Implementar com segurança o Unauthorized File Protection em servidores Windows
Em resumo: Em My Products > Server > Policies, crie uma política Unauthorized File Protection para um pequeno grupo-piloto de servidores Windows e ative a própria política. Em Settings, ative também Enable tracking of unauthorized file changes e selecione Monitor execution of unauthorized files without blocking. Em cada servidor, confirme em Policies qual a política aplicada, analise os eventos e o software necessário e autorize apenas as entradas devidamente justificadas. Só depois teste Block execution of unauthorized file no mesmo grupo-piloto. Guardar e atribuir a política, por si só, não demonstra que esteja ativada nem que produza efeito no servidor.
Importante para instalações existentes do Server Lockdown: A mudança do nome da política para Unauthorized File Protection (SUFP) não constitui uma migração comprovada do produto Lockdown instalado. Segundo a Sophos, os ficheiros e pastas já incluídos nas listas de permissões e bloqueios das políticas Lockdown existentes não são afetados pela mudança de nome. Um servidor bloqueado tem de ser desbloqueado antes de se utilizar a nova política. Não utilize este artigo como instrução para remover componentes Lockdown, converter políticas automaticamente ou restaurar um estado anterior do host. O levantamento do estado existente, o desbloqueio e a transição do host fazem parte do procedimento separado de migração de Lockdown para UFP; a equipa responsável deve primeiro verificar e aprovar o procedimento adequado ao host em causa.
O que a política protege — e quais são os seus limites
Unauthorized File Protection é uma política apenas para servidores Windows. Monitoriza as operações de ficheiros realizadas por processos não privilegiados que criam, alteram ou movem ficheiros Portable Executable (PE). A criação de hardlinks e a mudança de nome de pastas também são atividades monitorizadas. Trata-se da execução de ficheiros não autorizados, não de um bloqueio geral de todas as operações de escrita nem de File Integrity Monitoring para quaisquer ficheiros.
A reputação dos ficheiros influencia a decisão: os ficheiros locais com reputação elevada podem ser executados, desde que não constem da lista de bloqueios. As alterações a ficheiros com reputação baixa a média são monitorizadas; após uma alteração por um processo não autorizado, a execução pode ser impedida no modo de bloqueio. No modo de bloqueio, uma entrada na lista de bloqueios impede a execução dos ficheiros independentemente da sua reputação, com as exceções indicadas pela Sophos para ficheiros Sophos e do sistema; no modo de monitorização, a execução não autorizada é comunicada em vez de bloqueada. Se o objetivo for proibir por princípio uma aplicação legítima e amplamente utilizada, avalie a política separada de Server Application Control em vez de recorrer a uma autorização SUFP indiscriminada.
MSI não é PE. Um pacote de instalação MSI não é simplesmente bloqueado como se fosse um ficheiro PE. No entanto, os ficheiros PE extraídos durante a instalação ou executados posteriormente podem ser bloqueados, sobretudo se não tiverem reputação elevada e não corresponderem à lista de permissões. Assim, uma instalação pode falhar ou parecer terminar com êxito, mas a aplicação instalada não arrancar mais tarde. Os caminhos de ficheiros MSI ou as pastas que os contêm podem ser incluídos na lista de permissões ou de bloqueios; a Sophos tem-nos em conta ao decidir sobre a instalação e a execução dos ficheiros PE deles provenientes. Por isso, autorizar um MSI não substitui, sem riscos, a verificação do fabricante, da origem e dos executáveis efetivamente necessários.
Preparar o projeto-piloto e iniciar no modo de monitorização
Selecione poucos servidores Windows representativos, desbloqueados, com uma janela de manutenção conhecida: por exemplo, um servidor de testes com a mesma cadeia de aplicações e atualizações do grupo de produção. Registe o tenant, os nomes dos servidores, o grupo de servidores atribuído, a política atualmente em vigor, os serviços e as tarefas de instalação ou atualização agendadas. Guarde as definições anteriores da política e a respetiva atribuição para poder repô-las de forma seletiva, se necessário. Uma cópia de segurança ou uma recuperação testada da aplicação não dispensa a verificação da política.
- Abra My Products > Server > Policies e crie uma política do tipo Unauthorized File Protection. Use um nome inequívoco, como
SUFP-Windows-Pilot; é um nome à sua escolha, não um valor predefinido pela Sophos. Atribua-a apenas aos servidores-piloto documentados ou ao seu pequeno grupo de servidores. Antes de guardar, verifique se outra política do mesmo tipo com prioridade superior se sobrepõe à política-piloto ou se outros servidores são abrangidos inadvertidamente. Na página de detalhes, confirme expressamente que a própria política está ativada; uma política desativada não se torna ativa por ser atribuída nem por ter a monitorização ativada. - Abra Settings, ative Enable tracking of unauthorized file changes e selecione Monitor execution of unauthorized files without blocking. Guarde a política. Enable tracking é uma definição dentro da política, não o seu interruptor de ativação independente. O modo de monitorização comunica as execuções não autorizadas em vez de as bloquear; não é uma avaliação das permissões capaz de distinguir automaticamente, com segurança, ficheiros legítimos de ficheiros maliciosos.
- Para cada servidor-piloto, abra My Products > Server > Servers > [Servername] > Policies. Antes do teste, compare aí o nome e o tipo Unauthorized File Protection da política aplicada com os da política-piloto; se estiver aplicada Base ou outra política de prioridade superior, corrija primeiro o âmbito, a ativação e a prioridade. Registe o estado inicial e volte a verificar o mesmo separador após as alterações. Só então execute os serviços habituais, as tarefas agendadas, as atualizações e um teste aprovado de instalação da aplicação durante a janela do projeto-piloto. Para os eventos invulgares, registe servidor, hora, ficheiro, caminho, SHA-256 ou Signer (se disponível), processo executante e aplicação responsável. Sem uma carga de trabalho representativa, um período sem eventos não prova que o modo de bloqueio seja seguro em produção.
Limitar as permissões e os bloqueios ao necessário
Em Allowed items, Add allowed item permite adicionar uma entrada do tipo File, Folder, SHA256 ou Signer; depois de fechar a caixa de diálogo, selecione também Save na página da política. As entradas permitidas que correspondam são tratadas como privilegiadas. Prefira o caminho completo do ficheiro ou, para um ficheiro concreto que não seja alterado, o seu valor SHA-256 verificado. Uma pasta e as suas subpastas, ou um Signer, podem abranger mais software e exigem uma avaliação de risco própria. Não autorize indiscriminadamente pastas de transferências ou temporárias nas quais muitos processos possam escrever; verifique primeiro a cadeia real de atualizações e as permissões de escrita.
Em Blocked items, Add blocked item permite igualmente escolher File, Folder, SHA256 ou Signer. Uma lista de bloqueios não substitui a deteção de malware nem serve para bloquear indiscriminadamente um inventário de diretórios não analisado. São possíveis wildcards e variáveis nos caminhos de ficheiros e pastas, mas não de forma geral para SHA256 ou Signer. Para unidades remotas mapeadas, utilize o caminho UNC original; para pastas locais mapeadas com subst, utilize o caminho local original. As letras de unidade atribuídas pelo mapeamento não são aqui caminhos fiáveis para a política. Após cada entrada, guarde na caixa de diálogo e na página da política e volte a verificar o efeito no projeto-piloto.
Verificar o efeito e testar o bloqueio de forma controlada
Abra My Products > Server > Servers, selecione o servidor-piloto e volte a confirmar no separador Policies que a política-piloto SUFP está aplicada. Consulte também Events e, em caso de bloqueio, as entradas recentes em Summary: o separador Policies comprova qual a política aplicada; os eventos comprovam as execuções observadas ou os bloqueios efetivos. A lista de eventos inclui, entre outros dados, a hora, o evento e, quando disponíveis, Details. Para um intervalo de tempo definido, utilize Reports > General Logs > Events. Com EDR ou XDR, os administradores autorizados podem obter detalhes adicionais através das suas próprias consultas Live Discover a sophos_unauthorized_actions_journal; tal não é necessário para o procedimento básico nem demonstra que todos os ambientes disponibilizem os mesmos dados de consulta.
Depois de observar os processos legítimos no modo de monitorização e justificar as permissões necessárias, altere apenas a política-piloto para Block execution of unauthorized file e volte a confirmar em Policies, no servidor-piloto, que esta é a política aplicada. Teste positivo: Repita o processo aprovado de utilização ou atualização da aplicação, observado anteriormente no modo de monitorização. O processo tem de continuar a funcionar e não deve gerar eventos de bloqueio inesperados; se nenhuma execução for bloqueada intencionalmente, não é necessário qualquer evento de bloqueio. Teste negativo opcional: Apenas num ambiente-piloto isolado e após aprovação, execute um ficheiro PE inofensivo, criado especificamente para este teste e não autorizado, cuja execução não autorizada já tenha sido observada como evento no modo de monitorização. Só se a execução for efetivamente impedida deve esperar um evento de bloqueio correspondente no servidor certo; caso contrário, não presuma que o bloqueio funciona: verifique as definições e a reputação. Não execute malware nem provoque, como teste, um processo de produção não previsto. Em caso de bloqueio, também pode aparecer uma notificação do Sophos Endpoint Agent; num servidor sem supervisão presencial, a consola ou o evento são meios de verificação mais fiáveis.
Critérios de aceitação antes de alargar o âmbito: A política ativada está aplicada, com o nome e o tipo corretos, no separador Policies de cada servidor-piloto; os serviços e instaladores necessários continuam a funcionar mesmo após atualizações; os eventos inesperados foram investigados; e foi designado um responsável pelos novos pedidos de autorização. Um teste negativo opcional é documentado em separado; o seu evento de bloqueio não é uma prova obrigatória do sucesso do teste positivo. Só depois alargue gradualmente o âmbito. Não transfira sem análise as entradas dos eventos de monitorização para uma lista de permissões aplicável a todo o tenant.
Se algo for bloqueado: identificar a causa e reverter a alteração
Se um serviço não arrancar ou uma instalação MSI falhar, compare primeiro a hora e o servidor com os dados em Events. Verifique se o evento pertence realmente a Unauthorized File Protection, qual o caminho PE afetado e se a causa poderá ser outra política, o conteúdo do MSI ou outro mecanismo de proteção. Em seguida, verifique a atribuição efetiva, o caminho (UNC em vez da unidade mapeada), a reputação, as entradas da lista de bloqueios e as permissões restritas existentes. Não autorize indiscriminadamente uma pasta de instalação inteira só porque um único ficheiro PE foi assinalado.
Para reverter as suas próprias alterações à política-piloto, volte a definir a política-piloto documentada como Monitor execution of unauthorized files without blocking, remova seletivamente as entradas inadequadas adicionadas às listas de permissões ou bloqueios durante o projeto-piloto e reponha o âmbito ou a atribuição original com base no registo inicial. Guarde, compare no separador Policies de cada servidor afetado a política efetivamente aplicada com o estado inicial documentado, volte a testar o processo da aplicação e acompanhe os novos eventos. Isto reverte a alteração à política; não promete restaurar ficheiros já modificados nem reverter automaticamente uma instalação MSI ou uma migração de Legacy Lockdown. Se um serviço continuar sem funcionar mesmo no modo de monitorização ou se o host ainda estiver bloqueado, não improvise novas intervenções em Lockdown ou no agente: preserve o estado e os eventos e esclareça o caso específico com o Sophos Support e com a equipa responsável pela migração separada do ambiente legado.