Przejdz do tresci
Avanet

Od Server Lockdown do Unauthorized File Protection: pilotaż i migracja

W skrócie: Wybierz jedną dotychczas zablokowaną grupę objętą polityką, zabezpiecz informacje o stanie wyjściowym i ścieżkę odtworzenia, a przed odblokowaniem przygotuj wyłączoną, nieprzypisaną kopię polityki Monitor. Dopiero w zatwierdzonym oknie serwisowym odblokuj serwery pilotażowe, przypisz kopię wyłącznie do nich i ją włącz. Po każdej zmianie polityki odczekaj co najmniej 24 godziny przed analizą zdarzeń UFP; precyzyjnie dopuść uzasadnione uruchomienia i powtórz cykl. Dopiero potem przetestuj dopracowaną kopię Monitor jako osobną politykę Block o ściśle ograniczonym przypisaniu. Oryginalna polityka Lockdown i jej przypisania dla serwerów nadal zablokowanych pozostają bez zmian.

Stan wyjściowy i zgoda na zmianę

Koniec wsparcia dla Server Lockdown zapowiedziano na październik 2026 r.; nie podano dokładnego dnia. Istniejące polityki Lockdown noszą obecnie nazwę Unauthorized File Protection (UFP/SUFP). Ich wpisy dozwolone i blokowane pozostają po zmianie nazwy zachowane. Nie oznacza to jednak migracji zablokowanego hosta: przed zastosowaniem włączonej polityki UFP trzeba go odblokować. Lockdown ufa również plikom utworzonym lub zmienionym przez dozwolone oprogramowanie; identyczne wpisy w polityce UFP nie oznaczają tej samej podstawy zaufania. Ta procedura dotyczy istniejących serwerów Windows z Server Lockdown, a nie nowej instalacji Lockdown; Server Lockdown nie jest dostępny z XDR Sensor.

Przed zmianą: Dla każdego tenanta i grupy objętej polityką zapisz serwery, osoby odpowiedzialne, okna serwisowe i Lockdown status w My Products > Server > Servers. W widoku serwera odnotuj wersje produktów i agentów w Summary, a w Policies politykę faktycznie zastosowaną do każdego hosta. Udokumentuj oryginalną politykę wraz z jej wpisami, przypisaniami i priorytetem jako niezmieniany punkt odniesienia. Ustal reprezentatywne obciążenie testowe dla usług, zaplanowanych zadań, aktualizacji i instalacji MSI oraz osoby odpowiedzialne; pomyślne zakończenie instalacji MSI nie dowodzi, że rozpakowane pliki PE uruchomią się później. Sprawdź licencję, system operacyjny, wersje i uprawnienia. Potwierdź kopię zapasową aplikacji, ścieżkę odtworzenia oraz kontakty do eskalacji. Nie zaczynaj bez zatwierdzonego okna, przetestowanej ścieżki powrotu i zaakceptowanego ryzyka odblokowania. Same widoki portalu nie dowodzą skuteczności ochrony na hoście.

Pilotażowa migracja jednej grupy objętej polityką

  1. Wyznacz zakres pilotażu. Wybierz kilka reprezentatywnych serwerów testowych, ich grupę i docelową politykę. Wcześniej zapisz stan Lockdown, stan usług i ważne przebiegi pracy aplikacji. Jeśli działanie polityki jest niejasne albo nie ma możliwości odtworzenia, zatrzymaj się; nie migruj równocześnie drugiej grupy.
  2. Przygotuj Monitor przed odblokowaniem. W My Products > Server > Policies sklonuj istniejącą politykę UFP (dawniej Lockdown) i nazwij kopię Monitor – [Originalname]. Od razu w kopii sprawdź i usuń odziedziczone Assigned Servers oraz Assigned Server Groups: klon nie może obejmować szerokim przypisaniem ani nadal zablokowanej grupy, ani innych serwerów. Tylko w tej kopii usuń wszystkie przejęte wpisy z Allowed items (w starszych widokach Lockdown: Allowed files/folders); nie usuwaj zezwoleń z oryginału. Sprawdź przejęte Blocked items (dawniej Blocked files/folders) pod kątem wpisów nieaktualnych i niezbędnych. W Settings włącz Enable tracking of unauthorized file changes i wybierz Monitor execution of unauthorized files without blocking. Na razie zapisz kopię jako wyłączoną i bez przypisań. Nie zmieniaj włączonej polityki oryginalnej, jej priorytetu ani przypisań dla hostów nadal zablokowanych.
  3. Odblokuj pilotaż i włącz Monitor. W oknie zmiany, w My Products > Server > Servers > [Servername], wybierz i potwierdź Unlock dla każdego wybranego hosta; następnie sprawdź jego status. Odblokowanie nie usuwa automatycznie lokalnego składnika Lockdown; jego odinstalowanie nie jest krokiem pilotażu. Dopiero teraz w My Products > Server > Policies dodaj w kopii Monitor do Assigned Servers/Assigned Server Groups wyłącznie odblokowane serwery pilotażowe lub ich wydzieloną grupę testową. Przed włączeniem i użyciem Save ponownie upewnij się, że nie ma odziedziczonych ani innych szerokich przypisań. Włącz kopię i zapisz ją. W My Products > Server > Servers > [Servername] > Policies sprawdź dla każdego serwera pilotażowego, czy kopia Monitor rzeczywiście jest zastosowaną polityką UFP; jeśli zastosowano inną politykę, najpierw popraw zakres i priorytet kopii pilotażowej, nie zmieniając oryginału ani priorytetów dotyczących hostów nadal zablokowanych. Tryb Monitor zgłasza nieautoryzowane uruchomienia zamiast je blokować.
  4. Obserwuj i dopuszczaj selektywnie. Przetestuj reprezentatywne usługi, zadania, aktualizacje i instalatory. Najwcześniej 24 godziny po przypisaniu lub każdej kolejnej zmianie polityki sprawdź zdarzenia UFP w My Products > Server > Servers > [Servername] > Events albo Reports > General Logs > Events. Porównaj serwer, czas, plik i operację z obciążeniem testowym. W Allowed items kopii Monitor dopuszczaj wąsko tylko uruchomienia potwierdzone jako uzasadnione przez właścicieli aplikacji; nie dodawaj ogólnych zezwoleń dla zapisywalnych folderów tymczasowych ani folderów pobierania. Udokumentuj decyzję i osobę odpowiedzialną, na stronie polityki wybierz Save, ponownie odczekaj co najmniej 24 godziny i sprawdź nowe zdarzenia. Powtarzaj, aż podczas testowanych prawidłowych przebiegów nie będą występować niewyjaśnione zdarzenia. Brak zdarzeń bez istotnego obciążenia testowego nie stanowi zgody na tryb Block; nieznane przypadki badaj, zamiast dopuszczać je w ciemno.
  5. Przetestuj Block osobno. Sklonuj dopracowaną kopię Monitor i nazwij nową kopię Block – [Originalname]. Od razu sprawdź i usuń wszystkie odziedziczone Assigned Servers/Assigned Server Groups kopii Block; przed włączeniem i użyciem Save przypisz tylko zamierzone, odblokowane serwery pilotażowe, aby żaden inny host nie trafił przypadkiem pod Block. W Settings wybierz Block execution of unauthorized file, włącz kopię i zapisz ją. Zachowaj kopię Monitor jako ukierunkowaną ścieżkę powrotu. W My Products > Server > Servers > [Servername] > Policies sprawdź dla każdego serwera pilotażowego, czy Block jest faktycznie zastosowany; jeśli trzeba, dostosuj wyłącznie zakres lub priorytet kopii pilotażowych. Potwierdź prawidłowe działanie usług, zadań i aktualizacji, sprawdź Events pod kątem nieoczekiwanych blokad i przeanalizuj je ponownie najwcześniej 24 godziny po przypisaniu lub zmianach. Nie uruchamiaj pliku testowego na produkcji bez osobnej zgody. Dopiero po udokumentowanym odbiorze przejdź do następnej grupy objętej polityką, stosując tę samą procedurę.

Zatrzymanie, wycofanie zmiany i eskalacja

W razie niewyjaśnionych blokad, awarii aplikacji, braku zdarzeń mimo oczekiwanego obciążenia testowego albo zastosowania niewłaściwej polityki wstrzymaj rozszerzanie zakresu. Zabezpiecz dane o serwerze, czasie, pliku, zastosowanej polityce i stanie usług; nie dodawaj szerokiego wyjątku Allow jako szybkiej naprawy. Jeśli po zatwierdzeniu wystąpią problemy z Block, usuń przypisanie Block dla dotkniętych problemem serwerów pilotażowych albo wyłącz kopię Block dla tego zakresu. Samo to nie stanowi wycofania zmiany: włączona kopia Monitor musi być przypisana do każdego dotkniętego hosta i być najwyższą priorytetowo pasującą polityką UFP, bo inaczej po Block może zacząć obowiązywać inna polityka. Skoryguj odpowiednio zakres i priorytet kopii pilotażowych, nie zmieniając oryginalnej polityki ani przypisań hostów nadal zablokowanych. Zapisz zmiany i dla każdego hosta sprawdź w My Products > Server > Servers > [Servername] > Policies, czy rzeczywiście zastosowano politykę Monitor; następnie ponownie przetestuj usługi i instalatory oraz obserwuj zdarzenia. Błędne wpisy Allow/Block cofaj tylko na podstawie udokumentowanej zmiany. Jeśli zakłócenie się utrzymuje, uruchom plan odtworzenia aplikacji i zaangażuj osoby odpowiedzialne za eksploatację oraz Sophos Support.

Granice ścieżki powrotu: Przełączenie na Monitor nie przywraca ani wcześniejszego zablokowanego stanu hosta, ani podstawy zaufania Lockdown, ani zmienionych plików. Również zachowana oryginalna polityka nie gwarantuje ponownego zablokowania z identycznym skutkiem. Nie blokuj ponownie hosta ani nie usuwaj agenta w sposób improwizowany; w razie potrzeby sprawdź z Sophos Support ścieżkę odtworzenia dla konkretnego hosta. Między odblokowaniem a odbiorem trybu Block skuteczność ochrony może się różnić; nie gwarantuje się migracji bez luki w ochronie.

Wpisy UFP i ogólny pilotaż na już odblokowanych serwerach Windows opisuje artykuł Unauthorized File Protection na serwerach Windows.