Przejdz do tresci
Avanet

Bezpieczne testowanie funkcji ochrony Sophos Endpoint

Zainstalowany Endpoint z zielonym stanem potwierdza, że agent zasadniczo raportuje prawidłowy Health State. Nie dowodzi jednak, że Download Reputation, skanowanie w czasie rzeczywistym, Malicious Traffic Detection albo oczekiwana Web Control Policy rzeczywiście działają na tym urządzeniu. Po Rolloucie, zmianie platformy lub większej modyfikacji Policy należy więc sprawdzić pełną ścieżkę ochrony za pomocą nieszkodliwych artefaktów testowych.

Prawdziwe złośliwe oprogramowanie nie może być używane w testach funkcjonalnych. Należy korzystać wyłącznie z Security Test Tools wskazanych przez Sophos i ze standardowego pliku EICAR. Test wykonuje się na zatwierdzonym urządzeniu pilotażowym, a nie na serwerze produkcyjnym ani współdzielonym zasobie.

Co potwierdza pełny test

Każdy test należy zatwierdzić na kilku poziomach:

  1. Następuje oczekiwana lokalna akcja ochrony.
  2. Użytkownik otrzymuje właściwy komunikat, o ile platforma go obsługuje.
  3. Central pokazuje Event z prawidłowym urządzeniem, użytkownikiem, Policy i czasem.
  4. Artefakt zostaje zablokowany lub usunięty i nie pozostaje możliwy do uruchomienia.
  5. Health State i komunikacja po teście są wiarygodne.

Pojedyncze wykrycie EICAR potwierdza tylko testowaną ścieżkę skanowania. Nie dowodzi działania ochrony przed exploitami lub ransomware, Web Control, DLP ani telemetrii XDR.

Skanowanie w czasie rzeczywistym i On-Demand z użyciem EICAR

EICAR to standardowy, nieszkodliwy plik testowy, który produkty antywirusowe celowo rozpoznają jako malware. Należy pobrać go bezpośrednio z eicar.org albo utworzyć lokalnie zgodnie z instrukcją EICAR.

W teście On-Access plik zapisuje się w lokalnym katalogu testowym lub kopiuje do niego. W teście On-Demand uruchamia się skanowanie tego katalogu. Oczekiwanym wynikiem jest zablokowanie albo usunięcie pliku oraz odpowiedni Event w Central.

Pliku nie wysyła się e-mailem, nie umieszcza na produkcyjnym udziale sieciowym i nie dodaje do systemu dystrybucji oprogramowania. W przeciwnym razie testowane byłyby inne warstwy ochrony lub systemy zamiast zamierzonego Endpointu.

Download Reputation w systemie Windows

W witrynie sophostest.com, w sekcji Endpoint Security > Low Reputation EXE, dostępny jest nieszkodliwy test reputacji. Według Sophos działa on tylko na Endpointach Windows. Oczekiwanym wynikiem jest ostrzeżenie Download Reputation albo akcja skonfigurowana w efektywnej Policy.

Jeżeli test nie powoduje reakcji, należy sprawdzić Agent Mode, Threat Protection Policy, ścieżkę pobierania w przeglądarce, proxy, HTTPS Inspection i czas Eventu. Blokada przez przeglądarkę lub proxy przed dotarciem do Endpointu nie jest udanym testem Download Reputation.

Malicious Traffic Detection

Sophos dokumentuje nieszkodliwy test VBScript, który wywołuje specjalny URL w sophostest.com. Aktualną sekwencję poleceń należy pobrać bezpośrednio z Sophos KBA i uruchomić na urządzeniu pilotażowym jako mtd.vbs. Przy aktywnej funkcji MTD powstaje wykrycie C2/generic-B.

Ten test wymaga zainstalowanego komponentu Sophos Network Threat Protection. Jeżeli brakuje Detection, należy najpierw sprawdzić Agent Mode, zainstalowany komponent, Policy, proxy i rzeczywistą dostępność URL. Po teście skrypt trzeba usunąć i nie wolno dystrybuować go jako ogólnego narzędzia diagnostycznego.

Web Protection i Web Control

W sekcji Sophos Security Test Tools > Web Security & Control dostępne są nieszkodliwe cele testowe dla Spyware, Malware i kategorii witryn. Najpierw należy ustalić, która warstwa ma zablokować dostęp: Endpoint Web Control, DNS Protection, Protected Browser lub Firewall sieciowy mogą wyświetlać różne strony blokady.

Test obejmuje co najmniej jedną akcję dozwoloną, jedną z ostrzeżeniem i jedną zablokowaną oraz wywołanie HTTPS. Następnie porównuje się Endpoint Event z efektywną Policy. Strona blokady bez odpowiedniego Endpoint Event może pochodzić z innej warstwy ochrony.

Testowanie zasad kontroli z użyciem przypadków biznesowych

Application Control, Peripheral Control i DLP nie wymagają pliku testowego malware. Zamiast tego należy użyć po jednym kontrolowanym dozwolonym i niedozwolonym przypadku biznesowym:

  • znanej aplikacji testowej z wybranej kategorii Application Control,
  • zatwierdzonego i niezatwierdzonego nośnika USB lub MTP,
  • syntetycznego pliku DLP z danymi testowymi i rzeczywiście wykorzystywaną ścieżką przesyłania.

Testy sprawdzają nie tylko blokowanie, ale także Event, komunikat dla użytkownika, wyjątek i Rollback. Nie wolno do nich używać prawdziwych danych klientów, danych dostępowych ani produkcyjnych poufnych dokumentów.

Dokumentowanie wyniku

Odbiór Rolloutu powinien zawierać datę, urządzenie, system operacyjny, Agent Mode, wersję agenta, efektywne Policies, źródło testu, oczekiwany i rzeczywisty wynik oraz powiązane Central Events. Odchylenia należy usunąć przed kolejnym etapem Rolloutu.

Do stałego monitorowania nie należy konfigurować automatycznego, ciągłego generowania EICAR. Health, Update i Policy Status są monitorowane na bieżąco; pełne testy funkcjonalne przeprowadza się po istotnych zmianach oraz okresowo na zdefiniowanym urządzeniu testowym.

Często zadawane pytania

Czy EICAR dowodzi działania wszystkich funkcji ochrony Sophos?

Nie. EICAR potwierdza tylko konkretnie testowaną ścieżkę skanowania plików. Web Control, Exploit Protection, ochrona przed Ransomware, DLP i XDR są sprawdzane osobno.

Czy test można wykonać na XDR Sensor?

XDR Sensor nie udostępnia blokera Sophos Anti-Malware ani Web. Testy ochrony musi tam obsługiwać istniejący produkt innej firmy; funkcje sensora Sophos sprawdza się poprzez telemetrię, Live Discover i Isolation.