Van Server Lockdown naar Unauthorized File Protection: pilot en migratie
Kort stappenplan: Kies één beleidsgroep die tot nu toe vergrendeld was, leg de bestaande situatie en de herstelmogelijkheid vast en bereid vóór het ontgrendelen een gedeactiveerde Monitor-kopie zonder toewijzingen voor. Ontgrendel pas tijdens het goedgekeurde wijzigingsvenster de pilotservers, wijs de kopie uitsluitend aan deze servers toe en activeer haar. Wacht na elke beleidswijziging minstens 24 uur voordat u de UFP-gebeurtenissen beoordeelt; sta legitieme uitvoeringen gericht toe en herhaal de cyclus. Beproef pas daarna de verfijnde Monitor-kopie als afzonderlijk, beperkt toegewezen Block-beleid. Het oorspronkelijke Lockdown-beleid en de toewijzingen daarvan blijven ongewijzigd voor servers die nog vergrendeld zijn.
Uitgangssituatie en goedkeuring
Het einde van de ondersteuning voor Server Lockdown is aangekondigd voor oktober 2026; een precieze dag is niet genoemd. Bestaande Lockdown-beleidsregels heten inmiddels Unauthorized File Protection (UFP/SUFP). Hun toegestane en geblokkeerde items blijven bij de naamswijziging behouden. Daarmee is echter geen vergrendelde host gemigreerd: voordat een geactiveerd UFP-beleid kan worden toegepast, moet de host worden ontgrendeld. Lockdown vertrouwt ook bestanden die door toegestane software zijn aangemaakt of gewijzigd; dezelfde beleidsitems betekenen onder UFP dus niet dezelfde vertrouwensbasis. Deze procedure geldt voor bestaande Windows-servers met Server Lockdown, niet voor een nieuwe Lockdown-installatie; Server Lockdown is niet beschikbaar met XDR Sensor.
Vóór de ingreep: Leg per tenant en beleidsgroep de servers, verantwoordelijken, onderhoudsvensters en Lockdown status vast onder My Products > Server > Servers. Noteer in de serverweergave onder Summary de product- en agentversies en onder Policies het beleid dat daadwerkelijk op elke host wordt toegepast. Documenteer het oorspronkelijke beleid met zijn items, toewijzingen en prioriteit als ongewijzigd referentiepunt. Bepaal welke services, geplande taken, updates en MSI-installaties met een representatieve testbelasting worden getest en wie daarvoor verantwoordelijk is; een geslaagde MSI-installatie bewijst niet dat uitgepakte PE-bestanden later kunnen starten. Controleer licentie, besturingssysteem, versies en bevoegdheden. Bevestig de applicatieback-up, de herstelprocedure en de escalatiecontacten. Begin niet zonder goedgekeurd wijzigingsvenster, geteste herstelmogelijkheid en aanvaard risico van ontgrendeling. Alleen de portaalweergaven bewijzen niet dat de host daadwerkelijk beschermd is.
Eén beleidsgroep als pilot omzetten
- Baken de pilot af. Benoem enkele representatieve testservers, hun groep en het beoogde beleid. Leg vooraf de Lockdown-status, de toestand van de services en belangrijke applicatieprocessen vast. Stop als de werking van het beleid onduidelijk is of herstel niet mogelijk is; zet niet tegelijkertijd een tweede groep om.
- Bereid Monitor voor vóór het ontgrendelen. Kloon onder My Products > Server > Policies het bestaande UFP-beleid (voorheen Lockdown) en noem de kopie
Monitor – [Originalname]. Controleer en verwijder onmiddellijk in de kopie de overgenomen Assigned Servers en Assigned Server Groups: een kloon mag niet de nog vergrendelde groep of andere servers op grote schaal omvatten. Verwijder alleen in deze kopie alle overgenomen items onder Allowed items (in oudere Lockdown-weergaven Allowed files/folders); verwijder niet de toegestane items uit het origineel. Controleer overgenomen Blocked items (voorheen Blocked files/folders) op verouderde en noodzakelijke items. Schakel onder Settings Enable tracking of unauthorized file changes in en kies Monitor execution of unauthorized files without blocking. Sla de kopie voorlopig gedeactiveerd en zonder toewijzingen op. Wijzig het geactiveerde oorspronkelijke beleid, de prioriteit ervan en de toewijzingen voor nog vergrendelde hosts niet. - Ontgrendel de pilot en activeer Monitor. Kies en bevestig tijdens het wijzigingsvenster onder My Products > Server > Servers > [Servername] voor elke geselecteerde host Unlock; controleer daarna de status. Ontgrendeling verwijdert de lokale Lockdown-component niet automatisch; de installatie daarvan ongedaan maken is geen pilotstap. Voeg pas nu onder My Products > Server > Policies in de Monitor-kopie uitsluitend de ontgrendelde pilotservers of hun afgebakende testgroep toe aan Assigned Servers/Assigned Server Groups. Controleer vóór activering en Save opnieuw dat er geen overgenomen of andere brede toewijzingen meer in staan. Activeer de kopie en sla haar op. Controleer voor elke pilotserver onder My Products > Server > Servers > [Servername] > Policies dat de Monitor-kopie daadwerkelijk als UFP-beleid wordt toegepast; corrigeer bij een afwijkend toegepast beleid eerst de scope en prioriteit van de pilotkopie, zonder het origineel of de prioriteiten voor nog vergrendelde hosts te wijzigen. Monitoring meldt niet-geautoriseerde uitvoeringen in plaats van ze te blokkeren.
- Observeer en sta gericht toe. Doorloop representatieve services, taken, updates en installatieprogramma’s. Controleer op zijn vroegst 24 uur na de toewijzing of elke volgende beleidswijziging de UFP-gebeurtenissen onder My Products > Server > Servers > [Servername] > Events of Reports > General Logs > Events. Vergelijk server, tijdstip, bestand en handeling met de testbelasting. Sta alleen door de verantwoordelijke bevestigde legitieme uitvoeringen gericht toe onder Allowed items van de Monitor-kopie; sta beschrijfbare tijdelijke mappen of downloadmappen niet in hun geheel toe. Documenteer de beslissing en verantwoordelijken, kies op de beleidspagina Save, wacht opnieuw minstens 24 uur en controleer nieuwe gebeurtenissen. Herhaal dit totdat bij de geteste legitieme processen geen onverklaarde gebeurtenissen meer optreden. Geen gebeurtenissen zonder relevante testbelasting vormen geen toestemming om over te gaan op Block; onderzoek onbekende gevallen in plaats van ze blind toe te staan.
- Beproef Block afzonderlijk. Kloon de verfijnde Monitor-kopie en noem haar
Block – [Originalname]. Controleer en verwijder onmiddellijk alle overgenomen Assigned Servers/Assigned Server Groups van de Block-kopie; wijs vóór activering en Save alleen de beoogde, ontgrendelde pilotservers toe, zodat geen andere host onbedoeld Block krijgt. Kies onder Settings Block execution of unauthorized file, activeer de kopie en sla haar op. Behoud de Monitor-kopie als gerichte terugweg. Controleer voor elke pilotserver onder My Products > Server > Servers > [Servername] > Policies dat Block daadwerkelijk wordt toegepast; pas zo nodig alleen de scope of prioriteit van de pilotkopieën aan. Test services, taken en updates met positief resultaat, controleer Events op onverwachte blokkeringen en beoordeel de resultaten opnieuw op zijn vroegst 24 uur na de toewijzing of wijzigingen. Voer geen testbestand in productie uit zonder afzonderlijke goedkeuring. Pak pas na gedocumenteerde acceptatie de volgende beleidsgroep met dezelfde procedure aan.
Stoppen, terugdraaien en escaleren
Stop de verdere uitrol bij onverklaarde blokkeringen, uitgevallen toepassingen, ontbrekende gebeurtenissen ondanks de verwachte testbelasting of een verkeerd toegepast beleid. Leg server, tijdstip, bestand, toegepast beleid en toestand van de services vast; gebruik geen brede Allow-uitzondering als snelle reparatie. Verwijder bij problemen met Block na de uitrol de Block-toewijzing voor de getroffen pilotservers of deactiveer de Block-kopie voor deze scope. Dat alleen is geen rollback: de geactiveerde Monitor-kopie moet aan elke getroffen host zijn toegewezen én het hoogst geprioriteerde toepasselijke UFP-beleid zijn; anders kan na Block een ander beleid van kracht worden. Corrigeer de scope en prioriteit van de pilotkopieën, zonder het oorspronkelijke beleid of de toewijzingen voor nog vergrendelde hosts te wijzigen. Sla op en controleer per host onder My Products > Server > Servers > [Servername] > Policies dat daadwerkelijk het Monitor-beleid wordt toegepast; test daarna services en installatieprogramma’s opnieuw en observeer de gebeurtenissen. Draai foutieve Allow-/Block-items alleen terug aan de hand van de gedocumenteerde wijziging. Activeer bij aanhoudende problemen het herstelplan voor de toepassing en betrek de operationeel verantwoordelijken en Sophos Support erbij.
Grenzen van de terugweg: Terugschakelen naar Monitor herstelt noch de eerdere vergrendelde hosttoestand, noch de vertrouwensbasis van Lockdown of gewijzigde bestanden. Ook het bewaarde oorspronkelijke beleid garandeert niet dat opnieuw vergrendelen hetzelfde effect heeft. Vergrendel de host niet op eigen houtje opnieuw en verwijder de agent niet; bespreek zo nodig de herstelprocedure per host met Sophos Support. Tussen ontgrendeling en acceptatie van Block kan de beschermende werking afwijken; een overstap zonder onderbreking van de bescherming wordt niet gegarandeerd.
Zie voor UFP-items en een algemene pilot op al ontgrendelde Windows-servers Unauthorized File Protection voor Windows-servers.