Saltar para o conteudo
Avanet

Configurar exceções Sophos Central Endpoint

Uma exceção Sophos Endpoint não é uma definição inofensiva de compatibilidade. Exclui total ou parcialmente ficheiros, processos, websites ou controlos de proteção. Uma exceção demasiado ampla pode libertar precisamente o caminho que o malware utilizará.

Por isso, identifica-se primeiro a causa e a função de proteção e utiliza-se depois a exceção mais restrita possível numa Policy direcionada. As exceções globais são o último passo, não o primeiro.

Policy ou global?

ÂmbitoLocalAdequado para
utilizadores, dispositivos ou grupos selecionadosThreat Protection Policycaso normal
todos os utilizadores, computadores e servidoresGlobal Exclusionsapenas exceção obrigatória em todo o tenant
aplicação legítima detetadaAllowed ApplicationsFalse Positive controlado

As exceções de Policy ficam limitadas ao alvo. As globais aplicam-se a todo o tenant e ampliam significativamente as consequências de um erro.

O caminho atual é Global Settings > Protection and Remediation > Allow and Block > Global Exclusions.

Antes de qualquer exceção

Um pedido sólido inclui:

  • nome da deteção e timestamp;
  • dispositivo e utilizador afetados;
  • caminho completo, processo ou destino;
  • Sophos event e função que o acionou;
  • recomendação do fabricante para a versão atual;
  • hash e assinatura digital quando se trata de um ficheiro;
  • menor população-alvo necessária;
  • data de expiração e teste de remoção.

«A aplicação está lenta» não basta. CPU, disco, tipo de ficheiro, cadeia de processos e o event Sophos real têm de demonstrar a relação.

Escolher o tipo de exclusão correto

Ficheiro ou pasta

Um caminho completo é mais preciso do que nome, wildcard ou diretório inteiro. No Windows, *.* não é uma wildcard geral válida. Perfis de utilizador, Temp, Windows, ProgramData ou unidades inteiras não devem ser excluídos.

Uma exclusão de scan não impede automaticamente todas as outras verificações. A deteção de Exploits, Ransomware ou comportamento pode continuar a ser acionada. É precisamente por esse motivo que é necessário identificar primeiro a componente que causa o problema.

Para uma aplicação lenta, a Sophos não recomenda automaticamente excluir toda a pasta de dados. Se C:\app\app.exe perder performance ao ler ou escrever em C:\data, o caminho exato do processo é normalmente mais restrito: outros processos e malware continuam a ser analisados na pasta de dados.

Wildcards Windows devem ser interpretadas com precisão. * não atravessa um Path Separator, ** pode abranger vários Directory Levels e ? representa um único caráter. Um Pattern como C:\foo\**\bar é muito mais amplo do que um ficheiro concreto. Variáveis como %PROGRAMDATA%, %USERPROFILE%, %TEMP% ou %WINDIR% podem abranger áreas extensas e frequentemente abusadas, não devendo ser usadas isoladamente.

No macOS, uma barra final possui significado próprio: /myfolder/ inclui Subfolders recursivamente, /myfolder// apenas a pasta sem Subfolders. Um asterisco no fim de um caminho abrange ficheiros, não automaticamente Subfolders. Windows Patterns não são transferidos sem alterações para Macs.

Processo

Uma exceção de processo Windows requer o caminho completo e também pode afetar ficheiros acedidos pelo processo, sendo mais ampla do que parece.

Apenas app.exe sem caminho não é uma definição adequada. Locais de instalação graváveis e User Profiles são especialmente perigosos.

Website

Uma exceção de website pode contornar categorias e Web Control. São aceites Domain, IP Address ou CIDR Range. Wildcards não são suportadas em Website Exclusions. Autoriza-se apenas o host necessário, não toda uma Top-Level Domain.

Exceção Exploit, Ransomware ou IPS

Estes tipos afetam módulos específicos e só são usados quando o event comprova esse módulo. Uma exclusão normal de scan não resolve automaticamente Exploit Mitigation.

Num Exploit False Positive, exclui-se primeiro a Detection ID. Isto limita o efeito ao comportamento exato detetado. Excluir toda a aplicação de todas as Exploit Checks é a opção de maior risco e permanece o último passo.

Um exemplo atual de compatibilidade envolve o Omnissa Horizon 2503 Agent, o respetivo Redirection Scanner e o Sophos Core Agent 2025.x. Se várias aplicações começarem a falhar apenas depois desta atualização, verifica-se primeiro se Scanner Redirection é realmente necessário. Se a função não for utilizada, é removida do Horizon Agent. Caso contrário, testa-se a definição de compatibilidade específica do processo prevista pelo Omnissa Support e, apenas como última opção, uma exceção Sophos Exploit Mitigation estritamente limitada. Antes da alteração, efetua-se um backup do registo e utiliza-se um dispositivo piloto; uma exceção geral para todas as aplicações afetadas reduziria a proteção desnecessariamente.

Uma IPS Exception limita Direction, Remote Address, Remote Port e Local Port. Pelo menos Address ou Port tem de ser definido. Para RDP de entrada a partir de um dispositivo administrativo, usa-se por exemplo Local Port 3389 com o Remote Address exato, não uma porta de origem arbitrária.

Device Isolation

Isolation Exceptions permitem comunicação estritamente limitada apesar de o Endpoint estar isolado. Um Local Port permite a outros dispositivos aceder a essa porta do sistema isolado. Remote Port ou Remote Address limita ligações de saída do dispositivo isolado.

Para Investigation, permite-se por exemplo RDP de entrada na porta 3389 ou SSH na porta 22 apenas a partir de uma Admin Network. Para Cleanup Tools, autoriza-se uma ligação de saída a um Tool Server específico. Uma autorização geral de Internet contrariaria o objetivo da Isolation.

PUA e aplicação detetada

Uma PUA não é necessariamente malware, mas pode ser indesejada. A autorização depende da necessidade empresarial. Authorize PUA global permite-a em todos os computadores; uma exceção de Policy limita o âmbito.

Autorizar uma aplicação False Positive

As aplicações autorizadas são geridas em Global Settings > Protection and Remediation > Allow and Block > Files > Allowed Applications.

A autorização evita a mesma deteção e pode restaurar cópias do SafeStore. Como se aplica a todos os utilizadores e computadores, só é usada após verificação.

Conforme a plataforma, a Sophos disponibiliza vários métodos de identificação:

MétodoEfeitoAvaliação
Certificateautoriza aplicações com o mesmo certificado fidedignopreferido após verificar fabricante e certificado
SHA-256autoriza exatamente essa versãorestrito, precisa de renovação após updates
Pathautoriza aplicações no local definidomais arriscado em caminhos graváveis

Certificate é o método preferido pela Sophos, mas pode abranger outros programas do mesmo editor. O titular deve ser verificado.

Autorizar uma aplicação detetada diretamente a partir do Event

O procedimento executável começa em My Environment > Computers & Servers. Abre-se o dispositivo afetado, procura-se a deteção no separador Events e seleciona-se Details. Em Allow this application, estão disponíveis, dependendo da plataforma, as opções Certificate, SHA-256 ou Path. Allow aplica a autorização e pode restaurar um ficheiro anteriormente colocado em quarentena.

A autorização aplica-se a todos os computadores e utilizadores. Depois disso, a Sophos ignora a mesma Threat Detection, mas continua a verificar a aplicação no arranque quanto a Exploits, Ransomware e comportamento malicioso. Certificate pode autorizar outras aplicações com o mesmo certificado, SHA-256 apenas esta versão e Path o local de instalação indicado. Em Linux, os ficheiros cujo caminho não esteja codificado em UTF-8 não podem ser restaurados através de Path; nesses casos, é necessário utilizar SHA-256.

Excluir especificamente uma deteção de Exploit

Após a confirmação de um Exploit False Positive, abre-se primeiro My Environment > Computers & Servers > Dispositivo > Events > Deteção > Details. Em Don’t detect this again, existem duas opções com âmbitos diferentes:

  • Exclude this Detection ID from checking suprime exatamente este comportamento para esta aplicação. Outros caminhos, ficheiros ou comportamentos podem gerar outra Detection ID e permanecem visíveis.
  • Exclude this application from checking exclui a aplicação de todas as verificações de Exploit. Esta opção tem o maior âmbito e permanece o último recurso.

Exclude guarda uma exclusão de Detection ID em Global Exclusions e uma exclusão de aplicação em Exploit Mitigation Exclusions. Ambas as ações do Event aplicam-se globalmente a todos os utilizadores e computadores. Por isso, seleciona-se primeiro a Detection ID; se a mesma deteção confirmada voltar a ocorrer, o âmbito é reavaliado antes de excluir toda a aplicação.

Para um grupo-alvo limitado, abre-se, em alternativa, a Threat Protection Policy adequada de Endpoint ou Server. Em Settings > Exclusions > Add Exclusion > Detected Exploits (Windows/Mac), seleciona-se e adiciona-se a deteção e verifica-se a atribuição aos utilizadores ou dispositivos previstos. As outras verificações de Exploit da aplicação permanecem ativas. Não se recomenda desativar completamente a Exploit Mitigation para um tipo de aplicação em Runtime Protection.

Se for necessário excluir preventivamente uma aplicação conhecida apenas de uma Mitigation específica, abre-se Global Settings > Protection and Remediation > Allow and Block > Global Exclusions > Add Exclusion. O tipo Exploit Mitigation and Activity Monitoring (Windows) recebe um caminho de aplicação; são permitidas wildcards e variáveis suportadas, mas, devido ao âmbito adicional, estas só são utilizadas de forma documentada. Em Mitigations, desativa-se apenas o controlo afetado e, em seguida, selecionam-se Add e Save. Desativar Protect Application desliga todas as verificações de Exploit para esta aplicação, mas as verificações de malware e Ransomware permanecem ativas.

Excluir a Ransomware Detection ID a partir de um Event

Um Ransomware False Positive confirmado é aberto em My Environment > Computers & Servers > Computer > Events. Em Details, na secção Don’t detect this again, seleciona-se exclusivamente Exclude this Detection ID from checking e confirma-se com Exclude. O Central cria a entrada em Global Exclusions, pelo que esta se aplica a todos os utilizadores e computadores.

Este efeito global faz deste procedimento uma exceção para False Positives raros e tecnicamente comprovados. Antes da exclusão, verificam-se o hash, a assinatura, a cadeia de processos, os ficheiros afetados e a capacidade de reprodução. Sempre que possível, utiliza-se uma exceção mais restrita baseada em Policy para um grupo limitado, em vez da opção global no Event.

Bloquear uma aplicação suspeita por Hash

Com uma licença Sophos XDR, aplicações Windows suspeitas podem ser bloqueadas em todo o Tenant pelo respetivo SHA-256 Hash em Global Settings > Protection and Remediation > Allow and Block > Files > Blocked Items. As cópias existentes são removidas nos computadores. A lista suporta até 5'000 Hashes e mostra o motivo e o autor do bloqueio.

Esta não é uma lista geral de bloqueio de ficheiros. A Sophos só aceita aplicações consideradas suspeitas devido à Reputation e ignora Hashes de outros tipos de ficheiro ou de ficheiros com Reputation fidedigna. Antes de adicionar a entrada, verifica-se o Hash juntamente com File Path, Signature e Detection. Numa deteção, o SHA-256 é fornecido pelo Detection Event ou Threat Graph; num ficheiro ainda não detetado pode utilizar-se Endpoint Self Help > File Info.

Se um Hash for removido, a aplicação pode voltar a iniciar. No entanto, um ficheiro anteriormente removido não é restaurado automaticamente. Um False Positive legítimo é autorizado através de Allowed Applications após a verificação.

Teste e rollback

  1. Criar primeiro a exceção numa pequena Pilot Policy.
  2. Reproduzir a aplicação e o erro original.
  3. Verificar Sophos Events e Health State.
  4. Confirmar que só é abrangido o caminho ou processo esperado.
  5. Só depois ampliar a população-alvo.
  6. Documentar responsável e expiração.
  7. Remover e testar após uma correção do fabricante ou da Sophos.

Uma exceção sem verificação de rollback torna-se rapidamente um risco técnico permanente.

Limpar exceções existentes

Pelo menos trimestralmente, as exceções globais e de Policy são exportadas ou verificadas manualmente. Removem-se entradas sem responsável, workarounds expirados, aplicações já não instaladas, duplicados e wildcards amplas.

O Account Health Check pode mostrar exceções globais e de Policy particularmente inseguras. Um valor verde confirma apenas que a Sophos não encontrou os padrões de alto risco abrangidos por esta verificação. Não substitui a validação técnica da finalidade da exceção.

Decisões erradas frequentes

O fabricante exige toda uma árvore de pastas

A recomendação é comparada com a versão atual e caminhos graváveis. Muitas vezes pode ser reduzida a ficheiros de base de dados, cache ou processo assinado.

O event desaparece após uma exceção global

Isto apenas prova que a proteção foi contornada, não que o ficheiro seja seguro ou a exceção adequada.

A aplicação foi autorizada, mas continua sem funcionar

A causa pode não ser deteção de malware. Exploit Mitigation, Peripheral Control, Web Control, DLP ou outro produto podem estar envolvidos. O tipo de event determina o passo seguinte.

Perguntas frequentes

As exceções de Policy são mais seguras do que as globais?

Limitam o efeito a utilizadores ou dispositivos selecionados e são geralmente preferíveis. Mesmo assim, continuam a ser um risco e devem ser tão específicas quanto possível.

Qual é o melhor método para autorizar uma aplicação legítima?

A Sophos recomenda um certificado verificado do fabricante. SHA-256 é mais restrito, mas só vale para essa versão. Autorizações por caminho são perigosas em diretórios graváveis.

As listas de exceções do fabricante devem ser aplicadas sem alterações?

Não. Devem ser reduzidas à versão, componentes e caminhos realmente necessários e testadas primeiro num grupo piloto.