Konfigurera File Integrity Monitoring för Windows Server i Sophos Fusion
File Integrity Monitoring (FIM) loggar ändringar i övervakade filer, mappar, registernycklar och registervärden på Windows-servrar. Funktionen förhindrar inte ändringarna. För en säker start: tilldela en separat FIM-policy till endast en pilotserver, aktivera Use File Integrity Monitoring, lägg till en begränsad sökväg för en egen applikation och verifiera en godkänd ändring i den serverns Events. Efter aktivering övervakar Sophos redan kritiska Windows-systemfiler; egna platser kompletterar den övervakningen.
Före piloten: omfattning och utgångsläge
FIM är en serverpolicy endast för Windows-servrar. Den äldre variabelreferensen nämner även tidigare Windows-versioner; det innebär inte att Windows Server 2008 eller FIM för Linux stöds i dag. Kontrollera pilotserverns utgåva, build, installerade skydd och licens mot Sophos aktuella stöd och ert avtal. Om agenten ännu inte är installerad, slutför först driftsättningen på Windows Server. Servern måste kunna kommunicera med Sophos Fusion, och den gällande policyn för Server Threat Protection måste ha Enable event journals aktiverat: enligt Sophos fungerar inte heller Server File Integrity Monitoring om Event Journals är avaktiverade där. Event Journals är inte samma sak som serverns Events, som kontrolleras senare.
Dokumentera policynamnet, tilldelade servrar eller pilotgruppen, tidigare FIM-status samt alla befintliga övervakningsplatser och undantag innan något ändras. Kom överens om ett underhållsfönster med applikationsansvariga. Ändra inte en Base Policy som gäller brett för en pilot: då kan ett till synes lokalt test även påverka andra servrar. Kontrollera tilldelningen och den gällande policyn på den enskilda servern innan testfilen ändras.
Välj platser med hänsyn till brus
Välj först filer eller registerposter vars ändringar faktiskt ska undersökas: till exempel en egen tjänsts konfigurationsfil i stället för dess roterande loggar, cache eller temporära filer. I exemplet är C:\ProgramData\ExampleCorp\Service\config.ini enbart en fiktiv, egenhanterad tjänstekonfiguration. Ersätt produkt-, katalog- och filnamn med en verklig sökväg på pilotservern och klargör med den ansvariga vem som får ändra den och när. Att övervaka en hel katalog som C:\ProgramData skapar onödiga händelser och gör relevanta ändringar svårare att upptäcka.
Under Custom monitoring > Add location avgör Type vad som övervakas:
- File: Välj en specifik fil om ändringar i just den filen är intressanta. För pilottestet passar en särskilt förberedd konfigurationsfil som inte är produktionskritisk.
- Folder: Som standard övervakar Sophos både mappen och filerna i den. Om bara ändringar i filerna, men inte i själva mappen, ska rapporteras avmarkerar du Monitor changes to the folder as well as the files. Det här alternativet döljer inte filerna.
- Registry Key: Övervakar nyckeln, inte dess värden. Om du till exempel vill kontrollera värdet
PilotFlagunder en applikationsspecifik nyckel somHKEY_LOCAL_MACHINE\SOFTWARE\ExampleCorp\Servicemåste du välja Registry Value som typ och ange det faktiska, befintliga värdet i dialogrutan. Exemplet är ingen verklig Windows- eller Sophos-nyckel; ändra inte systemnycklar för att funktionstesta.
För filsökvägar som varierar mellan installationer stöder FIM-policyn egna variabler, exempelvis %programdata% för C:\ProgramData, %programfiles% för C:\Program Files och %systemroot% för C:\Windows (exempelsökvägar ur Sophos referens). En möjlig pilotsökväg är %programdata%\ExampleCorp\Service\config.ini. Kontrollera på målservern vilken sökväg den valda variabeln faktiskt ger och att filen finns; referensens exempel garanterar inte att alla installationer använder samma sökvägar. Överför inte syntax eller jokertecken från skanningsundantag till FIM utan att kontrollera att de fungerar där.
Under Monitoring exclusions > Add exclusion kan irrelevanta platser undantas från FIM-övervakningen. Ett undantag av typen Folder omfattar mappen och dess filer; för Registry Key omfattar det nyckeln och dess värden. Gör därför aldrig ett undantag så brett att det även omfattar konfigurationen du just vill kontrollera. Undantag från FIM-övervakning är inte undantag från skanning efter skadlig kod och ändrar inte skyddets omfattning i Server Threat Protection. Vid återkommande brus: avgränsa först den övervakade platsen och undanta sedan bara den del som bevisligen är legitim. Dokumentera ansvarig, skäl och datum för omprövning.
Tilldela policyn och testa utan onödig risk
- Skapa under My Products > Server > Policies en policy av typen File Integrity Monitoring för piloten (Sophos FIM-hjälp visar ibland My Product i singular). Tilldela den endast pilotservern eller en tydligt avgränsad servergrupp och aktivera policyn. Använd exempelvis namnet
FIM - Windows Pilot; namnet kan väljas fritt. - Välj Use File Integrity Monitoring på fliken Settings. Under Custom monitoring > Add location anger du lämplig Type och en godkänd plats som faktiskt finns. Välj Add eller Add Another och spara sedan policyn. Lägg vid behov till ett snävt avgränsat undantag under Monitoring exclusions > Add exclusion. En post i listan kan redigeras via sin sökväg eller tas bort med krysset.
- Öppna pilotservern under My Products > Server > Servers och kontrollera under Policies att just de förväntade policyerna för FIM och Threat Protection gäller. Lita inte enbart på den sparade konfigurationen.
- När policyn har börjat gälla utför du först ett godkänt filtest: ändra en tidigare säkerhetskopierad, icke produktionskritisk testfil på den övervakade platsen och återställ därefter dess ursprungliga innehåll under kontrollerade former. Dokumentera testtid med tidszon, server, sökväg och ändringsgodkännande. Återställningen kan själv skapa ytterligare en händelse. Testa inte registret på produktionsnycklar; använd endast ett säkerhetskopierat testvärde som applikationsansvarig har godkänt om ett registertest behövs.
- Jämför tidsintervallet med testtidpunkten under My Products > Server > Servers > [Pilotserver] > Events. Matcha händelsen mot server, tidpunkt och typ av ändring; öppna Details om de finns. View Events Report visar händelser per typ och dag. En matchande händelse visar att den här ändringen observerades, inte att efterlevnaden är fullständig, att alla ändringar upptäcks eller att ändringar blockeras. Den garanterar inte heller någon innehållsdiff.
Lägg till fler servrar i små omgångar först när både testhändelsen och den normala applikationsdriften har kontrollerats. Följ händelsemängden under vanliga uppdaterings- och underhållscykler; undanta inte kända programuppdateringar slentrianmässigt.
Om händelser saknas eller blir för många
Ingen händelse efter teständringen: Kontrollera först målservern och testtiden inklusive tidszon. Kontrollera sedan gällande FIM-policy, Use File Integrity Monitoring, exakt Type (Registry Key är inte Registry Value), den upplösta filsökvägen och eventuella överlappande Monitoring exclusions. Kontrollera också att Enable event journals är aktiverat i den gällande policyn för Server Threat Protection och att servern för närvarande kommunicerar med Fusion. Sök utifrån tidsintervall och enhet i servervyn Events och vid behov i Events Report; en sökning på filnamn i den globala Events Report är inte tillförlitlig för detta. Gör en andra godkänd pilotändring först efter att du har avgränsat orsaken. Om orsaken inte kan beläggas, bevara policyläget och tidpunkten och kontakta Sophos Support i stället för att radera registerposter eller agentfiler på chans.
För många händelser: Stäm av ändringarnas källa med applikationsansvarig. Om en för bred mapp har valts, byt till den avgörande filen eller en snävare plats. Undanta bara bekräftade, oundvikliga delplatser via Monitoring exclusions och utför sedan ett nytt relevant positivt test. Ett generellt undantag för hela den övervakade mappen gör beviset värdelöst.
Återgång: Stoppa ytterligare policytilldelningar. Om en pilotregel är felaktig tar du bort den nyligen tillagda platsen eller undantaget, eller återställer den dokumenterade tidigare policytilldelningen. Om piloten i stort har misslyckats avaktiverar du FIM i policyn som endast är tilldelad piloten. Kontrollera sedan det gällande läget under Policies på servern och spara händelsehistoriken för utredningen. Att återställa policyn återställer inte en fil eller ett registervärde som redan har ändrats; använd den separat kontrollerade applikationssäkerhetskopian eller ändringens återgångsplan för det. Stäng inte av befintliga Windows-skyddsfunktioner eller Event Journals som en påstådd FIM-återgång.