Przejdz do tresci
Avanet

Najlepsze praktyki Sophos Endpoint Threat Protection

Threat Protection Policy jest najważniejszą polityką Endpoint w Sophos Central. Steruje nie tylko skanowaniem malware, ale także wykrywaniem zachowań, Exploit Mitigation, CryptoGuard, ochroną WWW, Event Journals i innymi funkcjami Runtime Protection.

Najlepszym punktem wyjścia są ustawienia zalecane przez Sophos. Odchylenia powinny być małe, celowane i mierzalne. Ogólnie poluzowana Base Policy może chwilowo rozwiązać zgodność, ale powiększa martwy obszar dla wszystkich Endpoints.

Zakres i ograniczenia platform

Ta strona dotyczy wyłącznie Threat Protection Policy dla komputerów Endpoint. Dla serwerów obowiązują inne ustawienia. W polityce Show filters > Operating System rozdziela opcje Windows i Mac, dlatego ustawienia widocznego dla jednej platformy nie należy zakładać dla drugiej.

W My Products > Endpoint > Policies należy najpierw ustalić skuteczną politykę Threat Protection, a następnie odpowiedzieć:

  1. Które platformy i Agent Modes ją otrzymują?
  2. Czy ustawienia odpowiadają aktualnym zaleceniom Sophos?
  3. Czy istnieją udokumentowane odchylenia lub stare wyjątki?
  4. Czy Event Journals i Threat Graphs są dostępne do Investigation?

Account Health Check wskazuje odchylenia. Fix automatically stosuje zalecane wartości do wszystkich opcji w objętych problemem politykach Endpoint Threat Protection na wskazanych komputerach; zmiany można potem przejrzeć w Audit Log. Aby oceniać każdą zmianę osobno, należy otworzyć politykę z ostrzeżenia i poprawić ustawienia zaznaczone na czerwono.

Obszary ochrony i zalecenia

ObszarZalecenie praktyczne
Real-time Scanningpozostawić włączone
Download Reputationwłączone; świadomie wybrać Action i Reputation level
automatyczne czyszczeniepozostawić włączone
Threat Graph creationpozostawić włączone
Event Journalspozostawić włączone
CryptoGuardpozostawić włączone
ochrona przed zdalnym ransomwarepozostawić włączone
Exploit Mitigation i Process Protectionpozostawić włączone
Adaptive Attack Protectionświadomie włączyć dodatkowe zabezpieczenia
Advanced Settingszachować wartości domyślne

Lista rośnie wraz z wersjami agenta. Należy używać filtrów Recommended i Not Recommended, zamiast traktować stary zrzut jako stałą prawdę. „Zalecane” nie oznacza, że każdy przełącznik jest włączony. Aktualna pomoc dotycząca polityki wskazuje, że Prevent malicious network traffic with packet inspection (IPS) i Block QUIC browser connections są domyślnie wyłączone. Osobna strona dotycząca naprawy opisuje natomiast Reset ogólnie jako włączenie wszystkich ustawień oprócz Device Isolation i deszyfrowania SSL/TLS. Po resecie należy więc sprawdzić faktyczne przełączniki i oznaczenia zaleceń, zamiast wnioskować o stanie wynikowym ze słowa „domyślne”.

Przywracanie zalecanych wartości

W Base Policy opcja Reset przywraca zalecenia Sophos. W innych politykach należy poprawić czerwone odchylenia i wybrać Save. Przed Fix automatically lub Reset trzeba zapisać zakres, wartości początkowe i udokumentowane odchylenia zgodności, ponieważ jednocześnie może zmienić się kilka obszarów ochrony. Nie należy traktować automatycznej korekty ani resetu produkcyjnej Base Policy jako pilota. Najpierw trzeba ręcznie odtworzyć zamierzone wartości zalecane w osobnej polityce przypisanej wyłącznie do reprezentatywnych urządzeń pilotażowych. Po akceptacji można zastosować działanie zbiorcze w zamierzonym zakresie. W razie problemów trzeba przywrócić zapisane wartości, a następnie ponownie sprawdzić politykę, Health State, zdarzenia i dany proces biznesowy.

Ochrona czasu rzeczywistego i pobierania

Real-time Scanning sprawdza pliki przy dostępie. Download Reputation ocenia pobrane pliki według źródła i popularności. Polityka rozdziela Action to take oraz Reputation level: Prompt User jest udokumentowaną akcją domyślną; Recommended blokuje pliki o niskiej reputacji, a Strict także pliki o średniej reputacji. Strict może więc dotknąć większej liczby legalnych pobrań.

Strict powinien najpierw trafić do grupy pilotażowej. Decyzja opiera się na rzeczywistych procesach pobierania i Events, a nie na dążeniu do użycia możliwie najsurowszego przełącznika.

Sophos Live Protection sprawdza w Sophos aktualną reputację nieznanych plików. Deep Learning rozpoznaje podejrzane pliki przy użyciu swojego modelu także bez klasycznej sygnatury. Obie funkcje pozostają częścią baseline.

Ograniczenia Download Reputation

Download Reputation to funkcja Windows dla plików pobranych przez obsługiwane Browsers. Pobrania Firefox nie są oceniane tą drogą. Sophos wyznacza reputację z Hash, rozpowszechnienia, wieku i URL źródłowego; pełna Query dotyczy głównie plików wykonywalnych lub rozpoznanych aplikacji.

Query używa SXL4 przez HTTPS. Scheduled Scans mogą wysyłać Hashes i zapełniać lokalny Cache, ale nie wymuszają decyzji Download Reputation. Cache ma limit 200 MB i potem usuwa stare wpisy.

⚠️ Jeśli Endpoint nie osiąga SXL i Query kończy się Timeout, pobranie jest dozwolone bez Reputation Prompt. Download Reputation nie zastępuje File Scanning, Deep Learning ani działającej sieci i Proxy.

W diagnostyce rozróżnia się Log only, wyłączenie Detect low-reputation files oraz wyłączenie Live Protection i Online Query. Skutki są różne. Używa się ich tylko w małej Test Policy z ustalonym powrotem.

Policy rozróżnia nośniki lokalne, sieciowe i wymienne. Network Drives skanuje się tylko w potrzebnym zakresie, ponieważ podwójna kontrola Client i File Server obniża wydajność. Nośniki wymienne i nowe pobrania pozostają ważnymi wejściami.

Internet Scanning kontroluje HTTP bezpośrednio. Przy HTTPS widoczność zależy od SNI i SSL/TLS Decryption. Zablokowany Test HTTP nie dowodzi takiej samej inspekcji HTTPS.

Czyszczenie i SafeStore

Sophos może automatycznie czyścić malware. W Windows wykryte elementy są czyszczone niezależnie od widocznego przełącznika. Pliki trafiają do SafeStore i mogą być przywrócone w kontrolowanym procesie.

Przed przywróceniem sprawdza się nazwę wykrycia, źródło, hash, podpis, potrzebę biznesową i ocenę SophosLabs. False Positives opisuje Sophos Endpoint Threat Cleanup i usuwanie złośliwego oprogramowania.

SafeStore ma stałe limity: pojedynczy plik może mieć maksymalnie 100 GB, a łącznie przechowywane jest maksymalnie 200 GB lub 2'000 plików. Limity te nie stanowią koncepcji backupu. Dane biznesowe zabezpiecza się niezależnie.

Event Journals i Threat Graphs

Enable event journals powinno pozostać aktywne. Dzienniki dostarczają danych dla Threat Graphs, Live Discover i Forensic Snapshots. Wyłączenie powoduje brak historii, której później nie da się odtworzyć.

Wyłączenie tej funkcji pozbawia danych dokładnie z okresu, który może później wymagać analizy. Ogranicza to widoczność i ochronę. Późniejsze ponowne włączenie nie odtworzy brakującej historii.

Enable Threat Graph creation pomaga prześledzić łańcuch ataku. W procesach XDR i Incident Response należy do baseline.

W Windows Sophos Data Recorder używa wspólnej sesji NT Kernel Logger. Gdy inne narzędzie Trace zgłasza 0xb7 lub “file already exists”, sesja jest zajęta. Wyłączenie Enable Threat Graph creation zwalnia Logger, ale zatrzymuje Threat Graphs. Stosuje się to tylko jako udokumentowane, czasowe okno diagnostyczne, po czym ponownie aktywuje Policy i sprawdza Telemetry.

Ochrona przed ransomware

CryptoGuard chroni dokumenty przed nieuprawnionym szyfrowaniem. Ochrona przed zdalnie uruchomionym ransomware również powinna pozostać włączona, ponieważ skompromitowane urządzenie może szyfrować udziały sieciowe.

Inne opcje chronią przed atakami EFS i Master Boot Record. Przy wykryciu bada się urządzenie, użytkownika, proces źródłowy, udziały i sąsiednie systemy, nie tylko pojedynczy plik.

Runtime Protection i Exploit Mitigation

Runtime Protection wykrywa podejrzane zachowania, manipulacje procesami i szkodliwy ruch. Zależnie od platformy obejmuje m.in.:

  • ochronę przed Process Hollowing i DLL Injection,
  • blokowanie niezaufanych ścieżek DLL,
  • ochronę przed kradzieżą poświadczeń,
  • ochronę plików cookie MFA w przeglądarce,
  • wykrywanie złośliwych Beacons,
  • ochronę przed manipulacją ETW,
  • kontrolę nadużywanych sterowników i wywołań systemowych.

Nie wyłącza się pojedynczych przełączników tylko dlatego, że aplikacja się zawiesza. Najpierw trzeba powiązać Event z funkcją i zawęzić problem wyjątkiem pilotażowym lub Policy.

Do aktualnych obszarów należą również AMSI Protection dla skryptów i treści w pamięci, Intrusion Prevention dla złośliwego ruchu sieciowego, Driver Detection oraz zdarzenia ochrony na Domain Controllers. Prevent malicious network traffic with packet inspection (IPS) jest domyślnie wyłączone, dlatego wdraża się je świadomie w pilocie. Sprawdza ruch sieciowy na urządzeniu Windows i nie jest tym samym co IPS w firewallu sieciowym.

Block QUIC browser connections wymusza w obsługiwanych przeglądarkach odejście od QUIC, aby mogły działać kontrola witryn i deszyfrowanie SSL/TLS. Na komputerach Mac ta opcja i deszyfrowanie SSL/TLS są według aktualnej pomocy dostępne tylko w Early Access Program.

Adaptive Attack Protection

Adaptive Attack Protection automatycznie wzmacnia ochronę podczas aktywnego ataku. Dodatkowe funkcje mogą być stale aktywne, np. ochrona w trybie awaryjnym, blokowanie podatnych sterowników i rozszerzone Audit Policy Logging.

Przy starych sterownikach specjalnych i narzędziach administracyjnych ważny jest pilot. Niezgodność obsługuje się wąskim wyjątkiem, nie globalnym wyłączeniem.

Jeśli Self Help pokazuje, że Anti-Ransomware i wszystkie funkcje Exploit Mitigation wyłączono przez Policy, sprawdza się efektywną Threat Protection Policy. Wyłączone wartości Registry KernelFeatures lub NoCryptoGuard opisują stan lokalny, ale nie są miejscem naprawy. Policy poprawia się w Central i weryfikuje lokalnie po synchronizacji.

Detekcje Disrupt i Safe Mode

Detekcja z prefiksem Disrupt_ oznacza, że Adaptive Attack Protection przerwał zachowanie pasujące do ataku lub Pentest. Przed wykluczeniem ocenia się urządzenie, użytkownika, Detection, TTP Classification i planowany test. Przy legalnej aktywności autoryzuje się konkretną Rule Instance. Globalne wyłączenie jest ostatecznością; zatrzymuje Disrupt_*, ale TTP Classifications dla XDR pozostają.

Block safe mode abuse blokuje podejrzane programowe uruchomienie Safe Mode jako Prevent_1a (T1562.009). Nie usuwa Malware. Przy serwisie ustawienie wyłącza się tymczasowo na urządzeniu przez Override Sophos Central Policy, stosuje wąską Device Policy albo uruchamia Safe Mode z autoryzowanego Live Response. Override wygasa po czterech godzinach, ale należy go świadomie zakończyć.

Nie wolno trwale autoryzować Detection Prevent_1a, bo atakujący może ponownie użyć techniki. Potem sprawdza się Policy, Tamper Protection i Health State.

Dodatkowe logowanie Windows Audit

Od Core Agent 2026.1 Sophos domyślnie aktywuje ustawienie Enable additional audit policy logging. Rozszerza ono Windows Security Event Log o zdarzenia istotne dla Detection i Threat Hunting, w tym logowania Kerberos, zmiany kont i grup, Logons, Scheduled Tasks, dostęp do Credential Manager, instalacje usług i zmiany Audit Policy.

Listy zdarzeń bazowych nie można konfigurować indywidualnie. Na Domain Controllers, Terminal Servers i innych intensywnie używanych systemach Security Log może przez to rosnąć znacznie szybciej. Przed szerokim Rolloutem należy sprawdzić SIEM Ingestion, Retention, rozmiar Event Log i istniejące Windows Audit GPOs.

Przełącznik można wyłączyć, ale zmniejsza to ilość danych dostępnych dla zaawansowanego wykrywania i Threat Hunting. Wyłączenie powinno więc następować wyłącznie po zmierzeniu wpływu i udokumentowanej ocenie, a nie tylko z powodu większej liczby Events.

Deszyfrowanie HTTPS

Decrypt websites using SSL/TLS pozwala kontrolować zaszyfrowaną treść. Domyślnie jest wyłączone i może spowolnić przeglądanie lub zakłócić aplikacje z Certificate Pinning.

Krótka ścieżka w interfejsie to My Products > Endpoint > Policies > Threat Protection. Otwórz Policy pilotażową, w sekcji SSL/TLS decryption of HTTPS websites włącz Decrypt websites using SSL/TLS, a następnie wybierz Save.

Ocena prywatności i compliance dotyczy konkretnego przetwarzania danych: odszyfrowany ruch może zawierać dane osobowe, które mogą zostać zarejestrowane i być widoczne dla uprawnionych administratorów w logach. Przed aktywacją należy określić cel i podstawę prawną, grupy użytkowników objęte kontrolą, kategorie wrażliwe, dostęp do logów i okres przechowywania. Central domyślnie wyklucza z deszyfrowania między innymi kategorie bankowości i poczty internetowej; przed wdrożeniem należy porównać te ustawienia z wymaganiami organizacji.

Avanet zaleca włączenie deszyfrowania, jeśli ocena dopuszcza inspekcję, żadna inna usługa zabezpieczająca nie odszyfrowuje już tego samego ruchu, a pilot działa stabilnie z ważnymi przeglądarkami i aplikacjami biznesowymi. W przeciwnym razie funkcję należy pozostawić wyłączoną i udokumentować decyzję. Wyjątki związane z Certificate Pinning lub kategoriami powinny mieć wąski zakres i cykl życia zarządzany zgodnie z artykułem Bezpieczna konfiguracja wyjątków Sophos Central Endpoint. Ten artykuł dotyczy wyłącznie Central Endpoint Policy.

Scheduled Scan

Cotygodniowy Scheduled Scan może objąć rzadko używane dane. Skonfigurowana godzina odnosi się do lokalnego czasu Endpoint. Jeśli urządzenie jest wtedy wyłączone, czeka do następnego zaplanowanego terminu.

Scheduled Scan nie zastępuje ochrony w czasie rzeczywistym. Bieżąca opcja pracy w tle jest ograniczona do Windows. Pominięty zaplanowany skan nie jest uruchamiany dowolnie często później, dlatego dokładne zachowanie wybranej opcji skanowania sprawdza się na pilocie offline. Dla urządzeń mobilnych wybiera się okno, w którym zwykle są online, bez niepotrzebnego obciążania głównego czasu pracy.

Wyjątki

Wyjątki Policy dotyczą tylko jej celu i są preferowane względem globalnych. Każdy wyjątek zmniejsza ochronę i musi być możliwie konkretny.

Wyjątki całych dysków, profili, Temp lub procesów są szczególnie ryzykowne. Szczegóły opisuje Bezpieczna konfiguracja wyjątków Sophos Central Endpoint.

Narzędzia takie jak WinDbg Time Travel Debugging nie mogą dołączać do chronionych Processes przy aktywnym Exploit Mitigation. Tylko badany Process otrzymuje czasowe wykluczenie Exploit Mitigation and Activity Monitoring w osobnej Device Policy. Po zapisie usuwa się Policy i sprawdza ochronę.

Pilot i odbiór

Po zmianie należy sprawdzić na pilocie skuteczną politykę, Health State, nowe Events, procesy biznesowe, wydajność, przeglądarki oraz dostępność Threat Graph i Event Journal.

Dopiero później stopniowo rozszerza się cel. Przy problemach zawęża się ostatnią zmianę zamiast cofać całą politykę do niebezpiecznego stanu.

Należy używać wyłącznie metod testowych zatwierdzonych przez organizację. Co najmniej Central musi pokazywać oczekiwaną politykę na urządzeniu pilotażowym, Endpoint ma pozostać zdrowy i osiągalny, a istotne zdarzenia i procesy biznesowe powinny zachowywać się zgodnie z dokumentacją. Ta kontrola nie zastępuje oddzielnej procedury skanowania ani runbooka Incident Response.

Często zadawane pytania

Czy wszystkie zalecenia Sophos należy zastosować automatycznie?

Zalecenia są właściwą baseline, lecz zmianę masową trzeba sprawdzić względem wyjątków i w grupie pilotażowej.

Dlaczego Event Journals powinny pozostać aktywne?

Dostarczają danych dla Threat Graphs, Live Discover i Forensic Snapshots. Bez nich brakuje historii aktywności z okresu wyłączenia.

Czy deszyfrowanie HTTPS zawsze ma sens?

Zwiększa widoczność, ale wymaga oceny prywatności, pilota i wyjątków. Należy unikać kilku równoczesnych punktów TLS Inspection.

Oficjalne źródła

Poniższe oficjalne strony Sophos sprawdzono online 11 września 2026 r.: