Testar com segurança a proteção Sophos Endpoint
Um Endpoint instalado e verde prova que o agente comunica um estado essencialmente saudável. Não prova que Download Reputation, Real-Time Scan, Malicious Traffic Detection ou a Web Control Policy esperada funcionem efetivamente nesse dispositivo. Após um Rollout, uma alteração de plataforma ou uma mudança importante de Policy, testa-se por isso todo o percurso de proteção com artefactos inofensivos.
Malware real não deve ser utilizado num teste funcional. Utilizam-se exclusivamente os Security Test Tools indicados pela Sophos e o ficheiro EICAR normalizado. O teste decorre num Pilot Device aprovado, não num servidor de produção nem numa partilha comum.
O que comprova um teste completo
Cada teste é validado em vários níveis:
- Ocorre a ação de proteção local esperada.
- O utilizador recebe a mensagem adequada, se a plataforma o suportar.
- O Central apresenta um Event com dispositivo, utilizador, Policy e hora corretos.
- O artefacto é bloqueado ou removido e não permanece executável.
- Health State e comunicação são plausíveis após o teste.
Uma única deteção EICAR só confirma o percurso de Scan testado. Não comprova Exploit Protection, Ransomware Protection, Web Control, DLP nem XDR Telemetry.
Real-Time Scan e On-Demand Scan com EICAR
EICAR é um ficheiro de teste normalizado e inofensivo que os produtos antivírus detetam intencionalmente como malware. É obtido diretamente em eicar.org ou criado como ficheiro local segundo as instruções EICAR.
Para o On-Access Test, o ficheiro é guardado ou copiado para uma pasta de teste local. Para o On-Demand Test, inicia-se um Scan dessa pasta. Esperam-se bloqueio ou Cleanup e o respetivo Central Event.
O ficheiro não é enviado por e-mail, colocado numa Network Share de produção nem incluído num sistema de distribuição de software. Caso contrário, são testadas outras camadas ou outros sistemas, não o Endpoint pretendido.
Download Reputation no Windows
Em sophostest.com, em Endpoint Security > Low Reputation EXE, está disponível um teste de Reputation inofensivo. Segundo a Sophos, este teste só funciona em Windows Endpoints. Espera-se um aviso de Download Reputation ou a ação configurada na Effective Policy.
Se não houver reação, verificam-se Agent Mode, Threat Protection Policy, Browser Download Path, Proxy, HTTPS Inspection e hora do Event. Um bloqueio pelo Browser ou Proxy antes de chegar ao Endpoint não é um teste de Download Reputation bem-sucedido.
Malicious Traffic Detection
A Sophos documenta um teste VBScript inofensivo que chama um URL especial em sophostest.com. A sequência atual de comandos é obtida diretamente no Sophos KBA e executada como mtd.vbs no Pilot Device. Com MTD ativa, é criada uma deteção C2/generic-B.
Este teste requer o componente Sophos Network Threat Protection instalado. Se a Detection não surgir, verificam-se primeiro Agent Mode, componente instalado, Policy, Proxy e acessibilidade real do URL. O Script é removido após o teste e não é distribuído como ferramenta geral de diagnóstico.
Web Protection e Web Control
Em Sophos Security Test Tools > Web Security & Control existem destinos inofensivos para testes de Spyware, Malware e categorias. Antes, define-se qual camada deve bloquear o acesso: Endpoint Web Control, DNS Protection, Protected Browser ou uma Network Firewall podem apresentar Block Pages diferentes.
O teste inclui pelo menos uma ação permitida, uma com aviso e uma bloqueada, além de um pedido HTTPS. Depois compara-se o Endpoint Event com a Policy efetiva. Uma Block Page sem o respetivo Endpoint Event pode provir de outra camada de proteção.
Testar Control Policies com casos empresariais
Application Control, Peripheral Control e DLP não requerem um ficheiro de teste de malware. Em vez disso, utiliza-se para cada função um caso empresarial controlado permitido e outro proibido:
- uma aplicação de teste conhecida da categoria Application Control escolhida;
- um dispositivo USB ou MTP aprovado e outro não aprovado;
- um ficheiro DLP sintético com dados de teste e o percurso de transmissão realmente utilizado.
Os testes não verificam apenas o bloqueio, mas também Event, User Notification, Exception e Rollback. Não se utilizam dados reais de clientes, credenciais nem documentos confidenciais de produção.
Documentar o resultado
A validação de um Rollout inclui data, dispositivo, sistema operativo, Agent Mode, versão do agente, Policies efetivas, fonte do teste, resultado esperado e real e Central Events associados. As divergências são resolvidas antes da fase seguinte do Rollout.
Não se configura um fluxo automático permanente de EICAR para monitorização contínua. Health, Update e Policy Status são monitorizados continuamente; os testes funcionais completos são executados após alterações relevantes e periodicamente num Test Device definido.