Przejdz do tresci
Avanet

Bezpieczne wdrożenie Unauthorized File Protection na serwerach Windows

W skrócie: W My Products > Server > Policies utwórz politykę Unauthorized File Protection dla małej pilotażowej grupy serwerów Windows i włącz samą politykę. W Settings włącz dodatkowo Enable tracking of unauthorized file changes i wybierz Monitor execution of unauthorized files without blocking. Na każdym serwerze sprawdź w Policies, która polityka faktycznie obowiązuje, przejrzyj zdarzenia i potrzebne oprogramowanie, a następnie zezwól tylko na uzasadnione pozycje. Dopiero potem przetestuj Block execution of unauthorized file na tej samej grupie pilotażowej. Samo zapisanie i przypisanie polityki nie dowodzi ani jej włączenia, ani działania na serwerze.

Ważne w przypadku istniejących instalacji Server Lockdown: Zmiana nazwy polityki na Unauthorized File Protection (SUFP) nie oznacza potwierdzonej migracji zainstalowanego produktu Lockdown. Według Sophos zmiana nazwy nie wpływa na pliki i foldery wcześniej dodane do list dozwolonych i blokowanych w istniejących politykach Lockdown. Zablokowany serwer trzeba odblokować przed użyciem nowej polityki. Nie traktuj tego artykułu jako instrukcji usuwania komponentów Lockdown, automatycznego konwertowania polityk ani przywracania wcześniejszego stanu hosta. Inwentaryzacja, odblokowanie i przejście hosta należą do osobnej procedury migracji z Lockdown do UFP; osoba odpowiedzialna za tę procedurę musi najpierw sprawdzić i zatwierdzić sposób postępowania odpowiedni dla danego hosta.

Co chroni polityka i jakie ma ograniczenia

Unauthorized File Protection to polityka wyłącznie dla serwerów Windows. Śledzi operacje na plikach wykonywane przez procesy bez uprawnień uprzywilejowanych, które tworzą, modyfikują lub przenoszą pliki Portable Executable (PE). Monitorowane są również tworzenie dowiązań twardych i zmiana nazw folderów. Chodzi o uruchamianie nieautoryzowanych plików, a nie o ogólne blokowanie każdego zapisu ani o File Integrity Monitoring dowolnych plików.

Reputacja pliku wpływa na decyzję: lokalne pliki o wysokiej reputacji mogą być uruchamiane, o ile nie znajdują się na liście blokowanych. W przypadku plików o niskiej lub średniej reputacji śledzone są zmiany; po zmianie dokonanej przez nieautoryzowany proces uruchomienie może zostać zablokowane w trybie Block. W trybie Block wpis na liście blokowanych blokuje pliki niezależnie od ich reputacji, z wyjątkami wskazanymi przez Sophos dla plików Sophos i systemowych; w trybie Monitor nieautoryzowane uruchomienie jest zamiast tego zgłaszane. Jeśli celem jest ogólny zakaz używania legalnej, szeroko rozpowszechnionej aplikacji, zamiast szerokiego zezwolenia w SUFP rozważ osobną politykę Server Application Control.

MSI to nie PE. Pakiet instalacyjny MSI nie jest po prostu blokowany jako plik PE. Mogą jednak zostać zablokowane pliki PE wypakowane podczas instalacji lub uruchomione później, zwłaszcza gdy nie mają wysokiej reputacji i nie pasują do listy dozwolonych. Instalacja może więc zakończyć się błędem albo pozornie pomyślnie, mimo że zainstalowana aplikacja później się nie uruchomi. Ścieżki do plików MSI lub foldery zawierające pliki MSI można dodać do listy dozwolonych albo blokowanych; Sophos uwzględnia je przy podejmowaniu decyzji o instalacji i uruchamianiu pochodzących z nich plików PE. Samo zezwolenie na MSI nie jest zatem bezpiecznym zamiennikiem weryfikacji producenta, źródła pochodzenia i rzeczywiście potrzebnych plików wykonywalnych.

Przygotowanie pilotażu i uruchomienie trybu Monitor

Wybierz kilka reprezentatywnych, odblokowanych serwerów Windows ze znanym oknem serwisowym, na przykład serwer testowy z tym samym zestawem aplikacji i sposobem ich aktualizacji co grupa produkcyjna. Zapisz tenant, nazwy serwerów, przypisaną grupę serwerów, aktualnie obowiązującą politykę, usługi oraz zaplanowane zadania instalacji i aktualizacji. Zachowaj dotychczasowe ustawienia polityki i jej przypisanie, aby w razie potrzeby móc je przywrócić w kontrolowany sposób. Kopia zapasowa lub przetestowane odtworzenie aplikacji nie zastępują kontroli polityki.

  1. Otwórz My Products > Server > Policies i utwórz politykę typu Unauthorized File Protection. Nadaj jej jednoznaczną nazwę, na przykład SUFP-Windows-Pilot; jest to nazwa przykładowa, nie domyślna wartość Sophos. Przypisz tylko udokumentowane serwery pilotażowe lub ich małą grupę. Przed zapisaniem sprawdź, czy polityka tego samego typu o wyższym priorytecie nie przesłania polityki pilotażowej albo czy zakres nie obejmuje przypadkowo innych serwerów. Na stronie szczegółów polityki sprawdź wyraźnie, czy sama polityka jest włączona; przypisanie ani ustawienie śledzenia nie włączają wyłączonej polityki.
  2. Otwórz Settings, włącz Enable tracking of unauthorized file changes i wybierz Monitor execution of unauthorized files without blocking. Zapisz politykę. Enable tracking jest ustawieniem wewnątrz polityki, a nie osobnym przełącznikiem włączającym lub wyłączającym samą politykę. Tryb Monitor zgłasza nieautoryzowane uruchomienia zamiast je blokować; nie jest mechanizmem automatycznie i niezawodnie odróżniającym legalne pliki od szkodliwych przy podejmowaniu decyzji o zezwoleniu.
  3. Dla każdego serwera pilotażowego otwórz My Products > Server > Servers > [Servername] > Policies. Przed testem porównaj widoczne tam nazwę zastosowanej polityki oraz jej typ Unauthorized File Protection z polityką pilotażową. Jeśli obowiązuje Base lub inna polityka o wyższym priorytecie, najpierw popraw zakres, włączenie i priorytet. Zapisz stan wyjściowy i po zmianach ponownie sprawdź tę samą kartę. Dopiero wtedy uruchom w oknie pilotażowym zwykłe usługi, zaplanowane zadania, aktualizacje oraz zatwierdzony test instalacji aplikacji. Przy istotnych zdarzeniach zapisz serwer, czas, plik, ścieżkę, SHA-256 lub podpisującego (jeśli dane są dostępne), proces wykonujący operację i aplikację odpowiedzialną z biznesowego punktu widzenia. Okres bez zdarzeń przy braku reprezentatywnego obciążenia nie dowodzi, że tryb Block jest bezpieczny w produkcji.

Ograniczanie zezwoleń i blokad do niezbędnego zakresu

W sekcji Allowed items przycisk Add allowed item umożliwia dodanie wpisu typu File, Folder, SHA256 lub Signer; po zakończeniu pracy w oknie dialogowym wybierz także Save na stronie polityki. Pasujące wpisy dozwolone są traktowane jako uprzywilejowane. Preferuj pełną ścieżkę do pliku albo, w przypadku konkretnego pliku, który nie ulega zmianie, jego zweryfikowaną wartość SHA-256. Folder wraz z podfolderami lub podpisujący mogą obejmować więcej oprogramowania i wymagają osobnej oceny ryzyka. Nie zezwalaj ogólnie na foldery pobierania ani tymczasowe, do których można swobodnie zapisywać; najpierw sprawdź rzeczywisty proces aktualizacji i uprawnienia do zapisu.

W sekcji Blocked items przycisk Add blocked item również pozwala wybrać File, Folder, SHA256 lub Signer. Lista blokowanych nie zastępuje wykrywania złośliwego oprogramowania ani nie powinna być niezweryfikowanym spisem zawartości katalogów. W ścieżkach plików i folderów można używać symboli wieloznacznych i zmiennych, ale nie dotyczy to ogólnie SHA256 ani Signer. W przypadku mapowanych zdalnych dysków użyj oryginalnej ścieżki UNC, a w przypadku lokalnych folderów mapowanych przez subst — oryginalnej ścieżki lokalnej; litery przypisanych dysków nie są tu wiarygodnymi ścieżkami w polityce. Po dodaniu każdego wpisu zapisz zmiany w oknie dialogowym i na stronie polityki, a następnie ponownie sprawdź działanie w pilotażu.

Sprawdzanie działania i kontrolowany test trybu Block

Otwórz My Products > Server > Servers, wybierz serwer pilotażowy i ponownie sprawdź zastosowaną politykę pilotażową SUFP na karcie Policies. Sprawdź również Events, a w razie blokad także ostatnie wpisy w Summary: karta Policies potwierdza, która polityka obowiązuje, natomiast zdarzenia potwierdzają zaobserwowane uruchomienia lub rzeczywiste blokady. Lista zdarzeń zawiera między innymi czas, zdarzenie oraz — jeśli są dostępne — Details. Zdarzenia z określonego przedziału czasu znajdziesz w Reports > General Logs > Events. Jeśli dostępne są EDR lub XDR, uprawnieni administratorzy mogą uzyskać dodatkowe szczegóły przez własne zapytania Live Discover do sophos_unauthorized_actions_journal; nie jest to warunek wykonania podstawowej procedury ani dowód, że każde środowisko udostępnia takie same dane do zapytań.

Gdy legalne działania zostaną zarejestrowane w trybie Monitor, a potrzebne zezwolenia uzasadnione, przełącz tylko politykę pilotażową na Block execution of unauthorized file i ponownie sprawdź na serwerze pilotażowym w Policies, czy ta polityka obowiązuje. Test pozytywny: Powtórz zatwierdzony proces działania aplikacji lub aktualizacji, zaobserwowany wcześniej w trybie Monitor. Musi on nadal działać i nie może powodować nieoczekiwanych blokad; jeśli celowo nie uruchamiasz blokowanego pliku, zdarzenie blokady nie jest wymagane. Opcjonalny test negatywny: Wyłącznie w izolowanym środowisku pilotażowym i po uzyskaniu zgody uruchom nieszkodliwy, przygotowany specjalnie do tego testu plik PE, któremu nie udzielono zezwolenia i którego nieautoryzowane uruchomienie zaobserwowano wcześniej jako zdarzenie w trybie Monitor. Odpowiedniego zdarzenia blokady na właściwym serwerze oczekuj tylko wtedy, gdy wykonanie faktycznie zostanie zablokowane; w przeciwnym razie nie zakładaj bez sprawdzenia, że blokowanie działa — zweryfikuj ustawienia i reputację. Nie używaj do testu złośliwego oprogramowania ani nie wywołuj niezamierzonego procesu produkcyjnego. W razie blokady może też pojawić się powiadomienie Sophos Endpoint Agent; na serwerze bez nadzoru bardziej wiarygodne jest sprawdzenie konsoli lub zdarzenia.

Warunki zakończenia pilotażu przed rozszerzeniem zakresu: Włączona polityka obowiązuje na każdym serwerze pilotażowym i ma właściwą nazwę oraz typ na karcie Policies; potrzebne usługi i instalatory działają również po aktualizacjach, nieoczekiwane zdarzenia zostały zbadane, a za nowe wnioski o zezwolenie odpowiada wskazana osoba. Opcjonalny test negatywny jest udokumentowany osobno; zdarzenie blokady z tego testu nie jest obowiązkowym potwierdzeniem pomyślnego testu pozytywnego. Dopiero wtedy stopniowo rozszerzaj zakres. Nie przenoś bez weryfikacji wszystkich zdarzeń z trybu Monitor na ogólną listę dozwolonych dla całego tenanta.

Gdy coś zostanie zablokowane: ustalenie przyczyny i wycofanie zmiany

Jeśli usługa się nie uruchamia lub instalacja MSI nie powiodła się, najpierw zestaw czas i serwer ze zdarzeniami w Events. Sprawdź, czy zdarzenie rzeczywiście dotyczy Unauthorized File Protection, jaka ścieżka pliku PE jest objęta zdarzeniem oraz czy przyczyną może być inna polityka, zawartość pakietu MSI albo inny mechanizm ochrony. Następnie sprawdź obowiązujące przypisanie, ścieżkę (UNC zamiast mapowania), reputację, wpisy na liście blokowanych i istniejące zezwolenia o wąskim zakresie. Nie zezwalaj bezrefleksyjnie na cały folder instalacyjny tylko dlatego, że problem dotyczy jednego pliku PE.

Aby wycofać własną zmianę w polityce pilotażowej, przywróć w udokumentowanej polityce pilotażowej ustawienie Monitor execution of unauthorized files without blocking, usuń konkretnie te nieodpowiednie wpisy na listach dozwolonych i blokowanych, które dodano w pilotażu, oraz przywróć pierwotny zakres lub przypisanie zgodnie z wcześniejszą dokumentacją. Zapisz zmiany, na karcie Policies każdego objętego nimi serwera porównaj faktycznie obowiązującą politykę z udokumentowanym stanem wyjściowym, ponownie przetestuj działanie aplikacji i obserwuj nowe zdarzenia. Wycofuje to zmianę polityki; nie gwarantuje przywrócenia już zmienionych plików ani automatycznego cofnięcia instalacji MSI czy migracji ze starszego Lockdown. Jeśli usługa nadal nie działa nawet w trybie Monitor albo host wciąż jest zablokowany, nie improwizuj dalszych działań przy Lockdown lub agencie: zabezpiecz informacje o stanie i zdarzeniach oraz wyjaśnij konkretny przypadek z Sophos Support i osobą odpowiedzialną za odrębną migrację ze starszego rozwiązania.