Estruturar políticas Sophos Central Endpoint
O Sophos Central não combina arbitrariamente as definições de várias Policies. Para cada tipo, como Threat Protection, Web Control ou Update Management, procura de cima para baixo e utiliza a primeira Policy ativa cuja população-alvo corresponda ao utilizador ou dispositivo.
Esta regra explica muitos aparentes problemas do agente: a Policy pretendida existe, mas é ultrapassada por uma Policy mais geral colocada acima.
O modelo de Policies
Cada função tem uma Base Policy. Esta permanece sempre no fim, não pode ser eliminada nem desativada e aplica-se quando nenhuma Policy mais específica corresponde.
As Policies adicionais podem ser eliminadas, mas o Sophos Central não as consegue restaurar. Antes da eliminação, exportam-se ou documentam-se de forma verificável as definições, o grupo-alvo, a prioridade e a justificação das exceções.
As Policies adicionais substituem completamente a Base Policy dentro do respetivo tipo para a sua população-alvo. As definições não são combinadas entre várias Threat Protection Policies. Aplica-se sempre exatamente a primeira Policy correspondente de cada tipo.
Regra prática: Policies específicas em cima, Policies gerais em baixo.
Policy de utilizador ou de computador?
Uma Policy de utilizador acompanha a pessoa nos seus dispositivos geridos. Uma Policy de computador aplica-se ao dispositivo, independentemente da sessão iniciada. Nem todos os tipos suportam ambos os alvos.
| Requisito | Tipo de alvo normalmente adequado |
|---|---|
| proteção idêntica para quiosque ou PC de produção | computador ou grupo de computadores |
| regras Web acompanham uma pessoa em vários dispositivos | utilizador ou grupo de utilizadores |
| atualizações de software faseadas | grupo de computadores |
| exceção crítica num dispositivo | computador individual, por tempo limitado |
Se Policies de utilizador e computador do mesmo tipo corresponderem, a ordem da lista também decide. O tipo de alvo não tem prioridade automática.
Uma baseline sustentável
Um bom modelo inclui apenas desvios operacionalmente justificados:
- Base Policy: valores padrão seguros para todos os dispositivos.
- Pilot: grupo pequeno e acompanhado para novas definições e versões.
- Production: apenas se a Base Policy não representar já o padrão de produção.
- Critical systems: exceção documentada para sistemas incompatíveis ou sensíveis.
- Temporary exception: correção temporária com responsável e data de expiração.
Uma Policy por departamento ou dispositivo cria rapidamente sobreposições. É preferível um número reduzido de alvos claros e um motivo documentado para cada desvio.
Introduzir uma nova Policy com segurança
Em My Products > Endpoint > Policies, seleciona-se o tipo pretendido:
- Definir objetivo e resultado mensurável.
- Comparar a Base Policy e as Policies superiores existentes.
- Criar uma Policy com nome descritivo.
- Atribuir apenas o grupo piloto.
- Ativar e colocar na posição correta.
- Verificar Policies num dispositivo piloto.
- Observar events, alerts, impacto no utilizador e performance.
- Só depois ampliar a população-alvo.
Um nome como TP-Pilot-HTTPS-Decrypt-2026Q3 é mais útil do que Nova Policy 2 porque mostra função, objetivo e contexto temporal.
Exemplo de prioridade
Suponha que estão ativas três Threat Protection Policies:
| Posição | Policy | População-alvo |
|---|---|---|
| 1 | TP-Finance-Exception | grupo Finance |
| 2 | TP-All-Workstations | todos os postos de trabalho |
| 3 | Base Policy | restantes dispositivos |
Um portátil Finance recebe a posição 1, outro posto de trabalho a posição 2. A Base Policy aplica-se apenas ao que não é abrangido pelas duas anteriores.
Se TP-All-Workstations estivesse em primeiro, a exceção Finance nunca seria aplicada.
Verificar a Policy efetiva no dispositivo
A configuração não é verificada apenas na lista de Policies:
- Abrir My Environment > Computers & Servers.
- Selecionar o dispositivo.
- Abrir Policies.
- Confirmar o nome aplicado por tipo de Policy.
- Considerar a hora da última atividade.
Um dispositivo offline só recebe a nova atribuição no contacto seguinte. Nas Policies de utilizador também deve corresponder o último utilizador autenticado.
Verificar a receção da Policy, não apenas a atribuição
A atribuição no Central descreve o estado pretendido. Para uma Policy se tornar efetiva, o Management Communication System, ou MCS, tem de estar instalado e funcional no Endpoint. Last Active é um indicador útil, mas segundo a Sophos só é atualizado, no máximo, uma vez por hora.
Novas Policies e comandos como Update, Scan ou Cleanup são normalmente obtidos em segundos ou minutos. Em casos raros, podem demorar mais de 15 minutos. Uma User Policy também só é atualizada depois de a conta com sessão interativa estar corretamente atribuída. Até lá, ainda pode vigorar a Policy do utilizador anterior.
Por isso, numa User Policy comparam-se três identidades:
- a conta com sessão local, por exemplo
domain1\user1; - a associação dessa conta ao Central User correto;
- o utilizador que o MCS Client identificou como tendo uma sessão interativa.
Em Policy, Endpoint Self Help mostra se cada componente recebeu a respetiva Policy. No Windows, McsClient.log e McsAgent.log associam temporalmente erros de comunicação e processamento. Os Log Paths estão descritos em Analisar Logs e serviços Sophos Endpoint no Windows.
Policy non-compliance é específica do componente
Um alerta de Policy non-compliance não significa automaticamente que falta toda a política Endpoint. O alerta identifica o componente que não atingiu o estado previsto. Investigue exatamente esse componente no Endpoint Self Help, no estado local e no log do componente correspondente. Só depois reinicie o dispositivo e verifique novamente. Se o alerta regressar, execute a reparação específica do componente em vez de reinícios repetidos ou de uma reinstalação geral.
Consoante a configuração das notificações, os administradores também recebem o mesmo evento por e-mail. Correlacione várias mensagens do mesmo dispositivo por hora, tipo de política e componente antes de as interpretar como incidentes independentes.
Base Policy e recomendações Sophos
A Sophos fornece definições base recomendadas, especialmente para Threat Protection. O Account Health Check compara Policies e dispositivos com essas recomendações.
Fix automatically pode aplicar valores recomendados. Deve ser tratada como qualquer alteração em massa: verificar Policies afetadas, consultar a mudança no Audit Log e documentar exceções críticas. Um score verde é útil, mas não supera uma exceção consciente, fundamentada e compensada.
Exceções temporárias
Cada exceção precisa de responsável, dispositivos afetados, motivo técnico, impacto de segurança, medida compensatória e data de expiração.
Sempre que possível, implementa-se a exceção numa Policy específica e não globalmente. Configurar com segurança exceções Sophos Central Endpoint explica as diferenças.
Verificar as definições de uma política em bypass mode
No Policy bypass mode, o Sophos Central oculta as definições da política. Este comportamento é esperado. Para uma simples verificação, confirme primeiro que não existem dispositivos nem utilizadores atribuídos à política. Depois, ative Policy is Active sem guardar a alteração. Os campos ficam visíveis enquanto o estado de bypass guardado permanece inalterado.
Saia da página sem guardar. Não ative temporariamente uma política de bypass atribuída para esta verificação, pois um clique acidental em guardar poderia voltar a impor as respetivas definições.
Erros frequentes
A Policy correta existe, mas não é aplicada
Verificam-se ordem, população-alvo, estado ativo e data de expiração e, depois, a Policy efetiva no registo do dispositivo. Atualizar manualmente o agente não corrige prioridades erradas.
Uma opção parece ser ignorada
A Policy é selecionada como um todo. A opção pode provir de outra Policy com prioridade superior. Definições de Partner ou Enterprise também podem bloquear opções.
Utilizadores recebem regras diferentes no mesmo computador
Pode ser intencional com Policies de utilizador. Em sistemas partilhados ou sem supervisão, uma Policy de computador é normalmente mais previsível.
Após uma alteração surgem muitos alerts
Interromper o rollout, restaurar o âmbito piloto e verificar tipo de alert e plataforma. A Policy não é enfraquecida globalmente antes de conhecer a incompatibilidade real.