Naar de inhoud
Avanet

Sophos Central Endpoint-uitzonderingen veilig configureren

Een Sophos Endpoint-uitzondering is geen onschuldige compatibiliteitsinstelling. Ze sluit bestanden, processen, websites of beveiligingscontroles geheel of gedeeltelijk van inspectie uit. Een te brede uitzondering kan precies het pad vrijgeven dat malware later gebruikt.

Bepaal daarom eerst oorzaak en beveiligingsfunctie en gebruik daarna de kleinst mogelijke uitzondering in een gerichte policy. Globale uitzonderingen zijn de laatste stap.

Policy of globaal?

OmvangLocatieGeschikt voor
geselecteerde gebruikers, apparaten of groepenThreat Protection Policystandaardgeval
alle gebruikers, computers en serversGlobal Exclusionsalleen tenantbreed noodzakelijke uitzondering
gedetecteerde legitieme applicatieAllowed Applicationsgecontroleerde False Positive

Policy-uitzonderingen blijven beperkt tot de doelgroep. Globale uitzonderingen gelden tenantbreed en vergroten de gevolgen van een fout.

Het actuele globale pad is Global Settings > Protection and Remediation > Allow and Block > Global Exclusions.

Vóór elke uitzondering

Een betrouwbare aanvraag bevat:

  • detectienaam en tijdstempel
  • betrokken apparaat en gebruiker
  • volledig pad, proces of doel
  • Sophos-event en activerende beveiligingsfunctie
  • fabrikantadvies met actuele productversie
  • hash en digitale handtekening voor bestanden
  • kleinst noodzakelijke doelgroep
  • einddatum en verwijdertest

«De applicatie is traag» is onvoldoende. CPU, schijf, bestandstype, procesketen en het werkelijke Sophos-event moeten het verband aantonen.

Passend uitzonderingstype kiezen

Bestand of map

Een volledig pad is nauwkeuriger dan bestandsnaam, wildcard of hele map. In Windows is *.* geen geldige algemene wildcard. Sluit geen hoge mappen zoals gebruikersprofielen, Temp, Windows, ProgramData of volledige schijven uit.

Een scanuitzondering verhindert niet automatisch elke andere inspectie. Exploit-, ransomware- of gedragsdetectie kan actief blijven. Daarom moet eerst bekend zijn welke component het probleem veroorzaakt.

Voor een trage applicatie adviseert Sophos niet automatisch de hele gegevensmap uit te sluiten. Als C:\app\app.exe bij lezen of schrijven in C:\data prestaties kost, is het exacte procespad meestal beperkter: andere processen en malware worden in de gegevensmap nog steeds gecontroleerd.

Windows-wildcards moeten nauwkeurig worden gelezen. * overschrijdt geen padscheiding, ** kan meerdere mapniveaus omvatten en ? staat voor één teken. Een patroon als C:\foo\**\bar is aanzienlijk ruimer dan een concreet bestand. Variabelen als %PROGRAMDATA%, %USERPROFILE%, %TEMP% of %WINDIR% kunnen grote, vaak misbruikte gebieden afdekken en worden niet zelfstandig gebruikt.

Op macOS heeft een afsluitende slash een eigen betekenis: /myfolder/ omvat submappen recursief, /myfolder// alleen de map zonder submappen. Een ster aan het einde van een pad omvat bestanden, niet automatisch submappen. Windows-patronen worden daarom niet ongewijzigd op Macs toegepast.

Proces

Een Windows-procesuitzondering verwacht het volledige applicatiepad. Ze kan ook bestanden omvatten waartoe dit proces toegang heeft en is vaak ruimer dan verwacht.

Alleen app.exe zonder pad is geen duidelijke definitie. Schrijfbare installatielocaties en gebruikersprofielen zijn bijzonder riskant.

Website

Een website-uitzondering kan webcategoriecontrole en Web Control omzeilen. Domein, IP-adres of CIDR-bereik zijn toegestaan. Wildcards worden in Website Exclusions niet ondersteund. Geef alleen de vereiste host vrij, niet een volledig topleveldomein.

Exploit-, ransomware- of IPS-uitzondering

Deze typen gelden voor specifieke modules en worden alleen gebruikt wanneer het event deze module aantoont. Een normale scanuitzondering lost een Exploit Mitigation-probleem niet automatisch op.

Bij een Exploit False Positive wordt eerst de Detection ID uitgesloten. Dit beperkt de werking tot precies dit gedetecteerde gedrag. De hele applicatie van alle exploitcontroles uitsluiten is de meest riskante variant en blijft de laatste stap.

Een actueel compatibiliteitsvoorbeeld betreft de Omnissa Horizon 2503 Agent, de bijbehorende Redirection Scanner en Sophos Core Agent 2025.x. Als meerdere toepassingen pas na deze upgrade crashen, wordt eerst gecontroleerd of Scanner Redirection daadwerkelijk nodig is. Als de functie niet wordt gebruikt, wordt deze uit de Horizon Agent verwijderd. Anders worden de processpecifieke compatibiliteitsinstelling van Omnissa Support en, alleen als laatste optie, een nauw begrensde Sophos Exploit Mitigation-uitzondering getest. Maak vóór de wijziging een registerbackup en gebruik een pilotapparaat; een algemene uitzondering voor alle crashende toepassingen zou de bescherming onnodig verminderen.

Een IPS-uitzondering beperkt richting, Remote Address, Remote Port en Local Port. Minstens een adres of poort moet zijn ingesteld. Voor inkomend RDP vanaf een beheercomputer wordt bijvoorbeeld lokale poort 3389 met het exacte Remote Address gebruikt, niet een willekeurige bronpoort.

Device Isolation

Isolatie-uitzonderingen staan nauw begrensde communicatie toe hoewel een Endpoint geïsoleerd is. Een Local Port staat andere apparaten toegang tot die poort van het geïsoleerde systeem toe. Een Remote Port of Remote Address beperkt uitgaande verbindingen van het geïsoleerde apparaat.

Voor onderzoek wordt bijvoorbeeld inkomend RDP op poort 3389 of SSH op poort 22 alleen vanaf een beheernetwerk toegestaan. Voor Cleanup Tools wordt een uitgaande verbinding naar een specifieke Tool Server vrijgegeven. Algemene internettoegang zou het doel van isolatie ondermijnen.

PUA en gedetecteerde applicatie

Een PUA is niet noodzakelijk malware, maar kan ongewenst zijn. Beslis vrijgave op bedrijfsbehoefte. Globaal Authorize PUA staat ze op alle computers toe; een policy-uitzondering kan de omvang beperken.

False Positive als applicatie toestaan

Beheer toegestane applicaties onder Global Settings > Protection and Remediation > Allow and Block > Files > Allowed Applications.

Een vrijgave voorkomt dezelfde detectie en kan opgeschoonde kopieën uit SafeStore herstellen. Ze geldt voor alle computers en gebruikers en wordt daarom alleen na verificatie gebruikt.

Sophos biedt afhankelijk van het platform meerdere identiteiten:

MethodeWerkingBeoordeling
Certificatestaat applicaties met hetzelfde vertrouwde certificaat toevoorkeur na controle van fabrikant en certificaat
SHA-256staat precies deze bestandsversie toebeperkt, moet na updates worden vernieuwd
Pathstaat applicaties op de gedefinieerde locatie toeriskanter bij schrijfbare paden

Certificate heeft de voorkeur van Sophos, maar kan andere programma’s van dezelfde uitgever omvatten. Controleer daarom de certificaathouder.

Een gedetecteerde applicatie direct vanuit het event toestaan

De uitvoerbare route begint onder My Environment > Computers & Servers. Open daar het betreffende apparaat, zoek de detectie op het tabblad Events en kies Details. Onder Allow this application zijn afhankelijk van het platform Certificate, SHA-256 en Path beschikbaar. Allow neemt de vrijgave over en kan een eerder in quarantaine geplaatst bestand herstellen.

De allow geldt voor alle computers en gebruikers. Sophos slaat dezelfde Threat Detection over, maar controleert bij start nog op exploits, ransomware en schadelijk gedrag. Certificate kan meer apps van dezelfde uitgever toelaten, SHA-256 alleen die versie en Path de locatie. Voor Linux-paden zonder UTF-8 is SHA-256 nodig.

Exploitdetectie gericht uitsluiten

Open na een bevestigde Exploit False Positive eerst My Environment > Computers & Servers > apparaat > Events > detectie > Details. Onder Don’t detect this again staan twee opties met een verschillend bereik:

  • Exclude this Detection ID from checking onderdrukt alleen dit gedrag voor deze applicatie.
  • Exclude this application from checking neemt de hele applicatie uit alle exploitchecks en is laatste redmiddel.

Exclude slaat een Detection-ID-uitzondering op onder Global Exclusions en een applicatie-uitzondering onder Exploit Mitigation Exclusions. Beide Event-acties gelden globaal voor alle gebruikers en computers. Kies daarom eerst de Detection ID. Als dezelfde bevestigde detectie toch terugkomt, controleer dan opnieuw het bereik voordat de volledige applicatie wordt uitgesloten.

Open voor een beperkte doelgroep in plaats daarvan de passende Endpoint- of Server-Threat Protection Policy. Kies onder Settings > Exclusions > Add Exclusion > Detected Exploits (Windows/Mac) de detectie, voeg haar toe en controleer de toewijzing aan de bedoelde gebruikers of apparaten. Andere exploitcontroles voor de applicatie blijven actief. Het volledig uitschakelen van Exploit Mitigation voor een applicatietype onder Runtime Protection wordt niet aanbevolen.

Wanneer een bekende applicatie al vóór een Detection alleen van één specifieke mitigation moet worden uitgezonderd, open dan Global Settings > Protection and Remediation > Allow and Block > Global Exclusions > Add Exclusion. Het type Exploit Mitigation and Activity Monitoring (Windows) accepteert een applicatiepad. Wildcards en ondersteunde variabelen zijn mogelijk, maar worden vanwege hun grotere bereik alleen gedocumenteerd gebruikt. Schakel onder Mitigations uitsluitend de betrokken controle uit en kies daarna Add en Save. Protect Application uitschakelen deactiveert alle exploitchecks voor de applicatie, terwijl malware- en ransomwarecontrole actief blijven.

Ransomware-Detection-ID vanuit een event uitsluiten

Open My Environment > Computers & Servers > Computer > Events > Details en kies onder Don’t detect this again uitsluitend Exclude this Detection ID from checking en daarna Exclude. Central maakt de vermelding onder Global Exclusions aan; deze geldt voor alle gebruikers en computers.

Door deze globale werking is de procedure uitsluitend geschikt voor zeldzame, technisch bewezen False Positives. Controleer vooraf hash, ondertekening, procesketen, betrokken bestanden en reproduceerbaarheid. Gebruik voor een beperkte groep waar mogelijk een smallere policygebaseerde uitzondering in plaats van de globale eventoptie.

Verdachte toepassingen tenantbreed blokkeren

Met een Sophos XDR-licentie kunnen verdachte Windows-toepassingen onder Global Settings > Protection and Remediation > Allow and Block > Files > Blocked Items aan de hand van hun SHA-256-hash tenantbreed worden geblokkeerd. Bestaande kopieën worden op de computers opgeschoond. De lijst ondersteunt maximaal 5'000 hashes en toont reden en auteur van de blokkering.

Dit is geen algemene bestandsblokkeerlijst. Sophos accepteert alleen toepassingen die door hun reputatie als verdacht gelden en negeert hashes van andere bestandstypen of bestanden met een vertrouwde reputatie. Controleer vóór opname daarom de hash samen met bestandspad, ondertekening en Detection. De SHA-256-waarde staat bij een detectie in het Detection Event of Threat Graph; voor een nog niet gedetecteerd bestand kan Endpoint Self Help > File Info worden gebruikt.

Als een hash weer wordt verwijderd, mag de toepassing opnieuw starten. Een eerder opgeschoond bestand wordt daardoor niet automatisch hersteld. Een legitieme False Positive wordt na controle via Allowed Applications vrijgegeven.

Test en rollback

  1. Maak de uitzondering eerst in een kleine pilotpolicy.
  2. Reproduceer applicatie en oorspronkelijke fout.
  3. Controleer Sophos-events en Health State.
  4. Verifieer dat alleen het bedoelde pad of proces wordt geraakt.
  5. Breid daarna pas de doelgroep uit.
  6. Documenteer eigenaar en einddatum.
  7. Verwijder en test de uitzondering na een fabrikant- of Sophos-fix.

Een uitzondering zonder terugkeertest wordt snel een blijvend technisch risico.

Bestaande uitzonderingen opschonen

Controleer globale en policy-uitzonderingen minstens elk kwartaal. Verwijder items zonder eigenaar, verlopen workarounds, niet meer geïnstalleerde applicaties, dubbele regels en te brede wildcards.

De Account Health Check kan bijzonder onveilige globale en policy-uitzonderingen zichtbaar maken. Een groene waarde bevestigt alleen dat Sophos de door deze controle herkende hoogrisicopatronen niet heeft gevonden. Ze vervangt geen inhoudelijke beoordeling van het doel van de uitzondering.

Typische verkeerde beslissingen

Fabrikant verlangt een volledige mappenstructuur

Vergelijk het advies met actuele versie en schrijfbare paden. Vaak kan het worden beperkt tot databasebestanden, cache of een ondertekend proces.

Event verdwijnt na globale uitzondering

Dit bewijst alleen dat de beveiliging werd omzeild, niet dat het bestand veilig of de uitzondering passend is.

Applicatie is toegestaan, maar werkt nog niet

Dan was malwaredetectie mogelijk niet de oorzaak. Exploit Mitigation, Peripheral Control, Web Control, DLP of een ander product kan betrokken zijn. Het eventtype bepaalt de volgende stap.

Veelgestelde vragen

Zijn policy-uitzonderingen veiliger dan globale uitzonderingen?

Ze beperken het effect tot geselecteerde gebruikers of apparaten en hebben daarom meestal de voorkeur. Ook een policy-uitzondering blijft een risico en moet zo specifiek mogelijk zijn.

Welke vrijgavemethode is het beste voor een legitieme applicatie?

Sophos adviseert een gecontroleerd fabrikantcertificaat. SHA-256 is beperkter, maar geldt slechts voor één bestandsversie. Padtoestemming is vooral in schrijfbare mappen riskant.

Moeten uitzonderingslijsten van fabrikanten ongewijzigd worden overgenomen?

Nee. Beperk ze tot actuele versie, betrokken componenten en werkelijk benodigde paden en test eerst in een pilotgroep.