Prawidłowe tworzenie polityk Sophos Central Endpoint
Sophos Central nie łączy dowolnie ustawień kilku polityk tego samego typu. Dla każdego typu, np. Threat Protection, Web Control lub Update Management, przeszukuje listę od góry i używa pierwszej aktywnej polityki pasującej do użytkownika lub urządzenia.
Ta reguła wyjaśnia wiele pozornych problemów agenta: właściwa polityka istnieje, lecz ogólniejsza polityka umieszczona wyżej ma pierwszeństwo.
Model polityk
Każda funkcja ma Base Policy. Jest zawsze ostatnia, nie można jej usunąć ani wyłączyć i działa, gdy nie pasuje żadna polityka szczegółowa.
Dodatkowe polityki można usunąć, ale Sophos Central nie potrafi ich przywrócić. Przed usunięciem należy wyeksportować lub jednoznacznie udokumentować ustawienia, grupę docelową, priorytet i uzasadnienie wyjątków.
Dodatkowe polityki w całości zastępują Base Policy dla swojej grupy w ramach danego typu. Ustawienia kilku Threat Protection Policies nie są łączone. Zawsze obowiązuje dokładnie pierwsza pasująca polityka każdego typu.
Zasada: Polityki szczegółowe u góry, ogólne na dole.
Polityka użytkownika czy komputera?
Polityka użytkownika podąża za nim na zarządzane urządzenia. Polityka komputera obowiązuje na urządzeniu niezależnie od zalogowanej osoby. Nie każdy typ obsługuje oba cele.
| Wymaganie | Zwykle właściwy cel |
|---|---|
| jednakowa ochrona kiosku lub komputera produkcyjnego | komputer lub grupa komputerów |
| reguły WWW podążają za osobą | użytkownik lub grupa użytkowników |
| etapowe aktualizacje oprogramowania | grupa komputerów |
| krytyczny wyjątek na urządzeniu | pojedynczy komputer, czasowo |
Jeśli pasują polityki użytkownika i komputera tego samego typu, również decyduje kolejność. Typ celu nie ma automatycznego pierwszeństwa.
Utrzymywalna linia bazowa
Dobre rozwiązanie powinno zawierać tylko tyle odstępstw, ile ma uzasadnienie operacyjne:
- Base Policy: bezpieczne wartości domyślne.
- Pilot: mała nadzorowana grupa dla nowych ustawień i wersji.
- Production: tylko jeśli Base Policy nie jest standardem produkcyjnym.
- Critical systems: udokumentowany wyjątek dla systemów niezgodnych lub wrażliwych.
- Temporary exception: czasowe rozwiązanie problemu z właścicielem i terminem.
Osobna polityka dla każdego działu lub urządzenia szybko tworzy nakładanie. Lepsza jest mała liczba zrozumiałych grup i udokumentowany powód każdej różnicy.
Bezpieczne wprowadzanie nowej polityki
W My Products > Endpoint > Policies należy wybrać typ, a potem:
- Określić cel i mierzalny wynik.
- Porównać Base Policy i polityki wyżej.
- Utworzyć politykę o czytelnej nazwie.
- Przypisać tylko grupę pilotażową.
- Aktywować i umieścić we właściwej pozycji.
- Sprawdzić kartę Policies na urządzeniu pilotażowym.
- Obserwować Events, Alerts, wpływ na użytkownika i wydajność.
- Dopiero potem rozszerzyć cel.
Nazwa TP-Pilot-HTTPS-Decrypt-2026Q3 jest użyteczniejsza niż Neue Policy 2, bo pokazuje funkcję, cel i kontekst.
Przykład kolejności
Załóżmy, że aktywne są trzy Threat Protection Policies:
| Pozycja | Polityka | Cel |
|---|---|---|
| 1 | TP-Finance-Exception | grupa Finance |
| 2 | TP-All-Workstations | wszystkie stanowiska |
| 3 | Base Policy | wszystkie pozostałe |
Notebook Finance otrzymuje pozycję 1, a inne stanowisko pozycję 2. Base Policy działa tylko dla urządzeń, których nie obejmuje żadna z tych dwóch polityk.
Gdyby TP-All-Workstations znajdowała się na pozycji 1, wyjątek Finance nigdy nie zostałby zastosowany.
Kontrola skutecznej polityki na urządzeniu
Konfiguracji nie należy sprawdzać wyłącznie na liście polityk:
- Otworzyć My Environment > Computers & Servers.
- Wybrać urządzenie.
- Otworzyć kartę Policies.
- Sprawdzić nazwę stosowaną dla każdego typu.
- Uwzględnić czas ostatniej aktywności.
Urządzenie offline pobierze nowe przypisanie dopiero przy kontakcie. Dla polityk użytkownika musi też zgadzać się ostatnio zalogowana osoba.
Sprawdzać odbiór Policy, a nie tylko przypisanie
Przypisanie w Central opisuje stan docelowy. Aby Policy zaczęła działać, Management Communication System, w skrócie MCS, musi być zainstalowany i sprawny na Endpoincie. Last Active jest przydatnym wskaźnikiem, ale według Sophos aktualizuje się najwyżej raz na godzinę.
Nowe Policies i polecenia, takie jak Update, Scan czy Cleanup, są zwykle pobierane w ciągu kilku sekund lub minut. W rzadkich przypadkach może to potrwać ponad 15 minut. User Policy aktualizuje się ponadto dopiero po prawidłowym przypisaniu interaktywnie zalogowanego konta. Do tego czasu może nadal obowiązywać Policy poprzedniego użytkownika.
W przypadku User Policy należy więc porównać trzy tożsamości:
- lokalnie zalogowane konto, na przykład
domain1\user1, - przypisanie tego konta do właściwego użytkownika Central,
- użytkownika rozpoznanego przez MCS Client jako interaktywnie zalogowany.
Endpoint Self Help w sekcji Policy pokazuje, czy poszczególne komponenty odebrały swoją Policy. W Windows logi McsClient.log i McsAgent.log pozwalają czasowo przypisać odpowiednio błędy komunikacji i przetwarzania. Ścieżki logów opisuje Prawidłowa analiza logów i usług Sophos Endpoint w Windows.
Policy non-compliance dotyczy konkretnego komponentu
Alert Policy non-compliance nie oznacza automatycznie, że brakuje całej polityki Endpoint. Alert wskazuje komponent, który nie osiągnął stanu docelowego. Zbadaj właśnie ten komponent w Endpoint Self Help, stanie lokalnym i odpowiednim logu komponentu. Dopiero potem uruchom urządzenie ponownie i sprawdź jeszcze raz. Jeśli alert wróci, wykonaj naprawę właściwą dla komponentu zamiast kolejnych restartów lub ogólnej reinstalacji.
W zależności od konfiguracji powiadomień administratorzy otrzymują to samo zdarzenie także pocztą elektroniczną. Przed uznaniem wielu wiadomości dotyczących tego samego urządzenia za niezależne incydenty skoreluj je według czasu, typu polityki i komponentu.
Base Policy i zalecenia Sophos
Sophos dostarcza zalecane ustawienia, szczególnie dla Threat Protection. Account Health Check porównuje polityki i urządzenia z tymi zaleceniami.
Fix automatically może zastosować zalecane wartości. Trzeba traktować to jak zmianę masową: sprawdzić polityki, prześledzić zmianę w Audit Log i wcześniej udokumentować wyjątki. Zielony wynik jest przydatny, lecz nie ważniejszy od świadomego, skompensowanego wyjątku.
Wyjątki czasowe
Każdy wyjątek wymaga właściciela, urządzeń, powodu technicznego, wpływu na bezpieczeństwo, środka kompensacyjnego i daty wygaśnięcia.
Gdy to możliwe, wyjątek umieszcza się w szczegółowej polityce zamiast globalnie. Różnice opisuje Bezpieczna konfiguracja wyjątków Sophos Central Endpoint.
Sprawdzanie ustawień polityki w bypass mode
W Policy bypass mode Sophos Central ukrywa ustawienia polityki. Jest to oczekiwane. Aby tylko je sprawdzić, najpierw upewnij się, że do polityki nie przypisano żadnych urządzeń ani użytkowników. Następnie włącz Policy is Active, ale nie zapisuj zmiany. Pola staną się widoczne, a zapisany stan bypass pozostanie niezmieniony.
Opuść stronę bez zapisywania. Nie aktywuj tymczasowo przypisanej polityki bypass w celu takiego podglądu, ponieważ przypadkowe zapisanie mogłoby ponownie wymusić jej ustawienia.
Typowe błędy
Właściwa polityka istnieje, ale nie działa
Sprawdzić kolejność, cel, aktywność i termin. Potem sprawdzić skuteczną politykę na urządzeniu. Ręczna aktualizacja agenta nie poprawi priorytetu.
Pojedynczy przełącznik jest ignorowany
Polityka jest wybierana w całości. Przełącznik może pochodzić z polityki wyżej. Ustawienia mogą też blokować reguły Partner lub Enterprise.
Użytkownicy mają różne reguły na tym samym komputerze
Może to być zamierzone przy politykach użytkownika. Dla współdzielonych i nienadzorowanych systemów polityka komputera jest zwykle bardziej przewidywalna.
Po zmianie pojawia się wiele alertów
Zatrzymać rollout, przywrócić zakres pilota i sprawdzić typ alertu oraz platformę. Nie osłabiać polityki globalnie przed poznaniem niezgodności.