Sophos Endpoint-beveiligingsfuncties veilig testen
Een geïnstalleerd en groen endpoint bewijst dat de agent in principe een gezonde status meldt. Het bewijst niet dat Download Reputation, realtime scan, Malicious Traffic Detection of de verwachte Web Control-policy op dit apparaat werkelijk werken. Na een uitrol, platformwijziging of grotere beleidsaanpassing wordt het volledige beveiligingspad daarom gecontroleerd met ongevaarlijke testartefacten.
Echte malware hoort niet in een functietest. Gebruik uitsluitend de door Sophos genoemde Security Test Tools en het gestandaardiseerde EICAR-bestand. De test draait op een vrijgegeven pilotapparaat, niet op een productieserver of gedeelde share.
Wat een volledige test aantoont
Elke test wordt op meerdere niveaus geaccepteerd:
- De verwachte lokale beveiligingsactie treedt op.
- De gebruiker ontvangt de passende melding, voor zover het platform dit ondersteunt.
- Central toont een event met het juiste apparaat, gebruiker, policy en tijdstip.
- Het artefact wordt geblokkeerd of opgeschoond en blijft niet uitvoerbaar achter.
- Health State en communicatie zijn na de test plausibel.
Eén EICAR-detectie bevestigt alleen het geteste scanpad. Ze bewijst niets over exploit- of ransomwarebeveiliging, Web Control, DLP of XDR-telemetrie.
Realtime- en on-demandscan met EICAR
EICAR is een gestandaardiseerd, ongevaarlijk testbestand dat antivirusproducten bewust als malware herkennen. Het wordt rechtstreeks bij eicar.org opgehaald of volgens de EICAR-instructie als lokaal testbestand gemaakt.
Voor de On-Access-test wordt het bestand in een lokale testmap opgeslagen of daarheen gekopieerd. Voor de On-Demand-test wordt een scan van de map gestart. Verwacht worden blokkering of opschoning en een passend Central-event.
Het bestand wordt niet per e-mail verzonden, niet op een productienetwerkshare geplaatst en niet in een softwaredistributiesysteem opgenomen. Anders worden andere beveiligingslagen of systemen getest in plaats van het bedoelde endpoint.
Download Reputation onder Windows
Op sophostest.com staat onder Endpoint Security > Low Reputation EXE een ongevaarlijke reputatietest. Volgens Sophos werkt deze controle alleen op Windows-endpoints. Verwacht wordt een Download Reputation-waarschuwing of de in het effectieve beleid geconfigureerde actie.
Blijft een reactie uit, controleer dan Agent Mode, Threat Protection-policy, browserdownloadpad, proxy, HTTPS Inspection en eventtijdstip. Een browser- of proxyblokkering vóór het endpoint is geen geslaagde Download Reputation-test.
Malicious Traffic Detection
Sophos documenteert een ongevaarlijke VBScript-test die een speciale URL op sophostest.com aanroept. De actuele opdrachten worden rechtstreeks uit het Sophos-KBA overgenomen en als mtd.vbs op het pilotapparaat uitgevoerd. Bij actieve MTD ontstaat de detectie C2/generic-B.
Voor deze test moet de component Sophos Network Threat Protection zijn geïnstalleerd. Ontbreekt de detectie, controleer dan eerst Agent Mode, geïnstalleerde component, policy, proxy en feitelijke bereikbaarheid van de URL. Verwijder het script na de test en distribueer het niet als algemeen diagnosehulpmiddel.
Web Protection en Web Control
Onder Sophos Security Test Tools > Web Security & Control staan ongevaarlijke doelen voor spyware-, malware- en categoriecontroles. Leg vooraf vast welke laag moet blokkeren: Endpoint Web Control, DNS Protection, Protected Browser of een netwerkfirewall kunnen verschillende blokkeerpagina’s tonen.
De test omvat minimaal een toegestane, gewaarschuwde en geblokkeerde actie en een HTTPS-aanroep. Daarna wordt het Endpoint-event met de effectieve policy vergeleken. Een blokkeerpagina zonder passend Endpoint-event kan afkomstig zijn van een andere beveiligingslaag.
Controlebeleid met bedrijfsscenario’s testen
Application Control, Peripheral Control en DLP hebben geen malwaretestbestand nodig. Gebruik in plaats daarvan telkens een gecontroleerd toegestaan en niet-toegestaan bedrijfsscenario:
- een bekende testtoepassing uit de gekozen Application Control-categorie,
- een goedgekeurde en niet-goedgekeurde USB- of MTP-datadrager,
- een synthetisch DLP-bestand met testdata en het werkelijk gebruikte overdrachtspad.
De tests controleren niet alleen blokkering, maar ook event, gebruikersmelding, uitzondering en rollback. Gebruik hiervoor geen echte klantdata, referenties of productieve vertrouwelijke documenten.
Resultaat documenteren
Een uitrolacceptatie bevat datum, apparaat, besturingssysteem, Agent Mode, agentversie, effectieve beleidsregels, testbron, verwacht en werkelijk resultaat en de bijbehorende Central-events. Afwijkingen worden vóór de volgende uitrolfase opgelost.
Voor doorlopende controle wordt geen permanent automatisch EICAR-testverkeer ingericht. Health-, update- en policystatus worden continu bewaakt; volledige functietests volgen na relevante wijzigingen en periodiek op een vast testapparaat.