wird, erwarte ein passendes Blockereignis auf dem richtigen Server; andernfalls nicht blind auf Blockwirkung schliessen, sondern Einstellungen und Reputation prüfen. Weder Malware noch einen unbeabsichtigten Produktionsablauf als Test auslösen. Bei einer Blockierung kann auch eine Benachrichtigung des Sophos Endpoint Agent erscheinen; auf einem unbeaufsichtigten Server ist die Konsole beziehungsweise das Ereignis der verlässlichere Prüfweg.
Abnahme vor einer Ausweitung: Die aktivierte Richtlinie ist im Policies-Tab jedes Pilotservers mit richtigem Namen und Typ angewendet, notwendige Dienste und Installer funktionieren auch nach Updates, unerwartete Ereignisse sind untersucht, und es gibt einen Verantwortlichen für neue Freigabeanträge. Ein optionaler Negativtest ist getrennt dokumentiert; sein Blockereignis ist kein Pflichtnachweis für einen erfolgreichen Positivtest. Erst dann den Scope schrittweise erweitern. Keine tenantweite Freigabeliste aus Monitor-Ereignissen ungeprüft übernehmen.
Wenn etwas blockiert wird: eingrenzen und Änderung zurücknehmen
Bei einem nicht startenden Dienst oder fehlgeschlagenen MSI zuerst Zeit und Server mit Events abgleichen. Prüfe, ob das Ereignis tatsächlich zu Unauthorized File Protection gehört, welcher PE-Pfad betroffen ist und ob eine andere Policy, der MSI-Inhalt oder ein anderer Schutzmechanismus die Ursache sein könnte. Prüfe anschliessend die wirksame Zuweisung, den Pfad (UNC statt Mapping), Reputation, Blocklisteneinträge und vorhandene enge Freigaben. Nicht blind einen ganzen Installationsordner erlauben, nur weil eine einzelne PE-Datei auffällt.
Für einen Rückweg der eigenen Pilot-Richtlinienänderung die dokumentierte Pilot-Richtlinie wieder auf Monitor execution of unauthorized files without blocking setzen, unpassende im Pilot ergänzte Allow-/Block-Einträge gezielt entfernen und den ursprünglichen Scope beziehungsweise die ursprüngliche Zuweisung anhand der vorherigen Aufzeichnung wiederherstellen. Speichern, im Policies-Tab jedes betroffenen Servers die tatsächlich angewendete Richtlinie gegen den dokumentierten Ausgangszustand prüfen, den Anwendungsablauf erneut testen sowie neue Ereignisse beobachten. Das nimmt die Policy-Änderung zurück; es verspricht weder die Wiederherstellung bereits veränderter Dateien noch ein automatisches Zurückrollen einer MSI-Installation oder einer Legacy-Lockdown-Migration. Wenn selbst im Monitor-Modus ein Dienst nicht wieder funktioniert oder der Host noch gesperrt ist, keine weiteren Lockdown-/Agent-Eingriffe improvisieren: Status und Ereignisse sichern und den konkreten Fall mit Sophos Support sowie der zuständigen Stelle für die getrennte Legacy-Migration klären.