Configurar Sophos Endpoint Application Control
Application Control impede software indesejado ou de risco sem tratar precipitadamente todas as aplicações desconhecidas como malware. A Sophos organiza programas conhecidos por categorias. A Policy decide depois quais são permitidos ou bloqueados.
O ponto de partida seguro não é «bloquear tudo o que parece desnecessário», mas detetar, avaliar, pilotar e só depois bloquear. Assim, Remote Tools, Administration Tools ou Collaboration Tools realmente usados tornam-se visíveis antes de um bloqueio produtivo interromper processos empresariais.
Application Control não é proteção contra malware
Threat Protection deteta ficheiros e comportamentos maliciosos. Application Control aplica uma decisão operacional sobre aplicações geralmente conhecidas. Uma Remote Administration Tool pode ser legítima para o suporte e indesejada num posto de trabalho normal. Nenhuma opção padrão substitui esta avaliação.
Permitir uma aplicação em Application Control também não significa que a Sophos deixe de a verificar quanto a malware, exploits, ransomware ou comportamento malicioso. Inversamente, um verdadeiro False Positive não deve ser ocultado por uma ampla exceção de Application Control.
Detetar primeiro
Inicie sessão no Sophos Fusion. Em My Products > Endpoint > Policies, crie ou abra a Policy e confirme em Settings que está ativa. Em Controlled Applications, clique em Add/Edit List, abra cada categoria relevante, escolha primeiro Select all applications e depois Save to List.
Em Detection Options, seleciona-se apenas Detect controlled applications during scheduled and on-demand scans. Application Control usa os Scheduled Scans e tipos de ficheiro definidos em Threat Protection. Depois de cada computador concluir um Scheduled Scan, em Reports > Logs > Events desmarcam-se todos os tipos exceto Application Control e avaliam-se também Device, User, Time e Business Purpose.
Categorias e aplicações individuais
A Sophos gere programas controláveis por categorias. Bloquear uma categoria inteira é conveniente, mas possui maior alcance. Quando produtos da mesma categoria exigem decisões diferentes, abre-se a categoria e refina-se a decisão ao nível da aplicação.
Um modelo sustentável baseia-se normalmente em poucas decisões:
| Decisão | Adequado para |
|---|---|
| permitir categoria | classe de software estabelecida e aprovada |
| bloquear categoria | classe de software geralmente proibida na empresa |
| bloquear aplicação individual | exceção numa categoria normalmente permitida |
| permitir aplicação individual | produto aprovado numa categoria normalmente bloqueada |
A Policy não é preenchida com muitas exceções preventivas. Cada desvio recebe um responsável e uma justificação compreensível.
Não tratar separadamente Protected Browser e Island Browser
Sophos Protected Browser e Island Enterprise Browser partilham Core Binaries, pelo que Sophos Endpoint pode detetar ambos com a mesma assinatura. Uma decisão Application Control para Island Browser pode também afetar Sophos Protected Browser; uma autorização separada fiável não é garantida. A sobreposição afeta igualmente DLP Browser Detection. Com Workspace Protection, testam-se em conjunto Application Control e Endpoint DLP e documenta-se o limite dos produtos.
Bloquear no grupo piloto
Após a avaliação, abre-se novamente Add/Edit List e desmarcam-se as aplicações que devem continuar permitidas. Em Detection Options, ativam-se Detect controlled applications when users access them e Block the detected application, e guarda-se a Policy.
A primeira Policy de bloqueio é atribuída a um pequeno Computer Group. Deve incluir utilizadores típicos, aplicações empresariais importantes e pelo menos um posto IT. Depois da atribuição, verifica-se em Policies no dispositivo se esta Application Control Policy é realmente efetiva.
Durante o piloto são verificados:
- a aplicação prevista é bloqueada e gera um Event;
- aplicações permitidas continuam a iniciar;
- no Windows, o utilizador recebe a Desktop Message configurada;
- o Helpdesk conhece aplicação, regra e processo de autorização;
- são detetadas tentativas de evasão através de aplicações Portable ou renomeadas.
Desktop Messaging está ativo por predefinição. Um texto próprio complementa a mensagem padrão; com o campo vazio aparece apenas a mensagem padrão. Segundo a Sophos, a função só pode ser alterada ou desativada no Windows. Noutras plataformas, o processo não pode depender do mesmo diálogo.
Bloquear Script Hosts apenas após inventário
Em Programming / Scripting tool, Application Control pode controlar Microsoft WSH WScript. Isto acrescenta uma barreira contra JavaScript malicioso, mas bloqueia também scripts legítimos de Login, administração ou aplicações. Primeiro inventaria-se o Script Host em Detection Mode e só se bloqueia para grupos adequados. Não substitui AMSI nem Threat Protection.
Tratar automaticamente novas aplicações
A Sophos pode incluir automaticamente novas aplicações numa categoria já controlada. Isto mantém as Policies atualizadas, mas aumenta o alcance automático. Numa categoria bloqueada, um produto recém-classificado e necessário à empresa pode ser bloqueado sem uma aprovação separada.
A Sophos identifica New applications added to this category by Sophos como opcional e alerta para que não seja ativada sem uma avaliação cuidadosa. Deve ser usada apenas quando se pretende que novas entradas dessa categoria sejam deliberadamente controladas de forma automática. A conveniência de uma lista atualizada não substitui o Change Control; em categorias bloqueadas, uma revisão periódica seguida de um piloto é normalmente mais fácil de governar.
Nova categoria GenAI
A Sophos agrupa agora as aplicações com Generative AI na categoria GenAI. Consoante a plataforma, inclui Desktop Clients, Local Models, Coding Assistants e Content Tools. Programas existentes como Cursor, Microsoft Copilot, Ollama, Perplexity ou Windsurf foram movidos de categorias anteriores para esta.
Segundo a Sophos, a reclassificação não altera o estado Allow ou Block existente. No entanto, altera o local onde a aplicação é encontrada em Reports e na manutenção da Policy. Por isso, a categoria GenAI volta a ser inventariada após uma atualização do catálogo. Um bloqueio global não substitui regras para Browser Services, Data Classification e aplicações de AI empresariais permitidas.
Quando falta uma aplicação
Nem todo o software está imediatamente no catálogo Sophos. No fim de Settings, Application Control Request abre o pedido oficial. Até a Sophos classificar a aplicação, não se inventa uma categoria ou assinatura para imitar o catálogo.
⚠️ Uma Threat Protection Exclusion genérica não substitui uma entrada Application Control em falta. Os mecanismos resolvem tarefas diferentes.
Troubleshooting
Se uma aplicação prevista não for bloqueada, verificam-se primeiro Effective Policy, Target Group e Policy Order. Depois analisam-se Application Version, Process realmente executado e momento do último Agent Update. Uma entrada no catálogo não significa que todas as variantes ou Launchers sejam reconhecidos de forma idêntica.
Se uma aplicação empresarial necessária for bloqueada, corrige-se a Policy ao nível da aplicação e volta-se a guardá-la. Não é necessário desativar globalmente Application Control. Depois confirma-se no dispositivo afetado que a Policy atualizada chegou.
Artigos relacionados
A ordem e atribuição efetiva das Policies são explicadas em Estruturar corretamente políticas Sophos Fusion Endpoint. O rollout seguro das funções de controlo é descrito em Implementar Sophos Endpoint Control Policies.
Perguntas frequentes
Application Control deve bloquear imediatamente?
Application Control substitui a proteção contra malware?
Catálogo atual de aplicações
Antes de alterar uma Policy, consulte o catálogo atual de aplicações controladas da Sophos para verificar se a aplicação pode ser controlada e a que categoria a Sophos a atribui. O fabricante adiciona continuamente aplicações e novas classificações ao catálogo.