Hoppa till innehållet
Avanet

Från Server Lockdown till Unauthorized File Protection: pilot och migrering

Kortversion: Välj en policygrupp som fortfarande är låst, dokumentera nuläge och återställningsväg och förbered före upplåsningen en inaktiverad Monitor-kopia utan tilldelningar. Lås upp pilotservrarna först under det godkända ändringsfönstret, tilldela kopian enbart till dessa servrar och aktivera den. Vänta minst 24 timmar efter varje policyändring innan UFP-händelserna utvärderas; tillåt legitima körningar specifikt och upprepa cykeln. Testa först därefter den förfinade Monitor-kopian som en separat Block-policy med snävt avgränsad tilldelning. Lämna den ursprungliga Lockdown-policyn och dess tilldelningar oförändrade för servrar som fortfarande är låsta.

Utgångsläge och godkännande

Det har meddelats att stödet för Server Lockdown upphör i oktober 2026; någon exakt dag har inte angetts. Befintliga Lockdown-policyer heter numera Unauthorized File Protection (UFP/SUFP). Deras tillåtna och blockerade poster finns kvar efter namnbytet. Däremot migrerar namnbytet inte någon låst värd: den måste låsas upp innan en aktiverad UFP-policy kan tillämpas. Lockdown litar även på filer som tillåten programvara har skapat eller ändrat; identiska policyposter innebär därför inte samma tillitsgrund under UFP. Förfarandet gäller befintliga Windows-servrar med Server Lockdown, inte en ny Lockdown-installation; Server Lockdown är inte tillgängligt med XDR Sensor.

Före ingreppet: Dokumentera servrar, ansvariga, underhållsfönster och Lockdown status under My Products > Server > Servers för varje tenant och policygrupp. Anteckna produkt- och agentversioner under Summary i servervyn och den policy som faktiskt tillämpas på varje värd under Policies. Dokumentera originalpolicyn med dess poster, tilldelningar och prioritet som en referens som inte får ändras. Bestäm representativa testbelastningar och ansvariga för tjänster, schemalagda jobb, uppdateringar och MSI-installationer; en lyckad MSI-installation bevisar inte att uppackade PE-filer kan startas senare. Kontrollera licens, operativsystem, versioner och behörigheter. Bekräfta applikationsbackup och återställningsväg samt eskaleringskontakter. Börja inte utan ett godkänt ändringsfönster, en testad väg tillbaka och ett accepterat riskläge för upplåsningen. Portalvyerna bevisar inte i sig att skyddet fungerar på värden.

Migrera en policygrupp som pilot

  1. Avgränsa piloten. Välj ett fåtal representativa testservrar och ange deras grupp och avsedda policy. Dokumentera Lockdown-status, tjänsternas tillstånd och viktiga applikationsflöden i förväg. Stoppa om policyns verkan är oklar eller återställning saknas; migrera inte en andra grupp samtidigt.
  2. Förbered Monitor före upplåsningen. Klona den befintliga UFP-policyn (tidigare Lockdown) under My Products > Server > Policies och ge kopian namnet Monitor – [Originalname]. Kontrollera och ta omedelbart i kopian bort ärvda tilldelningar under Assigned Servers och Assigned Server Groups: en klon får inte omfatta vare sig gruppen som fortfarande är låst eller andra servrar i stor skala. Ta bort alla övertagna poster under Allowed items (i äldre Lockdown-vyer Allowed files/folders) enbart i kopian; ta inte bort originalets tillåtelser. Granska övertagna Blocked items (tidigare Blocked files/folders) och avgör vilka poster som är föråldrade eller behövs. Aktivera Enable tracking of unauthorized file changes under Settings och välj Monitor execution of unauthorized files without blocking. Spara kopian tills vidare inaktiverad och utan tilldelningar. Ändra inte den aktiverade originalpolicyn, dess prioritet eller tilldelningarna för värdar som fortfarande är låsta.
  3. Lås upp piloten och aktivera Monitor. Välj Unlock under My Products > Server > Servers > [Servername] för varje utvald värd under ändringsfönstret och bekräfta; kontrollera sedan statusen. Upplåsningen tar inte automatiskt bort den lokala Lockdown-komponenten; att avinstallera den är inte ett steg i piloten. Lägg först nu till enbart de upplåsta pilotservrarna eller deras avgränsade testgrupp i Assigned Servers/Assigned Server Groups i Monitor-kopian under My Products > Server > Policies. Kontrollera före aktivering och Save på nytt att inga ärvda eller andra breda tilldelningar finns kvar. Aktivera och spara kopian. Kontrollera under My Products > Server > Servers > [Servername] > Policies för varje pilotserver att Monitor-kopian faktiskt tillämpas som UFP-policy; om en annan policy tillämpas, rätta först omfattning och prioritet för pilotkopian, utan att ändra originalet eller prioriteringarna för värdar som fortfarande är låsta. I Monitor-läget rapporteras otillåtna körningar i stället för att blockeras.
  4. Observera och tillåt specifikt. Testa representativa tjänster, jobb, uppdateringar och installationsprogram. Granska UFP-händelser under My Products > Server > Servers > [Servername] > Events eller Reports > General Logs > Events tidigast 24 timmar efter tilldelningen eller varje senare policyändring. Jämför server, tidpunkt, fil och åtgärd med testbelastningen. Tillåt endast bekräftade legitima körningar med snävt avgränsade poster under Allowed items i Monitor-kopian; ge inga generella tillåtelser för skrivbara temporära mappar eller nedladdningsmappar. Dokumentera beslut och ansvariga, välj Save på policysidan, vänta åter minst 24 timmar och granska nya händelser. Upprepa tills inga oförklarade händelser uppstår i de legitima flöden som testas. Uteblivna händelser utan relevant testbelastning är inte ett godkännande för Block; undersök det okända i stället för att tillåta det blint.
  5. Testa Block separat. Klona den förfinade Monitor-kopian och ge den namnet Block – [Originalname]. Kontrollera och ta omedelbart bort alla ärvda tilldelningar under Assigned Servers/Assigned Server Groups i Block-kopian; tilldela endast avsedda, upplåsta pilotservrar före aktivering och Save, så att ingen annan värd oavsiktligt får Block. Välj Block execution of unauthorized file under Settings, aktivera och spara kopian. Behåll Monitor-kopian som en avgränsad väg tillbaka. Kontrollera under My Products > Server > Servers > [Servername] > Policies för varje pilotserver att Block faktiskt tillämpas; justera vid behov endast pilotkopiornas omfattning eller prioritet. Testa tjänster, jobb och uppdateringar så att de fungerar, granska Events för oväntade blockeringar och utvärdera på nytt tidigast 24 timmar efter tilldelning eller ändringar. Kör ingen testfil i produktion utan separat godkännande. Gå vidare till nästa policygrupp med samma förfarande först efter dokumenterat godkännande.

Stopp, återgång och eskalering

Stoppa utrullningen vid oförklarade blockeringar, applikationsavbrott, uteblivna händelser trots förväntad testbelastning eller om fel policy tillämpas. Dokumentera server, tidpunkt, fil, tillämpad policy och tjänsternas tillstånd; använd inte en bred tillåtelseregel som snabbfix. Vid problem med Block efter godkännande, ta bort Block-tilldelningen för berörda pilotservrar eller inaktivera Block-kopian för denna omfattning. Enbart detta är ingen återgång: Den aktiverade Monitor-kopian måste vara tilldelad varje berörd värd och vara den högst prioriterade matchande UFP-policyn, annars kan en annan policy börja gälla när Block tas bort. Rätta pilotkopiornas omfattning och prioritet utan att ändra originalpolicyn eller tilldelningarna för värdar som fortfarande är låsta. Spara och kontrollera den faktiskt tillämpade Monitor-policyn för varje värd under My Products > Server > Servers > [Servername] > Policies; testa därefter tjänster och installationsprogram på nytt och bevaka händelser. Återställ felaktiga poster under Allowed items eller Blocked items endast utifrån den dokumenterade ändringen. Vid fortsatt störning, sätt applikationens återställningsplan i verket och kontakta driftansvariga samt Sophos Support.

Gränsen för vägen tillbaka: Att byta till Monitor återställer varken värdens tidigare låsta tillstånd, Lockdowns tillitsgrund eller ändrade filer. Inte heller garanterar den sparade originalpolicyn att servern kan låsas igen med identisk verkan. Lås inte servern igen på eget bevåg och ta inte bort agenten; kontrollera vid behov den värdspecifika återställningsvägen med Sophos Support. Skyddets verkan kan skilja sig mellan upplåsning och godkännande av Block; en övergång utan skyddsglapp utlovas inte.

För UFP-poster och en allmän pilot på Windows-servrar som redan är upplåsta, se Unauthorized File Protection för Windows-servrar.