Testar com segurança a proteção Sophos Endpoint
Um Endpoint instalado e verde prova que o agente comunica um estado essencialmente saudável. No entanto, não verifica os controlos específicos abordados aqui: Download Reputation, Real-Time Scan, as simulações Sophos de proteção comportamental para Malicious Behavior, Adaptive Attack Protection e Critical Attack Warning, e a Web Control Policy esperada. Após um Rollout, uma alteração de plataforma ou uma mudança importante de Policy, estes percursos de teste suportados devem ser verificados com artefactos inofensivos.
Malware real não deve ser utilizado num teste funcional. Utilizam-se exclusivamente os Security Test Tools indicados pela Sophos e o ficheiro EICAR normalizado. O teste decorre num Pilot Device aprovado, não num servidor de produção nem numa partilha comum.
O que comprova um teste completo
Cada teste é validado em vários níveis:
- Ocorre a ação de proteção local esperada.
- O utilizador recebe a mensagem adequada, se a plataforma o suportar.
- O Central apresenta um Event com dispositivo, utilizador, Policy e hora corretos.
- O artefacto é bloqueado ou removido e não permanece executável.
- Health State e comunicação são plausíveis após o teste.
Uma única deteção EICAR só confirma o percurso de Scan testado. Não comprova Exploit Protection, Ransomware Protection, Web Control, DLP nem XDR Telemetry.
Real-Time Scan e On-Demand Scan com EICAR
EICAR é um ficheiro de teste normalizado e inofensivo que os produtos antivírus detetam intencionalmente como malware. É obtido diretamente em eicar.org ou criado como ficheiro local segundo as instruções EICAR.
Para o On-Access Test, o ficheiro é guardado ou copiado para uma pasta de teste local. Para o On-Demand Test, inicia-se um Scan dessa pasta. Esperam-se bloqueio ou Cleanup e o respetivo Central Event.
O ficheiro não é enviado por e-mail, colocado numa Network Share de produção nem incluído num sistema de distribuição de software. Caso contrário, são testadas outras camadas ou outros sistemas, não o Endpoint pretendido.
Download Reputation no Windows
Para executar o teste de Reputation inofensivo, abra Endpoint Security e selecione Low Reputation EXE; depois, siga as instruções atuais. Transfira o ficheiro no Browser, mas não execute o EXE, salvo se essas instruções o exigirem expressamente. Este teste só funciona em Windows Endpoints. Espera-se um aviso de Download Reputation ou a ação configurada na Effective Policy.
Se não houver reação, verificam-se Agent Mode, Threat Protection Policy, Browser Download Path, Proxy, HTTPS Inspection e hora do Event. Um bloqueio pelo Browser ou Proxy antes de chegar ao Endpoint não é um teste de Download Reputation bem-sucedido.
Simulações Sophos de proteção comportamental
Em Endpoint Security, sophostest.com disponibiliza artefactos de teste Sophos inofensivos. Utilize apenas os ficheiros e as instruções atualmente publicados no site; não copie scripts, payloads ou ligações diretas de fóruns. Para Malicious Behavior, espera-se exatamente BehaveTest_2d. No teste em duas fases Adaptive Attack Protection, o endpoint entra primeiro visivelmente no modo AAP e depois aciona uma regra Disrupt_*. O teste Critical Attack Warning gera BehaveTest_2c; segundo a Sophos, o aviso correspondente no Central pode surgir com atraso.
Os nomes de deteção Malicious Behavior seguem um padrão fixo: em Tactic_1a (T1234.123), o prefixo identifica a tática MITRE e o número T... a técnica ou subtécnica mais próxima; mem/family-a em Tactic_1a (T1234.123 mem/family-a) identifica uma família de malware detetada na memória. Disrupt_, Cleanup_ e Prevent_ indicam o bloqueio da atividade do atacante, a remoção de artefactos associados e a prevenção de interferências com as funções de proteção. Antes do escalamento, correlacione o tipo de Event, o nome completo da deteção e o ID MITRE com teste, dispositivo e hora. Esta interpretação não se aplica à função antiga Detect malicious behavior (HIPS).
Execute uma simulação de cada vez no dispositivo piloto e termine-a depois. Se faltar a evidência esperada, não repita com ferramentas de terceiros: verifique licença, sistema operativo, componentes, política Threat Protection efetiva, estado do agente e intervalo temporal no Central e, depois, escale para o Sophos Support com nome do teste, hora e dispositivo.
Web Protection e Web Control
Em Sophos Security Test Tools > Web Security & Control existem destinos inofensivos para testes de Spyware, Malware e categorias. Antes, define-se qual camada deve bloquear o acesso: Endpoint Web Control, DNS Protection, Protected Browser ou uma Network Firewall podem apresentar Block Pages diferentes.
O teste inclui pelo menos uma ação permitida, uma com aviso e uma bloqueada, além de um pedido HTTPS. Depois compara-se o Endpoint Event com a Policy efetiva. Uma Block Page sem o respetivo Endpoint Event pode provir de outra camada de proteção.
Testar Control Policies com casos empresariais
Application Control, Peripheral Control e DLP não requerem um ficheiro de teste de malware. Em vez disso, utiliza-se para cada função um caso empresarial controlado permitido e outro proibido:
- uma aplicação de teste conhecida da categoria Application Control escolhida;
- um dispositivo USB ou MTP aprovado e outro não aprovado;
- um ficheiro DLP sintético com dados de teste e o percurso de transmissão realmente utilizado.
Os testes não verificam apenas o bloqueio, mas também Event, User Notification, Exception e Rollback. Não se utilizam dados reais de clientes, credenciais nem documentos confidenciais de produção.
Documentar o resultado
A validação de um Rollout inclui data, dispositivo, sistema operativo, Agent Mode, versão do agente, Policies efetivas, fonte do teste, resultado esperado e real e Central Events associados. As divergências são resolvidas antes da fase seguinte do Rollout.
Não se configura um fluxo automático permanente de EICAR para monitorização contínua. Health, Update e Policy Status são monitorizados continuamente; os testes funcionais completos são executados após alterações relevantes e periodicamente num Test Device definido.
Limpeza e escalamento
Após cada teste, remova da pasta de teste todos os ficheiros, arquivos e dados DLP sintéticos restantes. Não restaure objetos em quarentena; preserve primeiro o evento do Central e a notificação local como evidência. Reverta exceções e atribuições temporárias, atualize o dispositivo piloto e verifique-o novamente. O teste só é aceite quando o evento esperado identifica o dispositivo e a hora corretos, o artefacto já não está acessível e o estado e a comunicação regressaram ao normal.
Se o dispositivo continuar vermelho, a limpeza falhar ou o evento não surgir após um período de sincronização razoável, não desative a proteção nem continue a repetir o teste. Isole o dispositivo se houver suspeita de compromisso; registe hora, fuso horário, ID do dispositivo, versão do agente, política, nome do teste e capturas, e escale para a equipa interna de segurança ou Sophos Support. Este artigo define um procedimento; não afirma que um teste foi executado num tenant específico.
Perguntas frequentes
EICAR prova que todas as funções de proteção Sophos funcionam?
O teste pode ser executado num XDR Sensor?
Links adicionais
- EICAR: transferir o ficheiro de teste antimalware — finalidade, utilização segura, variantes e orientação de limpeza.