Inför Unauthorized File Protection säkert på Windows-servrar
Snabbväg: Skapa en Unauthorized File Protection-policy för en liten pilotgrupp med Windows-servrar under My Products > Server > Policies och aktivera själva policyn. Slå dessutom på Enable tracking of unauthorized file changes under Settings och välj Monitor execution of unauthorized files without blocking. Kontrollera under Policies på varje enskild server vilken policy som tillämpas, granska händelser och nödvändig programvara och tillåt bara väl motiverade poster med snäva undantag. Testa först därefter Block execution of unauthorized file för samma pilotgrupp. Att spara och tilldela policyn bevisar i sig varken att den är aktiverad eller att den har effekt på servern.
Viktigt för befintliga Server Lockdown-installationer: Att policyn bytt namn till Unauthorized File Protection (SUFP) är inte en verifierad migrering av den installerade Lockdown-produkten. Enligt Sophos påverkar namnbytet inte redan angivna tillåtna och blockerade filer och mappar i befintliga Lockdown-policyer. En låst server måste låsas upp innan den nya policyn kan användas. Använd inte denna artikel som instruktion för att ta bort Lockdown-komponenter, konvertera policyer automatiskt eller återställa ett tidigare värdtillstånd. Inventering, upplåsning och byte på värden hör till den separata migreringsprocessen från Lockdown till UFP; den ansvariga funktionen måste först granska och godkänna ett förfarande som passar den aktuella värden.
Vad policyn skyddar – och var gränserna går
Unauthorized File Protection är en policy enbart för Windows-servrar. Den spårar filåtgärder från icke-privilegierade processer som skapar, ändrar eller flyttar Portable Executable-filer (PE). Även skapande av hårda länkar och namnbyte på mappar hör till de övervakade aktiviteterna. Syftet är att hantera körning av obehöriga filer, inte att generellt blockera all skrivåtkomst eller att utföra File Integrity Monitoring för godtyckliga filer.
Filens rykte påverkar beslutet: Lokala filer med högt anseende får köras så länge de inte finns på blockeringslistan. Ändringar av filer med lågt till medelhögt anseende spåras; efter en ändring av en obehörig process kan körningen blockeras i Block-läge. I Block-läge blockerar en post på blockeringslistan filer oavsett deras anseende, med de undantag för Sophos- och systemfiler som Sophos anger; i Monitor-läge rapporteras i stället en obehörig körning. Om avsikten är att generellt förbjuda ett legitimt, allmänt använt program bör du granska den separata policyn för Server Application Control i stället för att ge ett generellt SUFP-undantag.
MSI är inte PE. Ett MSI-installationspaket blockeras inte automatiskt som en PE-fil. PE-filer som packas upp vid installationen eller körs efteråt kan däremot blockeras, särskilt om de inte har högt anseende och inte matchar tillåtelselistan. En installation kan därför avbrytas eller se ut att lyckas, trots att det installerade programmet senare inte startar. MSI-sökvägar eller mappar med MSI-filer kan läggas till på tillåtelse- eller blockeringslistan; Sophos tar hänsyn till dem vid beslut om installation och körning av PE-filer som härrör från dem. Ett MSI-undantag är därför inte en riskfri ersättning för att kontrollera leverantör, ursprung och vilka körbara filer som faktiskt behövs.
Förbered piloten och börja i Monitor-läge
Välj ett fåtal representativa, upplåsta Windows-servrar med ett känt underhållsfönster, till exempel en testserver med samma applikationer och uppdateringskedja som produktionsgruppen. Dokumentera tenant, servernamn, tilldelad servergrupp, nuvarande gällande policy, tjänster samt planerade installations- eller uppdateringsjobb. Spara de tidigare policyinställningarna och deras tilldelning så att du vid behov kan återställa dem specifikt. En säkerhetskopia eller en testad återställning av applikationen ersätter inte kontroll av policyn.
- Öppna My Products > Server > Policies och skapa en policy av typen Unauthorized File Protection. Använd ett tydligt namn som
SUFP-Windows-Pilot; namnet är valfritt och inte ett förinställt Sophos-värde. Tilldela policyn endast de dokumenterade pilotservrarna eller deras lilla servergrupp. Kontrollera innan du sparar att ingen högre prioriterad policy av samma typ åsidosätter pilotpolicyn eller att ytterligare servrar av misstag omfattas. Kontrollera uttryckligen på policyns detaljsida att själva policyn är aktiverad; en avaktiverad policy blir inte aktiv genom sin tilldelning eller spårningsinställningen. - Öppna Settings, aktivera Enable tracking of unauthorized file changes och välj Monitor execution of unauthorized files without blocking. Spara policyn. Enable tracking är en inställning inne i policyn, inte dess separata på/av-knapp. Monitor-läget rapporterar obehöriga körningar i stället för att blockera dem; det är ingen prövning av undantag som automatiskt kan skilja säkert mellan legitima och skadliga filer.
- Öppna My Products > Server > Servers > [Servername] > Policies för varje pilotserver. Jämför före testet den tillämpade policyns namn och typ Unauthorized File Protection med pilotpolicyn; om Base eller en annan policy med högre prioritet gäller i stället måste du först korrigera omfattning, aktivering och prioritet. Dokumentera utgångsläget och kontrollera samma flik igen efter ändringar. Låt först därefter normala tjänster, schemalagda uppgifter, uppdateringar och ett godkänt test av applikationsinstallationen köras under pilotfönstret. Anteckna server, tidpunkt, fil, sökväg, SHA-256 eller signerare (om tillgängligt), den process som kör filen och den ansvariga applikationen för avvikande händelser. En period utan händelser, men utan representativ arbetsbelastning, bevisar inte att Block är säkert i produktion.
Håll undantag och blockeringar snäva
Under Allowed items kan du med Add allowed item lägga till en post av typen File, Folder, SHA256 eller Signer; välj även Save på policysidan efter dialogrutan. Matchande tillåtna poster räknas som privilegierade. Föredra en fullständigt kvalificerad filsökväg eller, för en specifik fil som inte ändras, dess kontrollerade SHA-256-värde. En mapp med undermappar eller en signerare kan omfatta betydligt mer programvara och kräver en separat riskbedömning. Ge inte generella undantag för nedladdnings- eller temporära mappar där många kan skriva; kontrollera först den faktiska uppdateringskedjan och skrivrättigheterna.
Under Blocked items kan du med Add blocked item också välja File, Folder, SHA256 eller Signer. En blockeringslista ersätter varken detektering av skadlig programvara eller en ogranskad kataloginventering. Jokertecken och variabler kan användas för fil- och mappsökvägar, men inte generellt för SHA256 eller Signer. Använd den ursprungliga UNC-sökvägen för mappade fjärrenheter och den ursprungliga lokala sökvägen för lokala mappar som mappats med subst; enhetsbokstäverna i mappningen är inte tillförlitliga policysökvägar här. Spara både i dialogrutan och på policysidan efter varje post och kontrollera effekten på nytt i piloten.
Kontrollera effekten och testa Block målinriktat
Öppna My Products > Server > Servers, välj pilotservern och kontrollera återigen den tillämpade SUFP-pilotpolicyn under fliken Policies. Kontrollera dessutom Events och, vid blockeringar, de senaste posterna i Summary: fliken Policies visar vilken policy som tillämpas, medan händelser visar observerade körningar eller faktiska blockeringar. Händelselistan innehåller bland annat tidpunkt, händelse och – där de finns – Details. För ett definierat tidsintervall finns Reports > General Logs > Events. Med EDR eller XDR kan behöriga administratörer få ytterligare detaljer genom egna Live Discover-frågor mot sophos_unauthorized_actions_journal; det är varken ett krav för grundförfarandet eller ett bevis för att alla miljöer tillhandahåller samma frågedata.
När legitima flöden har observerats i Monitor-läge och nödvändiga undantag har motiverats ändrar du endast pilotpolicyn till Block execution of unauthorized file och kontrollerar på nytt under Policies på pilotservern att just den policyn tillämpas. Positivt test: Upprepa det godkända applikations- eller uppdateringsflöde som tidigare observerades i Monitor-läge. Det måste fortsätta fungera utan oväntade blockeringshändelser; om ingen körning avsiktligt blockeras krävs ingen blockeringshändelse. Valfritt negativt test: Kör endast i en isolerad pilotmiljö och efter godkännande en ofarlig, ej tillåten PE-fil som är särskilt avsedd för detta test och vars obehöriga körning tidigare har observerats som en händelse i Monitor-läge. Förvänta dig en motsvarande blockeringshändelse på rätt server endast om körningen faktiskt blockeras; dra annars inte förhastade slutsatser om blockeringens effekt, utan kontrollera inställningar och filens anseende. Använd varken skadlig programvara eller ett oavsiktligt produktionsflöde som test. Vid en blockering kan även en avisering från Sophos Endpoint Agent visas; på en obevakad server är konsolen eller händelsen en tillförlitligare kontrollmetod.
Kriterier innan omfattningen utökas: Den aktiverade policyn tillämpas med rätt namn och typ under fliken Policies på varje pilotserver, nödvändiga tjänster och installationsprogram fungerar även efter uppdateringar, oväntade händelser har utretts och det finns en ansvarig för nya förfrågningar om undantag. Ett valfritt negativt test dokumenteras separat; dess blockeringshändelse är inget obligatoriskt bevis för ett lyckat positivt test. Utöka först därefter omfattningen stegvis. För inte okritiskt över poster från Monitor-händelser till en tillåtelselista som gäller för hela tenanten.
Om något blockeras: avgränsa orsaken och återställ ändringen
Om en tjänst inte startar eller en MSI-installation misslyckas, jämför först tidpunkt och server med Events. Kontrollera att händelsen verkligen hör till Unauthorized File Protection, vilken PE-sökväg som berörs och om en annan policy, MSI-innehållet eller en annan skyddsmekanism kan vara orsaken. Kontrollera därefter den gällande tilldelningen, sökvägen (UNC i stället för mappning), filens anseende, poster på blockeringslistan och befintliga snäva undantag. Tillåt inte blint en hel installationsmapp bara för att en enskild PE-fil sticker ut.
För att återställa den egna ändringen i pilotpolicyn, sätt den dokumenterade pilotpolicyn till Monitor execution of unauthorized files without blocking igen, ta specifikt bort olämpliga poster på tillåtelse- eller blockeringslistan som lagts till under piloten och återställ den ursprungliga omfattningen eller tilldelningen utifrån dokumentationen av utgångsläget. Spara, jämför den policy som faktiskt tillämpas under Policies på varje berörd server med det dokumenterade utgångsläget, testa applikationsflödet igen och följ nya händelser. Detta återställer policyändringen; det innebär varken att redan ändrade filer återställs eller att en MSI-installation eller en migrering från äldre Lockdown automatiskt rullas tillbaka. Om tjänsten fortfarande inte fungerar i Monitor-läge eller om värden fortfarande är låst ska du inte improvisera ytterligare ingrepp i Lockdown eller agenten: dokumentera status och händelser och ta upp det konkreta fallet med Sophos Support och den ansvariga funktionen för den separata migreringen från äldre Lockdown.