Sophos Fusion: bezpieczna konfiguracja i weryfikacja Server Threat Protection
Po zainstalowaniu agenta serwerowego widoczna polityka nie jest jeszcze dowodem skutecznej ochrony. Jeśli instalacja i odbiór agenta nie zostały zakończone, dla Windows Server należy skorzystać z instrukcji instalacji i odbioru serwera Windows, a dla serwerów z systemem Linux z odrębnej instrukcji instalacji SPL. Aby bezpiecznie wdrożyć konfigurację bazową w Sophos Fusion (dawniej Sophos Central), najpierw sprawdź konkretny serwer i jego platformę, następnie zachowaj zalecane ustawienia w małej grupie pilotażowej, a na koniec sprawdź w zakładkach Policies, Status i Events serwera, jakie ustawienia faktycznie zostały zastosowane. Serwery Windows i Linux korzystają ze wspólnego interfejsu polityki, ale nie obsługują wszystkich tych samych funkcji ochrony.
Przed zmianą: ustal platformę i zakres
Zapisz tenant, nazwę serwera, system operacyjny, zainstalowanego agenta, posiadaną licencję lub wykupione funkcje, rolę serwera i aktualną politykę. Porównaj po jednym serwerze pilotażowym Windows i Linux o tym samym profilu co środowisko produkcyjne; serwery baz danych, kontrolery domeny i hosty kontenerowe Linux wymagają osobnych testów ze względu na różne obciążenia i sposoby dostępu do plików. Pilot-Windows-App i Pilot-Linux-App to przykładowe, dowolnie wybierane nazwy grup serwerów, a nie wartości narzucone przez Sophos. W My Products > Server > Servers otwórz zakładkę Server Groups i wybierz Add Server Group. Utwórz po jednej grupie i przypisz do nich pojedyncze serwery. Serwer może należeć tylko do jednej grupy: przypisanie go do grupy pilotażowej usuwa go z dotychczasowej grupy i może zmienić także inne obowiązujące polityki. Wcześniej udokumentuj dla każdego serwera poprzednią grupę oraz zastosowane polityki, ich kolejność, przypisania i ustawienia jako punkt odniesienia do wycofania zmian. Zacznij od kilku reprezentatywnych serwerów, a nie od całego środowiska produkcyjnego.
Base Policy chroni serwery, jeśli nie ma pasującej polityki o wyższym priorytecie. Dodatkowe polityki służą do wprowadzania określonych odstępstw. Sophos Fusion stosuje dla każdego typu polityki pierwszą od góry pasującą aktywną politykę; ustawienia kilku polityk Threat Protection nie są łączone. Wspólną zasadę wyboru opisuje artykuł o podstawach polityk; w tym pilotażu znaczenie mają jednak polityki Server i grupy serwerów, a nie grupy komputerów Endpoint. Umieść politykę pilotażową nad polityką ogólną, a pozostałe ustawienia pozostaw zgodne z zalecaną konfiguracją bazową. Zmiany we współdzielonej polityce dotyczą wszystkich przypisanych do niej serwerów — sprawdź przypisanie przed kliknięciem Save.
Konfiguracja Server Threat Protection w pilotażu
- Otwórz My Products > Server > Policies i wybierz Add Policy. Jeśli pojawi się wybór typu, wybierz Threat Protection; aby edytować istniejącą politykę, otwórz najpierw jej typ, a następnie nazwę. W polu Assigned to przypisz nową politykę do małej grupy pilotażowej i sprawdź Excluded from, jeśli jest widoczne. Nie zmieniaj nieświadomie Base Policy dla wszystkich serwerów.
- Otwórz Settings i pozostaw politykę włączoną. W Show filters > Operating System wybierz najpierw Windows, kliknij Apply, a następnie powtórz czynność dla Linux i ponownie kliknij Apply. Filtr pokazuje ustawienia dostępne dla danej platformy; nie aktywuje żadnej funkcji agenta. Recommended i Enabled/Disabled pomagają rozpoznać odstępstwa.
- W miarę możliwości pozostaw Live Protection, Deep Learning i Real-time Scanning - Local Files and Network Shares na zalecanych ustawieniach. W sekcji Real-time Scanning - Local Files and Network Shares opcja Scan steruje skanowaniem w czasie rzeczywistym plików lokalnych i plików dostępnych przez sieć; Local ogranicza skanowanie do plików na danym urządzeniu. Przejście na Local wymaga uzasadnionego przypadku użycia i przetestowania objętych nim udziałów sieciowych.
- Ochrona przy dostępie do plików w systemie Linux jest domyślnie wyłączona. Aby pilotażowy serwer Linux był chroniony przy dostępie do plików, musi mieć zainstalowany produkt SPL
antiviruslub powiązaną z nim wtyczkę AV. W obowiązującej polityce Server Threat Protection, w sekcji Real-time Scanning - Local Files and Network Shares, muszą być włączone zarówno Scan, jak i Enable scan for Server Protection for Linux Agent; druga opcja jest fabrycznie wyłączona. Sprawdź zainstalowany składnik AV na serwerze pilotażowym zgodnie z podlinkowaną instrukcją instalacji SPL. Bez tego składnika lub bez którejkolwiek z dwóch włączonych opcji nie można uznać pilotażu za chroniony przy dostępie do plików; udokumentuj lukę i wstrzymaj rozszerzanie wdrożenia. Skanowanie zaplanowane nie zastępuje skanowania w czasie rzeczywistym: sprawdza pliki o określonych porach, a nie przy dostępie do nich. Enable scheduled scan jest dostępne na obu platformach; w razie potrzeby wybierz przedział czasu o małym obciążeniu. Obowiązuje lokalny czas urządzenia. W systemie Linux skanowanie zaplanowane korzysta z Live Protection niezależnie od odpowiadającego mu ustawienia polityki. - W miarę możliwości pozostaw włączone Enable event journals: po wyłączeniu tych dzienników zabraknie danych do późniejszego badania zdarzeń z okresu wyłączenia; przestaną też działać Threat Graphs oraz — jeśli są używane — Server File Integrity Monitoring. Nie konfiguruj tutaj globalnych rozmiarów dzienników. Zapisz zmianę i sprawdź obowiązującą politykę na urządzeniu, zanim przypiszesz kolejne serwery.
Nie utożsamiaj funkcji między platformami: skanowanie internetowe w czasie rzeczywistym, odszyfrowywanie HTTPS, ochrona CryptoGuard/Exploit, AMSI, Adaptive Attack Protection i Security Heartbeat są w tej polityce udokumentowane jako funkcje Windows. Nie oznacza to analogicznej ochrony w systemie Linux. Linux runtime detections to osobna funkcja dla systemu Linux wymagająca odpowiedniej licencji; sama widoczność opcji nie potwierdza ani uprawnienia do niej, ani aktywnego wykrywania zagrożeń w czasie działania systemu. Sprawdź konkretną licencję oraz stan agenta i tenanta, zanim uwzględnisz tę funkcję w planie. Opcje Linux dotyczące skanowania w czasie rzeczywistym i kończenia powiązanych z nim szkodliwych procesów również nie są odpowiednikami modułów ochrony działających w czasie wykonywania w Windows.
Wykluczenia tylko przy potwierdzonym konflikcie
Wykluczenie ze skanowania zmniejsza ochronę, nawet jeśli obiekt wykluczony może nadal podlegać innym kontrolom. Przy fałszywym wykryciu znajdź w zakładce Events znacznik czasu, nazwę wykrycia i ścieżkę objętego nim obiektu; porównaj te dane z wersją aplikacji, zaleceniem producenta i błędem, który da się odtworzyć. Aplikacja bazodanowa może jednak wyraźnie zwalniać podczas skanowania z powodu częstego dostępu do plików, mimo braku zdarzenia wykrycia: porównaj w sposób odtwarzalny czas działania, obciążenie i objęte problemem operacje dostępu przed ograniczonym czasowo testem w grupie pilotażowej i po nim. Samo spowolnienie usługi, bez możliwego do wykazania związku ze skanowaniem, nie uzasadnia wykluczenia.
W Settings > Exclusions > Add Exclusion wybierz Exclusion Type i wskaż tylko konkretny obiekt, którego dotyczy problem. Dla File or folder ogranicz Active for do Real-time Scanning lub Scheduled Scanning, jeśli nie potwierdzono wpływu na oba rodzaje skanowania. Przy potwierdzonym obciążeniu bazy danych w Windows najpierw rozważ Process (Windows) z pełną ścieżką aplikacji według wskazówek producenta: wyłączone ze skanowania przy dostępie tego procesu będą tylko pliki, z których on korzysta, zamiast całego drzewa plików dostępnego również innym procesom. W systemie Linux File or folder (Linux) obsługuje ścieżki plików i folderów oraz symbole ? i *; w pełni określona ścieżka, taka jak /mnt/hgfs/excluded, to przykład składni z dokumentacji Sophos, a nie ogólne zalecenie wykluczania tego folderu. Zastąp ją wyłącznie zweryfikowaną ścieżką na danym serwerze. Nie przenoś wykluczeń procesów Windows ani wykluczeń Exploit do systemu Linux jako ich odpowiedników. Nie używaj wykluczeń Detected Exploits ani wykluczeń opartych na hashach jako uniwersalnego sposobu obejścia skanowania; przed zastosowaniem wykluczeń opartych na hashach skontaktuj się z pomocą techniczną Sophos. Wykluczenie w polityce dotyczy tylko serwerów, na których ta polityka obowiązuje, natomiast Global Exclusion obejmuje całego tenanta. Przy sprawdzaniu zdarzeń nie twórz globalnego wykluczenia wykrywania przez Don’t detect this again. Wspólna instrukcja wykluczeń dla Endpoint i Server opisuje ich typy, zakres i wycofywanie; wybór w tym przypadku pozostaje decyzją dotyczącą polityki serwerowej. Udokumentuj zdarzenie wykrycia albo odtwarzalne dane o wydajności, zalecenie producenta, powód, osoby odpowiedzialne, objęte serwery, test i planowaną datę wygaśnięcia. Po zapisaniu sprawdź objęty problemem proces pracy i usuń wykluczenie, gdy przyczyna zostanie usunięta, a bezpieczne wycofanie wykluczenia zostanie potwierdzone.
Potwierdzenie działania na konkretnym serwerze
Otwórz My Products > Server > Servers, wybierz serwer pilotażowy i sprawdź:
- Policies: Czy w sekcji Threat Protection widnieje rzeczywiście zamierzona polityka? Jeśli nie, sprawdź przypisanie, aktywację i kolejność. Kliknięcie polityki otwiera jej ustawienia; zmiany w tym miejscu wpływają również na inne przypisane serwery.
- Status: Na nowszych serwerach Windows Health status oraz oceny Communication, Operations, Services, System, Threat i Update wskazują potencjalne problemy. Na serwerach z systemem Linux i na starszych serwerach Windows Security Health pokazuje między innymi ostatni kontakt z Sophos Fusion i działające usługi Sophos; nie jest to ta sama szczegółowa ocena co na nowszych serwerach Windows. Sam zielony stan nie dowodzi sprawdzonej ochrony przed atakami.
- Events: Sprawdź komunikaty i pomyślne aktualizacje z odpowiedniego przedziału czasu oraz, jeśli istnieje, wcześniejsze wykrycie przez Details. Brak zdarzenia związanego ze złośliwym oprogramowaniem nie jest testem działania. Nie uruchamiaj celowo złośliwego oprogramowania ani działań wykorzystujących luki na serwerze produkcyjnym. Wyświetlany czas Last active może być wcześniejszy niż czas zdarzenia, ponieważ jest aktualizowany mniej więcej co godzinę.
W przypadku serwera z systemem Linux sprawdź dodatkowo lokalnie zainstalowany produkt antivirus lub powiązaną z nim wtyczkę AV oraz otrzymaną politykę (ścieżki weryfikacji podaje artykuł o instalacji SPL). Policies, Status, Events i zielony wskaźnik stanu same w sobie nie dowodzą ani aktywnego skanowania przy dostępie do plików, ani jego skuteczności wykrywania. Tylko na zatwierdzonym systemie nieprodukcyjnym można zgodnie z instrukcją Sophos przeprowadzić kontrolowany test funkcjonalny z nieszkodliwym plikiem testowym EICAR, sprawdzając reakcję przy dostępie do pliku, wpis w dzienniku AV i alert w Fusion; następnie usuń plik testowy i obsłuż alert testowy zgodnie z lokalną procedurą. Bez takiego testu skuteczność wykrywania pozostaje niepotwierdzona; nie przeprowadzaj testów złośliwego oprogramowania w produkcji.
Account Health Check pokazuje ponadto odstępstwa polityk Server Threat Protection od zaleceń Sophos. Jeśli pojawi się ostrzeżenie, otwórz wskazaną politykę, sprawdź ustawienia oznaczone na czerwono i wprowadź celową korektę. Fix automatically przywraca zalecane ustawienia wszystkich opcji w objętych nim politykach i może nadpisać celowe odstępstwa pilotażowe; przed zatwierdzeniem sprawdź objęte serwery i zakres zmian. Osobno sprawdź ostrzeżenie dotyczące ryzykownych Policy exclusions: kontrola obejmuje tylko szczególnie niebezpieczne wykluczenia, a zielony stan nie potwierdza bezpieczeństwa wszystkich pozostałych. Również w tym przypadku nie uruchamiaj automatycznej korekty bez sprawdzenia pełnego zakresu objętych nią polityk; może ona usunąć wykluczenia ze wszystkich takich polityk. Automatyczne zmiany są rejestrowane w dzienniku audytu. Po każdej korekcie ponownie sprawdź politykę, stan i zdarzenia na serwerze pilotażowym.
Gdy rezultat nie odpowiada konfiguracji
- Niewłaściwa polityka lub brak oczekiwanej polityki: Sprawdź tenanta, grupę serwerów, aktywację polityki i jej priorytet na liście. Odczytaj właściwą nazwę w zakładce Policies serwera; nie wnioskuj o działaniu wyłącznie na podstawie listy polityk.
- Niejasny stan skanowania w czasie rzeczywistym w systemie Linux: W obowiązującej polityce z filtrem Linux sprawdź w Real-time Scanning - Local Files and Network Shares opcje Scan i Enable scan for Server Protection for Linux Agent, a lokalnie produkt SPL
antiviruslub powiązaną z nim wtyczkę AV. Jeśli czegoś brakuje lub działanie pozostaje niejasne, nie deklaruj ochrony przy dostępie do plików, nie rozszerzaj pilotażu i przekaż szczegóły agenta i licencji oraz dane diagnostyczne do pomocy technicznej Sophos. - Ostrzeżenie lub czerwona ocena stanu: W Windows otwórz szczegółową ocenę Communication, Services lub Update; w systemie Linux porównaj ostatnią aktywność w Fusion, działające usługi i alerty. Najpierw usuń problemy z komunikacją lub aktualizacjami, a potem ponownie sprawdź, czy polityka dotarła do serwera.
- Aplikacja działa wolno lub plik jest blokowany: Przy blokadzie sprawdź zdarzenie z tego samego czasu i ścieżkę; przy spadku wydajności bez zdarzenia zbierz odtwarzalne porównania obciążenia i dostępu do plików oraz zalecenie producenta. Nie wykluczaj na wszelki wypadek całego drzewa katalogów ani całego tenanta. Wąskie wykluczenie pilotażowe jest uzasadnione tylko przy potwierdzonej przyczynie i zaplanowanej drodze wycofania. Jeśli odstępstwo się utrzymuje, udokumentuj ustalenia, przypisanie polityki i stan agenta, a następnie eskaluj problem.
Zatrzymanie pilotażu i wycofanie zmian
Wstrzymaj rozszerzanie wdrożenia w razie braku ochrony przy dostępie do plików w systemie Linux, niewłaściwej obowiązującej polityki, utrzymującego się nieprawidłowego stanu agenta, niewyjaśnionych blokad lub mierzalnego zakłócenia działania aplikacji krytycznej dla firmy. Zapisz objęte problemem serwery i odstępstwo; uzgodnij wycofanie zmian w oknie serwisowym z osobami odpowiedzialnymi za aplikację. Przywróć każdy przeniesiony serwer do poprzedniej grupy albo usuń go z grupy pilotażowej, jeśli wcześniej nie należał do żadnej grupy. Jeśli zmiany pilotażowe dotknęły istniejącej polityki, jej priorytetu lub przypisania, przywróć również udokumentowaną kolejność, przypisanie i ustawienia; sam powrót do starej grupy nie naprawi edytowanej polityki. Wycofuj wykluczenia pilotażowe w sposób kontrolowany, po sprawdzeniu objętej nimi aplikacji: najpierw upewnij się, że nie powróci wcześniejsza blokada lub utrata wydajności; w razie potrzeby ustal przyczynę, a do tego czasu udokumentuj wąsko ograniczoną, terminową pozostałą potrzebę wykluczenia, zamiast usuwać je bez kontroli. Następnie sprawdź na każdym objętym serwerze przynależność do grupy, obowiązujące polityki, Status/Health, Events oraz proces pracy, którego działanie było wcześniej zakłócone. Bez pomyślnego potwierdzenia wdrożenie pozostaje wstrzymane, a incydent należy eskalować.