Sophos Endpoint Threat Protection Best Practices
Die Threat-Protection-Policy ist die wichtigste Endpoint-Richtlinie in Sophos Central. Sie steuert nicht nur klassische Malware-Scans, sondern auch Verhaltenserkennung, Exploit Mitigation, CryptoGuard, Web-Schutz, Event Journals und weitere Laufzeitschutzfunktionen.
Die beste Ausgangslage sind die von Sophos empfohlenen Einstellungen. Abweichungen werden klein, zielgerichtet und messbar gehalten. Eine pauschal gelockerte Base Policy löst zwar kurzfristig Kompatibilitätsprobleme, vergrössert aber den blinden Fleck für alle Endpoints.
Baseline vor Feintuning
Unter My Products > Endpoint > Policies > Threat Protection wird zuerst die effektiv angewendete Policy identifiziert. Danach werden vier Fragen beantwortet:
- Welche Plattformen und Agent Modes erhalten die Policy?
- Entsprechen die Schalter den aktuellen Sophos-Empfehlungen?
- Gibt es dokumentierte Abweichungen oder alte Ausnahmen?
- Sind Event Journals und Threat Graphs für Investigation verfügbar?
Der Account Health Check markiert wichtige Abweichungen von Sophos-Empfehlungen. Ein automatischer Fix ist möglich, sollte aber zuerst in einer Pilotgruppe geprüft werden.
Schutzbereiche und Empfehlung
| Bereich | Praxisempfehlung |
|---|---|
| Echtzeit-Scanning | aktiviert lassen |
| Download Reputation | mindestens Recommended |
| automatische Bereinigung | aktiviert lassen |
| Threat Graph creation | aktiviert lassen |
| Event Journals | aktiviert lassen |
| CryptoGuard | aktiviert lassen |
| Schutz vor remote ausgeführter Ransomware | aktiviert lassen |
| Exploit Mitigation und Process Protection | aktiviert lassen |
| Adaptive Attack Protection | aktiviert und aktuell halten |
| Advanced Settings | Standardwerte belassen |
Die konkrete Liste wächst mit neuen Agent-Versionen. Deshalb wird nicht ein alter Screenshot als dauerhafte Wahrheit verwendet, sondern die aktuelle Policy mit den Sophos-Empfehlungsmarkierungen verglichen.
Echtzeit- und Download-Schutz
Echtzeit-Scanning prüft Dateien beim Zugriff. Download Reputation bewertet heruntergeladene Dateien zusätzlich nach Herkunft und Verbreitung. Recommended blockiert Dateien mit niedriger Reputation automatisch. Strict blockiert zusätzlich Dateien mit mittlerer Reputation und kann deshalb mehr legitime Downloads treffen.
Strict gehört zuerst in eine Pilotgruppe. Die Entscheidung basiert auf tatsächlichen Download-Workflows und Events, nicht auf dem Wunsch nach einem möglichst strengen Schalter.
Sophos Live Protection fragt die aktuelle Reputation unbekannter Dateien bei Sophos ab. Deep Learning erkennt verdächtige Dateien anhand ihres Modells auch ohne klassische Signatur. Beide Funktionen bleiben Teil der Baseline.
Grenzen von Download Reputation
Download Reputation ist eine Windows-Funktion für Dateien, die über unterstützte Browser heruntergeladen werden. Firefox-Downloads werden derzeit nicht auf diesem Weg bewertet. Sophos bestimmt die Reputation aus Hash, Verbreitung, Alter und Herkunfts-URL; eine vollständige Reputation-Abfrage erfolgt vor allem für ausführbare beziehungsweise als Anwendung erkannte Dateien.
Die Abfrage verwendet SXL4 über HTTPS. Geplante Scans können Hashinformationen an Sophos liefern und einen lokalen Cache aufbauen, erzwingen dabei aber keine Download-Reputation-Entscheidung. Der Cache ist auf 200 MB begrenzt und entfernt danach ältere Einträge.
⚠️ Erreicht der Endpoint den SXL-Dienst nicht und läuft die Abfrage in einen Timeout, wird der Download ohne Reputation-Prompt zugelassen. Download Reputation ist deshalb kein Ersatz für Datei-Scanning, Deep Learning oder funktionierende Netzwerk- und Proxy-Anforderungen.
Für die Fehleranalyse werden drei Eingriffe unterschieden: Die Aktion kann auf Log only gestellt, Detect low-reputation files deaktiviert oder mit dem Abschalten von Live Protection auch die Online-Reputationsabfrage verhindert werden. Diese Varianten haben unterschiedlich grosse Schutzfolgen. Sie werden höchstens in einer kleinen Test-Policy und mit festem Rückstellzeitpunkt verwendet, nicht als dauerhafter Workaround.
Die Policy unterscheidet ausserdem lokale, Netzwerk- und Wechselmedien. Netzlaufwerke werden nur so breit geprüft, wie der Geschäftsprozess es erfordert, weil eine doppelte Prüfung auf Client und Fileserver Leistung kosten kann. Wechselmedien und neu aus dem Internet geladene Dateien bleiben besonders relevante Eintrittspfade.
Die Internetprüfung kann HTTP-Downloads direkt untersuchen. Für verschlüsseltes HTTPS hängt die Sichtbarkeit von SNI und der aktivierten SSL/TLS-Entschlüsselung ab. Ein erfolgreich blockierter HTTP-Test beweist deshalb nicht automatisch dieselbe Inhaltsprüfung für HTTPS.
Bereinigung und SafeStore
Sophos kann erkannte Malware automatisch bereinigen. Unter Windows erfolgt die Bereinigung erkannter Elemente unabhängig vom sichtbaren Schalter. Bereinigte Dateien landen in SafeStore und können über einen kontrollierten Freigabeprozess wiederhergestellt werden.
Eine Wiederherstellung ist keine normale Benutzerfunktion. Vorher werden Erkennungsname, Quelle, Hash, Signatur, Geschäftsbedarf und SophosLabs-Bewertung geprüft. Der Ablauf für False Positives steht unter Sophos Endpoint Threat Cleanup und Malware-Bereinigung.
SafeStore besitzt feste Grenzen: Eine einzelne Datei darf höchstens 100 GB gross sein, insgesamt werden maximal 200 GB beziehungsweise 2'000 Dateien vorgehalten. Diese Grenzen sind kein Backup-Konzept. Geschäftsdaten werden unabhängig davon gesichert.
Event Journals und Threat Graphs
Enable event journals sollte aktiv bleiben. Die Journale liefern die Aktivitätsdaten für Threat Graphs, Live Discover und Forensic Snapshots.
Wird die Funktion abgeschaltet, fehlen Daten für genau den Zeitraum, der später untersucht werden soll. Das reduziert Sichtbarkeit und Schutz. Auch ein nachträgliches Einschalten rekonstruiert die fehlende Historie nicht.
Enable Threat Graph creation hilft, die Angriffskette rund um eine Erkennung nachzuvollziehen. Für XDR- und Incident-Response-Prozesse gehört diese Funktion zur Baseline.
Der Sophos Data Recorder verwendet unter Windows die gemeinsame NT Kernel Logger-Session. Meldet ein anderes Trace-Werkzeug 0xb7 beziehungsweise „file already exists“, ist diese Session bereits belegt. Enable Threat Graph creation auszuschalten gibt den Logger frei, beendet aber zugleich die Threat-Graph-Erzeugung auf den betroffenen Geräten. Das ist nur ein dokumentiertes, zeitlich begrenztes Diagnosefenster; anschliessend wird die Policy wieder aktiviert und die Telemetrie kontrolliert.
Ransomware-Schutz
CryptoGuard schützt Dokumente vor unerlaubter Verschlüsselung. Zusätzlich sollte der Schutz vor remote ausgeführter Ransomware aktiv bleiben, weil ein kompromittiertes Gerät sonst Dateien auf Netzwerkfreigaben verschlüsseln kann.
Weitere Optionen schützen vor EFS- und Master-Boot-Record-Angriffen. Wird eine Ransomware-Erkennung ausgelöst, wird nicht nur die einzelne Datei betrachtet. Gerät, Benutzer, Quellprozess, Netzwerkfreigaben und benachbarte Systeme gehören in die Untersuchung.
Runtime Protection und Exploit Mitigation
Runtime Protection erkennt verdächtiges Verhalten, Prozessmanipulation und schädlichen Netzwerkverkehr. Dazu gehören je nach Plattform und Agent-Version unter anderem:
- Schutz vor Process Hollowing und DLL-Injection
- Blockieren nicht vertrauenswürdiger DLL-Pfade
- Credential-Theft-Schutz
- Schutz von MFA-Browser-Cookies
- Erkennung bösartiger Beacons
- Schutz vor ETW-Manipulation
- Überwachung missbrauchter Treiber und Systemaufrufe
Diese Schalter werden nicht einzeln deaktiviert, nur weil eine Anwendung abstürzt. Zuerst muss das konkrete Event einer Schutzfunktion zugeordnet und mit einer Pilot- oder Policy-Ausnahme eingegrenzt werden.
Weitere aktuelle Bereiche sind AMSI Protection für Skript- und Speicherinhalte, Intrusion Prevention für schädlichen Netzwerkverkehr, Driver Detection sowie Schutzereignisse auf Domain Controllern. IPS ist in der Endpoint-Policy standardmässig nicht aktiv und wird deshalb bewusst pilotiert. Es prüft ein- und ausgehenden Verkehr auf dem Windows-Gerät und ist nicht mit dem IPS einer Netzwerk-Firewall gleichzusetzen.
Block QUIC browser connections zwingt unterstützte Browser weg von QUIC, damit Webkontrollen den vorgesehenen Pfad sehen. Vor der Aktivierung werden moderne Browser, Videokonferenzen und Webanwendungen getestet.
Adaptive Attack Protection
Adaptive Attack Protection verschärft den Schutz automatisch, wenn Sophos einen aktiven Angriff erkennt. Zusätzliche Funktionen können auch dauerhaft aktiviert werden, etwa Schutz im abgesicherten Modus, Blockieren verwundbarer Treiber und erweiterte Audit-Policy-Protokollierung.
Bei älteren Spezialtreibern oder administrativen Security-Tools ist ein Pilot besonders wichtig. Eine Inkompatibilität wird über eine eng begrenzte Ausnahme behandelt, nicht durch globales Abschalten des gesamten Bereichs.
Meldet Self Help, dass Anti-Ransomware und alle Exploit-Mitigation-Funktionen per Policy deaktiviert sind, wird die effektiv zugewiesene Threat-Protection-Policy kontrolliert. Registry-Werte wie deaktivierte KernelFeatures oder NoCryptoGuard beschreiben den resultierenden lokalen Zustand, sind aber nicht der Ort für eine dauerhafte Reparatur. Die Korrektur erfolgt in Central und wird nach Policy-Synchronisierung lokal verifiziert.
Disrupt-Erkennungen und Safe Mode
Eine Erkennung mit dem Präfix Disrupt_ bedeutet, dass Adaptive Attack Protection ein Verhalten unterbrochen hat, das zu einem aktiven Angriff oder zu einem Pentest passen kann. Vor einer Ausnahme werden deshalb Gerät, Benutzer, Detection, TTP-Klassifikation und geplanter Test gemeinsam geprüft. Ist die Aktivität legitim, wird möglichst die konkrete Regelinstanz autorisiert. Das globale Abschalten von Adaptive Attack Protection ist die letzte Option. Es verhindert weitere Disrupt_*-Regeln, die TTP-Klassifikationen für XDR bleiben jedoch bestehen.
Block safe mode abuse verhindert verdächtige programmatische Safe-Mode-Aktivierung als Prevent_1a (T1562.009). Die Regel bereinigt keine Malware, sondern blockiert nur den Wechsel. Für geplante Wartung wird entweder die Einstellung auf genau diesem Gerät temporär über Override Sophos Central Policy deaktiviert, eine enge Geräte-Policy verwendet oder Safe Mode aus einer autorisierten Live-Response-Sitzung aktiviert. Ein lokaler Override fällt nach vier Stunden automatisch zurück, sollte aber nach der Wartung trotzdem bewusst beendet werden.
Eine einzelne Prevent_1a-Erkennung wird nicht dauerhaft autorisiert: Ein Angreifer könnte später dieselbe Technik verwenden. Nach der Wartung werden Policy, Tamper Protection und Health State erneut kontrolliert.
Zusätzliche Windows-Audit-Protokollierung
Mit Core Agent 2026.1 aktiviert Sophos die Einstellung Enable additional audit policy logging standardmässig. Sie erweitert das Windows Security Event Log um für Detection und Threat Hunting relevante Ereignisse, darunter Kerberos-Anmeldungen, Konto- und Gruppenänderungen, Logons, geplante Tasks, Credential-Manager-Zugriffe, Dienstinstallationen und Audit-Policy-Änderungen.
Die zugrunde liegende Ereignisliste lässt sich nicht einzeln konfigurieren. Auf Domain Controllern, Terminalservern oder anderen stark genutzten Systemen kann das Security Log deshalb deutlich schneller wachsen. SIEM-Ingestion, Aufbewahrung, Event-Log-Grösse und bestehende Windows-Audit-GPOs werden vor dem breiten Rollout geprüft.
Der Schalter kann deaktiviert werden, reduziert dann aber die für erweiterte Erkennung und Threat Hunting verfügbaren Daten. Eine Abschaltung erfolgt deshalb nur nach gemessener Auswirkung und dokumentierter Abwägung, nicht allein wegen einer höheren Eventanzahl.
HTTPS-Entschlüsselung
Decrypt websites using SSL/TLS ermöglicht die Inhaltsprüfung verschlüsselter Webseiten. Die Funktion ist standardmässig nicht aktiv und kann Browsing verlangsamen oder Anwendungen mit Certificate Pinning stören.
Vor der Einführung braucht es eine Datenschutz- und Compliance-Abklärung, eine Pilotgruppe mit wichtigen Browsern und Fachanwendungen, die Prüfung sensibler Kategorien sowie einen dokumentierten Ausnahmeprozess.
Mehrfache Entschlüsselung auf Endpoint und weiteren Sicherheitsdiensten kann unnötige Komplexität erzeugen. Der Inspektionspunkt wird bewusst gewählt. Dieser Artikel beschreibt ausschliesslich die Central-Endpoint-Policy.
Scheduled Scan
Ein wöchentlicher Scheduled Scan kann selten verwendete Daten erfassen. Die konfigurierte Uhrzeit bezieht sich auf die lokale Zeit des Endpoints. Ist das Gerät zu diesem Zeitpunkt ausgeschaltet, wartet es bis zum nächsten geplanten Termin.
Ein Scheduled Scan ersetzt keinen Echtzeitschutz. Die aktuelle Hintergrundoption ist auf Windows beschränkt. Wird ein geplanter Scan verpasst, läuft er nicht beliebig oft nach; das genaue Verhalten der gewählten Scanoption wird deshalb auf einem Offline-Pilot geprüft. Für mobile Geräte wird ein Zeitfenster gewählt, in dem sie typischerweise online sind, ohne die Hauptarbeitszeit unnötig zu belasten.
Ausnahmen
Policy-Ausnahmen wirken nur auf die Zielgruppe dieser Policy und sind deshalb globalen Ausnahmen vorzuziehen. Jede Ausnahme reduziert den Schutz und muss so spezifisch wie möglich sein.
Breite Laufwerks-, Profil-, Temp- oder Prozessausnahmen sind besonders riskant. Details zu Typen, Wildcards und Ablaufkontrolle stehen unter Sophos Central Endpoint-Ausnahmen sicher konfigurieren.
Entwicklungswerkzeuge wie WinDbg Time Travel Debugging können an geschützte Prozesse nicht anhängen, solange Exploit Mitigation aktiv ist. Falls das Debugging geschäftlich erforderlich ist, erhält ausschliesslich der untersuchte Prozess in einer separaten Geräte-Policy eine zeitlich begrenzte Exploit Mitigation and Activity Monitoring-Ausnahme. Nach der Aufzeichnung wird die Policy entfernt oder deaktiviert und die Schutzwirkung am Gerät erneut geprüft.
Pilot und Abnahme
Nach einer Änderung werden auf Pilotgeräten die effektiv angewendete Policy, Health State, neue Events, wichtige Geschäftsprozesse, Performance, Browser-Verhalten sowie Threat-Graph- und Event-Journal-Verfügbarkeit geprüft.
Erst danach wird die Zielgruppe schrittweise erweitert. Bei Problemen wird die letzte Änderung eingegrenzt, nicht die gesamte Policy auf einen unsicheren Zustand zurückgesetzt.
Zur Abnahme gehören neben einem Testfile auch ein kontrollierter Web-Download, ein Wechselmedium, ein Netzwerkpfad sowie ein legitimer Prozess mit erhöhtem Exploit-Risiko. So wird nicht nur ein einzelner Scanner-Schalter, sondern die tatsächliche Schutzkette geprüft.