Hoppa till innehållet
Avanet

Konfigurera Sophos Endpoint Application Control

Application Control är avsett att stoppa oönskad eller riskfylld programvara utan att varje okänt program för tidigt behandlas som malware. Sophos placerar kända program i programkategorier. Policy avgör sedan vilka som tillåts eller blockeras.

Den säkra utgångspunkten är därför inte ”blockera allt onödigt”, utan identifiera, bedöm, pilottesta och blockera först därefter. Då synliggörs Remote Management-, administrations- och samarbetsverktyg som faktiskt används innan en produktionsblockering avbryter verksamhetsprocesser.

Application Control är inget malwareskydd

Threat Protection identifierar skadliga filer och beteenden. Application Control verkställer ett driftbeslut för i övrigt kända program. Ett Remote Administration Tool kan vara legitimt för support men oönskat på en vanlig arbetsstation. Ingen generell standardinställning kan ersätta denna bedömning.

Att tillåta ett program i Application Control hindrar inte heller Sophos från att kontrollera det för malware, exploits, ransomware eller skadligt beteende. Omvänt ska ett verkligt False Positive inte döljas med ett brett Application Control-undantag.

Identifiera först

Öppna Application Control Policy under My Products > Endpoint > Policies. Låt Policy ligga i Detection Mode under den första fasen. Scheduled eller lokala scans kan dessutom användas så att installerade program som inte körs just nu visas i inventeringen.

Bedöm efter flera representativa arbetsdagar resultaten under Reports > Events. Programnamnet är inte det enda viktiga värdet: även enhet, användare, tid och verksamhetssyfte spelar roll. Ett program som är legitimt på en IT-administrationsenhet kan vara oönskat på alla andra Endpoints.

Kategorier och enskilda program

Sophos ordnar kontrollerbara program i kategorier. Att blockera en hel kategori är bekvämt men får större effekt. Om produkter i samma kategori ska behandlas olika öppnas kategorin och beslutet finjusteras på programnivå.

En hanterbar modell består normalt av ett fåtal beslut:

BeslutLämpligt för
tillåt kategorietablerad programklass med tydligt godkännande
blockera kategoriprogramklass som generellt är förbjuden i organisationen
blockera enskilt programundantag inom en kategori som annars tillåts
tillåt enskilt programgodkänd produkt inom en kategori som annars blockeras

Fyll inte Policy med många förebyggande enskilda undantag. Varje avvikelse behöver en ägare och en spårbar motivering.

Behandla inte Protected Browser och Island Browser separat

Sophos Protected Browser och Island Enterprise Browser delar Core Binaries, så Sophos Endpoint kan detektera båda med samma signatur. Ett Application Control-beslut för Island Browser kan därför även påverka Sophos Protected Browser; tillförlitligt separat tillstånd garanteras inte. Överlappningen berör också DLP Browser Detection. Med Workspace Protection testas Application Control tillsammans med Endpoint DLP och produktgränsen dokumenteras.

Blockera en pilotgrupp

Tilldela den första blockerande Policy till en liten datorgrupp. Den måste innehålla typiska användare, viktiga verksamhetsprogram och minst en IT-arbetsstation. Kontrollera efter tilldelningen under Policies på enheten att denna Application Control Policy faktiskt gäller.

Verifiera under piloten:

  • förväntat program blockeras och skapar ett Event
  • tillåtna program fortsätter att starta
  • Windows-användare får konfigurerat Desktop Message
  • Helpdesk känner till program, regel och godkännandeprocess
  • försök att kringgå med Portable eller omdöpta program upptäcks

Desktop Messages är en Windows-funktion. På andra plattformar får driftprocessen inte vara beroende av att användarna ser samma dialogruta.

Blockera Script Hosts först efter inventering

Under Programming / Scripting tool kan Application Control kontrollera exempelvis Microsoft WSH WScript. Det skapar en extra barriär mot skadliga JavaScript-filer men blockerar även legitima inloggnings-, administrations- eller applikationsskript. Inventera först Script Host i Detection Mode och blockera endast för lämpliga enhetsgrupper. Det ersätter inte AMSI eller Threat Protection.

Hantera nya program automatiskt

Sophos kan automatiskt ta med nya program i en kategori som redan kontrolleras. Det håller policies aktuella men utökar deras automatiska effekt. I en blockerad kategori kan en nyklassificerad men verksamhetskritisk produkt därför blockeras utan separat godkännande.

Sophos markerar New applications added to this category by Sophos som valfritt och varnar för att aktivera alternativet utan noggrant övervägande. Det används endast när nya katalogposter i kategorin medvetet ska kontrolleras automatiskt. Bekvämligheten med en aktuell lista ersätter inte Change Control; för blockerade kategorier är regelbunden granskning följd av en pilot vanligtvis lättare att styra.

Ny kategori GenAI

Sophos samlar numera applikationer med generativ AI i kategorin GenAI. Beroende på plattform omfattar den bland annat Desktop Clients, lokala modeller, Coding Assistants och Content Tools. Befintliga program som Cursor, Microsoft Copilot, Ollama, Perplexity och Windsurf har flyttats dit från tidigare kategorier.

Enligt Sophos ändrar omklassificeringen inte applikationens befintliga Allow- eller Block-status. Den ändrar däremot var applikationen finns i Reports och policyunderhåll. GenAI-kategorin inventeras därför på nytt efter en kataloguppdatering. En generell blockering ersätter inte regler för webbläsartjänster, dataklassificering och tillåtna AI-applikationer i verksamheten.

Om ett program saknas

Alla produkter finns inte omedelbart i Sophos-katalogen. Sophos erbjuder en process för att begära att ett program läggs till. Försök inte framtvinga samma resultat med ett ospecifikt malwareundantag innan klassificeringen finns. Application Control- och Threat Protection-undantag löser olika uppgifter.

Enligt Sophos tar granskning av ett nytt program vanligtvis cirka 6 till 10 veckor och kan ta längre beroende på risk, komplexitet och Release Cycle. Det är därför ingen kortsiktig Change-process.

Om en viss fil måste blockeras under tiden kan dess SHA-256 tillfälligt läggas i globala Blocked List. Det blockerar endast den filen tenantomfattande, utan Category Detection eller grupp- eller policybaserat Application Control-beslut, och ska granskas efter kataloginförandet.

⚠️ Ett generellt Threat Protection-undantag ersätter inte en saknad Application Control-post. Mekanismerna löser olika uppgifter.

Troubleshooting

Om ett förväntat program inte blockeras kontrolleras först effektiv Policy, målgrupp och Policy Order. Kontrollera sedan programversion, faktisk process och tidpunkt för senaste Agent Update. En katalogpost innebär inte att varje variant eller Launcher identifieras likadant.

Om ett nödvändigt program blockeras korrigeras Policy på programnivå och sparas igen. Application Control behöver inte stängas av globalt. Kontrollera sedan på den berörda enheten att uppdaterad Policy har tagits emot.

Relaterade artiklar

Bygg Sophos Central Endpoint-policies korrekt förklarar Policy Order och effektiv tilldelning. Inför Sophos Endpoint Control Policies praktiskt behandlar den övergripande utrullningen av kontrollfunktioner.

Vanliga frågor

Bör Application Control blockera direkt?

Nej. Identifiera program och bedöm först Events. Därefter får en liten pilotgrupp den första blockerande Policy.

Ersätter Application Control malwareskydd?

Nej. Application Control verkställer ett driftbeslut om programvara. Threat Protection fortsätter att kontrollera malware, exploits, ransomware och skadligt beteende.