Saltar para o conteudo
Avanet

Configurar Sophos Endpoint Web Control

O Sophos Central disponibiliza dois modelos de Endpoint Web Control. O modelo atual usa Web Filtering Profiles reutilizáveis. Classic Web Control permanece para Windows Agents antigos e macOS.

O processo seguro consiste em inventariar dispositivos e versões do Agent, criar um Web Filtering Profile, atribuir uma pequena Policy piloto User ou Device, ativar logging e testar um pedido permitido, avisado e bloqueado. Só depois da validação se amplia a atribuição. Website Exclusions globais não substituem Site Lists ou Tags específicos.

Esta distinção é decisiva para a operação. Uma nova Policy corretamente configurada não atua num Mac nem num Windows Endpoint com Agent demasiado antigo. Em contrapartida, uma Base Policy pode conter ambas as configurações e funcionar como fallback.

Novo Profile ou Classic?

O Web Profile exige Windows Endpoint 2026.1 ou posterior e só está disponível em Windows, não em Linux nem macOS. A Sophos indica Classic sobretudo para macOS e Windows Endpoint 2025.2.3.8 ou anterior.

Uma Custom Policy usa o novo Profile ou Classic. A Base Policy pode conter ambos e o Agent seleciona a variante adequada à plataforma e versão.

Antes da migração inventariam-se Operating System, Agent Version e Effective Policy. Só quando o Target Group suporta o novo modelo é que uma Custom Policy é totalmente convertida.

Criar um Web Filtering Profile

O Profile é criado em Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles; a função requer Manage web profiles. Um tenant pode ter 20 Profiles e categorias e Site Lists podem estar ativas em conjunto.

As opções atuais são Keep it clean, Optimal productivity, Block generative AI, Conserve bandwidth e Business only. Com Custom, selecione Allow, Warn, Block ou Let me specify para cada grupo; Let me specify apresenta as categorias individuais.

As Site Lists têm prioridade sobre decisões de categoria e tipo de ficheiro. Cada lista pode conter Domains, URLs, IP Addresses ou CIDR Ranges; confirme cada entrada com Enter ou Tab. Segundo a Sophos, example.com e *.example.com abrangem todos os domínios que terminam em example.com, sem http:// nem https://. Cada lista pode conter até 750 entradas e um Profile até 20 listas. A ordem de cima para baixo determina a prioridade.

Um novo Profile não contém automaticamente a baseline correta. Categorias, listas e ações são selecionadas conscientemente antes de o Profile ser usado numa Web Control Policy.

Criar e atribuir a Policy

  1. Em My Products > Endpoint > Policies, clique em Add policy.
  2. Selecione Web Control como Feature e User ou Device como Type.
  3. Atribua apenas o piloto em Users ou Computers e escolha o Web profile em Settings.
  4. Configure Risky File Types; Recommended é o início seguro e não é possível adicionar tipos próprios.
  5. Ative Log web control events. Sem isto, a Sophos regista apenas sites infetados, não todos os bloqueios e avisos.

Uma Custom Policy contém Web profile ou Classic settings, nunca ambos. Só a Base Policy pode conter ambos e usar Classic como fallback.

Utilizar corretamente Website Management

Website Management resolve duas tarefas diferentes: Tags próprias para websites e correção de categoria em todo o tenant. Uma entrada Domain inclui Subdomains sem precisar de Wildcard. Podem ser criadas até 5'000 Tags.

As Tags de Website Management pertencem ao fluxo de Classic Web Control. No novo modelo Web Profile, os destinos próprios são controlados através de Site Lists no Web Filtering Profile:

  1. Em Global Settings > Protection & Remediation > Web Settings > Website Management > Add, introduza os destinos, escolha uma Tag nova ou existente em Add tags e clique em Save.
  2. Aceda a My Products > Endpoint > Policies > Web Control, abra uma Policy que utilize Classic settings e selecione Settings.
  3. Em Control sites tagged in Website Management > Add New, selecione a Tag, defina Action como Allow, Warn ou Block e clique em Save na janela e novamente na Policy.

Category Override não pode permitir uma página classificada como Malware, Phishing, Hacking ou Command-and-Control. Perante uma categoria errada, pede-se Reclassification à Sophos. Website Exclusion remove Web Controls e tem um efeito muito mais amplo.

Cryptominers JavaScript são bloqueados pela categoria Hacking, o que bloqueia toda a categoria. Se uma aplicação requer JavaScript semelhante, determine URL e necessidade exatas; qualquer permissão é restrita e documentada, nunca uma abertura global de Hacking.

HTTPS e páginas de aviso

As Warning Pages do novo Web Profile exigem HTTPS Decryption na Effective Threat Protection Policy. Por predefinição, HTTPS Decryption está desativada nos Endpoints.

Com Decryption, a Sophos vê URLs completos e conteúdos e pode enviar Samples à SophosLabs. Antes da ativação verificam-se privacidade, regras internas e categorias sensíveis. Global HTTPS Exclusions protegem determinadas categorias e websites da desencriptação; nesses destinos não funcionam verificações que exigem conteúdo desencriptado.

No Windows, HTTPS Decryption transfere o Data Stream da Windows Filtering Platform no Kernel para um Sophos Process no User Space. Aí, o Traffic é desencriptado, verificado e novamente encriptado. Isto requer CPU, memória e Cloud Queries adicionais. Processadores antigos e armazenamento lento podem, por isso, perder uma proporção especialmente elevada do Throughput. Se o problema afetar apenas alguns Websites ou permanecer inalterado com Decryption desativada, esta causa geral de Performance não está demonstrada.

Firefox usa um Certificate Store próprio e pode usar DNS over HTTPS próprio. No Windows, security.enterprise_roots.enabled deve ser true para confiar no Windows Certificate Store. Para uma inspeção SNI fiável, também se verifica se Firefox respeita as Managed DNS Settings.

Um site HTTPS interno com certificado autoassinado ou não confiável pode mostrar outro erro após desencriptação. A correção permanente é certificado confiável com cadeia completa. Desativar desencriptação ou adicionar Website Exclusion ampla apenas oculta o problema e enfraquece inspeção.

Classic Web Control

Classic oferece Security Options adicionais, níveis Acceptable Use predefinidos e Data Sharing Controls. Schedules não estão disponíveis na Base Policy. Quando usados, seguem a hora local do Endpoint.

A Policy pode ser User ou Device. Verifique atribuição, prioridade, versão e plataforma e, após alterações, confirme a Policy efetiva em Reports > Events.

No macOS, Sophos Endpoint não filtra nem bloqueia atualmente IPv6 Web Traffic. Um teste IPv4 bem-sucedido não prova controlo do mesmo acesso por IPv6.

Piloto e validação

O piloto testa uma categoria permitida, uma com aviso e uma bloqueada, uma Site List de prioridade superior, uma Tag de Website Management, um tipo de ficheiro de risco, uma página HTTPS e uma exceção de desencriptação escolhida deliberadamente. Testam-se os browsers suportados pela organização, IPv4 e, quando necessário, IPv6. As Policies agendadas são verificadas segundo a hora local do Endpoint.

Defina o rollback antes de alargar o piloto: documente a atribuição e o Profile anteriores, estabeleça critérios de interrupção e indique o responsável que removerá a atribuição da Custom Policy ou restaurará o Profile anterior. O fallback automático da Base Policy para Classic só abrange dispositivos onde o Web Profile não pode ser aplicado; não reverte uma configuração inadequada num dispositivo suportado.

Em Reports > Events verifica-se que Policy e ação foram realmente acionadas. Uma página visível no browser não basta: Browser Cache, Secure DNS, Proxy e QUIC podem alterar o caminho observado.

Se faltarem Events esperados, verifique primeiro Log web control events e depois o tipo de Policy, a atribuição, a prioridade, a versão do Agent e a plataforma. Sem logging, a Sophos só regista tentativas de visitar sites infetados; um filtro de Events vazio não prova que a Policy esteja inativa.

A página de teste Sophos sophostest.com é adequada para um teste funcional seguro. No Windows, C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log mostra a categoria do URL, a ação aplicada e se o acesso foi desencriptado. No macOS, a ação de Web Intelligence encontra-se em /Library/Logs/Sophos Anti-Virus.log.

Sem HTTPS Decryption, em HTTPS a Sophos vê frequentemente apenas o nome do servidor proveniente de SNI, não o caminho completo. Nesse caso, uma Warning Page não pode ser inserida no conteúdo encriptado e o browser pode mostrar apenas um erro genérico de ligação. Além disso, as regras de URL exatas são sensíveis à escrita. Por isso, um teste com um caminho HTTPS completo não deve ser interpretado como uma simples regra de domínio.

Delimitar outros controlos Web

Endpoint Web Control continua a ser um módulo independente. Se DNS Protection for endpoints, Protected Browser, um Proxy ou uma Firewall de rede também filtrarem, outra camada pode bloquear primeiro; um Allow do Endpoint não anula esse bloqueio. Este artigo configura apenas Endpoint Web Control. No Troubleshooting, verifique separadamente Events e Policies de cada camada realmente usada.

Erros frequentes

Perante uma autorização inesperada verificam-se Site List Priority, Global Website Exclusions, Category Override e Effective Policy. Se o aviso faltar, verificam-se HTTPS Decryption, Certificate Trust e Browser Support.

Se o problema ocorrer apenas em Firefox, verificam-se Trust Store e DNS over HTTPS. Apenas em Macs também se considera IPv6. Uma ampla Website Exclusion não é um método de diagnóstico, porque remove os controlos em análise.

Se tipos de ficheiro de risco forem tratados de forma diferente, não se trata necessariamente de um Policy Error. A Sophos pode avaliar Sources conhecidas e fidedignas de forma diferente de Sources desconhecidas através de Reputation. Em Downloads encriptados, esta verificação também exige HTTPS Decryption adequada. O impacto na Performance é medido em Pilot Devices.

Se um site permitido carregar parcialmente, scripts, estilos, imagens ou login vêm frequentemente de outros domínios. Use o log Network Threat Protection e ferramentas do browser para identificar cada destino, sem permitir categoria ampla.

Se Web Protection tiver de ser brevemente desativado para diagnóstico, use Policy separada em poucos dispositivos com responsável e prazo. Não desative Base Policy globalmente. Reative de imediato e preserve Events e logs.

Fontes oficiais da Sophos

Artigos relacionados

HTTPS Decryption é descrita em Sophos Endpoint Threat Protection Best Practices. O rollout geral encontra-se em Implementar Sophos Endpoint Control Policies.

Perguntas frequentes

Web Filtering Profiles funcionam em macOS?

Não. O modelo atual de Profiles limita-se a Windows Endpoints suportados. macOS usa as definições Classic suportadas.

Uma Site List tem prioridade sobre uma categoria?

Sim. Num Web Filtering Profile, a decisão da Site List tem prioridade sobre Category e File Type. Com várias listas, a ordem determina a prioridade.

Devo excluir um site com categoria errada?

Não. Verifique a categoria e peça a correção à Sophos. Para uma exceção justificada, uma Tag ou Site List restrita é mais segura do que uma Website Exclusion global.