Przejdz do tresci
Avanet

Konfiguracja File Integrity Monitoring dla Windows Server w Sophos Fusion

File Integrity Monitoring (FIM) rejestruje zmiany monitorowanych plików, folderów, kluczy i wartości rejestru na serwerach Windows. Nie zapobiega tym zmianom. Aby bezpiecznie rozpocząć, przypisz osobną politykę FIM tylko do serwera pilotażowego, włącz Use File Integrity Monitoring, dodaj niewielką ścieżkę należącą do aplikacji i potwierdź zatwierdzoną zmianę w Events tego serwera. Po włączeniu FIM Sophos monitoruje już krytyczne pliki systemowe Windows; niestandardowe lokalizacje uzupełniają ten zakres.

Przed pilotażem: zakres i stan wyjściowy

FIM to polityka serwerowa wyłącznie dla Windows Server. Starsza dokumentacja zmiennych wymienia także wcześniejsze wersje Windows; nie oznacza to aktualnej obsługi Windows Server 2008 ani FIM w systemie Linux. Sprawdź edycję, build, zainstalowane składniki ochrony i licencję serwera pilotażowego w aktualnej dokumentacji zgodności Sophos oraz własnej umowie. Jeśli agent nie jest jeszcze zainstalowany, najpierw zakończ wdrożenie serwera Windows. Serwer musi komunikować się z Sophos Fusion, a w obowiązującej polityce Server Threat Protection opcja Enable event journals musi pozostać włączona: według Sophos po wyłączeniu Event Journals nie działa również Server File Integrity Monitoring. Event Journals nie są tym samym co sprawdzane później Server Events.

Przed zmianą zapisz nazwę polityki, przypisane serwery lub grupę pilotażową, dotychczasowy stan FIM oraz wszystkie istniejące lokalizacje monitorowania i wykluczenia. Uzgodnij okno serwisowe z właścicielami aplikacji. Na potrzeby pilotażu nie zmieniaj Base Policy, która ma szeroki zakres: pozornie lokalny test mógłby objąć także inne serwery. Przed zmianą pliku testowego sprawdź przypisanie i obowiązującą politykę na konkretnym serwerze.

Dobieraj lokalizacje tak, by ograniczyć szum

Najpierw wybierz pliki lub wpisy rejestru, których zmiany rzeczywiście wymagają zbadania: na przykład plik konfiguracyjny własnej usługi zamiast rotujących logów, pamięci podręcznej czy plików tymczasowych. Ścieżka C:\ProgramData\ExampleCorp\Service\config.ini oznacza tu wyłącznie fikcyjną konfigurację zarządzanej przez Ciebie usługi. Zastąp nazwy produktu, katalogu i pliku rzeczywistą ścieżką na serwerze pilotażowym i ustal z właścicielem, kto i kiedy może ją zmieniać. Monitorowanie całego katalogu C:\ProgramData generuje zbędne zdarzenia i utrudnia dostrzeżenie istotnych zmian.

W Custom monitoring > Add location pole Type określa zakres monitorowania:

  • File: wybierz konkretny plik, jeśli interesują Cię zmiany właśnie tego pliku. Do pilotażowego testu nadaje się specjalnie przygotowany plik konfiguracyjny, który nie jest krytyczny dla produkcji.
  • Folder: domyślnie Sophos monitoruje folder oraz znajdujące się w nim pliki. Jeśli mają być zgłaszane tylko zmiany plików, a nie samego folderu, odznacz Monitor changes to the folder as well as the files. Ta opcja nie służy do wyłączania plików z monitorowania.
  • Registry Key: monitoruje klucz, nie jego wartości. Jeśli chcesz sprawdzać na przykład wartość PilotFlag pod kluczem należącym do aplikacji, takim jak HKEY_LOCAL_MACHINE\SOFTWARE\ExampleCorp\Service, wybierz typ Registry Value i wskaż w oknie faktycznie istniejącą wartość. To nie jest rzeczywisty klucz Windows ani Sophos; nie zmieniaj kluczy systemowych na potrzeby testu działania.

Dla ścieżek plików zależnych od instalacji polityka FIM obsługuje własne zmienne, na przykład %programdata% dla C:\ProgramData, %programfiles% dla C:\Program Files i %systemroot% dla C:\Windows (przykładowe ścieżki z dokumentacji Sophos). Możliwa ścieżka pilotażowa to %programdata%\ExampleCorp\Service\config.ini. Na serwerze docelowym sprawdź, do jakiej ścieżki faktycznie rozwija się wybrana zmienna i czy plik istnieje; przykłady z dokumentacji nie gwarantują identycznych ścieżek w każdej instalacji. Nie przenoś bez sprawdzenia składni ani symboli wieloznacznych z wykluczeń skanowania do FIM.

W Monitoring exclusions > Add exclusion można wyłączyć nieistotne lokalizacje z monitorowania FIM. W przypadku Folder wykluczenie dotyczy folderu i jego plików, a w przypadku Registry Key — klucza i jego wartości. Nie ustawiaj więc wykluczenia tak szeroko, by objęło konfigurację, którą chcesz sprawdzać. Wykluczenia monitorowania FIM nie są wykluczeniami ze skanowania w poszukiwaniu złośliwego oprogramowania i nie zmieniają zakresu ochrony Server Threat Protection. Gdy szum powraca, najpierw zawęź monitorowaną lokalizację, a następnie wyklucz tylko potwierdzony, uzasadniony podzbiór. Zapisz właściciela, przyczynę i termin przeglądu.

Przypisanie polityki i bezpieczny test

  1. W My Products > Server > Policies utwórz politykę typu File Integrity Monitoring dla pilotażu (w pomocy Sophos dotyczącej FIM występuje też forma My Product w liczbie pojedynczej). Przypisz ją tylko do serwera pilotażowego lub ściśle określonej grupy serwerów i włącz politykę. Możesz nadać jej nazwę FIM - Windows Pilot; nazwę wybierasz samodzielnie.
  2. Na karcie Settings zaznacz Use File Integrity Monitoring. W Custom monitoring > Add location podaj odpowiedni Type i rzeczywiście istniejącą, zatwierdzoną lokalizację. Wybierz Add lub Add Another, a następnie zapisz politykę. W razie potrzeby dodaj wąsko określoną lokalizację w Monitoring exclusions > Add exclusion. Pozycję listy można edytować przez kliknięcie jej ścieżki albo usunąć krzyżykiem.
  3. W My Products > Server > Servers otwórz serwer pilotażowy i w Policies sprawdź, czy obowiązują dokładnie oczekiwane polityki FIM i Threat Protection. Nie polegaj wyłącznie na zapisanej konfiguracji.
  4. Po zastosowaniu polityki wykonaj najpierw zatwierdzony test pliku: zmień wcześniej zabezpieczony, nieprodukcyjny plik testowy w monitorowanej lokalizacji, a następnie w kontrolowany sposób przywróć jego pierwotną zawartość. Zapisz czas testu wraz ze strefą czasową, serwer, ścieżkę i zgodę na zmianę. Przywrócenie zawartości również może wygenerować zdarzenie. Nie testuj rejestru na kluczach produkcyjnych; do testu rejestru użyj tylko zabezpieczonej wartości testowej zatwierdzonej przez właściciela aplikacji.
  5. W My Products > Server > Servers > [Pilotserver] > Events porównaj zakres czasu z czasem testu. Przyporządkuj zdarzenie na podstawie serwera, czasu i rodzaju zmiany; jeśli dostępne, otwórz Details. View Events Report pokazuje zdarzenia według typu i dnia. Pasujące zdarzenie potwierdza zaobserwowanie tej konkretnej zmiany, ale samo w sobie nie dowodzi pełnej zgodności, wykrywania wszystkich zmian ani ich blokowania; nie gwarantuje też dostępności porównania zawartości pliku przed zmianą i po niej.

Dopiero po sprawdzeniu zdarzenia testowego i normalnej pracy aplikacji obejmuj kolejne serwery małymi partiami. Obserwuj liczbę zdarzeń w zwykłych cyklach aktualizacji i konserwacji; nie wykluczaj zbiorczo znanych aktualizacji oprogramowania.

Gdy zdarzeń brakuje lub jest ich zbyt wiele

Brak zdarzenia po zmianie testowej: Najpierw sprawdź serwer docelowy i czas testu wraz ze strefą czasową. Następnie sprawdź obowiązującą politykę FIM, Use File Integrity Monitoring, dokładny Type (Registry Key to nie Registry Value), rozwiniętą ścieżkę pliku oraz ewentualne nakładające się Monitoring exclusions. Sprawdź również, czy w obowiązującej polityce Server Threat Protection włączono Enable event journals i czy serwer aktualnie komunikuje się z Fusion. W widoku serwera Events i ewentualnie w Events Report wyszukaj według czasu i urządzenia; wyszukiwanie po nazwie pliku w globalnym Events Report nie jest tu wiarygodne. Drugą zatwierdzoną zmianę pilotażową wykonaj dopiero po zawężeniu możliwych przyczyn. Jeśli nie ma dowodów pozwalających ustalić przyczynę, zachowaj stan polityki i czas zdarzenia oraz skontaktuj się z Sophos Support, zamiast usuwać klucze rejestru lub pliki agenta na próbę.

Zbyt wiele zdarzeń: Ustal źródło zmian z właścicielem aplikacji. Jeśli wybrany folder jest zbyt szeroki, ogranicz monitorowanie do istotnego pliku lub węższej lokalizacji. Wyklucz przez Monitoring exclusions tylko potwierdzone, nieuniknione podlokalizacje, a następnie ponownie przeprowadź istotny test pozytywny. Ogólne wykluczenie całego monitorowanego folderu pozbawia weryfikację wartości.

Wycofanie: Wstrzymaj dalsze przypisywanie polityki. Jeśli reguła pilotażowa jest błędna, usuń nowo dodaną lokalizację lub wykluczenie albo przywróć udokumentowane poprzednie przypisanie polityki; jeśli pilotaż jako całość się nie powiódł, wyłącz FIM w polityce przypisanej wyłącznie do pilotażu. Następnie sprawdź na serwerze w Policies, jaki stan faktycznie obowiązuje, i zachowaj historię zdarzeń do analizy. Wycofanie polityki nie przywraca wcześniej zmienionego pliku ani wartości rejestru; użyj do tego oddzielnie sprawdzonej kopii zapasowej aplikacji lub procedury wycofania zmiany. Nie wyłączaj istniejących funkcji ochrony Windows ani Event Journals pod pozorem wycofania FIM.