Hoppa till innehållet
Avanet

Konfigurera Sophos Endpoint Application Control

Application Control är avsett att stoppa oönskad eller riskfylld programvara utan att varje okänt program för tidigt behandlas som malware. Sophos placerar kända program i programkategorier. Policy avgör sedan vilka som tillåts eller blockeras.

Den säkra utgångspunkten är därför inte ”blockera allt onödigt”, utan identifiera, bedöm, pilottesta och blockera först därefter. Då synliggörs Remote Management-, administrations- och samarbetsverktyg som faktiskt används innan en produktionsblockering avbryter verksamhetsprocesser.

Application Control är inget malwareskydd

Threat Protection identifierar skadliga filer och beteenden. Application Control verkställer ett driftbeslut för i övrigt kända program. Ett Remote Administration Tool kan vara legitimt för support men oönskat på en vanlig arbetsstation. Ingen generell standardinställning kan ersätta denna bedömning.

Att tillåta ett program i Application Control hindrar inte heller Sophos från att kontrollera det för malware, exploits, ransomware eller skadligt beteende. Omvänt ska ett verkligt False Positive inte döljas med ett brett Application Control-undantag.

Identifiera först

Logga in på Sophos Fusion, skapa eller öppna Policy under My Products > Endpoint > Policies och kontrollera i Settings att den är aktiverad. Klicka på Add/Edit List under Controlled Applications, öppna varje relevant kategori, välj först Select all applications och sedan Save to List.

Välj endast Detect controlled applications during scheduled and on-demand scans under Detection Options. Application Control använder schemalagda skanningar och filtyper från Threat Protection. Låt varje dator slutföra en schemalagd skanning. Avmarkera sedan alla Event Types utom Application Control under Reports > Logs > Events och bedöm även enhet, användare, tid och verksamhetssyfte.

Kategorier och enskilda program

Sophos ordnar kontrollerbara program i kategorier. Att blockera en hel kategori är bekvämt men får större effekt. Om produkter i samma kategori ska behandlas olika öppnas kategorin och beslutet finjusteras på programnivå.

En hanterbar modell består normalt av ett fåtal beslut:

BeslutLämpligt för
tillåt kategorietablerad programklass med tydligt godkännande
blockera kategoriprogramklass som generellt är förbjuden i organisationen
blockera enskilt programundantag inom en kategori som annars tillåts
tillåt enskilt programgodkänd produkt inom en kategori som annars blockeras

Fyll inte Policy med många förebyggande enskilda undantag. Varje avvikelse behöver en ägare och en spårbar motivering.

Behandla inte Protected Browser och Island Browser separat

Sophos Protected Browser och Island Enterprise Browser delar Core Binaries, så Sophos Endpoint kan detektera båda med samma signatur. Ett Application Control-beslut för Island Browser kan därför även påverka Sophos Protected Browser; tillförlitligt separat tillstånd garanteras inte. Överlappningen berör också DLP Browser Detection. Med Workspace Protection testas Application Control tillsammans med Endpoint DLP och produktgränsen dokumenteras.

Blockera en pilotgrupp

Öppna efter granskningen Add/Edit List igen och avmarkera program som ska fortsätta vara tillåtna. Aktivera Detect controlled applications when users access them och Block the detected application under Detection Options och spara Policy.

Tilldela den första blockerande Policy till en liten datorgrupp. Den måste innehålla typiska användare, viktiga verksamhetsprogram och minst en IT-arbetsstation. Kontrollera efter tilldelningen under Policies på enheten att denna Application Control Policy faktiskt gäller.

Verifiera under piloten:

  • förväntat program blockeras och skapar ett Event
  • tillåtna program fortsätter att starta
  • Windows-användare får konfigurerat Desktop Message
  • Helpdesk känner till program, regel och godkännandeprocess
  • försök att kringgå med Portable eller omdöpta program upptäcks

Desktop Messaging är aktiverat som standard. En egen text kompletterar standardmeddelandet; ett tomt fält visar bara standardmeddelandet. Enligt Sophos kan funktionen endast anpassas eller stängas av i Windows. På andra plattformar får processen därför inte bero på samma dialogruta.

Blockera Script Hosts först efter inventering

Under Programming / Scripting tool kan Application Control kontrollera exempelvis Microsoft WSH WScript. Det skapar en extra barriär mot skadliga JavaScript-filer men blockerar även legitima inloggnings-, administrations- eller applikationsskript. Inventera först Script Host i Detection Mode och blockera endast för lämpliga enhetsgrupper. Det ersätter inte AMSI eller Threat Protection.

Hantera nya program automatiskt

Sophos kan automatiskt ta med nya program i en kategori som redan kontrolleras. Det håller policies aktuella men utökar deras automatiska effekt. I en blockerad kategori kan en nyklassificerad men verksamhetskritisk produkt därför blockeras utan separat godkännande.

Sophos markerar New applications added to this category by Sophos som valfritt och varnar för att aktivera alternativet utan noggrant övervägande. Det används endast när nya katalogposter i kategorin medvetet ska kontrolleras automatiskt. Bekvämligheten med en aktuell lista ersätter inte Change Control; för blockerade kategorier är regelbunden granskning följd av en pilot vanligtvis lättare att styra.

Ny kategori GenAI

Sophos samlar numera applikationer med generativ AI i kategorin GenAI. Beroende på plattform omfattar den bland annat Desktop Clients, lokala modeller, Coding Assistants och Content Tools. Befintliga program som Cursor, Microsoft Copilot, Ollama, Perplexity och Windsurf har flyttats dit från tidigare kategorier.

Enligt Sophos ändrar omklassificeringen inte applikationens befintliga Allow- eller Block-status. Den ändrar däremot var applikationen finns i Reports och policyunderhåll. GenAI-kategorin inventeras därför på nytt efter en kataloguppdatering. En generell blockering ersätter inte regler för webbläsartjänster, dataklassificering och tillåtna AI-applikationer i verksamheten.

Om ett program saknas

Alla produkter finns inte direkt i Sophos-katalogen. Längst ned i Settings öppnar Application Control Request den officiella begäran. Innan Sophos klassificerar programmet ska ingen påhittad kategori eller signatur användas för att efterlikna katalogen.

⚠️ Ett generellt Threat Protection-undantag ersätter inte en saknad Application Control-post. Mekanismerna löser olika uppgifter.

Troubleshooting

Om ett förväntat program inte blockeras kontrolleras först effektiv Policy, målgrupp och Policy Order. Kontrollera sedan programversion, faktisk process och tidpunkt för senaste Agent Update. En katalogpost innebär inte att varje variant eller Launcher identifieras likadant.

Om ett nödvändigt program blockeras korrigeras Policy på programnivå och sparas igen. Application Control behöver inte stängas av globalt. Kontrollera sedan på den berörda enheten att uppdaterad Policy har tagits emot.

Relaterade artiklar

Bygg Sophos Fusion Endpoint-policies korrekt förklarar Policy Order och effektiv tilldelning. Inför Sophos Endpoint Control Policies praktiskt behandlar den övergripande utrullningen av kontrollfunktioner.

Vanliga frågor

Bör Application Control blockera direkt?

Nej. Identifiera program och bedöm först Events. Därefter får en liten pilotgrupp den första blockerande Policy.

Ersätter Application Control malwareskydd?

Nej. Application Control verkställer ett driftbeslut om programvara. Threat Protection fortsätter att kontrollera malware, exploits, ransomware och skadligt beteende.

Aktuell programkatalog

Kontrollera före en Policy-ändring i den aktuella katalogen över kontrollerade program från Sophos om programmet kan kontrolleras och vilken kategori Sophos tilldelar det. Leverantören lägger kontinuerligt till program och nya klassificeringar i katalogen.