Saltar para o conteudo
Avanet

Configurar exceções Sophos Central Endpoint

Uma exceção do Sophos Endpoint não é uma configuração de compatibilidade inofensiva. Ele remove arquivos, processos, sites ou controles de proteção individual da revisão, no todo ou em parte. Uma exceção muito ampla pode expor o caminho exato que o malware usa posteriormente.

O atalho seguro é, portanto: determinar o evento desencadeador e o módulo de proteção, criar a exceção apropriada mais próxima em uma política de proteção contra ameaças direcionada, verificar alguns dispositivos e documentar isso com o proprietário e a data de validade. Uma exceção global só será correta se a mesma necessidade documentada realmente se aplicar a todos os usuários, computadores e servidores afetados.

Esclareça o escopo e a prioridade antes da sintaxe

EscopoLocalizaçãoEfeito
usuários ou dispositivos selecionadosMy Products > Endpoint > Policies > Threat Protection > Settings > Exclusionsapenas na política aplicada
servidores selecionadosMy Products > Server > Policies > Threat Protection > Settings > Exclusionsapenas na política de servidor aplicada
todos os usuários, computadores e servidoresGlobal Settings > Protection and Remediation > Allow and Block > Global Exclusionspara todo o locatário
aplicativo legítimo verificadoGlobal Settings > Protection and Remediation > Allow and Block > Files > Allowed Applicationsem todo o locatário para todos os usuários e computadores

Global e política não são níveis de prioridade que se anulam: uma excepção global aplica-se em todo o lado e não pode ser restringida novamente por uma política mais rigorosa. Se houver diversas políticas correspondentes do mesmo tipo, a Central aplicará apenas a primeira política ativa da lista; suas configurações não são mescladas com uma política mais profunda de proteção contra ameaças. Portanto, uma política de exceção temporária acima de uma política mais geral e a política efetiva no dispositivo fazem parte do controle. O modelo de seleção exato explica Construindo políticas de endpoint do Sophos Central corretamente.

Criar exceção global

  1. Abra Global Settings > Protection and Remediation > Allow and Block > Global Exclusions.
  2. Selecione Add Exclusion e determine o tipo em Exclusion Type.
  3. Em Value, introduza apenas o caminho, processo, host ou parâmetros de tráfego cuja necessidade tenha sido comprovada.
  4. Para File or folder em Active for escolha entre verificação em tempo real, verificação agendada ou ambas. Exclua apenas a verificação que foi realmente afetada.
  5. Selecione Add ou Add Another e depois Save na página.

Se a edição estiver bloqueada, as definições do parceiro ou da empresa podem estar a bloquear as definições globais. A função de administrador também requer acesso ao Endpoint Protection e ao Server Protection. Não contorne o bloqueio com uma ação tecnicamente mais ampla iniciada a partir de um evento.

Prove a necessidade antes de cada exceção

Um pedido bem fundamentado contém:

  • Nome de detecção, carimbo de data/hora, dispositivo e usuário afetado;
  • caminho completo, processo ou endpoint de rede;
  • Evento Sophos e módulo de proteção de disparo;
  • Recomendação do fabricante quanto à versão do produto efetivamente utilizada;
  • SHA-256 e assinatura digital se um arquivo for afetado;
  • menor grupo-alvo necessário, pessoa responsável e prazo de validade;
  • reprodutível antes/depois do teste e plano de desmontagem.

“O aplicativo funciona lentamente” não é suficiente. CPU, disco, tipo de arquivo afetado, cadeia de processo e um evento Sophos oportuno devem comprovar a conexão. Sem esta evidência, uma exceção apenas mascararia os sintomas.

Exclusões de fornecedores para aplicações Windows

Para exclusões recomendadas pelo fornecedor, registe primeiro a versão exata do produto, os componentes instalados e o fluxo de trabalho comprovadamente afetado. Em seguida, exija ao fornecedor da aplicação a confirmação dos caminhos e processos atualmente necessários para essa configuração exata. Compare cada entrada com o evento Sophos relevante; adicione apenas as entradas confirmadas, uma a uma, à política-piloto adequada com o âmbito mais restrito. Registe o responsável, a justificação e a data de validade na alteração. Não procure nem importe sem alterações uma lista genérica do fornecedor.

Numa exclusão de análise de pasta, mantenha a barra invertida final obrigatória. Trate uma exclusão de processo como ampla: também ignora a inspeção dos ficheiros não excluídos em que o processo toca ou que carrega e da sua atividade de rede. Se uma aplicação apresentar uma degradação significativa, mensurável e atribuível à Sophos, exija ao fornecedor as exclusões para essa versão exata. Não adivinhe caminhos, não alargue entradas por precaução nem desative a proteção. O Suporte Sophos pode verificar se as entradas confirmadas foram aplicadas corretamente; se a causa continuar incerta, encaminhe as evidências de diagnóstico.

Escolha o tipo de exceção e sintaxe apropriados

Uma exceção de verificação não impede automaticamente explorações, ransomware ou verificações comportamentais. Por outro lado, uma exceção relacionada ao módulo geralmente não desliga a verificação de malware. O tipo de evento, portanto, determina o tipo de exceção.

Windows: arquivo, pasta ou processo

Um caminho completo é mais estreito que um nome de arquivo, curinga ou diretório inteiro. *.* não é um curinga geral válido do Windows. Unidades inteiras, bem como diretórios de alto nível ou frequentemente abusados, como C:\Windows\, C:\ProgramData\, C:\Users\<Username>\ ou a pasta de inicialização, não são excluídos.

O seguinte se aplica a exceções de verificação:

  • * representa zero ou mais caracteres, mas não excede nenhum separador \ ou /.
  • ** pode capturar separadores se estiver rodeado por separadores ou estiver no início ou no final da exceção. Por exemplo, C:\foo\**\bar captura C:\foo\bar e caminhos mais profundos, como C:\foo\more\bar.
  • ? representa um caractere; no final de uma cadeia também pode corresponder a zero caracteres.
  • Um único \ ou / como exceção se estende da raiz da unidade até todas as pastas e, portanto, não deve ser usado.

As variáveis ​​têm um escopo amplo. %PROGRAMDATA% corresponde a C:\ProgramData, %USERPROFILE% a todos os perfis de usuário, %TEMP% e %TMP% respectivamente aos diretórios temporários do usuário local e %WINDIR% a C:\Windows. Eles não são usados ​​sozinhos como uma exceção. As exceções curinga na varredura ao acessar também afetam o monitoramento por meio de regras de prevenção contra perda de dados.

Para um compartilhamento de rede, utilize o formato UNC \\<REMOTESERVER>\<SHARENAME>\. Substitua <REMOTESERVER> e <SHARENAME> pelos nomes reais do servidor e do compartilhamento; não adivinhe um nome de unidade mapeada.

Para uma aplicação lenta, uma exclusão Process (Windows) costuma ser mais restrita do que excluir uma pasta de dados completa. Se o processo verificado C:\appfolder\app.exe causar o atraso ao aceder a C:\datafolder\, introduza o caminho completo da aplicação, não apenas app.exe. A exceção abrange também os ficheiros acedidos pelo processo, mas não as aplicações usadas pelo próprio processo.

macOS: barra e estrela significam coisas diferentes

O macOS aceita caminhos POSIX para volumes, pastas ou arquivos. A sintaxe não deve ser derivada de um padrão do Windows:

  • /myfolder/myapplication captura exatamente este arquivo.
  • /myfolder/ captura a pasta e todas as subpastas recursivamente.
  • /myfolder// captura a pasta, mas não as subpastas.
  • /Users/SomeUser/Documents/ExcludeMe/* captura arquivos diretamente em ExcludeMe, mas não pastas dentro dele.
  • /Users/*/Documents/ExcludeMe/ captura ExcludeMe para todos os usuários, incluindo arquivos, pastas e subpastas.

Um padrão sem / inicial pode capturar o nome correspondente em qualquer lugar localmente ou na rede, tornando-o mais amplo. Um asterisco no final de um caminho só é permitido para exceções de arquivo e não captura subpastas automaticamente.

Linux: verifique o escopo da varredura e do data lake separadamente

Para servidores Linux, a sintaxe absoluta completa é mais fácil de controlar. /mnt/hgfs/excluded captura o arquivo ou pasta com esse nome, mas não o conteúdo da pasta. /mnt/hgfs/excluded/ captura a pasta com todos os arquivos e subpastas durante a digitalização. Um nome ou caminho relativo, por outro lado, pode caber em vários locais do sistema de arquivos.

O Server Protection for Linux (SPL) requer os seguintes curingas para expressões relativas: por exemplo, especifique um caminho relativo bar/file.name como */bar/file.name e um nome de diretório bar/ como */bar/*. Esses padrões são mais amplos que um caminho absoluto e são usados ​​apenas quando exatamente esse escopo independente de localização é necessário.

As exclusões de data lake interpretam a barra final de maneira diferente das exclusões de varredura. Para que o escopo de varredura de /mnt/hgfs/excluded/ também alcance eventos de data lake, são necessárias duas entradas: /mnt/hgfs/excluded para o próprio diretório e /mnt/hgfs/excluded/* para seu conteúdo. Uma exceção de varredura por si só não garante que os eventos do data lake não aparecerão.

Site, PUA e outros tipos de exclusão global

  • Website (Windows/Mac): aceita endereço IP, intervalo CIDR ou domínio; Curingas não são permitidos. O Sophos não verifica a categoria do site ou o Controle da Web para isso. O domínio ou endereço é, portanto, escolhido para ser tão restrito quanto a aplicação permitir.
  • Potentially Unwanted Application (Windows/Mac/Linux): usa o nome exato do PUA detectado pelo Sophos. A autorização global aplica-se em todos os lugares; uma política limita o escopo.
  • AMSI Protection (Windows): obtém o código em um arquivo completo, pasta ou caminho de unidade da varredura AMSI. * é apenas para nome de arquivo ou extensão.
  • Hashing exclusions (Windows): impede a geração de hashes para pastas, arquivos ou processos especificados no Sophos Event Journals e Data Lake. A Sophos indica que este tipo só deve ser usado quando solicitado pelo suporte da Sophos.
  • Driver Detection (Windows): autoriza um controlador detetado. Este tipo destina-se apenas a dispositivos Windows. O controlador deve ter pelo menos um signatário válido diferente de Microsoft Windows Hardware Compatibility Publisher.

Ransomware e mitigação de exploits

Ransomware Protection (Windows/Mac) remove apenas uma aplicação ou pasta da proteção contra ransomware. As exclusões de processos personalizadas não estão disponíveis no macOS; nesse sistema, utilize uma pasta ou o caminho do ficheiro da aplicação. O Windows pode usar Process ou Folder. Em Global Exclusions, uma pasta pode usar um caminho local ou um caminho UNC, como \\servername\shared-folder\. Numa política de Endpoint Threat Protection, apenas é suportado um caminho de pasta local, não um caminho UNC remoto.

Exploit Mitigation and Activity Monitoring (Windows) suporta apenas exclusões de aplicações baseadas no caminho do ficheiro. Em Mitigations, mantenha Protect Application ativado e desmarque apenas a mitigação que comprovadamente causa o problema. Se Protect Application for desativado, todas as verificações de exploits da aplicação serão eliminadas; as verificações de malware e ransomware permanecem ativas. Este passo mais abrangente é a última opção.

As exceções de exploração ou ransomware têm variáveis ​​diferentes das exceções de verificação do Windows. Por exemplo, $ representa todas as unidades disponíveis, $temp representa, entre outros, C:\Windows\Temp, $appdata representa áreas AppData, $profile representa perfis de usuário e $windows representa C:\Windows. Estas variáveis ​​não são confundidas com %TEMP% ou outras variáveis ​​de varredura e nunca são adotadas sem verificar seu escopo expandido. No início de um caminho, apenas ** é suportado como curinga.

IPS e isolamento de dispositivos

Uma exceção Malicious Network Traffic Prevention (IPS) (Windows) limita Direction, Remote address, Remote port e Local port; pelo menos uma opção de endereço ou porta deve ser definida. Remoto refere-se ao outro computador, local refere-se ao endpoint protegido. A porta local 3389 é, portanto, relevante para RDP de entrada para o caso administrativo visto isoladamente; Além disso, o endereço remoto exato do dispositivo de administração liberado é definido se apenas este dispositivo se comunicar.

Uma exceção Device isolation permite comunicação limitada apesar do isolamento. Para Inbound Connection, uma porta local como 3389 para RDP ou 22 para SSH torna este serviço acessível no dispositivo isolado. Com Outbound Connection, o endereço remoto limita o servidor de destino, como um servidor para ferramentas de limpeza. O compartilhamento geral da Internet anularia o propósito do isolamento.

Permita falsos positivos com o escopo mais restrito possível

Permitir aplicativo legítimo

Uma aplicação verificada como segura e detetada como ameaça não deve ser permitida através de uma exclusão ampla de caminho. Dependendo da plataforma, as seguintes identidades estão disponíveis em My Environment > Computers & Servers > dispositivo > Events > deteção > Details > Allow this application:

  • Certificate é a recomendação da Sophos, mas também permite outras aplicações com o mesmo certificado. O editor e o certificado devem, portanto, estar corretos.
  • SHA-256 permite exatamente esta versão do arquivo. Uma nova detecção pode ocorrer após uma atualização.
  • Path (Windows/Linux) permite aplicação no local especificado. Barras são necessárias para Linux; Os caminhos do Linux que não são codificados em UTF-8 não podem ser restaurados por meio disso e requerem SHA-256.

Allow aplica-se a todos os computadores e utilizadores, impede a mesma deteção de ameaça e pode restaurar as cópias removidas. Quando a aplicação é executada, a Sophos continua a verificá-la quanto a exploits, ransomware e comportamento malicioso. Estas entradas são geridas e removidas em Allowed Applications.

Exploits e ransomware detectados

Com um falso positivo de exploração confirmado, Don’t detect this again oferece duas ações globais muito diferentes:

  1. Exclude this Detection ID from checking suprime esse comportamento para o aplicativo. Diferentes caminhos, arquivos ou comportamentos podem produzir um ID de detecção diferente.
  2. Exclude this application from checking desativa todas as verificações de exploração do aplicativo e é a etapa final mais arriscada.

As exceções de ID de detecção terminam em Global Exclusions, as exceções de aplicativo terminam em Exploit Mitigation Exclusions. Para um grupo-alvo limitado, a política apropriada de proteção contra ameaças de endpoint ou servidor é aberta e a detecção é selecionada em Settings > Exclusions > Add Exclusion > Detected Exploits (Windows/Mac). Outras verificações de exploração no aplicativo permanecem ativas.

Com um falso positivo de ransomware confirmado, o evento oferece apenas Exclude this Detection ID from checking. A ação também cria uma exceção global para todos os usuários e computadores. Hash, assinatura, cadeia de processo, arquivos afetados e reprodutibilidade devem, portanto, ser verificados antes de clicar.

Teste, validação e desmontagem

  1. Antes de fazer a alteração, salve o evento, o tempo de detecção e a política efetiva no dispositivo.
  2. Criar a exceção numa política piloto pequena e de maior prioridade. Se tiver que ser global, inicialmente teste-o apenas em uma janela de manutenção controlada.
  3. Aguarde até que o dispositivo piloto se comunique novamente com a Central e verifique o nome da política aplicada em My Environment > Computers & Servers > dispositivo > Policies.
  4. Reproduza o erro original observando Events, Alerts e estado de integridade. Sucesso significa: A falha documentada desaparece sem que outro escopo seja liberado além do planejado.
  5. Execute um teste negativo fora do escopo da exceção, como com um arquivo não excluído ou um dispositivo de teste não atribuído. A proteção deve reagir inalterada.
  6. Só então expanda o grupo-alvo. Documentar responsável, motivo, controle de compensação e prazo de validade.
  7. Após uma correção do fornecedor ou do Sophos, remova a exceção, repita o teste original e verifique se há novos eventos.

Se o evento simplesmente desaparecer, isso apenas prova que o teste foi contornado. Se o aplicativo continuar interrompido, provavelmente outro módulo, como Exploit Mitigation, Web Control, Peripheral Control ou DLP, estava envolvido. Então a exceção não é expandida, mas o novo tipo de evento é examinado.

Se apenas uma exclusão ampla parecer funcionar, se a política efetiva ou a sintaxe permanecerem incertas, ou se um falso positivo confirmado regressar, reverta a alteração piloto e encaminhe o caso para o fabricante do software ou para o Suporte Sophos com o evento, o ID de deteção, os carimbos de data/hora, a cadeia de processos e os registos de diagnóstico relevantes. Não amplie a exclusão enquanto a causa não estiver comprovada.

Operar exceções existentes

As exclusões globais, as aplicações permitidas e as exceções às políticas efetivamente aplicadas são verificadas pelo menos trimestralmente. Entradas sem proprietário, soluções alternativas expiradas, aplicativos que não estão mais instalados, duplicatas e curingas ou variáveis ​​muito largas são removidas.

O Account Health Check mostra problemas detectados com exceções globais e de política. Uma pontuação de 100 significa apenas que esta verificação não encontrou nenhum problema; não substitui nem a justificativa técnica nem o processo e teste negativo.

Perguntas frequentes

As exceções políticas são mais seguras do que as exceções globais?

Limitam o impacto no grupo-alvo da política eficaz e são, portanto, geralmente preferíveis. Uma exceção de política continua sendo um risco à segurança. Além disso, apenas a primeira política correspondente do mesmo tipo vence; uma exceção mais profunda não é mesclada adicionalmente.

Qual método de liberação é melhor para um aplicativo legítimo?

A Sophos recomenda um certificado de fabricante verificado. SHA-256 é mais restrito, mas se aplica apenas a esta versão exata do arquivo. O caminho é mais arriscado em diretórios graváveis.

As listas de exceções dos fabricantes devem ser adotadas inalteradas?

Não. A lista é reduzida à versão utilizada, componentes instalados e caminhos realmente necessários. Seguem-se testes piloto, negativos e de desmantelamento.