Naar de inhoud
Avanet

Sophos Endpoint-beveiligingsfuncties veilig testen

Een geïnstalleerd en groen endpoint bewijst dat de agent in principe een gezonde status meldt. Het bevestigt echter niet de specifieke controles die hier worden behandeld: Download Reputation, realtime scan, de Sophos-simulaties voor gedragsbescherming met Malicious Behavior, Adaptive Attack Protection en Critical Attack Warning, en de verwachte Web Control-policy. Controleer na een uitrol, platformwijziging of grotere beleidsaanpassing daarom deze ondersteunde testpaden met ongevaarlijke testartefacten.

Echte malware hoort niet in een functietest. Gebruik uitsluitend de door Sophos genoemde Security Test Tools en het gestandaardiseerde EICAR-bestand. De test draait op een vrijgegeven pilotapparaat, niet op een productieserver of gedeelde share.

Wat een volledige test aantoont

Elke test wordt op meerdere niveaus geaccepteerd:

  1. De verwachte lokale beveiligingsactie treedt op.
  2. De gebruiker ontvangt de passende melding, voor zover het platform dit ondersteunt.
  3. Central toont een event met het juiste apparaat, gebruiker, policy en tijdstip.
  4. Het artefact wordt geblokkeerd of opgeschoond en blijft niet uitvoerbaar achter.
  5. Health State en communicatie zijn na de test plausibel.

Eén EICAR-detectie bevestigt alleen het geteste scanpad. Ze bewijst niets over exploit- of ransomwarebeveiliging, Web Control, DLP of XDR-telemetrie.

Realtime- en on-demandscan met EICAR

EICAR is een gestandaardiseerd, ongevaarlijk testbestand dat antivirusproducten bewust als malware herkennen. Het wordt rechtstreeks bij eicar.org opgehaald of volgens de EICAR-instructie als lokaal testbestand gemaakt.

Voor de On-Access-test wordt het bestand in een lokale testmap opgeslagen of daarheen gekopieerd. Voor de On-Demand-test wordt een scan van de map gestart. Verwacht worden blokkering of opschoning en een passend Central-event.

Het bestand wordt niet per e-mail verzonden, niet op een productienetwerkshare geplaatst en niet in een softwaredistributiesysteem opgenomen. Anders worden andere beveiligingslagen of systemen getest in plaats van het bedoelde endpoint.

Download Reputation onder Windows

Om de ongevaarlijke reputatietest uit te voeren, opent u Endpoint Security en selecteert u Low Reputation EXE; volg daarna de actuele instructies. Download het bestand in de browser, maar voer het EXE-bestand alleen uit als die instructies dat uitdrukkelijk vereisen. Deze controle werkt alleen op Windows-endpoints. Verwacht wordt een Download Reputation-waarschuwing of de in het effectieve beleid geconfigureerde actie.

Blijft een reactie uit, controleer dan Agent Mode, Threat Protection-policy, browserdownloadpad, proxy, HTTPS Inspection en eventtijdstip. Een browser- of proxyblokkering vóór het endpoint is geen geslaagde Download Reputation-test.

Sophos-simulaties voor gedragsbeveiliging

Onder Endpoint Security biedt sophostest.com onschadelijke Sophos-testartefacten. Gebruik uitsluitend de bestanden en instructies die daar momenteel staan; kopieer geen scripts, payloads of directe links uit forums. Voor Malicious Behavior is exact BehaveTest_2d te verwachten. Bij de tweestapsproef Adaptive Attack Protection gaat het endpoint eerst zichtbaar naar AAP-modus en wordt daarna een Disrupt_*-regel geactiveerd. De proef Critical Attack Warning genereert BehaveTest_2c; volgens Sophos kan de bijbehorende Central-waarschuwing vertraagd verschijnen.

Malicious Behavior-detectienamen volgen een vast patroon: in Tactic_1a (T1234.123) duidt het voorvoegsel de MITRE-tactiek aan en het T...-nummer de best passende techniek of subtechniek; mem/family-a in Tactic_1a (T1234.123 mem/family-a) duidt een in het geheugen gedetecteerde malwarefamilie aan. Disrupt_, Cleanup_ en Prevent_ betekenen het blokkeren van aanvallersactiviteit, het verwijderen van bijbehorende artefacten en het voorkomen van verstoring van beveiligingsfuncties. Koppel vóór escalatie het eventtype, de volledige detectienaam en MITRE-ID aan testnaam, apparaat en tijdstip. Deze uitleg geldt niet voor de verouderde functie Detect malicious behavior (HIPS).

Voer telkens één simulatie op het pilotapparaat uit en stop deze daarna. Ontbreekt het verwachte bewijs, probeer het dan niet opnieuw met externe hulpmiddelen. Controleer licentie, besturingssysteem, componenten, effectief Threat Protection-beleid, agentstatus en tijdvenster in Central en escaleer vervolgens met testnaam, tijd en apparaat naar Sophos Support.

Web Protection en Web Control

Onder Sophos Security Test Tools > Web Security & Control staan ongevaarlijke doelen voor spyware-, malware- en categoriecontroles. Leg vooraf vast welke laag moet blokkeren: Endpoint Web Control, DNS Protection, Protected Browser of een netwerkfirewall kunnen verschillende blokkeerpagina’s tonen.

De test omvat minimaal een toegestane, gewaarschuwde en geblokkeerde actie en een HTTPS-aanroep. Daarna wordt het Endpoint-event met de effectieve policy vergeleken. Een blokkeerpagina zonder passend Endpoint-event kan afkomstig zijn van een andere beveiligingslaag.

Controlebeleid met bedrijfsscenario’s testen

Application Control, Peripheral Control en DLP hebben geen malwaretestbestand nodig. Gebruik in plaats daarvan telkens een gecontroleerd toegestaan en niet-toegestaan bedrijfsscenario:

  • een bekende testtoepassing uit de gekozen Application Control-categorie,
  • een goedgekeurde en niet-goedgekeurde USB- of MTP-datadrager,
  • een synthetisch DLP-bestand met testdata en het werkelijk gebruikte overdrachtspad.

De tests controleren niet alleen blokkering, maar ook event, gebruikersmelding, uitzondering en rollback. Gebruik hiervoor geen echte klantdata, referenties of productieve vertrouwelijke documenten.

Resultaat documenteren

Een uitrolacceptatie bevat datum, apparaat, besturingssysteem, Agent Mode, agentversie, effectieve beleidsregels, testbron, verwacht en werkelijk resultaat en de bijbehorende Central-events. Afwijkingen worden vóór de volgende uitrolfase opgelost.

Voor doorlopende controle wordt geen permanent automatisch EICAR-testverkeer ingericht. Health-, update- en policystatus worden continu bewaakt; volledige functietests volgen na relevante wijzigingen en periodiek op een vast testapparaat.

Opschonen en escaleren

Verwijder na elke test alle resterende testbestanden, archieven en synthetische DLP-gegevens uit de testmap. Herstel objecten in quarantaine niet; leg eerst het Central-event en de lokale melding vast als bewijs. Draai tijdelijke uitzonderingen en beleidstoewijzingen terug, werk het pilotapparaat bij en controleer het opnieuw. Accepteer de test pas als het verwachte event het juiste apparaat en tijdstip toont, het artefact niet meer toegankelijk is en Health en communicatie weer normaal zijn.

Blijft het apparaat rood, mislukt de opschoning of ontbreekt het event na een redelijke synchronisatieperiode, schakel dan geen beveiliging uit en blijf de test niet herhalen. Isoleer het apparaat bij een vermoeden van compromittering; noteer tijd, tijdzone, apparaat-ID, agentversie, beleid, testnaam en schermafbeeldingen en escaleer naar interne security operations of Sophos Support. Dit artikel beschrijft een procedure en beweert niet dat een test in een specifieke tenant is uitgevoerd.

Veelgestelde vragen

Bewijst EICAR dat alle Sophos-beveiligingsfuncties werken?

Nee. EICAR bevestigt alleen het concreet geteste bestandsscanpad. Web Control, Exploit Protection, Ransomware-beveiliging, DLP en XDR worden afzonderlijk getest.

Kan de test op een XDR Sensor worden uitgevoerd?

De XDR Sensor biedt geen Sophos Anti-Malware- of Web-blocker. Beveiligingstests moeten daar door het bestaande product van derden worden afgedekt; Sophos-sensorfuncties worden via telemetrie, Live Discover en isolatie gecontroleerd.