Saltar para o conteudo
Avanet

Sophos Server Application Control: detetar primeiro, bloquear depois

Em resumo: Em My Products > Server > Policies, crie uma Policy de Application Control para os Windows Server selecionados, inicialmente sem atribuição e com Off.

  • Detetar: Em Controlled Applications > Add/Edit List, escolha as categorias relevantes; em Detection Options, ative apenas Detect controlled applications during scheduled and on-demand scans e guarde. Só depois atribua os servidores piloto, coloque a Policy em On e confirme a atribuição efetiva.
  • Avaliar: Após uma análise, compare os resultados em Reports > General Logs > Events, com o tipo de evento Application Control, com as cargas de trabalho dos servidores.
  • Bloquear: Só depois de desmarcar da seleção controlada os programas necessários aos servidores, ative Detect controlled applications when users access them e Block the detected application num piloto estritamente limitado.

Application Control aplica uma decisão operacional a aplicações catalogadas pela Sophos que não são necessariamente maliciosas. Não é uma deteção de malware nem a autorização de ficheiros do Sophos Unauthorized File Protection (SUFP). A Policy de servidor aqui descrita aplica-se apenas a Windows Server, não a Linux nem à Policy de Endpoint dos postos de trabalho. Por isso, o procedimento para Endpoint não serve de modelo para a atribuição aos servidores.

Antes do primeiro bloqueio: inventariar as cargas de trabalho dos servidores

Um bloqueio não afeta apenas as sessões interativas dos administradores. Em cada sistema piloto, verifique com a equipa responsável pela aplicação os serviços, tarefas agendadas, agentes de backup e monitorização, acesso remoto de suporte, instaladores e atualizadores dos fabricantes. Por exemplo, um programa de acesso remoto pode ser necessário para o suporte autorizado num servidor de aplicações, mas não noutro. O que conta é a função real de cada servidor, não o nome genérico da categoria.

Registe antecipadamente os servidores piloto, o responsável, os programas e versões afetados, a hora da próxima análise agendada, a janela de manutenção, bem como um acesso administrativo funcional e uma forma de reversão. O separador Applications, em My Products > Server > Servers > [Servername], mostra os programas instalados como fonte adicional para o inventário; não equivale aos resultados da deteção de Application Control. Antes de alterar uma atribuição em produção, confirme a Policy e as permissões realmente disponíveis no tenant. Se uma opção estiver bloqueada, isso pode dever-se a definições globais do parceiro ou do administrador Enterprise.

⚠️ Não altere a Policy Base comum para fazer o primeiro teste de bloqueio: ela pode afetar todos os servidores aos quais não se aplica uma Policy mais específica. Também não edite uma Policy existente em produção sem a avaliar; uma alteração afeta todos os servidores a que está atribuída.

Configurar a fase de deteção

  1. Em My Products > Server > Policies, escolha Add Policy, selecione Application Control e atribua à Policy, por exemplo, o nome Server-AppControl-Pilot. Crie-a inicialmente com Off e sem servidores atribuídos; ainda não a coloque em On. O nome pode ser escolhido livremente. Em Settings, configure primeiro apenas a deteção, antes de atribuir a Policy a qualquer servidor.
  2. Em Controlled Applications > Add/Edit List, abra as categorias relevantes para o piloto. Select all applications inclui inicialmente todas as entradas da categoria selecionada na lista a examinar; confirme com Save to List. Inclua apenas categorias cujo impacto possa avaliar. A Sophos mantém esta lista de aplicações; não é possível controlar um programa fora do catálogo através de uma categoria inventada.
  3. Em Detection Options, selecione apenas Detect controlled applications during scheduled and on-demand scans. Mantenha Detect controlled applications when users access them e Block the detected application desativadas. Guarde as definições e volte a confirmá-las antes de atribuir ou ativar a Policy.
  4. Só agora atribua exclusivamente os Windows Server piloto previstos, ou o respetivo grupo de servidores, e coloque a Policy em On. Em My Products > Server > Servers > [Servername] > Policies, confirme em cada servidor piloto que a Policy de Application Control prevista é efetivamente aplicada; só depois aguarde pela análise de teste. Se existirem várias Policies do mesmo tipo, aplica-se a primeira Policy ativa que corresponda ao servidor, pela ordem definida; a Policy Base continua a ser a alternativa para servidores sem uma Policy mais específica. Guardar ou atribuir uma Policy, por si só, não confirma que esta esteja efetivamente aplicada.
  5. A deteção durante a análise usa as análises agendadas e as definições de tipos de ficheiro da Policy Threat Protection; aguarde até os servidores piloto concluírem uma análise agendada adequada. Em Reports > General Logs > Events, desmarque todos os tipos de evento exceto Application Control. Se uma aplicação selecionada e detetável for identificada durante a análise, deverá surgir um resultado com o nome do servidor, a aplicação e a hora; compare estes dados com o inventário das cargas de trabalho. Se não houver resultados, verifique primeiro a conclusão da análise, os tipos de ficheiro analisados, a Policy efetiva e o filtro de eventos ou intervalo de tempo. Mesmo após a análise, um relatório vazio não prova que não existam aplicações relevantes. Se, por exemplo, um atualizador pouco frequente ou uma tarefa executada apenas durante a manutenção não surgir, avalie esses processos separadamente numa janela de teste adequada antes de bloquear. Um resultado da análise, por si só, não comprova utilização ativa nem garante que um bloqueio posterior não tenha efeitos secundários.

Testar um bloqueio limitado

  1. Em Controlled Applications > Add/Edit List, desmarque todas as aplicações necessárias à atividade da seleção controlada. Para o teste de bloqueio, escolha exatamente uma entrada restante do catálogo cuja aplicação esteja efetivamente presente no servidor piloto, não seja aí necessária e tenha sido aprovada pelo responsável pela carga de trabalho para um teste único na janela de manutenção. Desmarque também todas as outras entradas para este primeiro teste de bloqueio e escolha Save to List: caso contrário, qualquer outra entrada selecionada também seria afetada pelo bloqueio. Se não houver uma entrada adequada para o teste, não ative a opção de bloqueio nem force o teste. Não ative a opção facultativa New applications added to this category by Sophos no primeiro piloto de bloqueio: caso contrário, novas entradas do catálogo e versões mais recentes de aplicações já listadas passariam automaticamente a ser controladas e, com o bloqueio ativo, seriam impedidas de executar.
  2. Apenas com uma entrada de teste verificada e para a atribuição piloto já confirmada, ative Detect controlled applications when users access them e Block the detected application em Detection Options; guarde a Policy. Isto bloqueia o acesso às aplicações controladas, em vez de apenas notificar uma deteção numa análise. A deteção apenas por análise, sem a deteção no acesso e a opção de bloqueio, ainda não aplica uma restrição.
  3. Num servidor piloto representativo, confirme novamente a Policy efetiva em Servers > [Servername] > Policies. Na janela de manutenção, tente iniciar apenas a aplicação da entrada do catálogo acordada e não necessária: o teste negativo consiste na execução recusada; em Reports > General Logs > Events, confirme o evento Application Control correspondente a esse servidor, aplicação e momento. Se não houver bloqueio ou evento, não presuma que a restrição está a funcionar: verifique a entrada controlada, a versão, as duas opções, a Policy efetiva e o filtro de eventos. Teste positivo: confirme que uma aplicação de negócio permitida, desmarcada da seleção controlada, continua a funcionar, bem como o serviço ou tarefa agendada afetados e o backup e a monitorização após o teste. Só planeie o grupo de servidores seguinte quando tiver observado o bloqueio e o funcionamento previsto das cargas de trabalho permitidas.

Segundo a Sophos, Desktop Messaging está ativado por predefinição. Um texto personalizado complementa a mensagem padrão; se o campo ficar vazio, aparece apenas a mensagem padrão. Para serviços e tarefas em segundo plano sem utilizador interativo, uma eventual mensagem no ambiente de trabalho não substitui o evento nem o teste da carga de trabalho; não dependa de uma confirmação visível nesses casos. Se uma aplicação pretendida não constar do catálogo Sophos, Application Control Request, no fim do separador Settings, permite pedir a sua inclusão — não cria uma assinatura local imediatamente eficaz.

Investigar problemas e reverter apenas o piloto

  • Sem eventos na fase de deteção: Verifique primeiro, no servidor afetado, a Policy efetiva, o seu estado On, a hora da análise e as definições de análise de Threat Protection. Depois, confirme o filtro de eventos e o intervalo de tempo. Applications mostra programas instalados, não necessariamente resultados de Application Control.
  • O bloqueio esperado não ocorre: Confirme se a entrada específica está selecionada em Controlled Applications, se a deteção no acesso e o bloqueio estão ativos e qual a Policy realmente aplicada em Servers > [Servername] > Policies. Outras versões do programa ou um iniciador não catalogado não são necessariamente detetados da mesma forma.
  • Um serviço ou atualizador necessário é bloqueado: Registe o servidor afetado, o evento, a hora e a aplicação. Na Policy piloto, remova a entrada necessária da seleção controlada ou desative a opção de bloqueio para o piloto e guarde. Se o problema for mais abrangente, desative a Policy piloto ou remova a sua atribuição aos servidores piloto; confirme antes qual a outra Policy que passará a vigorar, sobretudo a Base. Após a atualização, volte a verificar no servidor a Policy efetiva e a testar o serviço ou a tarefa afetados. Não crie uma exceção global de malware como substituto desta correção de Application Control.

Esta reversão desfaz apenas a decisão tomada no próprio piloto. Não garante a distribuição imediata da Policy, o reinício de processos já parados nem a reparação automática de tarefas interrompidas. Se uma carga de trabalho crítica continuar afetada, siga o plano interno de recuperação e encaminhe o caso para o suporte responsável, com o evento, a atribuição da Policy e os registos de data e hora.