Hoppa till innehållet
Avanet

Konfigurera Sophos Endpoint-undantag säkert

Ett Sophos Endpoint-undantag är ingen harmlös kompatibilitetsinställning. Det undantar filer, processer, webbplatser eller skyddskontroller helt eller delvis från kontroll. Ett för brett undantag kan öppna exakt den väg som malware senare använder.

Fastställ därför först orsak och skyddsfunktion och använd sedan minsta möjliga undantag i en riktad Policy. Globala undantag är sista, inte första steget.

Policy eller globalt?

OmfattningPlatsLämpligt för
utvalda användare, enheter eller grupperThreat Protection Policystandardfall
alla användare, datorer och servrarGlobal Exclusionsendast nödvändigt undantag för hela Tenant
upptäckt legitimt programAllowed Applicationskontrollerat False Positive-fall

Policy-undantag begränsas till målgruppen. Globala undantag gäller hela Tenant och ökar konsekvensen av ett fel.

Den aktuella globala vägen är Global Settings > Protection and Remediation > Allow and Block > Global Exclusions.

Före varje undantag

En robust begäran innehåller:

  • Detection Name och tidpunkt,
  • berörd enhet och användare,
  • fullständig sökväg, process eller mål,
  • Sophos Event och utlösande skyddsfunktion,
  • leverantörsrekommendation med aktuell version,
  • Hash och digital signatur för filer,
  • minsta nödvändiga målgrupp,
  • slutdatum och test för borttagning.

”Programmet är långsamt” räcker inte. CPU, disk, filtyp, processkedja och faktisk Sophos Event måste bevisa sambandet.

Välj rätt undantagstyp

Fil eller mapp

En fullständig sökväg är mer exakt än filnamn, Wildcard eller hel katalog. I Windows är *.* ingen giltig generell Wildcard. Undanta inte användarprofiler, Temp, Windows, ProgramData eller hela diskar.

Ett Scan-undantag inaktiverar inte automatiskt all annan kontroll. Exploit-, Ransomware- eller beteendedetektering kan fortfarande gälla. Just därför måste man först veta vilken komponent som orsakar problemet.

För ett långsamt program rekommenderar Sophos inte automatiskt undantag för hela datakatalogen. Om C:\app\app.exe kostar Performance vid läsning eller skrivning i C:\data är den exakta Process Path oftast smalare: andra processer och malware kontrolleras fortfarande i datakatalogen.

Windows Wildcards måste läsas exakt. * passerar ingen Path Separator, ** kan omfatta flera katalognivåer och ? står för ett enskilt tecken. Ett mönster som C:\foo\**\bar är betydligt bredare än en konkret fil. Variabler som %PROGRAMDATA%, %USERPROFILE%, %TEMP% eller %WINDIR% kan täcka stora områden som ofta missbrukas och används inte ensamma.

På macOS har ett avslutande snedstreck en egen betydelse: /myfolder/ omfattar underkataloger rekursivt, /myfolder// endast katalogen utan underkataloger. En asterisk i slutet av en sökväg omfattar filer, inte automatiskt underkataloger. Windows-mönster överförs därför inte oförändrade till Mac.

Process

Ett Windows-processundantag kräver programmets fullständiga sökväg. Det kan också beröra filer som processen använder och är därför ofta bredare än väntat.

Enbart app.exe utan sökväg är ingen ren definition. Skrivbara installationsplatser och användarprofiler är särskilt riskabla.

Webbplats

Ett webbplatsundantag kan kringgå webbkategorikontroll och Web Control. Domain, IP Address eller CIDR Range kan anges. Wildcards stöds inte i Website Exclusions. Tillåt endast nödvändig Host, inte en hel Top-Level Domain.

Exploit-, Ransomware- eller IPS-undantag

Dessa typer påverkar specifika skyddsmoduler och används endast när Event bekräftar rätt modul. Ett vanligt Scan-undantag löser inte automatiskt ett Exploit Mitigation-problem.

Vid ett Exploit False Positive undantas först Detection ID. Det begränsar effekten till exakt det identifierade beteendet. Att undanta hela programmet från samtliga Exploit-kontroller är det mest riskfyllda alternativet och förblir sista steget.

Ett aktuellt kompatibilitetsexempel gäller Omnissa Horizon 2503 Agent, dess Redirection Scanner och Sophos Core Agent 2025.x. Om flera program börjar krascha först efter denna uppgradering kontrolleras först om Scanner Redirection verkligen behövs. Om funktionen inte används tas den bort från Horizon Agent. Annars testas den processpecifika kompatibilitetsinställning som Omnissa Support anger och, endast som sista alternativ, ett snävt begränsat Sophos Exploit Mitigation-undantag. Registret säkerhetskopieras och en pilotenhet används före ändringen; ett generellt undantag för alla kraschande program skulle minska skyddet i onödan.

Ett IPS-undantag begränsar Direction, Remote Address, Remote Port och Local Port. Minst Address eller Port måste anges. För inkommande RDP från en administrationsenhet används exempelvis Local Port 3389 med exakt Remote Address, inte en godtycklig Source Port.

Device Isolation

Isolation-undantag tillåter snävt avgränsad kommunikation trots att en Endpoint är isolerad. En Local Port låter andra enheter nå denna port på det isolerade systemet. En Remote Port eller Remote Address begränsar utgående anslutningar från den isolerade enheten.

För undersökning tillåts exempelvis inkommande RDP på port 3389 eller SSH på port 22 endast från ett administrationsnät. För Cleanup Tools tillåts en utgående anslutning till en viss Tool Server. Allmän internetåtkomst skulle motverka syftet med isoleringen.

PUA och upptäckt program

En PUA behöver inte vara malware men kan vara oönskad. Godkännandet avgörs av verksamhetsbehov. Globalt Authorize PUA tillåter den på alla datorer, medan ett Policy-undantag begränsar omfattningen.

Godkänn ett False Positive som program

Godkända program hanteras under Global Settings > Protection and Remediation > Allow and Block > Files > Allowed Applications.

Godkännandet förhindrar samma Detection och kan återställa sanerade kopior från SafeStore. Det gäller alla datorer och användare och används därför endast efter verifiering.

Sophos erbjuder beroende på plattform flera identiteter:

MetodEffektBedömning
Certificatetillåter program med samma betrodda certifikatföredras när leverantör och certifikat har verifierats
SHA-256tillåter exakt denna filversionsmalt, måste förnyas efter uppdateringar
Pathtillåter program på angiven platsriskablare i skrivbara sökvägar

Certificate är Sophos föredragna metod men kan omfatta andra program från samma utgivare. Certifikatinnehavaren måste verifieras.

Tillåt ett upptäckt program direkt från händelsen

Den utförliga vägen börjar under My Environment > Computers & Servers. Öppna den berörda enheten, leta upp detekteringen på fliken Events och välj Details. Under Allow this application kan man beroende på plattform välja Certificate, SHA-256 eller Path. Allow tillämpar godkännandet och kan återställa en fil som tidigare har satts i karantän.

Godkännandet gäller alla datorer och användare. Därefter hoppar Sophos över samma Threat Detection, men kontrollerar fortfarande programmet vid start efter Exploits, Ransomware och skadligt beteende. Certificate kan tillåta fler program med samma certifikat, SHA-256 endast denna version och Path den angivna installationsplatsen. På Linux kan filer med en sökväg som inte är kodad i UTF-8 inte återställas via Path; då krävs SHA-256.

Undanta Exploit-detektering specifikt

Efter ett bekräftat Exploit False Positive öppnar man först My Environment > Computers & Servers > Enhet > Events > Detektering > Details. Under Don’t detect this again finns två alternativ med olika omfattning:

  • Exclude this Detection ID from checking undertrycker exakt detta beteende för programmet. Andra sökvägar, filer eller beteenden kan generera ett annat Detection ID och förblir synliga.
  • Exclude this application from checking undantar programmet från alla Exploit-kontroller. Det här alternativet har störst Scope och förblir sista steget.

Exclude sparar ett Detection ID-undantag under Global Exclusions och ett programundantag under Exploit Mitigation Exclusions. Båda händelseåtgärderna gäller globalt för alla användare och datorer. Därför väljs först Detection ID. Om samma bekräftade detektering ändå återkommer kontrolleras Scope igen innan hela programmet undantas.

För en begränsad målgrupp öppnar man i stället lämplig Endpoint- eller Server-Threat Protection Policy. Under Settings > Exclusions > Add Exclusion > Detected Exploits (Windows/Mac) väljs och läggs detekteringen till, varefter tilldelningen till de avsedda användarna eller enheterna kontrolleras. Programmets övriga Exploit-kontroller förblir aktiva. Det rekommenderas inte att stänga av Exploit Mitigation helt för en programtyp under Runtime Protection.

Om ett känt program redan före en Detection endast ska undantas från en viss Mitigation öppnar man Global Settings > Protection and Remediation > Allow and Block > Global Exclusions > Add Exclusion. Typen Exploit Mitigation and Activity Monitoring (Windows) tar emot en programsökväg. Wildcards och variabler som stöds är möjliga, men används endast dokumenterat på grund av deras större räckvidd. Under Mitigations stängs endast den berörda kontrollen av, följt av Add och Save. Om Protect Application stängs av inaktiveras alla Exploit-kontroller för programmet, medan kontrollerna av Malware och Ransomware förblir aktiva.

Undanta ett Detection ID för Ransomware från en händelse

Ett bekräftat Ransomware False Positive öppnas under My Environment > Computers & Servers > Computer > Events. I Details väljer man under Don’t detect this again uteslutande Exclude this Detection ID from checking och bekräftar med Exclude. Central skapar posten i Global Exclusions, vilket innebär att den gäller för alla användare och datorer.

Den globala effekten gör arbetsflödet till ett undantag för sällsynta, tekniskt belagda False Positives. Dessförinnan kontrolleras Hash, signatur, processkedja, berörda filer och reproducerbarhet. För en begränsad grupp används om möjligt ett snävare Policy-baserat undantag i stället för den globala händelseknappen.

Blockera misstänkt program med Hash

Med en Sophos XDR-licens kan misstänkta Windows-program blockeras tenantövergripande med SHA-256 under Global Settings > Protection and Remediation > Allow and Block > Files > Blocked Items. Befintliga kopior rensas från datorerna. Listan stöder upp till 5'000 Hashes och visar orsak och vem som skapade blockeringen.

Detta är ingen allmän filblocklista. Sophos accepterar endast program som bedöms som misstänkta utifrån Reputation och ignorerar Hashes för andra filtyper eller filer med betrodd Reputation. Före registrering granskas därför Hash tillsammans med sökväg, signatur och Detection. SHA-256-värdet finns i Detection Event eller Threat Graph för en upptäckt fil; för en ännu inte upptäckt fil kan Endpoint Self Help > File Info användas.

Om en Hash tas bort får programmet starta igen. En fil som redan har rensats återställs dock inte automatiskt. Ett legitimt False Positive tillåts efter kontroll via Allowed Applications.

Test och rollback

  1. Skapa undantaget i en liten Pilot Policy.
  2. Reproducera programmet och ursprungsfelet.
  3. Kontrollera Sophos Events och Health State.
  4. Bekräfta att bara förväntad sökväg eller process omfattas.
  5. Utöka målgruppen först därefter.
  6. Dokumentera ägare och slutdatum.
  7. Ta bort undantaget efter leverantörs- eller Sophos-fix och testa.

Ett undantag utan återställningstest blir snabbt en permanent teknisk risk.

Rensa befintliga undantag

Minst kvartalsvis exporteras eller granskas globala och Policy-undantag. Ta bort poster utan ägare, utgångna Workarounds, program som inte längre finns, dubbletter och breda Wildcards.

Account Health Check kan synliggöra särskilt osäkra globala undantag och Policy-undantag. Ett grönt värde bekräftar endast att Sophos inte hittade de högriskmönster som denna kontroll känner igen. Det ersätter ingen fackmässig bedömning av undantagets syfte.

Vanliga felbeslut

Leverantören kräver ett helt katalogträd

Jämför rekommendationen med aktuell produktversion och skrivbara sökvägar. Ofta kan den begränsas till databasfiler, Cache eller en signerad process.

Event försvinner efter ett globalt undantag

Det visar endast att skyddet kringgicks, inte att filen är säker eller undantaget lämpligt.

Ett godkänt program fungerar fortfarande inte

Då var Malware-detekteringen kanske inte orsaken. Exploit Mitigation, Peripheral Control, Web Control, DLP eller en annan produkt kan vara inblandad. Event-typen avgör nästa steg.

Vanliga frågor

Är Policy-undantag säkrare än globala undantag?

De begränsar effekten till utvalda användare eller enheter och föredras normalt. Även ett Policy-undantag är en säkerhetsrisk och måste vara specifikt.

Vilken godkännandemetod är bäst för ett legitimt program?

Sophos rekommenderar ett verifierat leverantörscertifikat. SHA-256 är smalare men gäller bara en filversion. Path är särskilt riskabelt i skrivbara mappar.

Bör leverantörens undantagslistor tas över oförändrade?

Nej. Begränsa dem till aktuell version, berörda komponenter och nödvändiga sökvägar och testa först i en pilotgrupp.