Hoppa till innehållet
Avanet

Sophos Server Application Control: identifiera först, blockera sedan

Snabbväg: Skapa under My Products > Server > Policies en Application Control-policy för utvalda Windows Server, till att börja med utan tilldelning och med Off.

  • Identifiera: Välj relevanta kategorier under Controlled Applications > Add/Edit List. Aktivera enbart Detect controlled applications during scheduled and on-demand scans under Detection Options och spara. Tilldela först därefter pilotservrarna, ställ policyn på On och kontrollera vilken policy som faktiskt tillämpas.
  • Utvärdera: Granska träffarna efter en skanning under Reports > General Logs > Events, med händelsetypen Application Control, mot serverarbetsbelastningarna.
  • Blockera: Först när nödvändiga serverprogram har avmarkerats i urvalet av kontrollerade program aktiveras Detect controlled applications when users access them och Block the detected application i en strikt begränsad pilot.

Application Control genomdriver ett verksamhetsbeslut om program som finns i Sophos katalog och som inte nödvändigtvis är skadliga. Funktionen är varken identifiering av skadlig kod eller filgodkännande via Sophos Unauthorized File Protection (SUFP). Den serverpolicy som beskrivs här gäller endast Windows Server, inte Linux och inte endpointpolicyn för arbetsstationer. Arbetsgången för endpoints är därför ingen mall för tilldelning till servrar.

Kartlägg serverarbetsbelastningarna före den första blockeringen

En blockering påverkar inte bara interaktiva administratörssessioner. Kontrollera på varje pilotserver, tillsammans med ansvarigt applikationsteam, även tjänster, schemalagda uppgifter, agenter för säkerhetskopiering och övervakning, fjärradministration, installationsprogram och leverantörsspecifika uppdateringsprogram. Exempel: På en applikationsserver kan ett fjärradministrationsprogram behövas för godkänd support, men inte på en annan server. Det avgörande är varje servers faktiska uppgift, inte ett allmänt kategorinamn.

Dokumentera i förväg pilotservrarna, ansvarig person, berörda program och versioner, tidpunkten för nästa schemalagda skanning, underhållsfönstret samt fungerande administratörsåtkomst och en återställningsväg. Fliken Applications under My Products > Server > Servers > [Servername] visar installerade program och är ytterligare en inventeringskälla; den är inte liktydig med träffar från identifiering via Application Control. Kontrollera vilken policy och vilka behörigheter som faktiskt finns i er tenant innan en tilldelning i produktion ändras. Om ett alternativ är låst kan det bero på globala inställningar från partnern eller Enterprise-administratören.

⚠️ Ändra inte den gemensamma Base-policyn för ett första blockeringstest: den kan påverka alla servrar som inte omfattas av en mer specifik policy. Redigera inte heller en befintlig produktionspolicy utan att först granska den; en ändring påverkar alla servrar som har tilldelats policyn.

Ställ in identifieringsfasen

  1. Välj funktionen Application Control via Add Policy under My Products > Server > Policies och ge policyn till exempel namnet Server-AppControl-Pilot. Skapa först den nya policyn med Off och utan servertilldelning; ställ den ännu inte på On. Namnet kan väljas fritt. Konfigurera först enbart identifiering under Settings, innan någon server får policyn.
  2. Öppna de kategorier som är relevanta för piloten under Controlled Applications > Add/Edit List. Select all applications lägger till att börja med alla poster i den valda kategorin i listan över program som ska undersökas; bekräfta med Save to List. Ta bara med kategorier vars påverkan går att utvärdera. Sophos underhåller programlistan; ett program som saknas i katalogen kan inte kontrolleras genom att hitta på en egen kategori.
  3. Välj enbart Detect controlled applications during scheduled and on-demand scans under Detection Options. Detect controlled applications when users access them och Block the detected application ska förbli avstängda. Spara inställningarna och kontrollera dem igen innan policyn tilldelas eller aktiveras.
  4. Tilldela först nu policyn enbart till de avsedda Windows-pilotservrarna eller deras servergrupp och ställ policyn på On. Kontrollera under My Products > Server > Servers > [Servername] > Policies för varje pilotserver att rätt Application Control-policy faktiskt tillämpas; vänta först därefter in testskanningen. Om flera policyer av samma typ finns gäller den första matchande aktiverade policyn i ordningen. Base-policyn är reserv för servrar utan mer specifik policy. Att bara spara eller tilldela en policy bekräftar inte att den faktiskt tillämpas.
  5. Identifieringen via skanning använder de schemalagda skanningarna och filtypsinställningarna i Threat Protection-policyn. Vänta tills pilotservrarna har slutfört en lämplig schemalagd skanning. Avmarkera alla andra händelsetyper än Application Control under Reports > General Logs > Events. Om ett valt program som kan identifieras upptäcks vid skanningen bör en träff med servernamn, program och tidpunkt visas; jämför dessa uppgifter med inventeringen av arbetsbelastningar. Om träffen saknas, kontrollera först att skanningen har slutförts, vilka filtyper som skannats, vilken policy som faktiskt gäller samt händelsefilter och tidsintervall. En tom rapport bevisar inte heller efter skanningen att det saknas relevanta program. Om till exempel ett sällan använt uppdateringsprogram eller en uppgift som bara körs vid underhåll saknas, utvärdera dessa förlopp separat i ett lämpligt testfönster innan något blockeras. En skanningsträff bevisar i sig varken aktiv användning eller att en senare blockering blir fri från oönskade följder.

Testa en begränsad blockering

  1. Avmarkera alla program som behövs för verksamheten i urvalet under Controlled Applications > Add/Edit List. Välj för blockeringstestet exakt en återstående katalogpost vars program faktiskt finns på pilotservern, inte behövs där och har godkänts för ett enstaka test i underhållsfönstret av den som ansvarar för arbetsbelastningen. Avmarkera även alla andra poster inför detta första blockeringstest och välj Save to List: annars skulle varje ytterligare markerad post också påverkas av blockeringen. Om det inte finns någon lämplig testpost ska blockeringsalternativet inte aktiveras och något blockeringstest inte tvingas fram. Aktivera inte den valfria inställningen New applications added to this category by Sophos i den första blockeringspiloten: nya katalogposter och nyare versioner av redan listade program skulle annars automatiskt kontrolleras och blockeras när blockeringsreglaget är aktivt.
  2. Aktivera Detect controlled applications when users access them och Block the detected application under Detection Options enbart om testposten har granskats och för den redan kontrollerade pilottilldelningen; spara policyn. Då blockeras åtkomst till kontrollerade program i stället för att enbart en skanningsträff rapporteras. Enbart identifiering via skanning, utan denna åtkomstidentifiering och blockeringsalternativet, innebär ännu ingen blockering.
  3. Kontrollera på nytt vilken policy som faktiskt gäller på en representativ pilotserver under Servers > [Servername] > Policies. Starta under underhållsfönstret som test enbart programmet från den överenskomna katalogposten som inte behövs: Negativtestet är att programmet inte får köras. Kontrollera under Reports > General Logs > Events den tillhörande Application Control-händelsen för rätt server, program och tidpunkt. Om blockering eller händelse uteblir, anta inte att blockeringen fungerar; kontrollera i stället den kontrollerade posten, versionen, båda reglagen, vilken policy som faktiskt gäller och händelsefiltret. Positivtest: Kontrollera efter testet att ett tillåtet verksamhetsprogram som avmarkerats i det kontrollerade urvalet fungerar, liksom den berörda tjänsten eller schemalagda uppgiften samt säkerhetskopiering och övervakning. Planera nästa servergrupp först när både blockeringen och de tillåtna arbetsbelastningarna har fungerat som avsett.

Enligt Sophos är Desktop Messaging påslaget som standard. En egen text kompletterar standardmeddelandet; om fältet lämnas tomt visas bara standardmeddelandet. För bakgrundstjänster och uppgifter utan interaktiv användare ersätter ett eventuellt skrivbordsmeddelande varken händelsen eller testet av arbetsbelastningen; förlita dig inte på synlig återkoppling där. Om ett önskat program saknas i Sophos katalog leder Application Control Request längst ned på fliken Settings till en begäran om att lägga till det – inte till en lokal signatur som börjar gälla omedelbart.

Felsök och återställ endast piloten

  • Inga händelser i identifieringsfasen: Kontrollera först på den berörda servern vilken policy som faktiskt tillämpas, dess On-status, tidpunkten för skanningen och skanningsinställningarna i Threat Protection. Kontrollera därefter händelsefilter och tidsintervall. Applications visar installerade program, inte nödvändigtvis träffar från Application Control.
  • Förväntad blockering uteblir: Kontrollera om den specifika posten har valts under Controlled Applications, om både åtkomstidentifiering och blockering är aktiva samt vilken policy som faktiskt gäller under Servers > [Servername] > Policies. Andra programversioner eller en startkomponent som inte finns i katalogen identifieras inte automatiskt på samma sätt.
  • En nödvändig tjänst eller ett uppdateringsprogram blockeras: Dokumentera berörd server, händelse, tidpunkt och program. Ta bort den nödvändiga posten ur det kontrollerade urvalet i pilotpolicyn eller stäng av blockeringsalternativet för piloten och spara. Om störningen är mer omfattande, inaktivera pilotpolicyn eller ta bort dess pilottilldelning; kontrollera först vilken annan policy, särskilt Base, som då kommer att gälla. Kontrollera efter uppdateringen vilken policy som faktiskt gäller på servern och testa den berörda tjänsten eller uppgiften på nytt. Skapa inte ett globalt undantag för skadlig kod som ersättning för denna korrigering i Application Control.

Denna återställningsväg återkallar bara det egna pilotbeslutet. Den innebär inget löfte om omedelbar policydistribution, omstart av processer som redan stoppats eller automatisk reparation av avbrutna uppgifter. Om en kritisk arbetsbelastning fortfarande är störd, följ den interna planen för återstart och eskalera till ansvarig support med händelse, policystilldelning och tidsstämplar.