Unauthorized File Protection veilig invoeren op Windows-servers
Kort stappenplan: Maak in My Products > Server > Policies een beleid van het type Unauthorized File Protection voor een kleine pilotgroep met Windows-servers en activeer het beleid zelf. Schakel onder Settings ook Enable tracking of unauthorized file changes in en kies Monitor execution of unauthorized files without blocking. Controleer op elke afzonderlijke server onder Policies welk beleid daadwerkelijk wordt toegepast, bekijk de gebeurtenissen en benodigde software en sta alleen onderbouwde items gericht toe. Test pas daarna voor dezelfde pilot Block execution of unauthorized file. Alleen opslaan en toewijzen bewijst niet dat het beleid actief is of effect heeft op de server.
Belangrijk bij bestaande Server Lockdown-installaties: De hernoeming van het beleid naar Unauthorized File Protection (SUFP) is geen aangetoonde migratie van het geïnstalleerde Lockdown-product. Volgens Sophos blijven toegestane en geblokkeerde bestanden en mappen die al in bestaande Lockdown-beleidsregels zijn opgenomen, door de hernoeming ongewijzigd. Een vergrendelde server moet worden ontgrendeld voordat het nieuwe beleid kan worden gebruikt. Gebruik dit artikel niet als instructie om Lockdown-componenten te verwijderen, beleidsregels automatisch te converteren of een eerdere hoststatus te herstellen. Inventarisatie, ontgrendeling en de overgang op de host horen bij het afzonderlijke migratietraject van Lockdown naar UFP; de verantwoordelijke partij moet eerst de procedure voor de betreffende host controleren en goedkeuren.
Wat het beleid beschermt — en waar de grenzen liggen
Unauthorized File Protection is een beleid uitsluitend voor Windows-servers. Het volgt bestandsbewerkingen door processen zonder verhoogde rechten die Portable Executable-bestanden (PE-bestanden) aanmaken, wijzigen of verplaatsen. Ook het maken van harde koppelingen en het hernoemen van mappen behoren tot de bewaakte activiteiten. Het gaat om de uitvoering van niet-geautoriseerde bestanden, niet om een algemene blokkade van alle schrijfbewerkingen en evenmin om File Integrity Monitoring voor willekeurige bestanden.
De bestandsreputatie beïnvloedt de beslissing: lokale bestanden met een hoge reputatie mogen worden uitgevoerd, tenzij ze op de blokkeerlijst staan. Bij een lage tot gemiddelde reputatie worden wijzigingen gevolgd; na een wijziging door een niet-geautoriseerd proces kan de uitvoering in de Block-modus worden geblokkeerd. In de Block-modus blokkeert een item op de blokkeerlijst bestanden ongeacht hun reputatie, met de door Sophos genoemde uitzonderingen voor Sophos- en systeembestanden; in de Monitor-modus wordt niet-geautoriseerde uitvoering in plaats daarvan gemeld. Wie een legitieme, veelgebruikte toepassing in principe wil verbieden, kan beter het afzonderlijke Server Application Control-beleid beoordelen dan een algemene SUFP-toestemming te gebruiken.
MSI is geen PE. Een MSI-installatiepakket wordt niet simpelweg als PE-bestand geblokkeerd. PE-bestanden die tijdens de installatie worden uitgepakt of daarna worden gestart, kunnen echter wel worden geblokkeerd, vooral als ze geen hoge reputatie hebben en niet overeenkomen met de lijst met toegestane items. Daardoor kan een installatie mislukken of ogenschijnlijk slagen terwijl de geïnstalleerde toepassing later niet start. MSI-paden of mappen met MSI-bestanden kunnen aan de lijst met toegestane of geblokkeerde items worden toegevoegd; Sophos houdt er rekening mee bij de beslissing over de installatie en de uitvoering van de PE-bestanden die daaruit voortkomen. Een MSI-toestemming is daarom geen risicoloos alternatief voor controle van de leverancier, de herkomst en de uitvoerbare bestanden die daadwerkelijk nodig zijn.
De pilot voorbereiden en in de Monitor-modus starten
Kies enkele representatieve, ontgrendelde Windows-servers met een bekend onderhoudsvenster: bijvoorbeeld een testserver met dezelfde applicatie- en updateketen als de productiegroep. Leg de tenant, servernamen, toegewezen servergroep, het huidige effectieve beleid, de services en geplande installatie- of updatetaken vast. Bewaar de eerdere beleidsinstellingen en toewijzing zodat je die zo nodig gericht kunt herstellen. Een back-up of een geteste herstelprocedure voor de toepassing vervangt de controle van het beleid niet.
- Open My Products > Server > Policies en maak een beleid van het type Unauthorized File Protection. Gebruik een herkenbare naam zoals
SUFP-Windows-Pilot; deze naam is vrij te kiezen en geen standaardwaarde van Sophos. Wijs het beleid alleen toe aan de gedocumenteerde pilotservers of hun kleine servergroep. Controleer vóór het opslaan of een beleid van hetzelfde type met hogere prioriteit de pilot overschrijft of dat andere servers onbedoeld binnen het bereik vallen. Controleer op de detailpagina van het beleid uitdrukkelijk of het beleid zelf is geactiveerd; een uitgeschakeld beleid wordt niet actief door de toewijzing of door de trackinginstelling. - Open Settings, schakel Enable tracking of unauthorized file changes in en kies Monitor execution of unauthorized files without blocking. Sla het beleid op. Enable tracking is een instelling binnen het beleid, niet de afzonderlijke aan-uitknop van het beleid. De Monitor-modus meldt niet-geautoriseerde uitvoeringen in plaats van ze te blokkeren; het is geen toestemmingscontrole die automatisch betrouwbaar onderscheid maakt tussen legitieme en schadelijke bestanden.
- Open voor elke pilotserver My Products > Server > Servers > [Servername] > Policies. Vergelijk daar vóór de test de naam en het type Unauthorized File Protection van het toegepaste beleid met het pilotbeleid; als in plaats daarvan Base of een ander beleid met hogere prioriteit geldt, corrigeer dan eerst het bereik, de activering en de prioriteit. Leg de beginsituatie vast en controleer na wijzigingen opnieuw hetzelfde tabblad. Laat pas daarna normale services, geplande taken, updates en een goedgekeurde test van de applicatie-installatie tijdens het pilotvenster draaien. Noteer bij opvallende gebeurtenissen de server, het tijdstip, het bestand, het pad, de SHA-256-waarde of ondertekenaar (indien beschikbaar), het uitvoerende proces en de toepassing waarvoor een inhoudelijk verantwoordelijke is aangewezen. Zonder representatieve werkbelasting bewijst een periode zonder gebeurtenissen niet dat Block veilig is voor productie.
Toestemmingen en blokkades beperkt houden
Onder Allowed items kun je via Add allowed item een item van het type File, Folder, SHA256 of Signer toevoegen; kies na het dialoogvenster ook Save op de beleidspagina. Overeenkomende toegestane items gelden als geprivilegieerd. Geef de voorkeur aan een volledig gekwalificeerd bestandspad of, voor een specifiek ongewijzigd bestand, de gecontroleerde SHA-256-waarde. Een map met submappen of een ondertekenaar kan veel meer software omvatten en vereist een afzonderlijke risicoafweging. Sta download- of tijdelijke mappen waarin breed geschreven kan worden niet zonder meer toe; controleer eerst de werkelijke updateketen en schrijfrechten.
Onder Blocked items kun je met Add blocked item eveneens File, Folder, SHA256 of Signer kiezen. Een blokkeerlijst is geen vervanging voor malwaredetectie of voor een ongecontroleerde inventarisatie van mappen. Wildcards en variabelen zijn mogelijk voor bestands- en mappaden, maar niet algemeen voor SHA256 of Signer. Gebruik bij gekoppelde externe stations het oorspronkelijke UNC-pad en bij met subst gekoppelde lokale mappen het oorspronkelijke lokale pad; de stationsletters van die koppelingen zijn hier geen betrouwbare beleidspaden. Sla elk item zowel in het dialoogvenster als op de beleidspagina op en controleer opnieuw het effect in de pilot.
De werking controleren en Block gericht testen
Open My Products > Server > Servers, selecteer de pilotserver en controleer op het tabblad Policies opnieuw of het SUFP-pilotbeleid daadwerkelijk wordt toegepast. Controleer daarnaast Events en, bij blokkades, de recente items in Summary: het tabblad Policies toont welk beleid wordt toegepast; gebeurtenissen tonen waargenomen uitvoeringen of daadwerkelijke blokkades. De gebeurtenissenlijst bevat onder meer het tijdstip, de gebeurtenis en — indien beschikbaar — Details. Voor een afgebakende periode kun je Reports > General Logs > Events gebruiken. Bij EDR of XDR kunnen bevoegde beheerders via eigen Live Discover-query’s op sophos_unauthorized_actions_journal aanvullende details opvragen; dat is geen vereiste voor de basisprocedure en geen bewijs dat elke omgeving dezelfde querygegevens beschikbaar stelt.
Wanneer de legitieme processen in de Monitor-modus zijn vastgelegd en noodzakelijke toestemmingen zijn onderbouwd, wijzig dan alleen het pilotbeleid naar Block execution of unauthorized file en controleer op de pilotserver onder Policies opnieuw of dit beleid wordt toegepast. Positieve test: Herhaal het goedgekeurde applicatie- of updateproces dat eerder in de Monitor-modus is waargenomen. Het moet blijven werken en mag geen onverwachte blokkadegebeurtenissen veroorzaken; zonder opzettelijk geblokkeerde uitvoering is daarbij geen blokkadegebeurtenis vereist. Optionele negatieve test: Voer alleen in een geïsoleerde pilotomgeving en na goedkeuring een onschadelijk, speciaal voor deze test bestemd, niet toegestaan PE-bestand uit waarvan de niet-geautoriseerde uitvoering eerder in de Monitor-modus als gebeurtenis is waargenomen. Verwacht alleen een bijbehorende blokkadegebeurtenis op de juiste server als de uitvoering daadwerkelijk wordt geblokkeerd; trek anders niet zonder meer de conclusie dat de blokkade werkt, maar controleer de instellingen en reputatie. Gebruik geen malware en start niet onbedoeld een productieproces als test. Bij een blokkade kan ook een melding van Sophos Endpoint Agent verschijnen; op een onbeheerde server is controle via de console of gebeurtenis betrouwbaarder.
Acceptatie vóór uitbreiding: Het geactiveerde beleid wordt op het tabblad Policies van elke pilotserver met de juiste naam en het juiste type toegepast, noodzakelijke services en installatieprogramma’s werken ook na updates, onverwachte gebeurtenissen zijn onderzocht en iemand is verantwoordelijk voor nieuwe toestemmingsverzoeken. Een optionele negatieve test wordt afzonderlijk gedocumenteerd; de blokkadegebeurtenis ervan is geen verplicht bewijs voor een geslaagde positieve test. Breid het bereik pas daarna stapsgewijs uit. Neem geen tenantbrede lijst met toegestane items over uit Monitor-gebeurtenissen zonder die te controleren.
Als iets wordt geblokkeerd: de oorzaak afbakenen en de wijziging terugdraaien
Als een service niet start of een MSI-installatie mislukt, vergelijk dan eerst het tijdstip en de server met Events. Controleer of de gebeurtenis daadwerkelijk bij Unauthorized File Protection hoort, welk PE-pad is getroffen en of een ander beleid, de inhoud van het MSI-pakket of een ander beveiligingsmechanisme de oorzaak kan zijn. Controleer vervolgens de effectieve toewijzing, het pad (UNC in plaats van een stationskoppeling), de reputatie, items op de blokkeerlijst en bestaande, nauw afgebakende toestemmingen. Sta niet zonder meer een hele installatiemap toe omdat één PE-bestand opvalt.
Om de eigen wijziging aan het pilotbeleid terug te draaien, zet je het gedocumenteerde pilotbeleid terug op Monitor execution of unauthorized files without blocking, verwijder je gericht ongeschikte toegestane of geblokkeerde items die tijdens de pilot zijn toegevoegd en herstel je het oorspronkelijke bereik of de oorspronkelijke toewijzing aan de hand van de eerdere vastlegging. Sla op, vergelijk op het tabblad Policies van elke betrokken server het daadwerkelijk toegepaste beleid met de gedocumenteerde beginsituatie, test het applicatieproces opnieuw en houd nieuwe gebeurtenissen in de gaten. Hiermee draai je de beleidswijziging terug; dit belooft geen herstel van bestanden die al zijn gewijzigd, noch een automatische rollback van een MSI-installatie of een migratie van een oudere Lockdown-installatie. Als een service ook in de Monitor-modus niet meer werkt of de host nog vergrendeld is, ga dan niet improviseren met verdere ingrepen in Lockdown of de agent: bewaar de status en gebeurtenissen en bespreek het concrete geval met Sophos Support en de verantwoordelijke partij voor de afzonderlijke migratie van de oudere installatie.