Przejdz do tresci
Avanet

Bezpieczna konfiguracja wyjątków Sophos Endpoint

Wyjątek Sophos Endpoint nie jest nieszkodliwym ustawieniem zgodności. Usuwa z przeglądu pliki, procesy, strony internetowe lub indywidualne mechanizmy ochrony w całości lub w części. Zbyt szeroki wyjątek może ujawnić dokładną ścieżkę używaną później przez złośliwe oprogramowanie.

Bezpiecznym skrótem jest zatem: określenie zdarzenia wyzwalającego i modułu ochrony, utworzenie najbliższego odpowiedniego wyjątku w docelowej polityce ochrony przed zagrożeniami, sprawdzenie kilku urządzeń i udokumentowanie tego wraz z właścicielem i datą ważności. Wyjątek globalny jest prawidłowy tylko wtedy, gdy ta sama udokumentowana potrzeba faktycznie dotyczy wszystkich dotkniętych użytkowników, komputerów i serwerów.

Wyjaśnij zakres i priorytet przed składnią

ZakresLokalizacjaEfekt
wybrani użytkownicy lub urządzeniaMy Products > Endpoint > Policies > Threat Protection > Settings > Exclusionstylko w stosowanej polisie
wybrane serweryMy Products > Server > Policies > Threat Protection > Settings > Exclusionstylko w zastosowanej polityce serwera
wszyscy użytkownicy, komputery i serweryGlobal Settings > Protection and Remediation > Allow and Block > Global Exclusionsdla całego najemcy
zweryfikowana legalna aplikacjaGlobal Settings > Protection and Remediation > Allow and Block > Files > Allowed Applicationsw całej dzierżawie dla wszystkich użytkowników i komputerów

Wyjątki globalne i wyjątki w politykach nie są poziomami priorytetów, które wzajemnie się znoszą: wyjątek globalny obowiązuje wszędzie i nie można go ograniczyć bardziej rygorystyczną polityką. Jeśli pasuje kilka polityk tego samego typu, Central stosuje tylko pierwszą aktywną politykę na liście; jej ustawień nie łączy z niższą polityką Threat Protection. Dlatego tymczasową politykę wyjątków należy umieścić nad polityką ogólną i sprawdzić politykę faktycznie zastosowaną na urządzeniu. Dokładny model wyboru wyjaśnia artykuł Prawidłowe budowanie polityk Sophos Central Endpoint.

Utwórz wyjątek globalny

  1. Otwórz Global Settings > Protection and Remediation > Allow and Block > Global Exclusions.
  2. Wybierz Add Exclusion i określ typ w polu Exclusion Type.
  3. W polu Value wprowadź wyłącznie zweryfikowaną ścieżkę, proces, host lub parametry ruchu.
  4. W przypadku File or folder w Active for wybierz pomiędzy skanowaniem w czasie rzeczywistym, skanowaniem zaplanowanym lub obydwoma. Wyklucz tylko skanowanie, którego faktycznie dotyczy problem.
  5. Wybierz na stronie Add lub Add Another, a następnie Save.

Jeśli edycja jest zablokowana, ustawienia partnera lub przedsiębiorstwa mogą blokować ustawienia globalne. Rola administratora wymaga również dostępu do Endpoint Protection i Server Protection. Nie obchodź blokady za pomocą szerszego technicznie działania uruchomionego ze zdarzenia.

Udowodnij potrzebę przed każdym wyjątkiem

Dobrze uzasadniony wniosek zawiera:

  • Nazwa wykrycia, sygnatura czasowa, urządzenie i użytkownik, którego dotyczy problem;
  • pełna ścieżka, punkt końcowy procesu lub sieci;
  • Zdarzenie Sophos i wyzwalający moduł zabezpieczający;
  • Zalecenia producenta dotyczące faktycznie używanej wersji produktu;
  • SHA-256 i podpis cyfrowy, jeśli dotyczy to pliku;
  • najmniejsza niezbędna grupa docelowa, osoba odpowiedzialna i data ważności;
  • powtarzalny test przed zmianą i po niej oraz plan wycofania.

„Aplikacja działa wolno” to za mało. Procesor, dysk, typ pliku, którego dotyczy problem, łańcuch procesów i terminowe zdarzenie Sophos muszą potwierdzić połączenie. Bez tych dowodów wyjątek jedynie maskowałby objawy.

Wykluczenia zalecane przez producentów aplikacji Windows

Oficjalny katalog Sophos Wykluczenia zalecane przez producentów aplikacji innych firm (KBA-000001664) zawiera odnośniki do zaleceń producentów popularnych aplikacji Windows. Jest punktem wyjścia do analizy, a nie listą dozwolonych elementów, którą można zaimportować bez weryfikacji. Każde wykluczenie ogranicz do dokładnej wersji produktu, zainstalowanych komponentów i zaobserwowanych operacji dostępu; przetestuj je w zasadzie o najmniejszym odpowiednim zakresie oraz zapisz właściciela i datę wygaśnięcia.

Jeśli aplikacji nie ma w katalogu, a pomiary wskazują na znaczny spadek wydajności związany z Sophos, przed dodaniem wykluczeń producent oprogramowania musi potwierdzić, które z nich są obsługiwane dla tej konkretnej wersji. Nie zgaduj ścieżek, nie rozszerzaj wpisów na wszelki wypadek ani nie wyłączaj ochrony. Jeśli związek pozostaje niejasny, przekaż dane diagnostyczne pomocy technicznej Sophos.

Wybierz odpowiedni typ wyjątku i składnię

Wyjątek skanowania nie uniemożliwia automatycznie kontroli exploitów, oprogramowania ransomware ani kontroli behawioralnych. I odwrotnie, wyjątek związany z modułem zazwyczaj nie wyłącza skanowania w poszukiwaniu złośliwego oprogramowania. Typ zdarzenia określa zatem typ wyjątku.

Windows: plik, folder lub proces

Pełna ścieżka jest węższa niż nazwa pliku, symbol wieloznaczny lub cały katalog. *.* nie jest prawidłowym ogólnym symbolem wieloznacznym systemu Windows. Całe dyski, a także katalogi o wysokiej randze lub często nadużywane, takie jak C:\Windows\, C:\ProgramData\, C:\Users\<Username>\ lub folder Autostart nie są wykluczone.

Poniższe informacje dotyczą wyjątków skanowania:

  • * reprezentuje zero lub więcej znaków, ale nie przekracza żadnego separatora \ lub /.
  • ** może przechwytywać separatory, jeśli jest otoczony separatorami lub znajduje się na początku lub na końcu wyjątku. Na przykład C:\foo\**\bar przechwytuje C:\foo\bar i głębsze ścieżki, takie jak C:\foo\more\bar.
  • ? reprezentuje jeden znak; na końcu ciągu może też odpowiadać zeru znaków.
  • Pojedynczy \ lub / jako wyjątek rozciąga się od katalogu głównego dysku do wszystkich folderów i dlatego nie należy go używać.

Zmienne mają duży zakres. %PROGRAMDATA% odpowiada C:\ProgramData, %USERPROFILE% wszystkim profilom użytkowników, %TEMP% i %TMP% odpowiednio lokalnym katalogom tymczasowym użytkowników, a %WINDIR% C:\Windows. Nie są one stosowane samodzielnie w drodze wyjątku. Wyjątki z symbolami wieloznacznymi w skanowaniu podczas uzyskiwania dostępu wpływają również na monitorowanie poprzez reguły zapobiegania utracie danych.

W przypadku udziału sieciowego Sophos dokumentuje formularz UNC \\<REMOTESERVER>\<SHARENAME>\. <REMOTESERVER> i <SHARENAME> należy zastąpić prawdziwą nazwą serwera i udziału; nie można odgadnąć zamapowanej nazwy dysku.

W przypadku powolnej aplikacji wykluczenie Process (Windows) jest często węższe niż wykluczenie całego folderu danych. Jeżeli zweryfikowany proces C:\appfolder\app.exe powoduje opóźnienie przy dostępie do C:\datafolder\, należy wprowadzić pełną ścieżkę aplikacji, a nie tylko app.exe. Wyjątek obejmuje także pliki, do których uzyskuje dostęp ten proces, ale nie aplikacje używane przez sam proces.

macOS: ukośnik i gwiazdka oznaczają różne rzeczy

macOS akceptuje ścieżki POSIX dla woluminów, folderów i plików. Składnia nie może pochodzić ze wzorca systemu Windows:

  • /myfolder/myapplication przechwytuje dokładnie ten plik.
  • /myfolder/ przechwytuje rekurencyjnie folder i wszystkie podfoldery.
  • /myfolder// przechwytuje folder, ale nie podfoldery.
  • /Users/SomeUser/Documents/ExcludeMe/* przechwytuje pliki bezpośrednio w ExcludeMe, ale nie znajdujące się w nim foldery.
  • /Users/*/Documents/ExcludeMe/ przechwytuje ExcludeMe dla wszystkich użytkowników, w tym plików, folderów i podfolderów.

Wzorzec bez początkowego / może przechwycić pasującą nazwę w dowolnym miejscu lokalnie lub w sieci, dzięki czemu będzie ona szersza. Gwiazdka na końcu ścieżki jest dozwolona tylko w przypadku wyjątków plików i nie powoduje automatycznego przechwytywania podfolderów.

Linux: sprawdź oddzielnie zakres skanowania i jeziora danych

W przypadku serwerów Linux najłatwiej jest kontrolować pełną składnię bezwzględną. /mnt/hgfs/excluded przechwytuje plik lub folder o tej nazwie, ale nie zawartość folderu. /mnt/hgfs/excluded/ podczas skanowania przechwytuje folder ze wszystkimi plikami i podfolderami. Z drugiej strony nazwa lub ścieżka względna może zmieścić się w kilku miejscach w systemie plików.

Server Protection for Linux (SPL) wymaga udokumentowanych symboli wieloznacznych dla wyrażeń względnych: na przykład ścieżka względna bar/file.name jest określona jako */bar/file.name, a nazwa katalogu bar/ jest określona jako */bar/*. Takie wzorce są szersze niż ścieżka bezwzględna i są używane tylko wtedy, gdy potrzebny jest dokładnie ten zakres niezależny od lokalizacji.

Wyłączenia z usługi Data Lake interpretują końcowy ukośnik inaczej niż wykluczenia ze skanowania. Aby mieć pewność, że zakres skanowania /mnt/hgfs/excluded/ zostanie osiągnięty również w przypadku zdarzeń jeziora danych, Sophos dokumentuje dwa wpisy: /mnt/hgfs/excluded dla samego katalogu i /mnt/hgfs/excluded/* dla jego zawartości. Sam wyjątek skanowania nie gwarantuje, że zdarzenia jeziora danych nie zostaną wyświetlone.

Witryna internetowa, PUA i inne globalne typy wykluczeń

  • Website (Windows/Mac): akceptuje adres IP, zakres CIDR lub domenę; Symbole wieloznaczne są niedozwolone. Sophos nie sprawdza pod tym kątem kategorii witryny ani Kontroli sieci. Domena lub adres są zatem wybierane tak, aby były tak wąskie, jak pozwala na to aplikacja.
  • Potentially Unwanted Application (Windows/Mac/Linux): używa dokładnej nazwy PUA wykrytej przez Sophos. Globalna autoryzacja obowiązuje wszędzie; polityka ogranicza zakres.
  • AMSI Protection (Windows): pobiera kod z pełnego pliku, folderu lub ścieżki dysku ze skanowania AMSI. * dotyczy tylko nazwy pliku lub rozszerzenia.
  • Hashing exclusions (Windows): zapobiega generowaniu skrótów dla wskazanych folderów, plików lub procesów w Sophos Event Journals i Data Lake. Sophos zaleca używanie tego typu tylko na polecenie pomocy technicznej Sophos.
  • Driver Detection (Windows): autoryzuje wykryty sterownik. Ten typ jest przeznaczony tylko dla urządzeń z systemem Windows. Sterownik musi mieć co najmniej jednego prawidłowego sygnatariusza innego niż Microsoft Windows Hardware Compatibility Publisher.

Ograniczanie oprogramowania ransomware i exploitów

Ransomware Protection (Windows/Mac) wyłącza jedynie aplikację lub folder z ochrony przed oprogramowaniem ransomware. W systemie macOS niestandardowe wykluczenia procesów nie są dostępne; należy użyć folderu lub ścieżki pliku aplikacji. Windows może używać opcji Process lub Folder. W Global Exclusions folder może mieć ścieżkę lokalną albo ścieżkę UNC, na przykład \\servername\shared-folder\. W polityce Endpoint Threat Protection obsługiwana jest wyłącznie lokalna ścieżka folderu, a nie zdalna ścieżka UNC.

Exploit Mitigation and Activity Monitoring (Windows) obsługuje wyłącznie wykluczenia aplikacji oparte na ścieżce pliku. W sekcji Mitigations należy pozostawić włączoną opcję Protect Application i odznaczyć tylko mechanizm ochronny, który w udokumentowany sposób powoduje problem. Wyłączenie opcji Protect Application usuwa wszystkie kontrole exploitów dla aplikacji; kontrole złośliwego oprogramowania i ransomware pozostają aktywne. Ten szeroki krok jest ostatecznością.

Wyjątki związane z exploitami lub oprogramowaniem ransomware mają inne zmienne niż wyjątki skanowania systemu Windows. Na przykład $ reprezentuje wszystkie dostępne dyski, $temp reprezentuje między innymi C:\Windows\Temp, $appdata reprezentuje obszary AppData, $profile reprezentuje profile użytkowników, a $windows reprezentuje C:\Windows. Zmienne te nie są mylone z %TEMP% lub innymi zmiennymi skanowania i nigdy nie są akceptowane bez sprawdzenia ich rozszerzonego zakresu. Na początku ścieżki jako symbol wieloznaczny obsługiwany jest tylko **.

IPS i izolacja urządzeń

Wyjątek Malicious Network Traffic Prevention (IPS) (Windows) ogranicza Direction, Remote address, Remote port i Local port; musi być ustawiona co najmniej jedna opcja adresu lub portu. Zdalny odnosi się do innego komputera, lokalny odnosi się do chronionego punktu końcowego. Port lokalny 3389 jest zatem istotny dla przychodzącego protokołu RDP dla przypadku administratora rozpatrywanego oddzielnie; Dodatkowo ustawiany jest dokładny adres zdalny zwolnionego urządzenia administracyjnego, jeśli tylko to urządzenie ma się komunikować.

Wyjątek Device isolation umożliwia ograniczoną komunikację pomimo izolacji. W przypadku Inbound Connection port lokalny, taki jak 3389 dla RDP lub 22 dla SSH, umożliwia dostęp do tej usługi na izolowanym urządzeniu. W przypadku Outbound Connection adres zdalny ogranicza serwer docelowy, taki jak serwer narzędzi czyszczących. Ogólne udostępnianie Internetu udaremniłoby cel izolacji.

Zezwalaj na fałszywe alarmy z możliwie najwęższym zakresem

Zezwól na legalną aplikację

Zweryfikowanej bezpiecznej aplikacji wykrytej jako zagrożenie nie należy zezwalać za pomocą szerokiego wykluczenia ścieżki. W zależności od platformy w ramach My Environment > Computers & Servers > urządzenie > Events > wykrycie > Details > Allow this application dostępne są następujące tożsamości:

  • Certificate jest rekomendacją Sophos, ale umożliwia także inne zastosowania z tym samym certyfikatem. Wydawca i certyfikat muszą zatem być prawidłowe.
  • SHA-256 pozwala na dokładnie tę wersję pliku. Po aktualizacji może nastąpić nowe wykrycie.
  • Path (Windows/Linux) umożliwia zastosowanie w określonej lokalizacji. W systemie Linux wymagane są ukośniki; Ścieżek systemu Linux, które nie są zakodowane w UTF-8, nie można w ten sposób przywrócić i wymagają SHA-256.

Allow dotyczy wszystkich komputerów i użytkowników, zapobiega ponownemu wykryciu tego samego zagrożenia i może przywrócić usunięte kopie. Po uruchomieniu aplikacji Sophos nadal sprawdza ją pod kątem exploitów, ransomware i złośliwego zachowania. Wpisami tymi zarządza się i usuwa je w Allowed Applications.

Wykryto exploity i oprogramowanie ransomware

W przypadku potwierdzonego exploita fałszywie pozytywnego Don’t detect this again oferuje dwa bardzo różne globalne działania:

  1. Exclude this Detection ID from checking blokuje to zachowanie w aplikacji. Różne ścieżki, pliki lub zachowania mogą generować inny identyfikator wykrycia.
  2. Exclude this application from checking wyłącza wszystkie kontrole aplikacji pod kątem exploitów i jest to najbardziej ryzykowny ostatni krok.

Wyjątki identyfikatora wykrycia kończą się w Global Exclusions, wyjątki aplikacji kończą się w Exploit Mitigation Exclusions. W przypadku ograniczonej grupy docelowej zamiast tego otwierana jest odpowiednia polityka ochrony przed zagrożeniami punktu końcowego lub serwera i wybierane jest wykrywanie w Settings > Exclusions > Add Exclusion > Detected Exploits (Windows/Mac). Inne kontrole exploitów w aplikacji pozostają aktywne.

W przypadku potwierdzonego fałszywego alarmu ransomware wydarzenie oferuje tylko Exclude this Detection ID from checking. Akcja tworzy również globalny wyjątek dla wszystkich użytkowników i komputerów. Dlatego przed kliknięciem należy sprawdzić skrót, podpis, łańcuch procesów, powiązane pliki i odtwarzalność.

Testowanie, walidacja i wycofanie

  1. Przed dokonaniem zmiany zapisz na urządzeniu zdarzenie, czas wykrycia i obowiązującą politykę.
  2. Utwórz wyjątek w małej polityce pilotażowej o wyższym priorytecie. Jeśli musi to mieć charakter globalny, początkowo przetestuj go tylko w kontrolowanym oknie konserwacji.
  3. Poczekaj, aż urządzenie pilotażowe ponownie połączy się z Central i sprawdź nazwę zastosowanej polityki w My Environment > Computers & Servers > urządzenie > Policies.
  4. Odtwórz oryginalny błąd, obserwując Events, Alerts i stan zdrowia. Sukces oznacza: udokumentowana usterka znika bez zwolnienia innego zakresu niż planowano.
  5. Wykonaj test negatywny poza zakresem wyjątku, np. przy użyciu niewykluczonego pliku lub nieprzydzielonego urządzenia testowego. Ochrona musi zareagować bez zmian.
  6. Dopiero wtedy poszerz grupę docelową. Udokumentuj osobę odpowiedzialną, powód, kontrolę kompensacyjną i datę ważności.
  7. Po naprawieniu problemu przez dostawcę lub firmę Sophos usuń wyjątek, powtórz oryginalny test i sprawdź, czy występują nowe zdarzenia.

Jeśli zdarzenie po prostu zniknie, będzie to tylko dowód na to, że test został ominięty. Jeśli działanie aplikacji nadal działa, prawdopodobnie zaangażowany był inny moduł, taki jak zapobieganie exploitom, kontrola sieci, kontrola urządzeń peryferyjnych lub DLP. Następnie wyjątek nie jest rozwijany, lecz sprawdzany jest nowy typ zdarzenia.

Jeśli działa wyłącznie szerokie wykluczenie, skuteczna polityka lub składnia pozostają niepewne albo potwierdzony fałszywy alarm powraca, należy wycofać zmianę pilotażową i eskalować sprawę do producenta oprogramowania lub pomocy technicznej Sophos, przekazując zdarzenie, identyfikator wykrycia, znaczniki czasu, łańcuch procesów i odpowiednie dzienniki diagnostyczne. Nie należy rozszerzać wykluczenia, dopóki przyczyna nie zostanie potwierdzona.

Obsługuj istniejące wyjątki

Wyłączenia globalne, dozwolone aplikacje i wyjątki od faktycznie stosowanych polityk są sprawdzane co najmniej raz na kwartał. Usuwane są wpisy bez właściciela, wygasłe obejścia, aplikacje, które nie są już zainstalowane, duplikaty oraz zbyt szerokie symbole wieloznaczne lub zmienne.

Account Health Check pokazuje wykryte problemy z wyjątkami globalnymi i wyjątkami od zasad. Wynik 100 oznacza po prostu, że w ramach tej kontroli nie znaleziono żadnego problemu; nie zastępuje ani uzasadnienia technicznego, ani procesu i testu negatywnego.

Często zadawane pytania

Czy wyjątki od zasad są bezpieczniejsze niż wyjątki globalne?

Ograniczają wpływ na grupę docelową skutecznej polityki i dlatego są zwykle preferowane. Wyjątek od polityki pozostaje zagrożeniem bezpieczeństwa. Ponadto wygrywa tylko pierwsza pasująca polityka tego samego typu; głębszy wyjątek nie jest dodatkowo łączony.

Która metoda wydania jest najlepsza w przypadku legalnej aplikacji?

Sophos rekomenduje sprawdzony certyfikat producenta. SHA-256 jest węższy, ale dotyczy tylko tej dokładnie wersji pliku. Ścieżka jest bardziej ryzykowna w zapisywalnych katalogach.

Czy listy wyjątków producentów należy przyjąć w niezmienionej formie?

Nie. Ogranicz listę do używanej wersji, zainstalowanych komponentów i faktycznie wymaganych ścieżek. Następnie wykonaj testy pilotażowe, negatywne i test wycofania.

Źródła

Wszystkie źródła Sophos sprawdzono 11 września 2026 r.: