Naar de inhoud
Avanet

Sophos Central Endpoint-uitzonderingen veilig configureren

Een Sophos Endpoint-uitzondering is geen onschuldige compatibiliteitsinstelling. Ze sluit bestanden, processen, websites of afzonderlijke beveiligingscontroles geheel of gedeeltelijk van inspectie uit. Een te brede uitzondering kan precies het pad vrijgeven dat malware later gebruikt.

De veilige aanpak is daarom: bepaal het activerende event en de beveiligingsmodule, maak de kleinst passende uitzondering in een gerichte Threat Protection Policy, test deze op enkele apparaten en leg eigenaar en einddatum vast. Een globale uitzondering is alleen passend als dezelfde aangetoonde behoefte werkelijk geldt voor alle betrokken gebruikers, computers en servers.

Bepaal scope en prioriteit vóór de syntaxis

ScopeLocatieEffect
geselecteerde gebruikers of apparatenMy Products > Endpoint > Policies > Threat Protection > Settings > Exclusionsalleen in de toegepaste policy
geselecteerde serversMy Products > Server > Policies > Threat Protection > Settings > Exclusionsalleen in de toegepaste serverpolicy
alle gebruikers, computers en serversGlobal Settings > Protection and Remediation > Allow and Block > Global Exclusionstenantbreed
geverifieerde legitieme applicatieGlobal Settings > Protection and Remediation > Allow and Block > Files > Allowed Applicationstenantbreed voor alle gebruikers en computers

Globale en policy-uitzonderingen zijn geen prioriteitsniveaus die elkaar opheffen: een globale uitzondering geldt overal en kan niet door een strengere policy worden beperkt. Als meerdere policies van hetzelfde type passen, past Central alleen de eerste actieve policy in de lijst toe; instellingen worden niet samengevoegd met een lager geplaatste Threat Protection Policy. Plaats een tijdelijke uitzonderingspolicy daarom boven de algemene policy en controleer de effectieve policy op het apparaat. Sophos Central Endpoint-policies correct opbouwen legt het selectiemodel uit.

Een globale uitzondering maken

  1. Open Global Settings > Protection and Remediation > Allow and Block > Global Exclusions.
  2. Kies Add Exclusion en bepaal onder Exclusion Type het type.
  3. Voer onder Value uitsluitend het aangetoonde pad, proces, hostadres of de verkeersparameters in.
  4. Kies bij File or folder onder Active for Real-time Scanning, Scheduled Scanning of beide. Sluit alleen de werkelijk betrokken scan uit.
  5. Kies Add of Add Another en vervolgens Save op de pagina.

Als bewerken is geblokkeerd, kunnen partner- of Enterprise-instellingen de globale instellingen vergrendelen. De beheerdersrol heeft bovendien toegang tot Endpoint Protection en Server Protection nodig. Omzeil de blokkering niet via een technisch bredere actie vanuit een event.

Toon vóór iedere uitzondering de noodzaak aan

Een goed onderbouwde aanvraag bevat:

  • detectienaam, tijdstempel, betrokken apparaat en gebruiker;
  • volledig pad, proces of netwerkeindpunt;
  • Sophos-event en de activerende beveiligingsmodule;
  • fabrikantadvies voor de daadwerkelijk gebruikte productversie;
  • SHA-256 en digitale handtekening als het om een bestand gaat;
  • kleinst noodzakelijke doelgroep, verantwoordelijke en einddatum;
  • een reproduceerbare voor-en-na-test en een rollbackplan.

“De applicatie is traag” is onvoldoende. CPU, schijf, betrokken bestandstype, procesketen en een qua tijd passend Sophos-event moeten het verband aantonen. Zonder dit bewijs maskeert een uitzondering alleen symptomen.

Leveranciersuitzonderingen voor Windows-applicaties

Leg voor door een leverancier aanbevolen uitzonderingen eerst de exacte productversie, de geïnstalleerde onderdelen en de aantoonbaar getroffen workflow vast. Laat de applicatieleverancier vervolgens bevestigen welke paden en processen momenteel voor precies die configuratie nodig zijn. Vergelijk elke vermelding met het betreffende Sophos-event; voeg alleen bevestigde vermeldingen één voor één toe aan de meest gerichte geschikte pilotpolicy. Leg verantwoordelijke, onderbouwing en einddatum vast in de wijziging. Zoek geen algemene leverancierslijst op en importeer zo’n lijst niet ongewijzigd.

Behoud bij een mapscanuitsluiting de verplichte afsluitende backslash. Behandel een procesuitsluiting als breed: ook niet-uitgesloten bestanden die het proces aanraakt of laadt en zijn netwerkactiviteit worden niet geïnspecteerd. Laat bij een applicatie met gemeten, aanzienlijke en aan Sophos toe te schrijven vertraging de leverancier de uitsluitingen voor precies die versie bevestigen. Raad geen paden, verruim niets uit voorzorg en schakel de beveiliging niet uit. Sophos Support kan controleren of bevestigde vermeldingen correct zijn toegepast; escaleer met diagnostisch bewijs als de oorzaak onduidelijk blijft.

Kies het juiste uitzonderingstype en de juiste syntaxis

Een scanuitzondering schakelt exploit-, ransomware- of gedragscontroles niet automatisch uit. Omgekeerd schakelt een modulespecifieke uitzondering de malwarescan niet in het algemeen uit. Het eventtype bepaalt daarom het uitzonderingstype.

Windows: bestand, map of proces

Een volledig pad is beperkter dan een bestandsnaam, wildcard of volledige map. *.* is geen geldige algemene Windows-wildcard. Sluit geen volledige schijven of hooggeplaatste en vaak misbruikte mappen uit, zoals C:\Windows\, C:\ProgramData\, C:\Users\<Username>\ of de map Startup.

Voor scanuitzonderingen geldt:

  • * staat voor nul of meer tekens, maar overschrijdt geen \- of /-scheidingsteken.
  • ** kan scheidingstekens omvatten als het door scheidingstekens is omsloten of aan het begin of einde van de uitzondering staat. C:\foo\**\bar omvat bijvoorbeeld C:\foo\bar en diepere paden zoals C:\foo\more\bar.
  • ? staat voor één teken; aan het einde van een tekenreeks kan het ook nul tekens omvatten.
  • Eén enkele \ of / als uitzondering loopt vanaf de hoofdmap van het station door alle mappen en mag daarom niet worden gebruikt.

Variabelen hebben een grote scope. %PROGRAMDATA% komt overeen met C:\ProgramData, %USERPROFILE% met alle gebruikersprofielen, %TEMP% en %TMP% met de lokale tijdelijke gebruikersmappen en %WINDIR% met C:\Windows. Gebruik ze niet zelfstandig als uitzondering. Wildcard-uitzonderingen in de on-accessscan beïnvloeden bovendien de bewaking door Data Loss Prevention-regels.

Gebruik voor een netwerkshare de UNC-vorm \\<REMOTESERVER>\<SHARENAME>\. Vervang <REMOTESERVER> en <SHARENAME> door de werkelijke server- en sharenaam; raad geen toegewezen stationsletter.

Bij een trage applicatie is een uitsluiting van Process (Windows) vaak beperkter dan die van een volledige gegevensmap. Als het aangetoonde proces C:\appfolder\app.exe vertraging veroorzaakt bij toegang tot C:\datafolder\, voer dan het volledige applicatiepad in en niet alleen app.exe. De uitzondering geldt ook voor bestanden die dit proces benadert, maar niet voor applicaties die het proces zelf gebruikt.

macOS: slash en ster hebben een andere betekenis

macOS accepteert POSIX-paden voor volumes, mappen en bestanden. Leid de syntaxis niet af van een Windows-patroon:

  • /myfolder/myapplication omvat precies dit bestand.
  • /myfolder/ omvat de map en alle submappen recursief.
  • /myfolder// omvat de map, maar niet de submappen.
  • /Users/SomeUser/Documents/ExcludeMe/* omvat bestanden direct in ExcludeMe, maar geen mappen daarin.
  • /Users/*/Documents/ExcludeMe/ omvat ExcludeMe voor alle gebruikers, inclusief bestanden, mappen en submappen.

Een patroon zonder voorafgaande / kan de overeenkomende naam lokaal of op het netwerk op iedere plaats omvatten en is dus breder. Een ster aan het einde van een pad is alleen toegestaan voor bestandsuitzonderingen en omvat niet automatisch submappen.

Linux: controleer scan- en Data Lake-scope afzonderlijk

Voor Linux-servers is volledige absolute syntaxis het eenvoudigst te controleren. /mnt/hgfs/excluded omvat het bestand of de map met die naam, maar niet de inhoud van de map. /mnt/hgfs/excluded/ omvat bij het scannen de map met alle bestanden en submappen. Een naam of relatief pad kan daarentegen op meerdere plaatsen in het bestandssysteem passen.

Server Protection for Linux (SPL) vereist voor relatieve expressies de volgende wildcards. Geef een relatief pad bar/file.name bijvoorbeeld op als */bar/file.name en een mapnaam bar/ als */bar/*. Zulke patronen zijn breder dan een absoluut pad en worden alleen gebruikt als precies deze locatie-onafhankelijke scope nodig is.

Data Lake-uitzonderingen interpreteren de afsluitende slash anders dan scanuitzonderingen. Om de scanscope van /mnt/hgfs/excluded/ ook voor Data Lake-events te bereiken, zijn twee vermeldingen nodig: /mnt/hgfs/excluded voor de map zelf en /mnt/hgfs/excluded/* voor de inhoud. Een scanuitzondering alleen garandeert dus niet dat er geen Data Lake-events verschijnen.

Website, PUA en andere typen Global Exclusion

  • Website (Windows/Mac): accepteert een IP-adres, CIDR-bereik of domein; wildcards zijn niet toegestaan. Sophos controleert daarvoor noch de websitecategorie, noch Web Control. Kies het domein of adres daarom zo beperkt als de toepassing toestaat.
  • Potentially Unwanted Application (Windows/Mac/Linux): gebruikt exact de door Sophos gedetecteerde PUA-naam. Globale autorisatie geldt overal; een policy beperkt de scope.
  • AMSI Protection (Windows): sluit code in een volledig bestands-, map- of stationspad uit van de AMSI-scan. * is alleen bedoeld voor de bestandsnaam of extensie.
  • Hashing exclusions (Windows): voorkomt dat hashes voor opgegeven mappen, bestanden of processen in Sophos Event Journals en Data Lake worden gemaakt. Sophos schrijft voor dit type alleen op verzoek van Sophos Support te gebruiken.
  • Driver Detection (Windows): autoriseert een gedetecteerd stuurprogramma. Dit type is uitsluitend bedoeld voor Windows-apparaten. Het stuurprogramma moet ten minste één geldige ondertekenaar hebben die niet Microsoft Windows Hardware Compatibility Publisher is.

Ransomware en Exploit Mitigation

Ransomware Protection (Windows/Mac) sluit een applicatie of map alleen uit van ransomwarebeveiliging. Op macOS zijn geen aangepaste procesuitzonderingen beschikbaar; gebruik daar een map of het bestandspad van de applicatie. Windows kan Process of Folder gebruiken. In Global Exclusions kan een map een lokaal pad of een UNC-pad zoals \\servername\shared-folder\ gebruiken. In een Endpoint Threat Protection-policy wordt alleen een lokaal mappad ondersteund, niet een extern UNC-pad.

Exploit Mitigation and Activity Monitoring (Windows) ondersteunt alleen applicatie-uitsluitingen op basis van een bestandspad. Laat onder Mitigations Protect Application ingeschakeld en schakel alleen de aantoonbaar storende mitigation uit. Als Protect Application wordt uitgeschakeld, vervallen alle exploitcontroles voor de applicatie; malware- en ransomwarecontroles blijven actief. Deze brede stap is de laatste optie.

Voor exploit- en ransomware-uitzonderingen gelden andere variabelen dan voor Windows-scanuitzonderingen. $ staat bijvoorbeeld voor alle beschikbare stations, $temp onder andere voor C:\Windows\Temp, $appdata voor AppData-gebieden, $profile voor gebruikersprofielen en $windows voor C:\Windows. Verwar deze variabelen niet met %TEMP% of andere scanvariabelen en neem ze nooit over zonder hun uitgebreide scope te controleren. Aan het begin van een pad wordt alleen ** als wildcard ondersteund.

IPS en Device Isolation

Een uitzondering voor Malicious Network Traffic Prevention (IPS) (Windows) beperkt Direction, Remote address, Remote port en Local port; er moet minstens één adres- of poortoptie zijn ingesteld. Remote verwijst naar de andere computer en Local naar het beveiligde endpoint. Voor inkomend RDP in het geïsoleerd beschouwde beheergeval is Local Port 3389 dus relevant; stel daarnaast het exacte Remote Address van het toegestane beheerapparaat in als alleen dat apparaat mag communiceren.

Een uitzondering voor Device isolation staat ondanks isolatie beperkte communicatie toe. Bij Inbound Connection maakt een Local Port zoals 3389 voor RDP of 22 voor SSH deze dienst op het geïsoleerde apparaat bereikbaar. Bij Outbound Connection beperkt het Remote Address de doelserver, bijvoorbeeld een server voor cleanup-tools. Algemene internettoegang zou het doel van isolatie ondermijnen.

Sta False Positives zo beperkt mogelijk toe

Een legitieme applicatie toestaan

Een geverifieerde veilige applicatie die als bedreiging is gedetecteerd, hoort niet via een brede bestandspaduitzondering te worden toegestaan. Afhankelijk van het platform zijn onder My Environment > Computers & Servers > apparaat > Events > detectie > Details > Allow this application de volgende identiteiten beschikbaar:

  • Certificate is de aanbeveling van Sophos, maar staat ook andere applicaties met hetzelfde certificaat toe. Controleer daarom uitgever en certificaat.
  • SHA-256 staat precies deze bestandsversie toe. Na een update kan een nieuwe detectie optreden.
  • Path (Windows/Linux) staat de applicatie op de opgegeven locatie toe. Voor Linux zijn forward slashes vereist; Linux-paden die niet als UTF-8 zijn gecodeerd kunnen hiermee niet worden hersteld en vereisen SHA-256.

Allow geldt voor alle computers en gebruikers, voorkomt dezelfde Threat Detection en kan opgeschoonde kopieën herstellen. Wanneer de applicatie wordt uitgevoerd, blijft Sophos deze controleren op exploits, ransomware en schadelijk gedrag. Beheer en verwijder deze vermeldingen onder Allowed Applications.

Gedetecteerde exploits en ransomware

Bij een bevestigde Exploit False Positive biedt Don’t detect this again twee sterk verschillende globale acties:

  1. Exclude this Detection ID from checking onderdrukt dit gedrag voor de applicatie. Afwijkende paden, bestanden of gedragingen kunnen een andere Detection ID opleveren.
  2. Exclude this application from checking schakelt alle exploitcontroles voor de applicatie uit en is de riskantste laatste stap.

Detection-ID-uitzonderingen komen in Global Exclusions en applicatie-uitzonderingen in Exploit Mitigation Exclusions. Open voor een beperkte doelgroep in plaats daarvan de passende Endpoint- of Server-Threat Protection Policy en selecteer de detectie onder Settings > Exclusions > Add Exclusion > Detected Exploits (Windows/Mac). Andere exploitcontroles van de applicatie blijven actief.

Bij een bevestigde Ransomware False Positive biedt het event alleen Exclude this Detection ID from checking. Ook deze actie maakt een globale uitzondering voor alle gebruikers en computers. Controleer daarom vóór de klik hash, handtekening, procesketen, betrokken bestanden en reproduceerbaarheid.

Testen, valideren en herstellen

  1. Leg vóór de wijziging het event, detectietijdstip en de effectieve policy op het apparaat vast.
  2. Maak de uitzondering in een kleine pilotpolicy met hogere prioriteit. Moet ze globaal zijn, test haar dan eerst uitsluitend in een gecontroleerd onderhoudsvenster.
  3. Wacht tot het pilotapparaat weer met Central communiceert en controleer onder My Environment > Computers & Servers > apparaat > Policies de naam van de toegepaste policy.
  4. Reproduceer de oorspronkelijke fout en bewaak tegelijk Events, Alerts en Health State. Succes betekent dat de aangetoonde storing verdwijnt zonder dat een andere scope dan gepland wordt vrijgegeven.
  5. Voer een negatieve test buiten de uitzonderingsscope uit, bijvoorbeeld met een niet-uitgesloten bestand of een niet-toegewezen testapparaat. De beveiliging moet daar ongewijzigd reageren.
  6. Breid pas daarna de doelgroep uit. Leg verantwoordelijke, reden, compenserende controle en einddatum vast.
  7. Verwijder na een fix van de fabrikant of Sophos de uitzondering, herhaal de oorspronkelijke test en controleer op nieuwe events.

Als alleen het event verdwijnt, bewijst dat slechts dat de controle is omzeild. Blijft de applicatie verstoord, dan was waarschijnlijk een andere module betrokken, zoals Exploit Mitigation, Web Control, Peripheral Control of DLP. Verbreed de uitzondering dan niet, maar onderzoek het nieuwe eventtype.

Als alleen een brede uitsluiting lijkt te werken, de effectieve policy of syntaxis onzeker blijft, of een bevestigde fout-positieve detectie terugkeert, draait u de pilotwijziging terug en escaleert u naar de softwareleverancier of Sophos Support met het event, de detectie-ID, tijdstempels, procesketen en relevante diagnoselogboeken. Breid de uitsluiting niet uit zolang de oorzaak niet is aangetoond.

Bestaande uitzonderingen beheren

Controleer minstens ieder kwartaal Global Exclusions, Allowed Applications en de uitzonderingen van de werkelijk toegepaste policies. Verwijder vermeldingen zonder eigenaar, verlopen workarounds, niet meer geïnstalleerde applicaties, duplicaten en te brede wildcards of variabelen.

De Account Health Check toont gedetecteerde problemen met globale en policy-uitzonderingen. Een score van 100 betekent alleen dat deze controle geen probleem heeft gevonden; de score vervangt noch de inhoudelijke onderbouwing, noch de einddatum en negatieve test.

Veelgestelde vragen

Zijn policy-uitzonderingen veiliger dan globale uitzonderingen?

Ze beperken het effect tot de doelgroep van de effectieve policy en hebben daarom gewoonlijk de voorkeur. Ook een policy-uitzondering blijft een beveiligingsrisico. Bovendien geldt alleen de eerste passende policy van hetzelfde type; een lager geplaatste uitzondering wordt niet extra samengevoegd.

Welke toestemmingsmethode is het beste voor een legitieme applicatie?

Sophos adviseert een gecontroleerd fabrikantcertificaat. SHA-256 is beperkter, maar geldt alleen voor precies die bestandsversie. Path is riskanter in beschrijfbare mappen.

Moeten uitzonderingslijsten van fabrikanten ongewijzigd worden overgenomen?

Nee. Beperk de lijst tot de gebruikte versie, geïnstalleerde componenten en werkelijk noodzakelijke paden. Voer daarna pilot-, negatieve en rollbacktests uit.