Boas práticas de Sophos Endpoint Threat Protection
A Threat Protection Policy é a política Endpoint mais importante no Sophos Central. Controla não só scans clássicos de malware, mas também deteção comportamental, Exploit Mitigation, CryptoGuard, proteção Web, Event Journals e outras funções de proteção em runtime.
As definições recomendadas pela Sophos são o melhor ponto de partida. Os desvios devem ser reduzidos, específicos e mensuráveis. Uma Base Policy globalmente enfraquecida pode resolver incompatibilidades a curto prazo, mas aumenta o ponto cego de todos os Endpoints.
Baseline antes do ajuste fino
Em My Products > Endpoint > Policies > Threat Protection, identifica-se primeiro a Policy efetivamente aplicada. Depois respondem-se quatro perguntas:
- Que plataformas e Agent Modes recebem a Policy?
- As opções correspondem às recomendações atuais da Sophos?
- Existem desvios documentados ou exceções antigas?
- Event Journals e Threat Graphs estão disponíveis para Investigation?
O Account Health Check assinala desvios importantes. Uma correção automática é possível, mas deve ser testada primeiro num grupo piloto.
Áreas de proteção e recomendação
| Área | Recomendação prática |
|---|---|
| scanning em tempo real | manter ativo |
| Download Reputation | pelo menos Recommended |
| limpeza automática | manter ativa |
| Threat Graph creation | manter ativa |
| Event Journals | manter ativos |
| CryptoGuard | manter ativo |
| proteção contra ransomware executado remotamente | manter ativa |
| Exploit Mitigation e Process Protection | manter ativos |
| Adaptive Attack Protection | manter ativa e atualizada |
| Advanced Settings | manter valores padrão |
A lista concreta cresce com novas versões do agente. Em vez de utilizar um screenshot antigo como verdade permanente, compara-se a Policy atual com as marcações de recomendação da Sophos.
Proteção em tempo real e de downloads
O scanning em tempo real verifica ficheiros no acesso. Download Reputation avalia ainda os ficheiros transferidos segundo origem e prevalência. Recommended bloqueia automaticamente ficheiros de baixa reputação; Strict também bloqueia reputação média e pode afetar mais downloads legítimos.
Strict deve começar num grupo piloto. A decisão baseia-se nos fluxos e events reais, não apenas no desejo de ativar a opção mais rigorosa.
Sophos Live Protection consulta na Sophos a reputação atual de ficheiros desconhecidos. Deep Learning reconhece ficheiros suspeitos através do seu modelo, mesmo sem uma assinatura clássica. Ambas as funções fazem parte da baseline.
Limites de Download Reputation
Download Reputation é uma função Windows para ficheiros descarregados por Browsers suportados. Downloads Firefox não são avaliados por esta via. A Sophos determina Reputation por Hash, prevalência, idade e Source URL; a Query completa aplica-se sobretudo a executáveis ou aplicações reconhecidas.
A Query usa SXL4 sobre HTTPS. Scheduled Scans podem enviar Hashes e alimentar Cache local, mas não forçam uma decisão. O Cache tem limite de 200 MB e depois remove entradas antigas.
⚠️ Se Endpoint não alcançar SXL e a Query tiver Timeout, o Download é permitido sem Reputation Prompt. Download Reputation não substitui File Scanning, Deep Learning nem rede e Proxy funcionais.
No Troubleshooting distinguem-se Log only, desativar Detect low-reputation files e desativar Live Protection e Online Query. O impacto difere. Só se usam numa pequena Test Policy com hora fixa de reversão.
A Policy distingue media local, de rede e removível. Network Drives são verificados apenas no âmbito necessário, pois Scan duplo em Client e File Server reduz Performance. Media removível e novos Downloads continuam entradas importantes.
Internet Scanning verifica HTTP diretamente. Em HTTPS, Visibility depende de SNI e SSL/TLS Decryption. Um Test HTTP bloqueado não comprova igual inspeção HTTPS.
Limpeza e SafeStore
A Sophos pode limpar automaticamente malware detetado. No Windows, a limpeza de itens detetados ocorre independentemente da opção visível. Os ficheiros limpos ficam no SafeStore e podem ser restaurados através de um processo controlado.
O restauro não é uma função normal do utilizador. Primeiro verificam-se nome da deteção, origem, hash, assinatura, necessidade empresarial e avaliação da SophosLabs. O processo para False Positives está em Sophos Endpoint Threat Cleanup e remoção de malware.
SafeStore possui limites fixos: um ficheiro individual pode ter no máximo 100 GB; no total são mantidos no máximo 200 GB ou 2'000 ficheiros. Estes limites não constituem um conceito de backup. Os dados empresariais são protegidos separadamente.
Event Journals e Threat Graphs
Enable event journals deve permanecer ativo. Os journals fornecem dados de atividade para Threat Graphs, Live Discover e Forensic Snapshots.
Se forem desativados, faltarão dados precisamente do período que mais tarde terá de ser investigado. Isto reduz Visibility e Protection. Reativá-los não reconstrói o histórico em falta.
Enable Threat Graph creation ajuda a compreender a cadeia de ataque e faz parte da baseline de XDR e Incident Response.
Em Windows, Sophos Data Recorder usa a sessão partilhada NT Kernel Logger. Se outra ferramenta Trace indicar 0xb7 ou “file already exists”, a sessão está ocupada. Desativar Enable Threat Graph creation liberta Logger, mas para Threat Graphs. Usa-se apenas como janela de diagnóstico documentada e limitada, reativa-se depois a Policy e verifica-se Telemetry.
Proteção contra ransomware
CryptoGuard protege documentos contra encriptação não autorizada. A proteção contra ransomware executado remotamente também deve permanecer ativa, pois um dispositivo comprometido pode encriptar ficheiros em partilhas de rede.
Outras opções protegem contra ataques EFS e ao Master Boot Record. Uma deteção de ransomware exige investigar dispositivo, utilizador, processo de origem, partilhas de rede e sistemas próximos, não apenas um ficheiro.
Runtime Protection e Exploit Mitigation
Runtime Protection deteta comportamento suspeito, manipulação de processos e tráfego malicioso. Conforme a plataforma e versão, inclui:
- proteção contra Process Hollowing e DLL Injection;
- bloqueio de caminhos DLL não fidedignos;
- proteção contra Credential Theft;
- proteção de cookies MFA do browser;
- deteção de beacons maliciosos;
- proteção contra manipulação de ETW;
- monitorização de drivers e chamadas de sistema abusados.
Estas opções não são desativadas individualmente apenas porque uma aplicação falha. Primeiro associa-se o event à função concreta e limita-se o caso através de uma exceção piloto ou de Policy.
Outras áreas atuais incluem AMSI Protection para Script e Memory Content, Intrusion Prevention para Network Traffic malicioso, Driver Detection e Protection Events em Domain Controllers. IPS não está ativo por predefinição na Endpoint Policy e é, por isso, conscientemente testado num piloto. Analisa tráfego de entrada e saída no dispositivo Windows e não equivale ao IPS de uma Network Firewall.
Block QUIC browser connections afasta browsers suportados de QUIC para que os Web Controls observem o caminho previsto. Antes da ativação são testados browsers modernos, videoconferência e Web Applications.
Adaptive Attack Protection
Adaptive Attack Protection reforça automaticamente a proteção perante um ataque ativo. Outras funções podem ficar permanentemente ativas, como proteção em Safe Mode, bloqueio de drivers vulneráveis e logging avançado da Audit Policy.
Drivers especiais antigos ou ferramentas administrativas de segurança exigem um piloto. As incompatibilidades são tratadas com uma exceção restrita, não desligando globalmente toda a área.
Se Self Help indicar Anti-Ransomware e todas as funções Exploit Mitigation desativadas por Policy, verifica-se a Threat Protection Policy efetiva. Valores Registry desativados como KernelFeatures ou NoCryptoGuard descrevem estado local, mas não são o local de reparação. Corrige-se a Policy no Central e verifica-se localmente após sincronização.
Deteções Disrupt e Safe Mode
Uma Detection com prefixo Disrupt_ significa que Adaptive Attack Protection interrompeu comportamento compatível com ataque ou Pentest. Antes de Exclusion avaliam-se dispositivo, utilizador, Detection, TTP Classification e teste planeado. Sendo legítimo, autoriza-se a Rule Instance concreta. Desativar globalmente é último recurso; impede Disrupt_*, mantendo TTP Classifications para XDR.
Block safe mode abuse bloqueia ativação programática suspeita de Safe Mode como Prevent_1a (T1562.009). Não limpa Malware. Para manutenção, desativa-se temporariamente no dispositivo por Override Sophos Central Policy, usa-se Device Policy restrita ou inicia-se Safe Mode por Live Response autorizado. Override expira em quatro horas, mas termina-se conscientemente.
Não se autoriza permanentemente uma Detection Prevent_1a, pois um atacante pode reutilizar a técnica. Depois verificam-se Policy, Tamper Protection e Health State.
Registo adicional de Windows Audit Events
Com o Core Agent 2026.1, a Sophos ativa por predefinição Enable additional audit policy logging. Esta definição acrescenta ao Windows Security Event Log eventos relevantes para Detection e Threat Hunting, incluindo Kerberos Logins, alterações a contas e grupos, Logons, Scheduled Tasks, acessos ao Credential Manager, instalações de serviços e alterações à Audit Policy.
A lista de Events subjacente não pode ser configurada individualmente. Em Domain Controllers, Terminal Servers ou outros sistemas muito utilizados, o Security Log pode crescer muito mais depressa. SIEM Ingestion, retenção, tamanho do Event Log e Windows Audit GPOs existentes são verificados antes de um Rollout alargado.
A opção pode ser desativada, mas isso reduz os dados disponíveis para Advanced Detection e Threat Hunting. Por isso, só é desativada após medir o impacto e documentar a decisão, não apenas devido a um número superior de Events.
Desencriptação HTTPS
Decrypt websites using SSL/TLS permite inspecionar conteúdos Web encriptados. Não está ativa por predefinição e pode tornar a navegação mais lenta ou interferir com aplicações que usam Certificate Pinning.
Antes da implementação são necessários avaliação de privacidade e compliance, piloto com browsers e aplicações importantes, análise de categorias sensíveis e um processo de exceção documentado.
Desencriptação múltipla no Endpoint e noutros serviços de segurança gera complexidade desnecessária. O ponto de inspeção deve ser escolhido conscientemente. Este artigo descreve exclusivamente a Central Endpoint Policy.
Scheduled Scan
Um Scheduled Scan semanal pode abranger dados raramente usados. A hora configurada refere-se à hora local do Endpoint. Se estiver desligado nesse momento, aguarda até ao próximo agendamento.
Não substitui a proteção em tempo real. A opção atual em background limita-se a Windows. Um scan agendado perdido não é repetido indefinidamente; o comportamento exato da opção selecionada é testado num piloto offline. Para dispositivos móveis escolhe-se uma janela em que normalmente estejam online sem afetar o período principal de trabalho.
Exceções
As exceções de Policy só afetam o respetivo grupo-alvo e devem ser preferidas às globais. Cada exceção reduz a proteção e deve ser tão específica quanto possível.
Exceções amplas de unidades, perfis, pastas Temp ou processos são especialmente perigosas. Tipos, wildcards e controlo de expiração estão em Configurar com segurança exceções Sophos Central Endpoint.
Ferramentas como WinDbg Time Travel Debugging não ligam a Processes protegidos com Exploit Mitigation ativo. Apenas o Process investigado recebe Exclusion temporária Exploit Mitigation and Activity Monitoring numa Device Policy separada. Depois remove-se a Policy e verifica-se proteção.
Piloto e validação
Após uma alteração, verificam-se nos dispositivos piloto a Policy efetiva, Health State, novos events, processos empresariais importantes, performance, comportamento do browser e disponibilidade de Threat Graphs e Event Journals.
Só depois se amplia gradualmente o grupo-alvo. Perante problemas, isola-se a última alteração, sem repor toda a Policy num estado inseguro.
A validação inclui, além de um Test File, um Web Download controlado, um suporte amovível, um Network Path e um processo legítimo com maior Exploit Risk. Assim se testa a cadeia de proteção real, não apenas uma única opção de scanner.