Naar de inhoud
Avanet

Sophos Server Application Control: eerst detecteren, dan blokkeren

Kort stappenplan: Maak onder My Products > Server > Policies een Application Control-policy voor geselecteerde Windows Server-systemen, aanvankelijk zonder toewijzing en met Off.

  • Detecteren: Kies onder Controlled Applications > Add/Edit List relevante categorieën; schakel onder Detection Options uitsluitend Detect controlled applications during scheduled and on-demand scans in en sla op. Wijs pas daarna de pilotservers toe, zet de policy op On en controleer of de toewijzing daadwerkelijk actief is.
  • Beoordelen: Vergelijk na een scan de treffers onder Reports > General Logs > Events, met eventtype Application Control, met de serverworkloads.
  • Blokkeren: Schakel pas wanneer de benodigde serverprogramma’s uit de gecontroleerde selectie zijn verwijderd, in een strikt afgebakende pilot Detect controlled applications when users access them en Block the detected application in.

Application Control handhaaft een operationele keuze voor door Sophos gecatalogiseerde applicaties die niet per se schadelijk zijn. Het is noch malwaredetectie, noch de bestandsgoedkeuring van Sophos Unauthorized File Protection (SUFP). De hier beschreven serverpolicy geldt alleen voor Windows-servers, niet voor Linux en niet voor de endpointpolicy op werkplekken. De endpointprocedure is daarom geen model voor het toewijzen van de serverpolicy.

Voor de eerste blokkade: serverworkloads in kaart brengen

Een blokkade raakt niet alleen interactieve beheersessies. Controleer op elk pilotsysteem samen met het verantwoordelijke applicatieteam ook services, geplande taken, backup- en monitoringagents, beheer op afstand, installatieprogramma’s en updatesoftware van leveranciers. Een programma voor beheer op afstand kan bijvoorbeeld op de ene applicatieserver nodig zijn voor goedgekeurde support, maar op een andere server niet. Doorslaggevend is de daadwerkelijke functie van elke server, niet de algemene categorienaam.

Noteer vooraf de pilotservers, verantwoordelijke persoon, betrokken programma’s en versies, tijdstip van de volgende geplande scan, het onderhoudsvenster en een werkende beheertoegang en terugvalroute. Het tabblad Applications onder My Products > Server > Servers > [Servername] toont geïnstalleerde programma’s als aanvullende inventarisbron; dit is niet hetzelfde als de treffers van Application Control. Controleer welke policy en bevoegdheden daadwerkelijk beschikbaar zijn in de tenant voordat u een productietoewijzing wijzigt. Is een optie vergrendeld, dan kan dit aan globale instellingen van de partner of enterprise-beheerder liggen.

⚠️ Wijzig voor een eerste blokkadetest niet de gezamenlijke Base-policy: die kan gevolgen hebben voor alle servers waarvoor geen specifiekere policy geldt. Bewerk ook een bestaande productiepolicy niet zonder controle; een wijziging raakt alle servers waaraan die is toegewezen.

Detectiefase instellen

  1. Selecteer onder My Products > Server > Policies via Add Policy de functie Application Control en noem de policy bijvoorbeeld Server-AppControl-Pilot. Maak de nieuwe policy eerst met Off en zonder servertoewijzing aan; zet haar nog niet op On. De naam is vrij te kiezen. Stel onder Settings eerst uitsluitend detectie in, voordat een server de policy krijgt.
  2. Open onder Controlled Applications > Add/Edit List de categorieën die relevant zijn voor de pilot. Met Select all applications worden eerst alle vermeldingen in de gekozen categorie opgenomen in de te onderzoeken lijst; bevestig met Save to List. Neem alleen categorieën op waarvan u de gevolgen kunt beoordelen. Sophos onderhoudt deze applicatielijst; een programma buiten de catalogus kan niet via een zelfbedachte categorie worden gecontroleerd.
  3. Selecteer onder Detection Options uitsluitend Detect controlled applications during scheduled and on-demand scans. Laat Detect controlled applications when users access them en Block the detected application uit. Sla de instellingen op en controleer ze opnieuw voordat u de policy toewijst of inschakelt.
  4. Wijs pas nu uitsluitend de aangewezen Windows-pilotservers of hun servergroep toe en zet de policy op On. Controleer onder My Products > Server > Servers > [Servername] > Policies voor elke pilotserver of de beoogde Application Control-policy daadwerkelijk wordt toegepast; wacht pas daarna de testscan af. Als meerdere policies van hetzelfde type van toepassing zijn, geldt de eerste passende ingeschakelde policy in de volgorde; de Base-policy blijft de terugvaloptie voor servers zonder specifiekere policy. Het opslaan of toewijzen van een policy bevestigt op zichzelf niet dat die daadwerkelijk wordt toegepast.
  5. Scandetectie gebruikt de geplande scans en bestandstype-instellingen van de Threat Protection-policy; wacht tot de pilotservers een geschikte geplande scan hebben voltooid. Schakel onder Reports > General Logs > Events alle eventtypen behalve Application Control uit. Als tijdens de scan een geselecteerde, detecteerbare applicatie wordt herkend, mag u een treffer met servernaam, applicatie en tijdstip verwachten; vergelijk die gegevens met de workloadinventaris. Ontbreekt de treffer, controleer dan eerst of de scan is voltooid, welke bestandstypen zijn gescand, welke policy daadwerkelijk geldt en welke eventfilters en periode zijn ingesteld. Ook na de scan bewijst een leeg rapport niet dat er geen relevante applicaties aanwezig zijn. Als bijvoorbeeld een zelden gebruikte updater of een taak die alleen tijdens onderhoud draait ontbreekt, beoordeel die processen dan afzonderlijk in een geschikt testvenster vóór een blokkade. Een scantreffer bewijst op zichzelf noch actief gebruik, noch dat latere blokkering zonder neveneffecten zal verlopen.

Een beperkte blokkade testen

  1. Deselecteer onder Controlled Applications > Add/Edit List alle applicaties die het bedrijf nodig heeft uit de gecontroleerde selectie. Kies voor de blokkadetest precies één overblijvende catalogusvermelding waarvan de applicatie daadwerkelijk op de pilotserver aanwezig is, daar bewust niet nodig is en met de workloadverantwoordelijke is afgestemd voor een eenmalige test in het onderhoudsvenster. Deselecteer ook alle overige vermeldingen voor deze eerste blokkadetest en kies Save to List: elke andere geselecteerde vermelding zou anders eveneens worden geblokkeerd. Is er geen geschikte testvermelding, schakel de blokkeeroptie dan niet in en forceer geen blokkadetest. Schakel de optionele instelling New applications added to this category by Sophos niet in tijdens de eerste pilot met blokkering: nieuwe catalogusvermeldingen en nieuwere versies van reeds vermelde applicaties zouden anders automatisch onder controle komen en bij een actieve blokkeerschakelaar worden geblokkeerd.
  2. Schakel alleen met een gecontroleerde testvermelding en voor de al gecontroleerde pilottoewijzing onder Detection Options zowel Detect controlled applications when users access them als Block the detected application in; sla de policy op. Dit blokkeert de toegang tot gecontroleerde applicaties, in plaats van alleen een vondst tijdens een scan te melden. Louter scandetectie zonder toegangsdetectie en blokkeeroptie dwingt nog niets af.
  3. Controleer op een representatieve pilotserver opnieuw de daadwerkelijk geldende policy onder Servers > [Servername] > Policies. Start in het onderhoudsvenster uitsluitend de applicatie van de afgesproken, niet benodigde catalogusvermelding bij wijze van test: de negatieve test is dat de uitvoering wordt geweigerd; controleer onder Reports > General Logs > Events het bijbehorende Application Control-event voor deze server, applicatie en dit tijdstip. Blijven de blokkade of het event uit, ga er dan niet van uit dat de blokkade werkt, maar controleer de geselecteerde vermelding, versie, beide schakelaars, daadwerkelijk geldende policy en eventfilters. Positieve test: Controleer na de test of een uit de gecontroleerde selectie verwijderde, toegestane bedrijfsapplicatie, de betrokken service of geplande taak en backup/monitoring nog werken. Plan de volgende servergroep pas wanneer zowel de blokkade als het functioneren van toegestane workloads zoals bedoeld is waargenomen.

Volgens Sophos staat Desktop Messaging standaard aan. Een eigen tekst vult de standaardmelding aan; met een leeg veld verschijnt alleen de standaardmelding. Bij achtergrondservices en taken zonder interactieve gebruiker vervangt een eventuele desktopmelding noch het event, noch de workloadtest; vertrouw daar niet op zichtbare feedback. Ontbreekt de gewenste applicatie in de Sophos-catalogus, dan leidt Application Control Request onderaan het tabblad Settings naar een verzoek om opname – niet naar een direct werkende lokale signatuur.

Een storing afbakenen en alleen de pilot terugdraaien

  • Geen events in de detectiefase: Controleer eerst op de betrokken server welke policy daadwerkelijk geldt, of die op On staat, het scantijdstip en de scaninstellingen van Threat Protection. Controleer daarna de eventfilters en periode. Applications toont geïnstalleerde programma’s, niet noodzakelijkerwijs Application Control-treffers.
  • Verwachte blokkade blijft uit: Controleer of de concrete vermelding in Controlled Applications is geselecteerd, of toegangsdetectie én blokkering zijn ingeschakeld en welke policy onder Servers > [Servername] > Policies daadwerkelijk geldt. Andere programmaversies of een launcher buiten de catalogus worden niet automatisch op dezelfde manier herkend.
  • Een benodigde service of updater wordt geblokkeerd: Leg de betrokken server, het event, het tijdstip en de applicatie vast. Verwijder in de pilotpolicy de benodigde vermelding uit de gecontroleerde selectie of schakel de blokkeeroptie voor de pilot uit en sla op. Als de storing een groter bereik heeft, schakel dan de pilotpolicy uit of verwijder de pilottoewijzing; controleer eerst welke andere policy, vooral Base, dan van kracht wordt. Controleer na de wijziging op de server opnieuw de daadwerkelijk geldende policy en test de betrokken service of taak opnieuw. Maak geen globale malware-uitzondering aan ter vervanging van deze correctie in Application Control.

Deze terugvalroute draait alleen de eigen pilotbeslissing terug. Ze garandeert geen onmiddellijke verspreiding van de policy, herstart van reeds gestopte processen of automatisch herstel van onderbroken taken. Blijft een kritieke workload verstoord, volg dan het interne herstelplan en escaleer met het event, de policytoewijzing en tijdstempels naar de verantwoordelijke supportafdeling.