Konfigurera Sophos Endpoint Application Control
Application Control är avsett att stoppa oönskad eller riskfylld programvara utan att varje okänt program för tidigt behandlas som malware. Sophos placerar kända program i programkategorier. Policy avgör sedan vilka som tillåts eller blockeras.
Den säkra utgångspunkten är därför inte ”blockera allt onödigt”, utan identifiera, bedöm, pilottesta och blockera först därefter. Då synliggörs Remote Management-, administrations- och samarbetsverktyg som faktiskt används innan en produktionsblockering avbryter verksamhetsprocesser.
Application Control är inget malwareskydd
Threat Protection identifierar skadliga filer och beteenden. Application Control verkställer ett driftbeslut för i övrigt kända program. Ett Remote Administration Tool kan vara legitimt för support men oönskat på en vanlig arbetsstation. Ingen generell standardinställning kan ersätta denna bedömning.
Att tillåta ett program i Application Control hindrar inte heller Sophos från att kontrollera det för malware, exploits, ransomware eller skadligt beteende. Omvänt ska ett verkligt False Positive inte döljas med ett brett Application Control-undantag.
Identifiera först
Öppna Application Control Policy under My Products > Endpoint > Policies. Låt Policy ligga i Detection Mode under den första fasen. Scheduled eller lokala scans kan dessutom användas så att installerade program som inte körs just nu visas i inventeringen.
Bedöm efter flera representativa arbetsdagar resultaten under Reports > Events. Programnamnet är inte det enda viktiga värdet: även enhet, användare, tid och verksamhetssyfte spelar roll. Ett program som är legitimt på en IT-administrationsenhet kan vara oönskat på alla andra Endpoints.
Kategorier och enskilda program
Sophos ordnar kontrollerbara program i kategorier. Att blockera en hel kategori är bekvämt men får större effekt. Om produkter i samma kategori ska behandlas olika öppnas kategorin och beslutet finjusteras på programnivå.
En hanterbar modell består normalt av ett fåtal beslut:
| Beslut | Lämpligt för |
|---|---|
| tillåt kategori | etablerad programklass med tydligt godkännande |
| blockera kategori | programklass som generellt är förbjuden i organisationen |
| blockera enskilt program | undantag inom en kategori som annars tillåts |
| tillåt enskilt program | godkänd produkt inom en kategori som annars blockeras |
Fyll inte Policy med många förebyggande enskilda undantag. Varje avvikelse behöver en ägare och en spårbar motivering.
Behandla inte Protected Browser och Island Browser separat
Sophos Protected Browser och Island Enterprise Browser delar Core Binaries, så Sophos Endpoint kan detektera båda med samma signatur. Ett Application Control-beslut för Island Browser kan därför även påverka Sophos Protected Browser; tillförlitligt separat tillstånd garanteras inte. Överlappningen berör också DLP Browser Detection. Med Workspace Protection testas Application Control tillsammans med Endpoint DLP och produktgränsen dokumenteras.
Blockera en pilotgrupp
Tilldela den första blockerande Policy till en liten datorgrupp. Den måste innehålla typiska användare, viktiga verksamhetsprogram och minst en IT-arbetsstation. Kontrollera efter tilldelningen under Policies på enheten att denna Application Control Policy faktiskt gäller.
Verifiera under piloten:
- förväntat program blockeras och skapar ett Event
- tillåtna program fortsätter att starta
- Windows-användare får konfigurerat Desktop Message
- Helpdesk känner till program, regel och godkännandeprocess
- försök att kringgå med Portable eller omdöpta program upptäcks
Desktop Messages är en Windows-funktion. På andra plattformar får driftprocessen inte vara beroende av att användarna ser samma dialogruta.
Blockera Script Hosts först efter inventering
Under Programming / Scripting tool kan Application Control kontrollera exempelvis Microsoft WSH WScript. Det skapar en extra barriär mot skadliga JavaScript-filer men blockerar även legitima inloggnings-, administrations- eller applikationsskript. Inventera först Script Host i Detection Mode och blockera endast för lämpliga enhetsgrupper. Det ersätter inte AMSI eller Threat Protection.
Hantera nya program automatiskt
Sophos kan automatiskt ta med nya program i en kategori som redan kontrolleras. Det håller policies aktuella men utökar deras automatiska effekt. I en blockerad kategori kan en nyklassificerad men verksamhetskritisk produkt därför blockeras utan separat godkännande.
Sophos markerar New applications added to this category by Sophos som valfritt och varnar för att aktivera alternativet utan noggrant övervägande. Det används endast när nya katalogposter i kategorin medvetet ska kontrolleras automatiskt. Bekvämligheten med en aktuell lista ersätter inte Change Control; för blockerade kategorier är regelbunden granskning följd av en pilot vanligtvis lättare att styra.
Ny kategori GenAI
Sophos samlar numera applikationer med generativ AI i kategorin GenAI. Beroende på plattform omfattar den bland annat Desktop Clients, lokala modeller, Coding Assistants och Content Tools. Befintliga program som Cursor, Microsoft Copilot, Ollama, Perplexity och Windsurf har flyttats dit från tidigare kategorier.
Enligt Sophos ändrar omklassificeringen inte applikationens befintliga Allow- eller Block-status. Den ändrar däremot var applikationen finns i Reports och policyunderhåll. GenAI-kategorin inventeras därför på nytt efter en kataloguppdatering. En generell blockering ersätter inte regler för webbläsartjänster, dataklassificering och tillåtna AI-applikationer i verksamheten.
Om ett program saknas
Alla produkter finns inte omedelbart i Sophos-katalogen. Sophos erbjuder en process för att begära att ett program läggs till. Försök inte framtvinga samma resultat med ett ospecifikt malwareundantag innan klassificeringen finns. Application Control- och Threat Protection-undantag löser olika uppgifter.
Enligt Sophos tar granskning av ett nytt program vanligtvis cirka 6 till 10 veckor och kan ta längre beroende på risk, komplexitet och Release Cycle. Det är därför ingen kortsiktig Change-process.
Om en viss fil måste blockeras under tiden kan dess SHA-256 tillfälligt läggas i globala Blocked List. Det blockerar endast den filen tenantomfattande, utan Category Detection eller grupp- eller policybaserat Application Control-beslut, och ska granskas efter kataloginförandet.
⚠️ Ett generellt Threat Protection-undantag ersätter inte en saknad Application Control-post. Mekanismerna löser olika uppgifter.
Troubleshooting
Om ett förväntat program inte blockeras kontrolleras först effektiv Policy, målgrupp och Policy Order. Kontrollera sedan programversion, faktisk process och tidpunkt för senaste Agent Update. En katalogpost innebär inte att varje variant eller Launcher identifieras likadant.
Om ett nödvändigt program blockeras korrigeras Policy på programnivå och sparas igen. Application Control behöver inte stängas av globalt. Kontrollera sedan på den berörda enheten att uppdaterad Policy har tagits emot.
Relaterade artiklar
Bygg Sophos Central Endpoint-policies korrekt förklarar Policy Order och effektiv tilldelning. Inför Sophos Endpoint Control Policies praktiskt behandlar den övergripande utrullningen av kontrollfunktioner.