Saltar para o conteudo
Avanet

Configurar o File Integrity Monitoring para servidores Windows no Sophos Fusion

O File Integrity Monitoring (FIM) regista alterações a ficheiros, pastas, chaves e valores do registo monitorizados em servidores Windows. Não impede as alterações. Para começar com segurança, atribua uma política FIM própria apenas a um servidor-piloto, ative Use File Integrity Monitoring, adicione um pequeno caminho pertencente a uma aplicação e confirme uma alteração autorizada nos Events desse servidor. Após a ativação, o Sophos já monitoriza ficheiros críticos do sistema Windows; as localizações personalizadas complementam essa monitorização.

Antes do piloto: âmbito e estado inicial

O FIM é uma política de servidor exclusiva para servidores Windows. A antiga referência de variáveis também menciona versões anteriores do Windows, mas isso não implica suporte atual para Windows Server 2008 nem para FIM em Linux. Confirme a edição, a build, a proteção instalada e a licença do servidor-piloto face aos requisitos atuais da Sophos e ao seu contrato. Se o agente ainda não estiver instalado, conclua primeiro a implementação em servidores Windows. O servidor tem de comunicar com o Sophos Fusion e a política Server Threat Protection efetiva tem de manter Enable event journals ativado: segundo a Sophos, se os Event Journals estiverem desativados nessa política, o Server File Integrity Monitoring também não funciona. Os Event Journals não são os Server Events que serão consultados mais adiante.

Antes de alterar a configuração, registe o nome da política, os servidores atribuídos ou o grupo-piloto, o estado atual do FIM e todas as localizações e exclusões de monitorização existentes. Combine uma janela de manutenção com os responsáveis pela aplicação. Não altere uma Base Policy com âmbito alargado para realizar um piloto: um teste aparentemente local pode afetar outros servidores. Confirme a atribuição e a política efetiva no próprio servidor antes de tocar num ficheiro de teste.

Escolher localizações e controlar o ruído

Comece por escolher ficheiros ou entradas do registo cujas alterações devam realmente ser investigadas: por exemplo, o ficheiro de configuração de um serviço gerido pela sua organização, em vez dos seus logs rotativos, cache ou ficheiros temporários. Neste exemplo, C:\ProgramData\ExampleCorp\Service\config.ini representa apenas uma configuração de serviço fictícia e gerida pela sua organização. Substitua os nomes do produto, da pasta e do ficheiro por um caminho real no servidor-piloto e esclareça com o responsável quem o pode alterar e quando. Monitorizar indiscriminadamente uma pasta como C:\ProgramData gera eventos desnecessários e dificulta a identificação das alterações relevantes.

Em Custom monitoring > Add location, Type determina o que é monitorizado:

  • File: selecione um ficheiro específico se as alterações a esse ficheiro forem o que interessa. Para o piloto, utilize um ficheiro de configuração de teste previamente preparado e não crítico para a produção.
  • Folder: por predefinição, o Sophos monitoriza a pasta e os ficheiros nela contidos. Se pretender receber eventos apenas sobre alterações aos ficheiros, e não à própria pasta, desmarque Monitor changes to the folder as well as the files. Esta opção não oculta os ficheiros.
  • Registry Key: monitoriza a chave, não os seus valores. Para verificar, por exemplo, o valor PilotFlag numa chave da aplicação como HKEY_LOCAL_MACHINE\SOFTWARE\ExampleCorp\Service, selecione Registry Value como tipo e indique no diálogo o valor que efetivamente existe. O exemplo não é uma chave real do Windows ou da Sophos; não altere chaves do sistema para testar o funcionamento.

Para caminhos de ficheiros que dependem da instalação, a política FIM suporta variáveis próprias, como %programdata% para C:\ProgramData, %programfiles% para C:\Program Files e %systemroot% para C:\Windows (caminhos exemplificativos da referência da Sophos). Um possível caminho para o piloto é %programdata%\ExampleCorp\Service\config.ini. Verifique no servidor de destino a que caminho a variável escolhida corresponde e se o ficheiro existe; os exemplos da referência não garantem que todas as instalações utilizem os mesmos caminhos. Não aplique ao FIM, sem validação, a sintaxe ou os caracteres universais das exclusões de análise.

Em Monitoring exclusions > Add exclusion, pode excluir localizações irrelevantes da monitorização FIM. Uma exclusão do tipo Folder abrange a pasta e os seus ficheiros; uma do tipo Registry Key abrange a chave e os seus valores. Por isso, nunca crie uma exclusão tão ampla que também abranja a configuração que pretende verificar. As exclusões da monitorização FIM não são exclusões da análise de malware e não alteram o âmbito de proteção da Server Threat Protection. Perante ruído recorrente, comece por restringir a localização monitorizada e exclua depois apenas a parte comprovadamente legítima. Registe o responsável, o motivo e a data de revisão.

Atribuir a política e testar sem riscos desnecessários

  1. Em My Products > Server > Policies, crie uma política do tipo File Integrity Monitoring para o piloto (a ajuda da Sophos sobre FIM apresenta por vezes My Product no singular). Atribua-a apenas ao servidor-piloto ou a um grupo de servidores claramente delimitado e ative-a. Pode dar-lhe um nome como FIM - Windows Pilot; o nome é livre.
  2. No separador Settings, selecione Use File Integrity Monitoring. Em Custom monitoring > Add location, indique o Type adequado e uma localização autorizada que exista realmente. Selecione Add ou Add Another e, em seguida, guarde a política. Se necessário, acrescente uma localização estritamente delimitada em Monitoring exclusions > Add exclusion. Pode editar uma entrada da lista através do respetivo caminho ou removê-la com a cruz.
  3. Em My Products > Server > Servers, abra o servidor-piloto e confirme em Policies que as políticas efetivas de FIM e de Threat Protection são exatamente as esperadas. Não confie apenas na configuração guardada.
  4. Depois de a política ser aplicada, comece com um teste autorizado num ficheiro: altere um ficheiro de teste previamente salvaguardado, não utilizado em produção e situado na localização monitorizada; depois, restaure de forma controlada o seu conteúdo original. Registe a hora do teste com o fuso horário, o servidor, o caminho e a autorização da alteração. A reposição do conteúdo pode, por si só, gerar outro evento. Não teste chaves de registo usadas em produção; para testar o registo, utilize apenas um valor de teste salvaguardado e aprovado pelo responsável pela aplicação.
  5. Em My Products > Server > Servers > [Pilotserver] > Events, compare o intervalo apresentado com a hora do teste. Associe o evento ao servidor, à hora e ao tipo de alteração; abra Details, se disponível. View Events Report apresenta eventos por tipo e por dia. Um evento correspondente comprova que esta alteração foi observada, mas não garante, por si só, conformidade integral, deteção de todas as alterações ou bloqueio das mesmas.

Só inclua mais servidores, em pequenos grupos, depois de confirmar tanto o evento do teste como o funcionamento normal da aplicação. Acompanhe o volume de eventos ao longo dos ciclos habituais de atualização e manutenção; não exclua indiscriminadamente as atualizações de software conhecidas.

Quando não há eventos ou há eventos a mais

Nenhum evento após a alteração de teste: confirme primeiro o servidor de destino e a hora do teste, incluindo o fuso horário. Depois, verifique a política FIM efetiva, Use File Integrity Monitoring, o Type exato (Registry Key não é Registry Value), o caminho de ficheiro resultante da variável e eventuais Monitoring exclusions que se sobreponham. Confirme também que Enable event journals está ativado na Server Threat Protection efetiva e que o servidor comunica atualmente com o Fusion. Procure pelo intervalo e pelo dispositivo nos Events da vista do servidor e, se necessário, no Events Report; a pesquisa pelo nome do ficheiro no relatório global de eventos não é fiável para este fim. Só efetue uma segunda alteração autorizada no piloto depois de delimitar a causa. Se não houver indícios suficientes para identificar a causa, preserve o estado da política e a hora do teste e contacte o suporte da Sophos, em vez de apagar chaves do registo ou ficheiros do agente por tentativa e erro.

Eventos a mais: identifique com o responsável pela aplicação a origem das alterações. Se tiver escolhido uma pasta demasiado abrangente, passe a monitorizar o ficheiro relevante ou uma localização mais restrita. Exclua em Monitoring exclusions apenas sublocalizações confirmadas e inevitáveis e volte depois a realizar um teste positivo relevante. Excluir toda a pasta monitorizada invalida a própria verificação.

Reversão: suspenda novas atribuições da política. Se a regra do piloto estiver incorreta, remova a localização ou exclusão que adicionou ou restaure a atribuição anterior da política, conforme documentado; se o piloto tiver falhado no essencial, desative o FIM na política atribuída apenas ao piloto. Depois, confirme em Policies o estado efetivo no servidor e guarde o histórico de eventos para investigação. Reverter a política não restaura um ficheiro ou valor do registo já alterado; para isso, utilize a cópia de segurança da aplicação ou o procedimento de reversão da alteração, previamente validados. Não desative as proteções existentes do Windows nem os Event Journals como suposta forma de reverter o FIM.