Konfigurera Sophos Endpoint-undantag säkert
Ett Sophos Endpoint-undantag är ingen harmlös kompatibilitetsinställning. Det undantar filer, processer, webbplatser eller skyddskontroller helt eller delvis från kontroll. Ett för brett undantag kan öppna exakt den väg som malware senare använder.
Fastställ därför först orsak och skyddsfunktion och använd sedan minsta möjliga undantag i en riktad Policy. Globala undantag är sista, inte första steget.
Policy eller globalt?
| Omfattning | Plats | Lämpligt för |
|---|---|---|
| utvalda användare, enheter eller grupper | Threat Protection Policy | standardfall |
| alla användare, datorer och servrar | Global Exclusions | endast nödvändigt undantag för hela Tenant |
| upptäckt legitimt program | Allowed Applications | kontrollerat False Positive-fall |
Policy-undantag begränsas till målgruppen. Globala undantag gäller hela Tenant och ökar konsekvensen av ett fel.
Den aktuella globala vägen är Global Settings > Protection and Remediation > Allow and Block > Global Exclusions.
Före varje undantag
En robust begäran innehåller:
- Detection Name och tidpunkt,
- berörd enhet och användare,
- fullständig sökväg, process eller mål,
- Sophos Event och utlösande skyddsfunktion,
- leverantörsrekommendation med aktuell version,
- Hash och digital signatur för filer,
- minsta nödvändiga målgrupp,
- slutdatum och test för borttagning.
”Programmet är långsamt” räcker inte. CPU, disk, filtyp, processkedja och faktisk Sophos Event måste bevisa sambandet.
Välj rätt undantagstyp
Fil eller mapp
En fullständig sökväg är mer exakt än filnamn, Wildcard eller hel katalog. I Windows är *.* ingen giltig generell Wildcard. Undanta inte användarprofiler, Temp, Windows, ProgramData eller hela diskar.
Ett Scan-undantag inaktiverar inte automatiskt all annan kontroll. Exploit-, Ransomware- eller beteendedetektering kan fortfarande gälla.
För ett långsamt program rekommenderar Sophos inte automatiskt undantag för hela datakatalogen. Om C:\app\app.exe kostar Performance vid läsning eller skrivning i C:\data är den exakta Process Path oftast smalare: andra processer och malware kontrolleras fortfarande i datakatalogen.
Windows Wildcards måste läsas exakt. * passerar ingen Path Separator, ** kan omfatta flera katalognivåer och ? står för ett enskilt tecken. Ett mönster som C:\foo\**\bar är betydligt bredare än en konkret fil. Variabler som %PROGRAMDATA%, %USERPROFILE%, %TEMP% eller %WINDIR% kan täcka stora områden som ofta missbrukas och används inte ensamma.
På macOS har ett avslutande snedstreck en egen betydelse: /myfolder/ omfattar underkataloger rekursivt, /myfolder// endast katalogen utan underkataloger. En asterisk i slutet av en sökväg omfattar filer, inte automatiskt underkataloger. Windows-mönster överförs därför inte oförändrade till Mac.
Process
Ett Windows-processundantag kräver programmets fullständiga sökväg. Det kan också beröra filer som processen använder och är därför ofta bredare än väntat.
Enbart app.exe utan sökväg är ingen ren definition. Skrivbara installationsplatser och användarprofiler är särskilt riskabla.
Webbplats
Ett webbplatsundantag kan kringgå webbkategorikontroll och Web Control. Domain, IP Address eller CIDR Range kan anges. Wildcards stöds inte i Website Exclusions. Tillåt endast nödvändig Host, inte en hel Top-Level Domain.
Exploit-, Ransomware- eller IPS-undantag
Dessa typer påverkar specifika skyddsmoduler och används endast när Event bekräftar rätt modul. Ett vanligt Scan-undantag löser inte automatiskt ett Exploit Mitigation-problem.
Vid ett Exploit False Positive undantas först Detection ID. Det begränsar effekten till exakt det identifierade beteendet. Att undanta hela programmet från samtliga Exploit-kontroller är det mest riskfyllda alternativet och förblir sista steget.
Ett aktuellt kompatibilitetsexempel gäller Omnissa Horizon 2503 Agent, dess Redirection Scanner och Sophos Core Agent 2025.x. Om flera program börjar krascha först efter denna uppgradering kontrolleras först om Scanner Redirection verkligen behövs. Om funktionen inte används tas den bort från Horizon Agent. Annars testas den processpecifika kompatibilitetsinställning som Omnissa Support anger och, endast som sista alternativ, ett snävt begränsat Sophos Exploit Mitigation-undantag. Registret säkerhetskopieras och en pilotenhet används före ändringen; ett generellt undantag för alla kraschande program skulle minska skyddet i onödan.
Ett IPS-undantag begränsar Direction, Remote Address, Remote Port och Local Port. Minst Address eller Port måste anges. För inkommande RDP från en administrationsenhet används exempelvis Local Port 3389 med exakt Remote Address, inte en godtycklig Source Port.
Device Isolation
Isolation-undantag tillåter snävt avgränsad kommunikation trots att en Endpoint är isolerad. En Local Port låter andra enheter nå denna port på det isolerade systemet. En Remote Port eller Remote Address begränsar utgående anslutningar från den isolerade enheten.
För undersökning tillåts exempelvis inkommande RDP på port 3389 eller SSH på port 22 endast från ett administrationsnät. För Cleanup Tools tillåts en utgående anslutning till en viss Tool Server. Allmän internetåtkomst skulle motverka syftet med isoleringen.
PUA och upptäckt program
En PUA behöver inte vara malware men kan vara oönskad. Godkännandet avgörs av verksamhetsbehov. Globalt Authorize PUA tillåter den på alla datorer, medan ett Policy-undantag begränsar omfattningen.
Godkänn ett False Positive som program
Godkända program hanteras under Global Settings > Protection and Remediation > Allow and Block > Files > Allowed Applications.
Godkännandet förhindrar samma Detection och kan återställa sanerade kopior från SafeStore. Det gäller alla datorer och användare och används därför endast efter verifiering.
Sophos erbjuder beroende på plattform flera identiteter:
| Metod | Effekt | Bedömning |
|---|---|---|
| Certificate | tillåter program med samma betrodda certifikat | föredras när leverantör och certifikat har verifierats |
| SHA-256 | tillåter exakt denna filversion | smalt, måste förnyas efter updates |
| Path | tillåter program på angiven plats | riskablare i skrivbara sökvägar |
Certificate är Sophos föredragna metod men kan omfatta andra program från samma utgivare. Certifikatinnehavaren måste verifieras.
Blockera misstänkt program med Hash
Med en Sophos XDR-licens kan misstänkta Windows-program blockeras tenantövergripande med SHA-256 under Global Settings > Protection and Remediation > Allow and Block > Files > Blocked Items. Befintliga kopior rensas från datorerna. Listan stöder upp till 5'000 Hashes och visar orsak och vem som skapade blockeringen.
Detta är ingen allmän filblocklista. Sophos accepterar endast program som bedöms som misstänkta utifrån Reputation och ignorerar Hashes för andra filtyper eller filer med betrodd Reputation. Före registrering granskas därför Hash tillsammans med sökväg, signatur och Detection. SHA-256-värdet finns i Detection Event eller Threat Graph för en upptäckt fil; för en ännu inte upptäckt fil kan Endpoint Self Help > File Info användas.
Om en Hash tas bort får programmet starta igen. En fil som redan har rensats återställs dock inte automatiskt. Ett legitimt False Positive tillåts efter kontroll via Allowed Applications.
Test och rollback
- Skapa undantaget i en liten Pilot Policy.
- Reproducera programmet och ursprungsfelet.
- Kontrollera Sophos Events och Health State.
- Bekräfta att bara förväntad sökväg eller process omfattas.
- Utöka målgruppen först därefter.
- Dokumentera ägare och slutdatum.
- Ta bort undantaget efter leverantörs- eller Sophos-fix och testa.
Ett undantag utan återställningstest blir snabbt en permanent teknisk risk.
Rensa befintliga undantag
Minst kvartalsvis exporteras eller granskas globala och Policy-undantag. Ta bort poster utan ägare, utgångna Workarounds, program som inte längre finns, dubbletter och breda Wildcards.
Account Health Check kan synliggöra särskilt osäkra globala undantag och Policy-undantag. Ett grönt värde bekräftar endast att Sophos inte hittade de högriskmönster som denna kontroll känner igen. Det ersätter ingen fackmässig bedömning av undantagets syfte.
Vanliga felbeslut
Leverantören kräver ett helt katalogträd
Jämför rekommendationen med aktuell produktversion och skrivbara sökvägar. Ofta kan den begränsas till databasfiler, Cache eller en signerad process.
Event försvinner efter ett globalt undantag
Det visar endast att skyddet kringgicks, inte att filen är säker eller undantaget lämpligt.
Ett godkänt program fungerar fortfarande inte
Orsaken kan vara Exploit Mitigation, Peripheral Control, Web Control, DLP eller en annan produkt. Event-typen avgör nästa steg.