File Integrity Monitoring voor Windows-servers instellen in Sophos Fusion
File Integrity Monitoring (FIM) registreert wijzigingen in bewaakte bestanden, mappen, registersleutels en registerwaarden op Windows-servers. Het voorkomt die wijzigingen niet. Begin veilig door een afzonderlijk FIM-beleid alleen aan een pilotserver toe te wijzen, Use File Integrity Monitoring in te schakelen, een klein pad van een eigen toepassing toe te voegen en een goedgekeurde wijziging in de Events van die server aan te tonen. Na inschakeling bewaakt Sophos al kritieke Windows-systeembestanden; zelf gekozen locaties vullen die bewaking aan.
Voor de pilot: toepassingsgebied en uitgangssituatie
FIM is een serverbeleid uitsluitend voor Windows-servers. In de oudere naslag voor variabelen staan ook eerdere Windows-versies; daaruit volgt geen actuele ondersteuning voor Windows Server 2008 of FIM op Linux. Controleer editie, build, geïnstalleerde beveiliging en licentie van de pilotserver aan de hand van de actuele vrijgavegegevens van Sophos en uw eigen contract. Ontbreekt de agent nog, rond dan eerst de uitrol van Windows-servers af. De server moet met Sophos Fusion kunnen communiceren. Bovendien moet in het toegepaste Server Threat Protection-beleid Enable event journals ingeschakeld blijven: volgens Sophos werkt Server File Integrity Monitoring niet wanneer Event Journals daar zijn uitgeschakeld. Event Journals zijn iets anders dan de Server Events die u later controleert.
Leg vóór de wijziging de beleidsnaam, de toegewezen servers of pilotgroep, de huidige FIM-status en alle bestaande bewaakte locaties en uitsluitingen vast. Spreek met de verantwoordelijken voor de toepassing een onderhoudsvenster af. Wijzig voor een pilot geen breed toegepast Base Policy: anders kan een ogenschijnlijk lokale test ook andere servers raken. Controleer de toewijzing en het daadwerkelijk toegepaste beleid op de afzonderlijke server voordat u een testbestand aanraakt.
Locaties kiezen en ruis beperken
Kies eerst bestanden of registeronderdelen waarvan wijzigingen daadwerkelijk onderzocht moeten worden: bijvoorbeeld het configuratiebestand van een eigen dienst in plaats van de roterende logbestanden, cache of tijdelijke bestanden van die dienst. C:\ProgramData\ExampleCorp\Service\config.ini staat in dit voorbeeld alleen voor een fictieve, zelf beheerde dienstconfiguratie. Vervang product-, map- en bestandsnamen door een bestaand pad op de pilotserver en stem met de verantwoordelijke af wie dit wanneer mag wijzigen. Een hele map als C:\ProgramData bewaken levert onnodige gebeurtenissen op en maakt relevante wijzigingen moeilijker herkenbaar.
Onder Custom monitoring > Add location bepaalt Type wat wordt bewaakt:
- File: kies een specifiek bestand als wijzigingen in precies dat bestand van belang zijn. Voor de pilot is een speciaal voorbereid configuratiebestand geschikt dat niet bedrijfskritisch is.
- Folder: Sophos bewaakt standaard zowel de map als de bestanden erin. Schakel Monitor changes to the folder as well as the files uit als alleen wijzigingen in de bestanden, en niet in de map zelf, gemeld moeten worden. Hiermee sluit u de bestanden niet uit.
- Registry Key: bewaakt de sleutel, niet de waarden ervan. Wilt u bijvoorbeeld de waarde
PilotFlagonder een registersleutel van een eigen toepassing, zoalsHKEY_LOCAL_MACHINE\SOFTWARE\ExampleCorp\Service, controleren, kies dan Registry Value als type en geef de daadwerkelijk bestaande waarde op in het dialoogvenster. Dit voorbeeld is geen bestaande Windows- of Sophos-sleutel; wijzig geen systeemsleutels voor een functietest.
Voor bestandspaden die van de installatie afhangen, ondersteunt het FIM-beleid eigen variabelen, zoals %programdata% voor C:\ProgramData, %programfiles% voor C:\Program Files en %systemroot% voor C:\Windows (voorbeeldpaden uit de Sophos-naslag). Een mogelijk pilotpad is %programdata%\ExampleCorp\Service\config.ini. Controleer op de doelserver naar welk pad de gekozen variabele daadwerkelijk verwijst en of het bestand bestaat; de voorbeelden in de naslag garanderen niet dat elke installatie dezelfde paden gebruikt. Neem syntaxis of jokertekens van scan-uitsluitingen niet zonder controle over voor FIM.
Onder Monitoring exclusions > Add exclusion kunt u niet-relevante locaties uitsluiten van de FIM-bewaking. Bij Folder geldt de uitsluiting voor de map en de bestanden erin; bij Registry Key voor de sleutel en de waarden ervan. Maak een uitsluiting daarom nooit zo ruim dat de configuratie die u juist wilt controleren er ook onder valt. Uitsluitingen voor FIM-bewaking zijn geen uitsluitingen voor malwarescans en veranderen niets aan de reikwijdte van Server Threat Protection. Beperk bij terugkerende ruis eerst de bewaakte locatie en sluit daarna alleen het aantoonbaar legitieme deel uit. Noteer de verantwoordelijke, de reden en de datum waarop u de uitsluiting opnieuw beoordeelt.
Beleid toewijzen en veilig testen
- Maak onder My Products > Server > Policies een beleid van het type File Integrity Monitoring voor de pilot aan (de Sophos-hulp voor FIM gebruikt op sommige plaatsen het enkelvoud My Product). Wijs het alleen toe aan de pilotserver of een duidelijk afgebakende servergroep en schakel het beleid in. U kunt bijvoorbeeld
FIM - Windows Pilotals naam gebruiken; deze is vrij te kiezen. - Selecteer op het tabblad Settings de optie Use File Integrity Monitoring. Geef onder Custom monitoring > Add location het passende Type en een daadwerkelijk bestaande, goedgekeurde locatie op. Kies Add of Add Another en sla vervolgens het beleid op. Voeg zo nodig onder Monitoring exclusions > Add exclusion een nauw begrensde uitsluiting toe. U kunt een lijstvermelding via het pad bewerken of via het kruisje verwijderen.
- Open de pilotserver onder My Products > Server > Servers en controleer onder Policies of precies het verwachte FIM-beleid en Threat Protection-beleid daadwerkelijk van toepassing zijn. Vertrouw niet alleen op de opgeslagen configuratie.
- Voer na toepassing van het beleid eerst een goedgekeurde test met een bestand uit: wijzig een vooraf veiliggesteld, niet-productief testbestand op de bewaakte locatie en herstel daarna de oorspronkelijke inhoud op gecontroleerde wijze. Leg het tijdstip met tijdzone, de server, het pad en de wijzigingsgoedkeuring vast. Het terugschrijven kan zelf nog een gebeurtenis opleveren. Test het register niet met productieve sleutels; gebruik voor een registertest uitsluitend een veiliggestelde testwaarde die door de verantwoordelijke voor de toepassing is goedgekeurd.
- Vergelijk onder My Products > Server > Servers > [pilotserver] > Events de periode met het testtijdstip. Koppel de gebeurtenis aan de server, het tijdstip en het soort wijziging; open Details als die beschikbaar zijn. View Events Report toont gebeurtenissen per type en dag. Een passende gebeurtenis bewijst dat deze wijziging is waargenomen, niet dat alle wijzigingen zijn ontdekt, dat de inhoudelijke verschillen volledig zijn vastgelegd, dat aan alle compliance-eisen is voldaan of dat wijzigingen worden geblokkeerd.
Neem pas meer servers in kleine groepen op nadat zowel de testgebeurtenis als de normale werking van de toepassing zijn gecontroleerd. Houd het aantal gebeurtenissen tijdens normale update- en onderhoudscycli in de gaten; sluit bekende software-updates niet zonder onderscheid uit.
Als gebeurtenissen uitblijven of er te veel binnenkomen
Geen Event na de testwijziging: Controleer eerst de doelserver en het testtijdstip inclusief tijdzone. Controleer daarna het toegepaste FIM-beleid, Use File Integrity Monitoring, het exacte Type (Registry Key is niet Registry Value), het opgeloste bestandspad en eventuele overlappende Monitoring exclusions. Controleer ook of Enable event journals in het toegepaste Server Threat Protection-beleid is ingeschakeld en of de server momenteel met Fusion communiceert. Zoek in de serverweergave onder Events en zo nodig in het Events Report op periode en apparaat; een zoekactie op bestandsnaam in het algemene Events Report is hiervoor niet betrouwbaar. Voer pas een tweede goedgekeurde pilotwijziging uit nadat u de mogelijke oorzaak hebt ingeperkt. Kunt u de oorzaak niet aantonen, bewaar dan de beleidsstatus en tijdstippen en schakel Sophos Support in, in plaats van op goed geluk register- of agentbestanden te verwijderen.
Te veel Events: Bespreek de bron van de wijzigingen met de verantwoordelijke voor de toepassing. Is de gekozen map te ruim, beperk de bewaking dan tot het relevante bestand of een kleinere locatie. Sluit alleen bevestigde, onvermijdelijke deelgebieden uit via Monitoring exclusions en voer daarna opnieuw een relevante positieve test uit. Een algemene uitsluiting van de hele bewaakte map maakt het beoogde bewijs waardeloos.
Terugdraaien: Stop verdere beleidstoewijzingen. Verwijder bij een foutieve pilotregel de nieuw toegevoegde locatie of uitsluiting, of herstel de vastgelegde eerdere beleidstoewijzing; schakel FIM in het uitsluitend aan de pilot toegewezen beleid uit als de pilot in zijn geheel niet slaagt. Controleer daarna onder Policies op de server welk beleid werkelijk van toepassing is en bewaar de gebeurtenisgeschiedenis voor onderzoek. Het terugdraaien van het beleid herstelt een al gewijzigd bestand of een registerwaarde niet; gebruik daarvoor de afzonderlijk gecontroleerde back-up van de toepassing of de procedure om de wijziging terug te draaien. Schakel bestaande Windows-beveiligingsfuncties en Event Journals niet uit als vermeende FIM-terugdraaiing.