Przejdz do tresci
Avanet

Konfiguracja Sophos Endpoint Application Control

Application Control ma zatrzymywać niepożądane lub ryzykowne oprogramowanie bez pochopnego uznawania każdej nieznanej aplikacji za malware. Sophos przypisuje znane programy do kategorii aplikacji. Polityka określa następnie, które z nich są dozwolone lub blokowane.

Bezpieczny początek to nie „blokować wszystko, co zbędne”, lecz wykrywać, analizować, pilotować i dopiero potem blokować. Dzięki temu narzędzia zdalnego wsparcia, administracji lub współpracy są widoczne, zanim blokada przerwie procesy biznesowe.

Application Control nie jest ochroną przed malware

Threat Protection wykrywa szkodliwe pliki i zachowania. Application Control egzekwuje decyzję operacyjną dotyczącą zasadniczo znanych aplikacji. Narzędzie Remote Administration może być uzasadnione dla wsparcia, a niepożądane na zwykłej stacji. Ogólny przełącznik nie zastąpi tej oceny.

Zezwolenie w Application Control nie oznacza również, że Sophos przestaje sprawdzać aplikację pod kątem malware, exploitów, ransomware lub szkodliwych zachowań. Prawdziwego False Positive nie należy maskować szerokim wyjątkiem Application Control.

Najpierw wykrywanie

W My Products > Endpoint > Policies tworzy się lub otwiera Policy i sprawdza w Settings, czy jest włączona. W Controlled Applications należy kliknąć Add/Edit List, otworzyć każdą właściwą kategorię, wybrać najpierw Select all applications, a następnie Save to List.

W Detection Options zaznacza się tylko Detect controlled applications during scheduled and on-demand scans. Application Control używa zaplanowanych skanów i typów plików z Threat Protection. Każdy komputer powinien ukończyć zaplanowany skan. Potem w Reports > Logs > Events pozostawia się tylko typ Application Control i ocenia także urządzenie, użytkownika, czas oraz cel biznesowy.

Kategorie i pojedyncze aplikacje

Sophos zarządza programami w kategoriach. Blokowanie całej kategorii jest wygodne, ale ma szerszy zakres. Gdy produkty w tej samej kategorii wymagają różnych decyzji, kategorię otwiera się i doprecyzowuje ustawienia na poziomie aplikacji.

Utrzymywalny model zwykle opiera się na niewielkiej liczbie decyzji:

DecyzjaZastosowanie
zezwolenie na kategorięzatwierdzona klasa oprogramowania
blokowanie kategoriizasadniczo niedozwolona klasa
blokowanie aplikacjiwyjątek w dozwolonej kategorii
zezwolenie na aplikacjęzatwierdzony produkt w blokowanej kategorii

Policy nie wypełnia się wieloma prewencyjnymi wyjątkami dla pojedynczych aplikacji. Każde odstępstwo otrzymuje odpowiedzialną osobę i zrozumiałe uzasadnienie.

Nie traktować oddzielnie Protected Browser i Island Browser

Sophos Protected Browser i Island Enterprise Browser współdzielą Core Binaries, dlatego Sophos Endpoint może wykrywać oba tą samą sygnaturą. Decyzja Application Control dla Island Browser może objąć także Sophos Protected Browser; niezawodne oddzielne dopuszczenie nie jest gwarantowane. Nakładanie dotyczy też DLP Browser Detection. Przy Workspace Protection testuje się razem Application Control i Endpoint DLP, dokumentując granicę produktów.

Blokowanie w grupie pilotażowej

Po analizie ponownie otwiera się Add/Edit List i odznacza aplikacje, które mają pozostać dozwolone. W Detection Options włącza się Detect controlled applications when users access them oraz Block the detected application, po czym zapisuje Policy.

Pierwsza blokująca polityka trafia do małej grupy komputerów z typowymi użytkownikami, ważnymi aplikacjami i co najmniej jedną stacją IT. Na urządzeniu w Policies sprawdza się, czy efektywna jest właściwa Application Control Policy.

Podczas pilotażu sprawdza się:

  • oczekiwana aplikacja jest blokowana i tworzy Event;
  • dozwolone aplikacje nadal się uruchamiają;
  • użytkownik Windows otrzymuje skonfigurowany komunikat Desktop;
  • Helpdesk zna aplikację, regułę i proces zatwierdzania;
  • wykrywane są próby obejścia przez programy Portable lub o zmienionej nazwie.

Desktop Messaging jest domyślnie włączony. Własny tekst uzupełnia komunikat standardowy; puste pole pozostawia tylko komunikat standardowy. Według Sophos funkcję można zmienić lub wyłączyć tylko w Windows. Na innych platformach proces nie może zależeć od identycznego okna.

Blokowanie Script Hosts dopiero po inwentaryzacji

W Programming / Scripting tool Application Control może kontrolować na przykład Microsoft WSH WScript. Tworzy to barierę dla złośliwych JavaScript, ale blokuje też legalne skrypty logowania, administracji lub aplikacji. Najpierw inwentaryzuje się Script Host w Detection Mode, a blokuje tylko dla właściwych grup urządzeń. Nie zastępuje to AMSI ani Threat Protection.

Automatyczna obsługa nowych aplikacji

Sophos może automatycznie obejmować nowe aplikacje w kontrolowanej kategorii. Utrzymuje to aktualność, ale poszerza automatyczny zakres. Nowo sklasyfikowany potrzebny produkt może zostać zablokowany bez oddzielnego zatwierdzenia.

Sophos oznacza New applications added to this category by Sophos jako opcję i ostrzega, aby nie włączać jej bez starannego rozważenia. Należy jej używać tylko wtedy, gdy nowe pozycje katalogu w tej kategorii mają być świadomie obejmowane automatyczną kontrolą. Wygoda aktualnej listy nie zastępuje Change Control; przy zablokowanych kategoriach okresowy przegląd i następnie pilotaż są zwykle łatwiejsze do kontrolowania.

Nowa kategoria GenAI

Sophos umieszcza obecnie aplikacje z generatywną AI w kategorii GenAI. Zależnie od platformy obejmuje ona między innymi Desktop Clients, Local Models, Coding Assistants i Content Tools. Istniejące programy, takie jak Cursor, Microsoft Copilot, Ollama, Perplexity lub Windsurf, zostały przeniesione do niej z wcześniejszych kategorii.

Według Sophos reklasyfikacja nie zmienia dotychczasowego stanu Allow lub Block. Zmienia jednak miejsce, w którym aplikacja będzie w przyszłości widoczna w Reports i podczas obsługi Policy. Dlatego po aktualizacji katalogu należy ponownie zinwentaryzować kategorię GenAI. Ogólna blokada nie zastępuje zasad dotyczących Browser Services, Data Classification i dozwolonych biznesowych aplikacji AI.

Gdy brakuje aplikacji

Nie każde oprogramowanie jest od razu w katalogu Sophos. Na dole Settings opcja Application Control Request otwiera oficjalny wniosek. Przed klasyfikacją Sophos nie należy wymyślać kategorii ani sygnatury imitującej katalog.

⚠️ Ogólny wyjątek Threat Protection nie zastępuje brakującego wpisu Application Control. Mechanizmy rozwiązują inne zadania.

Troubleshooting

Jeśli aplikacja nie jest blokowana, sprawdza się efektywną Policy, grupę docelową i kolejność, a następnie wersję, faktyczny proces i czas ostatniego update agenta. Wpis w katalogu nie oznacza identycznego wykrywania każdej wersji lub launchera.

Jeśli blokowana jest potrzebna aplikacja, politykę koryguje się na poziomie aplikacji i zapisuje ponownie. Nie trzeba globalnie wyłączać Application Control. Potem sprawdza się dostarczenie zaktualizowanej Policy.

Powiązane artykuły

Kolejność Policy opisuje Prawidłowe tworzenie polityk Sophos Central Endpoint. Bezpieczny rollout funkcji kontrolnych opisuje Praktyczne wdrażanie Sophos Endpoint Control Policies.

Częste pytania

Czy Application Control powinno natychmiast blokować?

Nie. Najpierw wykrywa się aplikacje i analizuje Events. Dopiero potem mała grupa pilotażowa otrzymuje pierwszą blokującą Policy.

Czy Application Control zastępuje ochronę przed malware?

Nie. Application Control egzekwuje decyzję dotyczącą oprogramowania. Threat Protection nadal sprawdza malware, exploity, ransomware i szkodliwe zachowania.

Źródła