Naar de inhoud
Avanet

Sophos Endpoint Threat Protection Best Practices

De Threat Protection Policy is de belangrijkste Endpoint-policy in Sophos Central. Ze beheert naast klassieke malwarescans ook gedragsdetectie, Exploit Mitigation, CryptoGuard, webbescherming, Event Journals en andere runtimebeveiliging.

De door Sophos aanbevolen instellingen zijn het beste uitgangspunt. Houd afwijkingen klein, gericht en meetbaar. Een algemeen versoepelde Base Policy kan compatibiliteitsproblemen tijdelijk oplossen, maar vergroot de blinde vlek voor alle Endpoints.

Baseline vóór fijnafstemming

Identificeer onder My Products > Endpoint > Policies > Threat Protection eerst de werkelijk toegepaste policy en beantwoord daarna:

  1. Welke platformen en Agent Modes ontvangen de policy?
  2. Komen de schakelaars overeen met actuele Sophos-aanbevelingen?
  3. Zijn er gedocumenteerde afwijkingen of oude uitzonderingen?
  4. Zijn Event Journals en Threat Graphs beschikbaar voor Investigation?

De Account Health Check markeert belangrijke afwijkingen. Test een automatische correctie eerst in een pilotgroep.

Beveiligingsgebieden en aanbeveling

GebiedPraktijkaanbeveling
realtime scanningingeschakeld laten
Download Reputationminimaal Recommended
automatische cleanupingeschakeld laten
Threat Graph creationingeschakeld laten
Event Journalsingeschakeld laten
CryptoGuardingeschakeld laten
bescherming tegen remote uitgevoerde ransomwareingeschakeld laten
Exploit Mitigation en Process Protectioningeschakeld laten
Adaptive Attack Protectioningeschakeld en actueel houden
Advanced Settingsstandaardwaarden behouden

De lijst groeit met nieuwe agentversies. Vergelijk daarom de actuele policy met Sophos-aanbevelingsmarkeringen en gebruik geen oude screenshot als blijvende waarheid.

Realtime- en downloadbescherming

Realtime scanning controleert bestanden bij toegang. Download Reputation beoordeelt downloads aanvullend op herkomst en verspreiding. Recommended blokkeert bestanden met lage reputatie automatisch. Strict blokkeert ook gemiddelde reputatie en kan meer legitieme downloads raken.

Test Strict eerst in een pilotgroep op basis van werkelijke downloadworkflows en events.

Sophos Live Protection vraagt bij Sophos de actuele reputatie van onbekende bestanden op. Deep Learning herkent met zijn model verdachte bestanden ook zonder klassieke signature. Beide functies blijven onderdeel van de baseline.

Grenzen van Download Reputation

Download Reputation is een Windows-functie voor bestanden uit ondersteunde Browsers. Firefox-downloads worden niet via dit pad beoordeeld. Sophos bepaalt reputatie uit Hash, verspreiding, leeftijd en bron-URL; de volledige Query geldt vooral voor uitvoerbare bestanden of herkende toepassingen.

De Query gebruikt SXL4 via HTTPS. Scheduled Scans kunnen Hashes sturen en een lokale Cache vullen, maar dwingen geen Download Reputation-besluit af. De Cache is beperkt tot 200 MB en verwijdert daarna oudere vermeldingen.

⚠️ Als Endpoint SXL niet bereikt en de Query een Timeout krijgt, wordt de download zonder Reputation Prompt toegestaan. Download Reputation vervangt File Scanning, Deep Learning of werkende netwerk- en Proxy-vereisten niet.

Maak bij diagnose onderscheid tussen Log only, uitschakelen van Detect low-reputation files, en uitschakelen van Live Protection en de Online Query. De impact verschilt. Gebruik dit alleen in een kleine Test Policy met vaste hersteltijd.

De Policy onderscheidt lokale, netwerk- en verwisselbare media. Scan Network Drives alleen zo breed als nodig, omdat dubbele scanning op Client en File Server prestaties kost. Verwisselbare media en nieuwe downloads blijven belangrijke toegangspaden.

Internet Scanning kan HTTP direct inspecteren. Bij HTTPS hangt zichtbaarheid af van SNI en SSL/TLS Decryption. Een geblokkeerde HTTP Test bewijst niet dezelfde inspectie voor HTTPS.

Cleanup en SafeStore

Sophos kan gedetecteerde malware automatisch opruimen. In Windows gebeurt cleanup van gedetecteerde items onafhankelijk van de zichtbare schakelaar. Opgeruimde bestanden komen in SafeStore en kunnen via een gecontroleerd proces worden hersteld.

Herstel is geen normale gebruikersfunctie. Controleer vooraf detectienaam, bron, hash, handtekening, bedrijfsbehoefte en SophosLabs-beoordeling. De procedure voor False Positives staat in Sophos Endpoint Threat Cleanup en malwareverwijdering.

SafeStore heeft vaste grenzen: één bestand mag maximaal 100 GB groot zijn en in totaal worden maximaal 200 GB of 2.000 bestanden bewaard. Deze grenzen vormen geen back-upconcept. Bedrijfsgegevens worden onafhankelijk daarvan geback-upt.

Event Journals en Threat Graphs

Enable event journals hoort actief te blijven. De journals leveren gegevens voor Threat Graphs, Live Discover en Forensic Snapshots.

Als de functie wordt uitgeschakeld, ontbreken gegevens voor precies de periode die later moet worden onderzocht. Dit vermindert zichtbaarheid en bescherming. Ook achteraf inschakelen reconstrueert de ontbrekende historie niet.

Enable Threat Graph creation helpt de aanvalsketen rond een detectie te reconstrueren en hoort bij de XDR- en Incident Response-baseline.

Onder Windows gebruikt Sophos Data Recorder de gedeelde sessie NT Kernel Logger. Als een andere Trace-tool 0xb7 of “file already exists” meldt, is die sessie bezet. Enable Threat Graph creation uitschakelen geeft de Logger vrij maar stopt Threat Graphs. Gebruik dit alleen als gedocumenteerd, tijdelijk diagnosevenster, activeer daarna de Policy en controleer Telemetry.

Ransomwarebescherming

CryptoGuard beschermt documenten tegen ongeoorloofde versleuteling. Laat ook bescherming tegen remote uitgevoerde ransomware actief, omdat een gecompromitteerd apparaat anders netwerkshares kan versleutelen.

Andere opties beschermen tegen EFS- en Master Boot Record-aanvallen. Onderzoek bij een detectie niet alleen het bestand, maar ook apparaat, gebruiker, bronproces, netwerkshares en naburige systemen.

Runtime Protection en Exploit Mitigation

Runtime Protection detecteert verdacht gedrag, procesmanipulatie en schadelijk netwerkverkeer, afhankelijk van platform en agentversie onder meer:

  • bescherming tegen Process Hollowing en DLL Injection
  • blokkeren van niet-vertrouwde DLL-paden
  • Credential Theft-bescherming
  • bescherming van MFA-browsercookies
  • detectie van schadelijke beacons
  • bescherming tegen ETW-manipulatie
  • monitoring van misbruikte drivers en systeemcalls

Schakel deze functies niet afzonderlijk uit omdat een applicatie crasht. Koppel eerst het concrete event aan de beveiligingsfunctie en beperk het probleem met een pilot- of policy-uitzondering.

Andere actuele gebieden zijn AMSI Protection voor script- en geheugeninhoud, Intrusion Prevention voor schadelijk netwerkverkeer, Driver Detection en beschermingsevents op Domain Controllers. IPS is in de Endpoint Policy standaard niet actief en wordt daarom bewust gepilot. Het controleert inkomend en uitgaand verkeer op het Windows-apparaat en is niet hetzelfde als IPS op een netwerkfirewall.

Block QUIC browser connections dwingt ondersteunde browsers weg van QUIC, zodat webcontroles het bedoelde pad zien. Test vóór activering moderne browsers, videoconferenties en webapplicaties.

Adaptive Attack Protection

Adaptive Attack Protection verscherpt de beveiliging automatisch bij een actieve aanval. Extra functies kunnen permanent worden geactiveerd, zoals bescherming in Safe Mode, blokkeren van kwetsbare drivers en uitgebreide Audit Policy-logging.

Test oudere speciale drivers of administratieve securitytools zorgvuldig. Behandel incompatibiliteit met een nauw begrensde uitzondering, niet met globale uitschakeling.

Als Self Help meldt dat Anti-Ransomware en alle Exploit Mitigation-functies door Policy zijn uitgeschakeld, controleer dan de effectieve Threat Protection Policy. Uitgeschakelde Registry-waarden zoals KernelFeatures of NoCryptoGuard beschrijven de lokale toestand, maar zijn niet de herstelplek. Corrigeer de Policy in Central en verifieer lokaal na synchronisatie.

Disrupt-detecties en Safe Mode

Een detectie met prefix Disrupt_ betekent dat Adaptive Attack Protection gedrag onderbrak dat bij een aanval of Pentest kan horen. Beoordeel vóór een uitsluiting apparaat, gebruiker, Detection, TTP Classification en geplande test. Autoriseer bij legitieme activiteit de specifieke Rule Instance. Globaal uitschakelen is laatste keuze; het stopt Disrupt_*-regels, terwijl TTP Classifications voor XDR blijven.

Block safe mode abuse blokkeert verdachte programmatische Safe Mode-activatie als Prevent_1a (T1562.009). De regel ruimt geen Malware op. Schakel voor onderhoud de instelling op dat apparaat tijdelijk uit via Override Sophos Central Policy, gebruik een beperkte Device Policy of start Safe Mode vanuit geautoriseerde Live Response. De Override verloopt na vier uur, maar moet bewust worden beëindigd.

Autoriseer een Prevent_1a Detection niet permanent; een aanvaller kan de techniek later hergebruiken. Controleer daarna Policy, Tamper Protection en Health State.

Aanvullende Windows Audit Logging

Met Core Agent 2026.1 activeert Sophos de instelling Enable additional audit policy logging standaard. Ze breidt het Windows Security Event Log uit met Events die relevant zijn voor Detection en Threat Hunting, waaronder Kerberos-aanmeldingen, account- en groepswijzigingen, logons, Scheduled Tasks, Credential Manager-toegang, service-installaties en wijzigingen aan Audit Policy.

De onderliggende eventlijst kan niet afzonderlijk worden geconfigureerd. Op Domain Controllers, terminalservers of andere intensief gebruikte systemen kan het Security Log daardoor aanzienlijk sneller groeien. Controleer SIEM-ingestie, bewaring, Event Log-grootte en bestaand Windows Audit-groepsbeleid vóór brede uitrol.

De schakelaar kan worden uitgeschakeld, maar vermindert dan de beschikbare data voor geavanceerde detectie en Threat Hunting. Uitschakeling gebeurt daarom alleen na gemeten impact en een gedocumenteerde afweging, niet uitsluitend vanwege een groter aantal Events.

HTTPS-decryptie

Decrypt websites using SSL/TLS maakt inspectie van versleutelde websites mogelijk. De functie staat standaard uit en kan browsing vertragen of applicaties met Certificate Pinning verstoren.

Voor invoering zijn privacy- en compliancecontrole, een pilot met belangrijke browsers en applicaties, beoordeling van gevoelige categorieën en een gedocumenteerd uitzonderingsproces nodig.

Meervoudige decryptie op Endpoint en andere securitydiensten kan onnodige complexiteit geven. Kies het inspectiepunt bewust. Dit artikel behandelt uitsluitend de Central Endpoint Policy.

Scheduled Scan

Een wekelijkse Scheduled Scan kan zelden gebruikte gegevens vinden. De ingestelde tijd is de lokale tijd van de Endpoint. Staat het apparaat uit, dan wacht de scan tot het volgende geplande moment.

Een Scheduled Scan vervangt realtime bescherming niet. De huidige achtergrondoptie is beperkt tot Windows. Een gemiste geplande scan wordt niet onbeperkt ingehaald; test daarom het precieze gedrag van de gekozen scanoptie met een offline pilot. Kies voor mobiele apparaten een gebruikelijk online tijdvenster buiten de belangrijkste werktijd.

Uitzonderingen

Policy-uitzonderingen gelden alleen voor de doelgroep en hebben daarom de voorkeur boven globale uitzonderingen. Elke uitzondering vermindert bescherming en moet zo specifiek mogelijk zijn.

Brede uitzonderingen voor schijven, profielen, Temp of processen zijn bijzonder riskant. Zie Sophos Central Endpoint-uitzonderingen veilig configureren.

Tools zoals WinDbg Time Travel Debugging kunnen niet aan beveiligde Processes koppelen zolang Exploit Mitigation actief is. Geef alleen het onderzochte Process een tijdelijke Exploit Mitigation and Activity Monitoring-uitsluiting in een aparte Device Policy. Verwijder daarna de Policy en verifieer bescherming opnieuw.

Pilot en acceptatie

Controleer na wijzigingen op pilotapparaten de effectieve policy, Health State, nieuwe events, bedrijfsprocessen, prestaties, browsergedrag en beschikbaarheid van Threat Graph en Event Journals.

Breid daarna stapsgewijs uit. Isoleer bij problemen de laatste wijziging en zet niet de hele policy terug naar een onveilige toestand.

Tot de acceptatie behoren naast een testbestand ook een gecontroleerde webdownload, een verwisselbaar medium, een netwerkpad en een legitiem proces met verhoogd exploitatierisico. Zo wordt niet alleen één scannerschakelaar, maar de werkelijke beveiligingsketen getest.

Veelgestelde vragen

Moeten alle Sophos-aanbevelingen automatisch worden toegepast?

De aanbevelingen zijn de juiste baseline. Controleer een automatische bulkwijziging toch eerst op gedocumenteerde uitzonderingen en in een pilotgroep.

Waarom moeten Event Journals actief blijven?

Ze leveren gegevens voor Threat Graphs, Live Discover en Forensic Snapshots. Zonder journals ontbreekt later de activiteitshistorie van de uitgeschakelde periode.

Is HTTPS-decryptie altijd zinvol?

Ze verhoogt de zichtbaarheid, maar vereist privacycontrole, pilots en een uitzonderingsproces. Vermijd meerdere gelijktijdige TLS-inspectiepunten.