Przejdz do tresci
Avanet

Bezpieczne testowanie funkcji ochrony Sophos Endpoint

Zainstalowany Endpoint z zielonym stanem potwierdza, że agent zasadniczo raportuje prawidłowy Health State. Nie weryfikuje jednak konkretnych mechanizmów opisanych w tym artykule: Download Reputation, skanowania w czasie rzeczywistym, symulacji ochrony behawioralnej Sophos dla Malicious Behavior, Adaptive Attack Protection i Critical Attack Warning ani oczekiwanej Web Control Policy. Po Rolloucie, zmianie platformy lub większej modyfikacji Policy należy więc sprawdzić te obsługiwane ścieżki testowe za pomocą nieszkodliwych artefaktów.

Prawdziwe złośliwe oprogramowanie nie może być używane w testach funkcjonalnych. Należy korzystać wyłącznie z Security Test Tools wskazanych przez Sophos i ze standardowego pliku EICAR. Test wykonuje się na zatwierdzonym urządzeniu pilotażowym, a nie na serwerze produkcyjnym ani współdzielonym zasobie.

Co potwierdza pełny test

Każdy test należy zatwierdzić na kilku poziomach:

  1. Następuje oczekiwana lokalna akcja ochrony.
  2. Użytkownik otrzymuje właściwy komunikat, o ile platforma go obsługuje.
  3. Central pokazuje Event z prawidłowym urządzeniem, użytkownikiem, Policy i czasem.
  4. Artefakt zostaje zablokowany lub usunięty i nie pozostaje możliwy do uruchomienia.
  5. Health State i komunikacja po teście są wiarygodne.

Pojedyncze wykrycie EICAR potwierdza tylko testowaną ścieżkę skanowania. Nie dowodzi działania ochrony przed exploitami lub ransomware, Web Control, DLP ani telemetrii XDR.

Skanowanie w czasie rzeczywistym i On-Demand z użyciem EICAR

EICAR to standardowy, nieszkodliwy plik testowy, który produkty antywirusowe celowo rozpoznają jako malware. Należy pobrać go bezpośrednio z eicar.org albo utworzyć lokalnie zgodnie z instrukcją EICAR.

W teście On-Access plik zapisuje się w lokalnym katalogu testowym lub kopiuje do niego. W teście On-Demand uruchamia się skanowanie tego katalogu. Oczekiwanym wynikiem jest zablokowanie albo usunięcie pliku oraz odpowiedni Event w Central.

Pliku nie wysyła się e-mailem, nie umieszcza na produkcyjnym udziale sieciowym i nie dodaje do systemu dystrybucji oprogramowania. W przeciwnym razie testowane byłyby inne warstwy ochrony lub systemy zamiast zamierzonego Endpointu.

Download Reputation w systemie Windows

W witrynie sophostest.com, w sekcji Endpoint Security > Low Reputation EXE, dostępny jest nieszkodliwy test reputacji. Według Sophos działa on tylko na Endpointach Windows. Oczekiwanym wynikiem jest ostrzeżenie Download Reputation albo akcja skonfigurowana w efektywnej Policy.

Jeżeli test nie powoduje reakcji, należy sprawdzić Agent Mode, Threat Protection Policy, ścieżkę pobierania w przeglądarce, proxy, HTTPS Inspection i czas Eventu. Blokada przez przeglądarkę lub proxy przed dotarciem do Endpointu nie jest udanym testem Download Reputation.

Symulacje ochrony behawioralnej Sophos

W sekcji Endpoint Security serwis sophostest.com udostępnia nieszkodliwe artefakty testowe Sophos. Należy używać wyłącznie aktualnie opublikowanych tam plików i instrukcji; nie kopiować skryptów, ładunków ani bezpośrednich odsyłaczy z forów. Dla Malicious Behavior oczekiwany jest dokładnie wynik BehaveTest_2d. Dwustopniowy test Adaptive Attack Protection najpierw wprowadza endpoint w widoczny tryb AAP, a następnie uruchamia regułę Disrupt_*. Test Critical Attack Warning generuje BehaveTest_2c; powiązane ostrzeżenie w Central może według Sophos pojawić się z opóźnieniem.

Na urządzeniu pilotażowym uruchamiać jedną symulację naraz, po czym ją zakończyć. Jeśli brakuje oczekiwanego dowodu, nie ponawiać testu narzędziem innej firmy. Sprawdzić licencję, system, komponenty, efektywną zasadę Threat Protection, stan agenta i zakres czasu w Central, a następnie przekazać do Sophos Support nazwę testu, czas i urządzenie.

Web Protection i Web Control

W sekcji Sophos Security Test Tools > Web Security & Control dostępne są nieszkodliwe cele testowe dla Spyware, Malware i kategorii witryn. Najpierw należy ustalić, która warstwa ma zablokować dostęp: Endpoint Web Control, DNS Protection, Protected Browser lub Firewall sieciowy mogą wyświetlać różne strony blokady.

Test obejmuje co najmniej jedną akcję dozwoloną, jedną z ostrzeżeniem i jedną zablokowaną oraz wywołanie HTTPS. Następnie porównuje się Endpoint Event z efektywną Policy. Strona blokady bez odpowiedniego Endpoint Event może pochodzić z innej warstwy ochrony.

Testowanie zasad kontroli z użyciem przypadków biznesowych

Application Control, Peripheral Control i DLP nie wymagają pliku testowego malware. Zamiast tego należy użyć po jednym kontrolowanym dozwolonym i niedozwolonym przypadku biznesowym:

  • znanej aplikacji testowej z wybranej kategorii Application Control,
  • zatwierdzonego i niezatwierdzonego nośnika USB lub MTP,
  • syntetycznego pliku DLP z danymi testowymi i rzeczywiście wykorzystywaną ścieżką przesyłania.

Testy sprawdzają nie tylko blokowanie, ale także Event, komunikat dla użytkownika, wyjątek i Rollback. Nie wolno do nich używać prawdziwych danych klientów, danych dostępowych ani produkcyjnych poufnych dokumentów.

Dokumentowanie wyniku

Odbiór Rolloutu powinien zawierać datę, urządzenie, system operacyjny, Agent Mode, wersję agenta, efektywne Policies, źródło testu, oczekiwany i rzeczywisty wynik oraz powiązane Central Events. Odchylenia należy usunąć przed kolejnym etapem Rolloutu.

Do stałego monitorowania nie należy konfigurować automatycznego, ciągłego generowania EICAR. Health, Update i Policy Status są monitorowane na bieżąco; pełne testy funkcjonalne przeprowadza się po istotnych zmianach oraz okresowo na zdefiniowanym urządzeniu testowym.

Czyszczenie i eskalacja

Po każdym teście usunąć z katalogu testowego wszystkie pozostałe pliki, archiwa i syntetyczne dane DLP. Nie przywracać obiektów z kwarantanny; najpierw zachować jako dowód zdarzenie Central i lokalny komunikat. Cofnąć tymczasowe wyjątki i przypisania zasad, zaktualizować urządzenie pilotażowe i sprawdzić je ponownie. Test można zaakceptować dopiero wtedy, gdy oczekiwane zdarzenie wskazuje właściwe urządzenie i czas, artefakt nie jest już dostępny, a stan Health i komunikacja wróciły do normy.

Jeżeli urządzenie pozostaje czerwone, czyszczenie się nie powiedzie lub po rozsądnym czasie synchronizacji brak zdarzenia, nie wyłączać ochrony ani nie powtarzać testu. W razie podejrzenia naruszenia odizolować urządzenie; zapisać czas, strefę czasową, ID urządzenia, wersję agenta, zasadę, nazwę testu i zrzuty ekranu, po czym eskalować do wewnętrznego zespołu bezpieczeństwa lub Sophos Support. Artykuł opisuje procedurę i nie twierdzi, że test wykonano w konkretnym tenantcie.

Często zadawane pytania

Czy EICAR dowodzi działania wszystkich funkcji ochrony Sophos?

Nie. EICAR potwierdza tylko konkretnie testowaną ścieżkę skanowania plików. Web Control, Exploit Protection, ochrona przed Ransomware, DLP i XDR są sprawdzane osobno.

Czy test można wykonać na XDR Sensor?

XDR Sensor nie udostępnia blokera Sophos Anti-Malware ani Web. Testy ochrony musi tam obsługiwać istniejący produkt innej firmy; funkcje sensora Sophos sprawdza się poprzez telemetrię, Live Discover i Isolation.

Źródła