Saltar para o conteudo
Avanet

Configurar Sophos Endpoint Application Control

Application Control impede software indesejado ou de risco sem tratar precipitadamente todas as aplicações desconhecidas como malware. A Sophos organiza programas conhecidos por categorias. A Policy decide depois quais são permitidos ou bloqueados.

O ponto de partida seguro não é «bloquear tudo o que parece desnecessário», mas detetar, avaliar, pilotar e só depois bloquear. Assim, Remote Tools, Administration Tools ou Collaboration Tools realmente usados tornam-se visíveis antes de um bloqueio produtivo interromper processos empresariais.

Application Control não é proteção contra malware

Threat Protection deteta ficheiros e comportamentos maliciosos. Application Control aplica uma decisão operacional sobre aplicações geralmente conhecidas. Uma Remote Administration Tool pode ser legítima para o suporte e indesejada num posto de trabalho normal. Nenhuma opção padrão substitui esta avaliação.

Permitir uma aplicação em Application Control também não significa que a Sophos deixe de a verificar quanto a malware, exploits, ransomware ou comportamento malicioso. Inversamente, um verdadeiro False Positive não deve ser ocultado por uma ampla exceção de Application Control.

Detetar primeiro

Inicie sessão no Sophos Fusion. Em My Products > Endpoint > Policies, crie ou abra a Policy e confirme em Settings que está ativa. Em Controlled Applications, clique em Add/Edit List, abra cada categoria relevante, escolha primeiro Select all applications e depois Save to List.

Em Detection Options, seleciona-se apenas Detect controlled applications during scheduled and on-demand scans. Application Control usa os Scheduled Scans e tipos de ficheiro definidos em Threat Protection. Depois de cada computador concluir um Scheduled Scan, em Reports > Logs > Events desmarcam-se todos os tipos exceto Application Control e avaliam-se também Device, User, Time e Business Purpose.

Categorias e aplicações individuais

A Sophos gere programas controláveis por categorias. Bloquear uma categoria inteira é conveniente, mas possui maior alcance. Quando produtos da mesma categoria exigem decisões diferentes, abre-se a categoria e refina-se a decisão ao nível da aplicação.

Um modelo sustentável baseia-se normalmente em poucas decisões:

DecisãoAdequado para
permitir categoriaclasse de software estabelecida e aprovada
bloquear categoriaclasse de software geralmente proibida na empresa
bloquear aplicação individualexceção numa categoria normalmente permitida
permitir aplicação individualproduto aprovado numa categoria normalmente bloqueada

A Policy não é preenchida com muitas exceções preventivas. Cada desvio recebe um responsável e uma justificação compreensível.

Não tratar separadamente Protected Browser e Island Browser

Sophos Protected Browser e Island Enterprise Browser partilham Core Binaries, pelo que Sophos Endpoint pode detetar ambos com a mesma assinatura. Uma decisão Application Control para Island Browser pode também afetar Sophos Protected Browser; uma autorização separada fiável não é garantida. A sobreposição afeta igualmente DLP Browser Detection. Com Workspace Protection, testam-se em conjunto Application Control e Endpoint DLP e documenta-se o limite dos produtos.

Bloquear no grupo piloto

Após a avaliação, abre-se novamente Add/Edit List e desmarcam-se as aplicações que devem continuar permitidas. Em Detection Options, ativam-se Detect controlled applications when users access them e Block the detected application, e guarda-se a Policy.

A primeira Policy de bloqueio é atribuída a um pequeno Computer Group. Deve incluir utilizadores típicos, aplicações empresariais importantes e pelo menos um posto IT. Depois da atribuição, verifica-se em Policies no dispositivo se esta Application Control Policy é realmente efetiva.

Durante o piloto são verificados:

  • a aplicação prevista é bloqueada e gera um Event;
  • aplicações permitidas continuam a iniciar;
  • no Windows, o utilizador recebe a Desktop Message configurada;
  • o Helpdesk conhece aplicação, regra e processo de autorização;
  • são detetadas tentativas de evasão através de aplicações Portable ou renomeadas.

Desktop Messaging está ativo por predefinição. Um texto próprio complementa a mensagem padrão; com o campo vazio aparece apenas a mensagem padrão. Segundo a Sophos, a função só pode ser alterada ou desativada no Windows. Noutras plataformas, o processo não pode depender do mesmo diálogo.

Bloquear Script Hosts apenas após inventário

Em Programming / Scripting tool, Application Control pode controlar Microsoft WSH WScript. Isto acrescenta uma barreira contra JavaScript malicioso, mas bloqueia também scripts legítimos de Login, administração ou aplicações. Primeiro inventaria-se o Script Host em Detection Mode e só se bloqueia para grupos adequados. Não substitui AMSI nem Threat Protection.

Tratar automaticamente novas aplicações

A Sophos pode incluir automaticamente novas aplicações numa categoria já controlada. Isto mantém as Policies atualizadas, mas aumenta o alcance automático. Numa categoria bloqueada, um produto recém-classificado e necessário à empresa pode ser bloqueado sem uma aprovação separada.

A Sophos identifica New applications added to this category by Sophos como opcional e alerta para que não seja ativada sem uma avaliação cuidadosa. Deve ser usada apenas quando se pretende que novas entradas dessa categoria sejam deliberadamente controladas de forma automática. A conveniência de uma lista atualizada não substitui o Change Control; em categorias bloqueadas, uma revisão periódica seguida de um piloto é normalmente mais fácil de governar.

Nova categoria GenAI

A Sophos agrupa agora as aplicações com Generative AI na categoria GenAI. Consoante a plataforma, inclui Desktop Clients, Local Models, Coding Assistants e Content Tools. Programas existentes como Cursor, Microsoft Copilot, Ollama, Perplexity ou Windsurf foram movidos de categorias anteriores para esta.

Segundo a Sophos, a reclassificação não altera o estado Allow ou Block existente. No entanto, altera o local onde a aplicação é encontrada em Reports e na manutenção da Policy. Por isso, a categoria GenAI volta a ser inventariada após uma atualização do catálogo. Um bloqueio global não substitui regras para Browser Services, Data Classification e aplicações de AI empresariais permitidas.

Quando falta uma aplicação

Nem todo o software está imediatamente no catálogo Sophos. No fim de Settings, Application Control Request abre o pedido oficial. Até a Sophos classificar a aplicação, não se inventa uma categoria ou assinatura para imitar o catálogo.

⚠️ Uma Threat Protection Exclusion genérica não substitui uma entrada Application Control em falta. Os mecanismos resolvem tarefas diferentes.

Troubleshooting

Se uma aplicação prevista não for bloqueada, verificam-se primeiro Effective Policy, Target Group e Policy Order. Depois analisam-se Application Version, Process realmente executado e momento do último Agent Update. Uma entrada no catálogo não significa que todas as variantes ou Launchers sejam reconhecidos de forma idêntica.

Se uma aplicação empresarial necessária for bloqueada, corrige-se a Policy ao nível da aplicação e volta-se a guardá-la. Não é necessário desativar globalmente Application Control. Depois confirma-se no dispositivo afetado que a Policy atualizada chegou.

Artigos relacionados

A ordem e atribuição efetiva das Policies são explicadas em Estruturar corretamente políticas Sophos Fusion Endpoint. O rollout seguro das funções de controlo é descrito em Implementar Sophos Endpoint Control Policies.

Perguntas frequentes

Application Control deve bloquear imediatamente?

Não. Primeiro detetam-se as aplicações e avaliam-se os Events. Só depois um pequeno grupo piloto recebe a primeira Policy de bloqueio.

Application Control substitui a proteção contra malware?

Não. Application Control aplica uma decisão operacional sobre software. Threat Protection continua a verificar malware, exploits, ransomware e comportamento malicioso.

Catálogo atual de aplicações

Antes de alterar uma Policy, consulte o catálogo atual de aplicações controladas da Sophos para verificar se a aplicação pode ser controlada e a que categoria a Sophos a atribui. O fabricante adiciona continuamente aplicações e novas classificações ao catálogo.