Naar de inhoud
Avanet

Sophos Endpoint Application Control configureren

Application Control is bedoeld om ongewenste of riskante software te stoppen zonder iedere onbekende applicatie voortijdig als malware te behandelen. Sophos deelt bekende programma’s in applicatiecategorieën in. De policy bepaalt vervolgens welke zijn toegestaan of geblokkeerd.

Het veilige uitgangspunt is daarom niet “alles blokkeren wat niet nodig is”, maar detecteren, beoordelen, piloteren en pas daarna blokkeren. Zo worden werkelijk gebruikte Remote Management-, beheer- en samenwerkingstools zichtbaar voordat een productieblokkade bedrijfsprocessen onderbreekt.

Application Control is geen malwarebescherming

Threat Protection detecteert schadelijke bestanden en gedrag. Application Control dwingt een operationele beslissing af voor verder bekende applicaties. Een Remote Administration Tool kan legitiem zijn voor support en ongewenst op een normale werkplek. Geen algemene standaardschakelaar kan deze beoordeling vervangen.

Het toestaan van een applicatie in Application Control verhindert ook niet dat Sophos deze op malware, exploits, ransomware of schadelijk gedrag controleert. Omgekeerd mag een echte False Positive niet met een brede Application Control-uitzondering worden verborgen.

Eerst detecteren

Open de Application Control Policy onder My Products > Endpoint > Policies. Laat de policy tijdens de eerste fase in detectiemodus. Scheduled of lokale scans kunnen aanvullend worden gebruikt, zodat ook geïnstalleerde applicaties die momenteel niet actief zijn in de inventaris verschijnen.

Beoordeel na enkele representatieve werkdagen de resultaten onder Reports > Events. Niet alleen de applicatienaam is belangrijk: ook apparaat, gebruiker, tijd en bedrijfsdoel tellen mee. Een applicatie die op een IT-beheerapparaat legitiem is, kan op iedere andere Endpoint ongewenst zijn.

Categorieën en afzonderlijke applicaties

Sophos ordent beheerbare programma’s in categorieën. Een hele categorie blokkeren is eenvoudig, maar heeft een groter bereik. Wanneer producten binnen dezelfde categorie anders moeten worden behandeld, wordt de categorie geopend en de beslissing op applicatieniveau verfijnd.

Een onderhoudbaar model bestaat meestal uit enkele beslissingen:

BeslissingGeschikt voor
categorie toestaangevestigde softwareklasse met duidelijke goedkeuring
categorie blokkerensoftwareklasse die binnen de organisatie algemeen verboden is
afzonderlijke applicatie blokkerenuitzondering binnen een verder toegestane categorie
afzonderlijke applicatie toestaangoedgekeurd product binnen een verder geblokkeerde categorie

Vul de policy niet met veel preventieve afzonderlijke uitzonderingen. Iedere afwijking heeft een eigenaar en een traceerbare reden nodig.

Protected Browser en Island Browser niet afzonderlijk behandelen

Sophos Protected Browser en Island Enterprise Browser delen Core Binaries, waardoor Sophos Endpoint beide met dezelfde handtekening kan herkennen. Een Application Control-besluit voor Island Browser kan dus ook Sophos Protected Browser treffen; betrouwbare afzonderlijke toestemming is niet gegarandeerd. De overlap raakt ook DLP Browser Detection. Test bij Workspace Protection Application Control samen met Endpoint DLP en documenteer de productgrens.

Een pilotgroep blokkeren

Wijs de eerste blokkerende policy aan een kleine computergroep toe. Deze moet typische gebruikers, belangrijke bedrijfsapplicaties en minstens één IT-werkplek bevatten. Controleer na de toewijzing onder Policies op het apparaat of deze Application Control Policy werkelijk actief is.

Controleer tijdens de pilot:

  • de verwachte applicatie wordt geblokkeerd en genereert een Event
  • toegestane applicaties blijven starten
  • Windows-gebruikers ontvangen de geconfigureerde Desktop Message
  • de helpdesk kent applicatie, regel en goedkeuringsproces
  • omzeilingspogingen met Portable of hernoemde programma’s worden gedetecteerd

Desktop Messages zijn een Windows-functie. Op andere platformen mag het operationele proces er niet van afhangen dat gebruikers hetzelfde dialoogvenster zien.

Script Hosts pas na inventarisatie blokkeren

Onder Programming / Scripting tool kan Application Control bijvoorbeeld Microsoft WSH WScript controleren. Dat vormt een extra barrière tegen kwaadaardige JavaScript-bestanden, maar blokkeert ook legitieme login-, beheer- of applicatiescripts. Inventariseer de Script Host eerst in Detection Mode en blokkeer alleen voor passende apparaatgroepen. Dit vervangt AMSI of Threat Protection niet.

Nieuwe applicaties automatisch behandelen

Sophos kan nieuwe applicaties automatisch opnemen in een reeds gecontroleerde categorie. Dit houdt policies actueel, maar vergroot hun automatische werking. In een geblokkeerde categorie kan een nieuw geclassificeerd maar operationeel noodzakelijk product daardoor zonder aparte goedkeuring worden geblokkeerd.

Sophos markeert New applications added to this category by Sophos als optioneel en waarschuwt om deze optie niet zonder zorgvuldige afweging in te schakelen. Gebruik haar alleen wanneer nieuwe catalogusitems in die categorie bewust automatisch moeten worden gecontroleerd. Het gemak van een actuele lijst vervangt geen Change Control; bij geblokkeerde categorieën is periodieke beoordeling gevolgd door een pilot meestal beter beheersbaar.

Nieuwe categorie GenAI

Sophos groepeert toepassingen met generatieve AI inmiddels in de categorie GenAI. Afhankelijk van het platform vallen daar onder meer desktopclients, lokale modellen, coding assistants en contenttools onder. Bestaande programma’s zoals Cursor, Microsoft Copilot, Ollama, Perplexity of Windsurf zijn uit eerdere categorieën hierheen verplaatst.

Volgens Sophos verandert de herclassificatie de bestaande Allow- of Block-status niet. Ze wijzigt wel waar een toepassing voortaan in rapporten en beleidsonderhoud wordt gevonden. Inventariseer de GenAI-categorie daarom opnieuw na een catalogusupdate. Een algemene blokkering vervangt geen beleid voor browserdiensten, dataclassificatie en toegestane zakelijke AI-toepassingen.

Wanneer een applicatie ontbreekt

Niet ieder product staat direct in de Sophos-catalogus. Sophos biedt een procedure om opname van een applicatie aan te vragen. Probeer tot de classificatie beschikbaar is niet hetzelfde resultaat met een ongerichte malware-uitzondering af te dwingen. Application Control- en Threat Protection-uitzonderingen lossen verschillende taken op.

Volgens Sophos duurt de beoordeling van een nieuwe applicatie doorgaans ongeveer 6 tot 10 weken, en mogelijk langer afhankelijk van risico, complexiteit en Release Cycle. Dit is geen kortetermijn-Change.

Moet een specifiek bestand intussen worden verhinderd, dan kan zijn SHA-256 tijdelijk aan de globale Blocked List worden toegevoegd. Dit blokkeert alleen dat bestand tenantbreed, zonder Category Detection of groep- of policygebaseerde Application Control, en moet na catalogusopname opnieuw worden beoordeeld.

⚠️ Een algemene Threat Protection-uitzondering vervangt geen ontbrekende Application Control-entry. Beide lossen verschillende taken op.

Troubleshooting

Als een verwachte applicatie niet wordt geblokkeerd, worden eerst effectieve policy, doelgroep en policyvolgorde gecontroleerd. Daarna volgen applicatieversie, werkelijk proces en tijdstip van de laatste Agent Update. Een catalogusitem betekent niet dat iedere variant of Launcher identiek wordt gedetecteerd.

Als een vereiste applicatie wordt geblokkeerd, wordt de policy op applicatieniveau gecorrigeerd en opnieuw opgeslagen. Application Control hoeft niet globaal te worden uitgeschakeld. Controleer vervolgens op het getroffen apparaat of de bijgewerkte policy is aangekomen.

Verwante artikelen

Sophos Central Endpoint-policies correct opbouwen legt policyvolgorde en effectieve toewijzing uit. Sophos Endpoint Control Policies praktisch invoeren behandelt de totale uitrol van Control-functies.

Veelgestelde vragen

Moet Application Control direct blokkeren?

Nee. Detecteer applicaties en beoordeel eerst de Events. Daarna krijgt een kleine pilotgroep de eerste blokkerende policy.

Vervangt Application Control malwarebescherming?

Nee. Application Control dwingt een operationele softwarebeslissing af. Threat Protection blijft controleren op malware, exploits, ransomware en schadelijk gedrag.