Naar de inhoud
Avanet

Sophos Fusion: Server Threat Protection veilig instellen en controleren

Na installatie van een serveragent is een zichtbaar beleid nog geen bewijs van werkzame bescherming. Als de installatie en acceptatie van de agent nog niet zijn afgerond: voor Windows Server geldt de installatie en acceptatie van Windows Server; Linux-servers hebben in plaats daarvan hun eigen SPL-installatieprocedure nodig. Controleer voor een veilige basisconfiguratie in Sophos Fusion (voorheen Sophos Central) eerst de daadwerkelijke server en het platform, behoud vervolgens de aanbevolen instellingen in een kleine pilotgroep en controleer ten slotte op de tabbladen Policies, Status en Events van de server welke instellingen daadwerkelijk op de server zijn toegepast. Windows- en Linux-servers delen een beleidsinterface, maar niet alle beveiligingsfuncties.

Voor de wijziging: platform en toepassingsbereik vastleggen

Noteer de tenant, servernaam, het besturingssysteem, de geïnstalleerde agent, de beschikbare licentie of afgenomen functies, de serverrol en het huidige beleid. Vergelijk een Windows- en een Linux-pilotserver met hetzelfde productieprofiel; databaseservers, domeincontrollers en Linux-containerhosts verdienen afzonderlijke tests vanwege verschillen in belasting en bestandstoegang. De voorbeelden Pilot-Windows-App en Pilot-Linux-App zijn vrij te kiezen namen van servergroepen, geen door Sophos voorgeschreven waarden. Open onder My Products > Server > Servers het tabblad Server Groups en kies Add Server Group. Maak voor elk platform een groep aan en wijs afzonderlijke servers toe. Een server kan maar tot één groep behoren: door toewijzing aan een pilotgroep wordt de server uit zijn vorige groep verwijderd, wat ook andere effectieve beleidsinstellingen kan veranderen. Leg vooraf per server de vorige groep, de toegepaste beleidsregels en hun volgorde, toewijzingen en instellingen vast als basis voor het terugdraaien. Neem eerst slechts enkele representatieve servers op, niet de hele productieomgeving.

De Base Policy beschermt servers wanneer er geen hoger geprioriteerd, passend beleid van toepassing is. Aanvullend beleid is geschikt voor gerichte afwijkingen. Sophos Fusion past per beleidstype het eerste passende actieve beleid van bovenaf toe; instellingen van meerdere Threat Protection-beleidsregels worden niet gecombineerd. Het gezamenlijke selectiemodel staat in het artikel over de basisprincipes van beleid; voor deze pilot zijn echter Server-beleidsregels en servergroepen bepalend, niet groepen met endpointcomputers. Plaats het specifieke pilotbeleid boven een algemeen beleid en laat de overige instellingen op de aanbevolen basisconfiguratie staan. Wijzigingen aan een gedeeld beleid gelden voor alle servers waaraan het is toegewezen: controleer de toewijzing vóór Save.

Server Threat Protection in de pilot configureren

  1. Open My Products > Server > Policies en kies Add Policy. Als er een keuze verschijnt, kies dan Threat Protection; open bij een bestaand beleid eerst het beleidstype en daarna de naam. Wijs het nieuwe beleid onder Assigned to toe aan de kleine pilotgroep en controleer Excluded from als dit wordt weergegeven. Wijzig niet ongemerkt de Base Policy voor alle servers.
  2. Open Settings en laat het beleid ingeschakeld. Kies bij Show filters > Operating System eerst Windows, klik op Apply, herhaal dit voor Linux en klik opnieuw op Apply. Het filter toont de beschikbare instellingen voor elk platform; het schakelt geen functie op de agent in. Recommended en Enabled/Disabled helpen afwijkingen zichtbaar te maken.
  3. Laat Live Protection, Deep Learning en Real-time Scanning - Local Files and Network Shares zo mogelijk op de aanbevolen instellingen staan. Onder Real-time Scanning - Local Files and Network Shares regelt Scan het realtime scannen van lokale bestanden en bestanden die via het netwerk worden benaderd; Local beperkt het scannen tot bestanden op het apparaat. Een omschakeling naar Local vereist een concreet, onderbouwd toepassingsscenario en een test van de betreffende shares.
  4. Linux-on-access-beveiliging staat standaard uit. Voor een Linux-pilot met beveiliging bij bestandstoegang moet het SPL-product antivirus of de bijbehorende AV-plugin geïnstalleerd zijn. In het effectieve Server Threat Protection-beleid moeten onder Real-time Scanning - Local Files and Network Shares zowel Scan als Enable scan for Server Protection for Linux Agent ingeschakeld zijn; de tweede optie staat standaard uit. Controleer de geïnstalleerde AV-component op de pilotserver zoals beschreven in het gelinkte SPL-installatieartikel. Zonder die component of zonder een van beide ingeschakelde opties mag de pilot niet als on-access-beveiligd worden geaccepteerd; documenteer het hiaat en breid de uitrol niet uit. Een geplande scan vervangt realtime scannen niet: die controleert op vaste tijdstippen, niet bij bestandstoegang. Enable scheduled scan is voor beide platforms beschikbaar; kies zo nodig een tijdvenster met weinig belasting. Het tijdstip volgt de lokale tijd van het apparaat. Op Linux gebruikt de geplande scan Live Protection, ongeacht de bijbehorende beleidsinstelling.
  5. Laat Enable event journals zo mogelijk ingeschakeld: zonder deze registraties ontbreken gegevens voor later onderzoek over de periode waarin de functie uit stond; ook Threat Graphs en, indien gebruikt, Server File Integrity Monitoring werken dan niet. Configureer hier geen algemene journalgroottes. Sla de wijziging op en controleer het effectieve beleid op het apparaat voordat u meer servers toewijst.

Niet gelijkstellen: realtime scannen van internetverkeer, HTTPS-decryptie, CryptoGuard-/exploitbeveiliging, AMSI, Adaptive Attack Protection en Security Heartbeat zijn binnen dit beleid als Windows-functies gedocumenteerd. Daaruit volgt niet dat ze op Linux op dezelfde manier werken. Linux runtime detections is een aparte Linux-functie waarvoor een geschikte licentie nodig is; alleen uit een zichtbare optie valt noch de gebruiksbevoegdheid noch actieve runtimedetectie af te leiden. Controleer de concrete licentie en de status van agent en tenant voordat u deze functie inplant. De Linux-opties voor realtime scannen en het beëindigen van daarmee verband houdende schadelijke processen zijn evenmin gelijk aan de Windows-modules voor runtimebeveiliging.

Uitsluitingen alleen bij een aantoonbaar conflict

Een scanuitsluiting vermindert de bescherming, ook als andere controles voor het uitgesloten object nog kunnen gelden. Zoek bij een fout-positieve detectie op het tabblad Events naar het tijdstip, de detectie en het betrokken pad; vergelijk deze met de applicatieversie, informatie van de fabrikant en een reproduceerbare fout. Een databaseapplicatie kan echter ook zonder detectie-event meetbaar trager worden door scans bij veelvuldige bestandstoegang: vergelijk op reproduceerbare wijze de looptijd, belasting en betreffende bestandstoegang vóór en na een tijdelijke test in de pilotgroep. Alleen een trage dienst zonder aantoonbare relatie met scans rechtvaardigt geen uitsluiting.

Kies onder Settings > Exclusions > Add Exclusion het Exclusion Type en voer uitsluitend het concreet betrokken object in. Beperk bij File or folder de instelling Active for tot Real-time Scanning of Scheduled Scanning als niet aantoonbaar beide betrokken zijn. Onderzoek bij aangetoonde belasting van een Windows-database eerst Process (Windows) met het volledige applicatiepad volgens de aanwijzingen van de fabrikant: alleen bestanden die door dat proces worden gebruikt, worden bij toegang door dat proces uitgesloten, in plaats van een hele mappenstructuur voor andere processen vrij te geven. Voor Linux ondersteunt File or folder (Linux) bestands- en mappaden en de tekens ? en *; een volledig opgegeven pad zoals /mnt/hgfs/excluded is een syntaxvoorbeeld uit de Sophos-documentatie, geen algemene aanbeveling om die map uit te sluiten. Vervang het uitsluitend door een geverifieerd pad op de betreffende server. Behandel Windows-proces- of exploit-uitsluitingen niet als equivalent voor Linux. Gebruik Detected Exploits- of hashing-uitsluitingen niet als algemene omweg voor scans; betrek bij hashing-uitsluitingen eerst Sophos Support. Een beleidsuitsluiting geldt alleen voor de servers waarop dit beleid wordt toegepast; een Global Exclusion geldt daarentegen voor de hele tenant. Maak bij het controleren van events niet via Don’t detect this again een algemene detectie-uitsluiting aan. De gezamenlijke handleiding voor endpoint- en serveruitsluitingen beschrijft typen, toepassingsbereik en terugdraaien; de keuze hier blijft een beslissing binnen het serverbeleid. Documenteer het detectie-event of reproduceerbare prestatiegegevens, de informatie van de fabrikant, de reden, verantwoordelijken, betrokken servers, test en geplande vervaldatum. Controleer na het opslaan de betrokken werkwijze en verwijder de uitsluiting weer zodra de oorzaak is verholpen en het terugdraaien is getest.

Werking op de specifieke server aantonen

Open My Products > Server > Servers, selecteer de pilotserver en controleer:

  • Policies: Staat onder Threat Protection daadwerkelijk het beoogde beleid? Zo niet, controleer toewijzing, activering en volgorde. Een klik op het beleid opent de instellingen ervan; wijzigingen daar gelden ook voor andere servers waaraan het beleid is toegewezen.
  • Status: Bij nieuwere Windows-servers tonen Health status en beoordelingen voor Communication, Operations, Services, System, Threat en Update mogelijke problemen. Bij Linux en oudere Windows-servers toont Security Health onder meer het laatste contact met Sophos Fusion en actieve Sophos-diensten; deze weergave is niet dezelfde gedetailleerde Windows-beoordeling. Een groene status alleen bewijst niet dat de bescherming tegen aanvallen is getest.
  • Events: Controleer voor de relevante periode meldingen, geslaagde updates en eventueel een al bestaande detectie via Details. Het ontbreken van een malware-event is geen functietest. Voer op een productieserver niet speciaal malware- of exploitacties uit. Het weergegeven tijdstip Last active kan achterlopen op een event, omdat het ongeveer elk uur wordt bijgewerkt.

Controleer op Linux daarnaast lokaal het geïnstalleerde antivirus-product/de AV-plugin en het overgenomen beleid (controlepaden staan in het SPL-installatieartikel). Policies, Status, Events en een groene gezondheidsstatus bewijzen op zichzelf noch dat on-access-scans actief zijn, noch dat ze detecteren. Alleen op een goedgekeurd niet-productiesysteem kan een gecontroleerde functietest met het onschadelijke EICAR-testbestand volgens de Sophos-handleiding de reactie bij bestandstoegang, de vermelding in het AV-log en de alert in Fusion controleren; verwijder het testbestand en behandel de testalert volgens de lokale procedure. Zonder zo’n test blijft de detectiewerking onbevestigd; voer geen malwaretests uit in productie.

Daarnaast toont Account Health Check afwijkingen van Server Threat Protection-beleidsregels ten opzichte van de Sophos-aanbevelingen. Open bij een waarschuwing het genoemde beleid, controleer de rood gemarkeerde instellingen en corrigeer ze gericht. Fix automatically zet alle opties van de betrokken beleidsregels op de aanbevolen instellingen en kan bewust gekozen pilotafwijkingen overschrijven; controleer vóór bevestiging de betrokken servers en de omvang van de wijziging. Controleer afzonderlijk de waarschuwing voor riskante Policy exclusions: de check signaleert alleen bijzonder onveilige uitsluitingen; een groene status betekent niet dat alle uitsluitingen veilig zijn. Ook daar geen automatische correctie zonder controle van het volledige toepassingsbereik van de betrokken beleidsregels; deze kan uitsluitingen uit alle betrokken beleidsregels verwijderen. Het auditlog registreert automatische wijzigingen. Controleer na iedere correctie opnieuw beleid, status en events op de pilotserver.

Als het resultaat niet overeenkomt met de configuratie

  • Verkeerd beleid of niet het verwachte beleid: Controleer tenant, servergroep, ingeschakeld beleid en prioriteit in de lijst. Lees de juiste naam af op het tabblad Policies van de server; leid de werking niet alleen af uit de beleidslijst.
  • Linux-realtime scannen onduidelijk: Controleer in het effectieve, op Linux gefilterde beleid onder Real-time Scanning - Local Files and Network Shares zowel Scan als Enable scan for Server Protection for Linux Agent, en controleer lokaal de SPL-AV-plugin/het product antivirus. Als iets ontbreekt of de werking onduidelijk blijft, claim dan geen on-access-beveiliging, breid de pilot niet uit en leg de agent- en licentiegegevens en diagnostische informatie voor aan Sophos Support.
  • Waarschuwing of rode gezondheidsbeoordeling: Open op Windows de betreffende beoordeling voor Communication, Services of Update; vergelijk op Linux de laatste Fusion-activiteit, actieve diensten en alerts. Los eerst communicatie- of updateproblemen op en controleer vervolgens opnieuw of het beleid is ontvangen.
  • Applicatie reageert traag of bestand wordt geblokkeerd: Controleer bij een blokkade het gelijktijdige event en pad; verzamel bij prestatieverlies zonder event reproduceerbare vergelijkingen van belasting en bestandstoegang, samen met informatie van de fabrikant. Sluit niet op goed geluk een hele mappenstructuur of de hele tenant uit. Een beperkte uitsluiting in de pilot is alleen verantwoord bij een aangetoonde oorzaak en een mogelijkheid tot terugdraaien. Als de afwijking aanhoudt, documenteer dan de bevindingen, de beleidstoewijzing en de agentstatus en escaleer.

Pilot stoppen en terugdraaien

Stop de uitbreiding bij ontbrekende Linux-on-access-beveiliging, een verkeerd effectief beleid, een agent met een aanhoudend slechte gezondheidsstatus, onverklaarde blokkades of een meetbare verstoring van een bedrijfskritische workload. Leg de betrokken servers en de afwijking vast; stem het terugdraaien binnen het wijzigingsvenster af met de verantwoordelijken voor de workload. Zet elke verplaatste server terug in zijn vorige groep, of verwijder hem uit de pilotgroep als hij eerder tot geen enkele groep behoorde. Als pilotwijzigingen een bestaand beleid, de prioriteit of de toewijzing ervan hebben veranderd, herstel dan ook de gedocumenteerde volgorde, toewijzing en instellingen; alleen terugkeer naar de oude groep herstelt een gewijzigd beleid niet. Draai pilotuitsluitingen na controle van de betrokken workload gericht terug: stel eerst vast dat de eerdere blokkade of prestatievermindering daardoor niet terugkeert; onderzoek zo nodig de oorzaak en documenteer tot die tijd de nauw begrensde, tijdelijke resterende behoefte in plaats van de uitsluiting ongecontroleerd te verwijderen. Controleer vervolgens op elke betrokken server het groepslidmaatschap, de effectieve beleidsregels, status/gezondheid, events en de eerder verstoorde werkwijze. Zonder geslaagde verificatie blijft de uitrol gestopt en wordt het incident geëscaleerd.