Sophos Server Application Control: najpierw wykrywanie, potem blokowanie
W skrócie: W My Products > Server > Policies utworzyć zasadę Application Control dla wybranych serwerów Windows Server, początkowo bez przypisania i z przełącznikiem ustawionym na Off.
- Wykrywanie: W Controlled Applications > Add/Edit List wybrać odpowiednie kategorie; w Detection Options włączyć wyłącznie Detect controlled applications during scheduled and on-demand scans i zapisać. Dopiero potem przypisać serwery pilotażowe, ustawić zasadę na On i sprawdzić jej faktyczne zastosowanie.
- Ocena: Po skanowaniu porównać wyniki z obciążeniami serwerów w Reports > General Logs > Events, filtrując zdarzenia według typu Application Control.
- Blokowanie: Dopiero po usunięciu potrzebnych aplikacji serwerowych z listy kontrolowanych pozycji włączyć w ściśle ograniczonym pilotażu Detect controlled applications when users access them oraz Block the detected application.
Application Control egzekwuje decyzję organizacji dotyczącą aplikacji ujętych w katalogu Sophos, które nie muszą być szkodliwe. Nie jest to ani wykrywanie złośliwego oprogramowania, ani zatwierdzanie plików w Sophos Unauthorized File Protection (SUFP). Opisana tutaj zasada serwerowa dotyczy tylko Windows Server, nie systemu Linux ani zasad Endpoint dla stacji roboczych. Dlatego procedura dla stacji roboczych nie jest wzorcem przypisywania tej zasady serwerom.
Przed pierwszą blokadą: zinwentaryzować obciążenia serwerowe
Blokada dotyczy nie tylko interaktywnych sesji administratorów. Na każdym serwerze pilotażowym należy wraz z odpowiednim zespołem aplikacyjnym sprawdzić także usługi, zaplanowane zadania, agentów kopii zapasowych i monitoringu, narzędzia zdalnego wsparcia, instalatory oraz aktualizatory producentów. Przykładowo narzędzie zdalnego wsparcia może być potrzebne do zatwierdzonej obsługi jednego serwera aplikacyjnego, ale nie innego serwera. Decyduje rzeczywiste przeznaczenie każdego serwera, a nie ogólna nazwa kategorii.
Wcześniej należy zapisać serwery pilotażowe, osobę odpowiedzialną, aplikacje i wersje, termin następnego zaplanowanego skanowania, okno serwisowe oraz działający dostęp administracyjny i sposób wycofania zmiany. Karta Applications w My Products > Server > Servers > [Servername] pokazuje zainstalowane programy jako dodatkowe źródło inwentaryzacji; nie jest równoważna wynikom wykrywania Application Control. Przed zmianą przypisania w środowisku produkcyjnym należy sprawdzić zasadę i uprawnienia rzeczywiście dostępne w danym tenancie. Jeśli opcja jest zablokowana, przyczyną mogą być ustawienia globalne partnera lub administratora Enterprise.
⚠️ Nie zmieniać wspólnej zasady Base na potrzeby pierwszego testu blokowania: może ona obejmować wszystkie serwery bez bardziej szczegółowej zasady. Nie edytować też istniejącej zasady produkcyjnej bez sprawdzenia jej zakresu; zmiana wpłynie na wszystkie przypisane do niej serwery.
Skonfigurować fazę wykrywania
- W My Products > Server > Policies wybrać Add Policy, następnie funkcję Application Control, i nadać zasadzie nazwę, na przykład
Server-AppControl-Pilot. Nową zasadę utworzyć początkowo bez przypisania serwerów i z ustawieniem Off; jeszcze nie przełączać na On. Nazwę można wybrać dowolnie. Przed przypisaniem zasady do serwera skonfigurować w Settings samo wykrywanie. - W Controlled Applications > Add/Edit List otworzyć kategorie istotne dla pilotażu. Select all applications dodaje początkowo wszystkie pozycje z wybranej kategorii do listy przeznaczonej do analizy; zatwierdzić przez Save to List. Uwzględnić tylko kategorie, których wpływ da się ocenić. Listą aplikacji zarządza Sophos; programu spoza katalogu nie da się kontrolować przez wymyśloną kategorię.
- W Detection Options zaznaczyć wyłącznie Detect controlled applications during scheduled and on-demand scans. Detect controlled applications when users access them i Block the detected application pozostają wyłączone. Zapisać i ponownie sprawdzić ustawienia przed przypisaniem lub włączeniem zasady.
- Dopiero teraz przypisać wyłącznie przewidziane serwery pilotażowe Windows albo ich grupę serwerową i przełączyć zasadę na On. W My Products > Server > Servers > [Servername] > Policies sprawdzić dla każdego serwera pilotażowego, czy przewidziana zasada Application Control jest faktycznie stosowana; dopiero potem poczekać na skanowanie testowe. Jeśli istnieje kilka zasad tego samego typu, obowiązuje pierwsza pasująca włączona zasada według kolejności; Base pozostaje zasadą zapasową dla serwerów bez bardziej szczegółowej zasady. Samo zapisanie lub przypisanie zasady nie potwierdza jej faktycznego zastosowania.
- Wykrywanie podczas skanowania korzysta z zaplanowanych skanowań i ustawień typów plików w zasadzie Threat Protection; poczekać, aż serwery pilotażowe zakończą odpowiednie zaplanowane skanowanie. W Reports > General Logs > Events odznaczyć wszystkie typy zdarzeń poza Application Control. Jeśli podczas skanowania zostanie wykryta wybrana aplikacja podlegająca kontroli, należy oczekiwać zdarzenia z nazwą serwera, aplikacją i czasem; porównać te dane z inwentarzem obciążeń. Jeśli nie ma zdarzenia, najpierw sprawdzić ukończenie skanowania, skanowane typy plików, faktycznie stosowaną zasadę, filtr zdarzeń i zakres czasu. Pusty raport również po skanowaniu nie dowodzi braku istotnych aplikacji. Jeśli pominięto na przykład rzadko uruchamiany aktualizator lub zadanie wykonywane tylko podczas konserwacji, przed włączeniem blokady należy osobno ocenić te procesy w odpowiednim oknie testowym. Sam wynik skanowania nie dowodzi ani aktywnego użycia aplikacji, ani tego, że późniejsza blokada nie spowoduje problemów.
Przetestować ograniczone blokowanie
- W Controlled Applications > Add/Edit List odznaczyć wszystkie aplikacje potrzebne organizacji na tych serwerach. Do testu blokowania wybrać dokładnie jedną pozostałą pozycję katalogu: aplikacja musi faktycznie występować na serwerze pilotażowym, świadomie nie być tam potrzebna, a jednorazowy test w oknie serwisowym musi być uzgodniony z osobą odpowiedzialną za obciążenie. Wszystkie pozostałe pozycje również odznaczyć na czas tego pierwszego testu blokowania i wybrać Save to List: inaczej blokada objęłaby także każdą inną zaznaczoną pozycję. Jeśli brak odpowiedniej pozycji testowej, nie włączać blokowania ani nie wymuszać testu. W pierwszym pilotażu blokowania nie włączać opcjonalnego ustawienia New applications added to this category by Sophos: nowe pozycje katalogu oraz nowsze wersje już ujętych aplikacji byłyby wtedy automatycznie kontrolowane i blokowane przy aktywnej opcji blokowania.
- Dopiero po sprawdzeniu pozycji testowej i przy już zweryfikowanym przypisaniu pilotażowym włączyć w Detection Options opcje Detect controlled applications when users access them oraz Block the detected application; zapisać zasadę. Oznacza to blokowanie dostępu do kontrolowanych aplikacji, a nie tylko zgłoszenie wykrycia podczas skanowania. Samo wykrywanie podczas skanowania bez wykrywania przy dostępie i opcji blokowania nie egzekwuje zakazu.
- Na reprezentatywnym serwerze pilotażowym ponownie sprawdzić faktycznie stosowaną zasadę w Servers > [Servername] > Policies. W oknie serwisowym spróbować uruchomić wyłącznie uzgodnioną, niepotrzebną aplikację z wybranej pozycji katalogu: test negatywny to odmowa uruchomienia; w Reports > General Logs > Events sprawdzić odpowiadające jej zdarzenie Application Control dla tego serwera, aplikacji i czasu. Jeśli nie wystąpi blokada lub zdarzenie, nie uznawać egzekwowania za skuteczne; sprawdzić kontrolowaną pozycję, wersję, oba przełączniki, faktycznie stosowaną zasadę i filtr zdarzeń. Test pozytywny: po teście sprawdzić działanie dozwolonej aplikacji biznesowej odznaczonej na liście kontrolowanych pozycji, powiązanej usługi lub zaplanowanego zadania oraz kopii zapasowych i monitoringu. Dopiero po potwierdzeniu blokady oraz prawidłowego działania dozwolonych obciążeń planować kolejną grupę serwerów.
Według Sophos Desktop Messaging jest domyślnie włączone. Własny tekst uzupełnia standardowy komunikat, a puste pole pozostawia tylko standardowy komunikat. W przypadku usług działających w tle i zadań bez interaktywnego użytkownika ewentualny komunikat na pulpicie nie zastępuje zdarzenia ani testu obciążenia; nie polegać tam na widocznej informacji zwrotnej. Jeśli potrzebnej aplikacji nie ma w katalogu Sophos, Application Control Request na końcu karty Settings umożliwia zgłoszenie jej do katalogu — nie tworzy natychmiast działającej lokalnej sygnatury.
Zdiagnozować zakłócenie i wycofać zmianę tylko w pilotażu
- Brak zdarzeń w fazie wykrywania: Najpierw na danym serwerze sprawdzić faktycznie stosowaną zasadę, jej stan On, czas skanowania i ustawienia skanowania w Threat Protection. Następnie skontrolować filtr zdarzeń i zakres czasu. Applications pokazuje zainstalowane programy, niekoniecznie wyniki wykrywania Application Control.
- Nie następuje oczekiwana blokada: Sprawdzić, czy konkretna pozycja jest wybrana w Controlled Applications, czy aktywne są zarówno wykrywanie przy dostępie, jak i blokowanie, oraz która zasada faktycznie obowiązuje w Servers > [Servername] > Policies. Inne wersje programu albo program uruchamiający spoza katalogu nie muszą być wykrywane tak samo.
- Zablokowana zostaje potrzebna usługa lub aktualizator: Udokumentować serwer, zdarzenie, czas i aplikację. W zasadzie pilotażowej usunąć potrzebną pozycję z listy kontrolowanych aplikacji albo wyłączyć opcję blokowania dla pilotażu i zapisać. Jeśli zakłócenie ma szerszy zasięg, wyłączyć zasadę pilotażową lub usunąć jej przypisanie pilotażowe; najpierw sprawdzić, jaka inna zasada, zwłaszcza Base, zacznie wtedy obowiązywać. Po aktualizacji ponownie sprawdzić faktycznie stosowaną zasadę na serwerze i przetestować daną usługę lub zadanie. Nie tworzyć globalnego wyjątku od ochrony przed złośliwym oprogramowaniem zamiast tej korekty Application Control.
Ta procedura wycofuje tylko własną decyzję pilotażową. Nie gwarantuje natychmiastowego rozprowadzenia zasady, ponownego uruchomienia już zatrzymanych procesów ani automatycznej naprawy przerwanych zadań. Jeśli krytyczne obciążenie nadal nie działa, postępować według wewnętrznego planu przywrócenia działania i eskalować do odpowiedniego zespołu wsparcia wraz ze zdarzeniem, przypisaniem zasady i znacznikami czasu.