Saltar para o conteudo
Avanet

Configurar Sophos Endpoint Application Control

Application Control impede software indesejado ou de risco sem tratar precipitadamente todas as aplicações desconhecidas como malware. A Sophos organiza programas conhecidos por categorias. A Policy decide depois quais são permitidos ou bloqueados.

O ponto de partida seguro não é «bloquear tudo o que parece desnecessário», mas detetar, avaliar, pilotar e só depois bloquear. Assim, Remote Tools, Administration Tools ou Collaboration Tools realmente usados tornam-se visíveis antes de um bloqueio produtivo interromper processos empresariais.

Application Control não é proteção contra malware

Threat Protection deteta ficheiros e comportamentos maliciosos. Application Control aplica uma decisão operacional sobre aplicações geralmente conhecidas. Uma Remote Administration Tool pode ser legítima para o suporte e indesejada num posto de trabalho normal. Nenhuma opção padrão substitui esta avaliação.

Permitir uma aplicação em Application Control também não significa que a Sophos deixe de a verificar quanto a malware, exploits, ransomware ou comportamento malicioso. Inversamente, um verdadeiro False Positive não deve ser ocultado por uma ampla exceção de Application Control.

Detetar primeiro

Em My Products > Endpoint > Policies, abre-se a Application Control Policy. Na primeira fase, a Policy permanece em Detection Mode. Scheduled ou Local Scans também podem ser usados para inventariar aplicações instaladas que ainda não tenham sido iniciadas.

Após alguns dias de trabalho representativos, os resultados são avaliados em Reports > Events. Importam Application Name, Device, User, Time e Business Purpose. Uma aplicação legítima num dispositivo de administração IT pode ser indesejada em todos os outros Endpoints.

Categorias e aplicações individuais

A Sophos gere programas controláveis por categorias. Bloquear uma categoria inteira é conveniente, mas possui maior alcance. Quando produtos da mesma categoria exigem decisões diferentes, abre-se a categoria e refina-se a decisão ao nível da aplicação.

Um modelo sustentável baseia-se normalmente em poucas decisões:

DecisãoAdequado para
permitir categoriaclasse de software estabelecida e aprovada
bloquear categoriaclasse de software geralmente proibida na empresa
bloquear aplicação individualexceção numa categoria normalmente permitida
permitir aplicação individualproduto aprovado numa categoria normalmente bloqueada

A Policy não é preenchida com muitas exceções preventivas. Cada desvio recebe um responsável e uma justificação compreensível.

Não tratar separadamente Protected Browser e Island Browser

Sophos Protected Browser e Island Enterprise Browser partilham Core Binaries, pelo que Sophos Endpoint pode detetar ambos com a mesma assinatura. Uma decisão Application Control para Island Browser pode também afetar Sophos Protected Browser; uma autorização separada fiável não é garantida. A sobreposição afeta igualmente DLP Browser Detection. Com Workspace Protection, testam-se em conjunto Application Control e Endpoint DLP e documenta-se o limite dos produtos.

Bloquear no grupo piloto

A primeira Policy de bloqueio é atribuída a um pequeno Computer Group. Deve incluir utilizadores típicos, aplicações empresariais importantes e pelo menos um posto IT. Depois da atribuição, verifica-se em Policies no dispositivo se esta Application Control Policy é realmente efetiva.

Durante o piloto são verificados:

  • a aplicação prevista é bloqueada e gera um Event;
  • aplicações permitidas continuam a iniciar;
  • no Windows, o utilizador recebe a Desktop Message configurada;
  • o Helpdesk conhece aplicação, regra e processo de autorização;
  • são detetadas tentativas de evasão através de aplicações Portable ou renomeadas.

Desktop Messages são uma função Windows. Noutras plataformas, o processo operacional não pode depender de o utilizador ver o mesmo diálogo.

Bloquear Script Hosts apenas após inventário

Em Programming / Scripting tool, Application Control pode controlar Microsoft WSH WScript. Isto acrescenta uma barreira contra JavaScript malicioso, mas bloqueia também scripts legítimos de Login, administração ou aplicações. Primeiro inventaria-se o Script Host em Detection Mode e só se bloqueia para grupos adequados. Não substitui AMSI nem Threat Protection.

Tratar automaticamente novas aplicações

A Sophos pode incluir automaticamente novas aplicações numa categoria já controlada. Isto mantém as Policies atualizadas, mas aumenta o alcance automático. Numa categoria bloqueada, um produto recém-classificado e necessário à empresa pode ser bloqueado sem uma aprovação separada.

A Sophos identifica New applications added to this category by Sophos como opcional e alerta para que não seja ativada sem uma avaliação cuidadosa. Deve ser usada apenas quando se pretende que novas entradas dessa categoria sejam deliberadamente controladas de forma automática. A conveniência de uma lista atualizada não substitui o Change Control; em categorias bloqueadas, uma revisão periódica seguida de um piloto é normalmente mais fácil de governar.

Nova categoria GenAI

A Sophos agrupa agora as aplicações com Generative AI na categoria GenAI. Consoante a plataforma, inclui Desktop Clients, Local Models, Coding Assistants e Content Tools. Programas existentes como Cursor, Microsoft Copilot, Ollama, Perplexity ou Windsurf foram movidos de categorias anteriores para esta.

Segundo a Sophos, a reclassificação não altera o estado Allow ou Block existente. No entanto, altera o local onde a aplicação é encontrada em Reports e na manutenção da Policy. Por isso, a categoria GenAI volta a ser inventariada após uma atualização do catálogo. Um bloqueio global não substitui regras para Browser Services, Data Classification e aplicações de AI empresariais permitidas.

Quando falta uma aplicação

Nem todo o software está imediatamente presente no catálogo Sophos. A Sophos disponibiliza um processo para pedir a inclusão de uma aplicação. Até a classificação existir, não se tenta obter o mesmo efeito com uma exceção de malware inespecífica. Application Control e Threat Protection Exclusions resolvem tarefas diferentes.

Segundo a Sophos, a avaliação de uma nova aplicação demora normalmente cerca de 6 a 10 semanas, podendo demorar mais conforme risco, complexidade e Release Cycle. Não é um Change de curto prazo.

Se um ficheiro específico tiver de ser bloqueado entretanto, o SHA-256 pode ser adicionado temporariamente à Blocked List global. Isto bloqueia apenas esse ficheiro em todo o Tenant, sem Category Detection nem decisão Application Control por grupo ou Policy, e deve ser revisto após entrada no catálogo.

⚠️ Uma Threat Protection Exclusion genérica não substitui uma entrada Application Control em falta. Os mecanismos resolvem tarefas diferentes.

Troubleshooting

Se uma aplicação prevista não for bloqueada, verificam-se primeiro Effective Policy, Target Group e Policy Order. Depois analisam-se Application Version, Process realmente executado e momento do último Agent Update. Uma entrada no catálogo não significa que todas as variantes ou Launchers sejam reconhecidos de forma idêntica.

Se uma aplicação empresarial necessária for bloqueada, corrige-se a Policy ao nível da aplicação e volta-se a guardá-la. Não é necessário desativar globalmente Application Control. Depois confirma-se no dispositivo afetado que a Policy atualizada chegou.

Artigos relacionados

A ordem e atribuição efetiva das Policies são explicadas em Estruturar corretamente as políticas Sophos Central Endpoint. O rollout seguro das funções de controlo é descrito em Implementar Sophos Endpoint Control Policies.

Perguntas frequentes

Application Control deve bloquear imediatamente?

Não. Primeiro detetam-se as aplicações e avaliam-se os Events. Só depois um pequeno grupo piloto recebe a primeira Policy de bloqueio.

Application Control substitui a proteção contra malware?

Não. Application Control aplica uma decisão operacional sobre software. Threat Protection continua a verificar malware, exploits, ransomware e comportamento malicioso.