Hoppa till innehållet
Avanet

Best practices för Sophos Endpoint Threat Protection

Threat Protection Policy är den viktigaste Endpoint-policyn i Sophos Central. Den styr inte bara klassisk Malware Scanning utan även beteendedetektering, Exploit Mitigation, CryptoGuard, Web Protection, Event Journals och andra Runtime Protection-funktioner.

Sophos rekommenderade inställningar är bästa utgångspunkt. Avvikelser hålls små, riktade och mätbara. En generellt försvagad Base Policy kan snabbt lösa kompatibilitet men ökar den blinda fläcken för alla Endpoints.

Baseline före finjustering

Under My Products > Endpoint > Policies > Threat Protection identifieras först effektiv Policy. Därefter besvaras:

  1. Vilka plattformar och Agent Modes får policyn?
  2. Motsvarar inställningarna aktuella Sophos-rekommendationer?
  3. Finns dokumenterade avvikelser eller gamla undantag?
  4. Är Event Journals och Threat Graphs tillgängliga för Investigation?

Account Health Check markerar viktiga avvikelser. Automatisk korrigering bör först provas i en pilotgrupp.

Skyddsområden och rekommendation

OmrådePraktisk rekommendation
Real-time Scanningbehåll aktiverat
Download Reputationminst Recommended
automatisk saneringbehåll aktiverad
Threat Graph creationbehåll aktiverad
Event Journalsbehåll aktiverade
CryptoGuardbehåll aktiverat
skydd mot fjärrkörd ransomwarebehåll aktiverat
Exploit Mitigation och Process Protectionbehåll aktiverat
Adaptive Attack Protectionbehåll aktiverat och aktuellt
Advanced Settingsbehåll standardvärden

Listan växer med agentversionerna. Jämför därför aktuell Policy med Sophos rekommendationsmarkeringar i stället för att använda en gammal skärmbild som bestående sanning.

Realtids- och nedladdningsskydd

Real-time Scanning kontrollerar filer vid åtkomst. Download Reputation bedömer nedladdade filer efter källa och spridning. Recommended blockerar låg Reputation automatiskt. Strict blockerar även medelhög och kan träffa fler legitima downloads.

Strict hör först hemma i en pilotgrupp. Beslutet baseras på verkliga Download Workflows och Events.

Sophos Live Protection hämtar aktuell Reputation för okända filer från Sophos. Deep Learning identifierar misstänkta filer med sin modell även utan klassisk signatur. Båda funktionerna ingår i baseline.

Gränser för Download Reputation

Download Reputation är en Windows-funktion för filer från stödda Browsers. Firefox-hämtningar bedöms inte denna väg. Sophos bestämmer Reputation från Hash, spridning, ålder och Source URL; full Query gäller främst körbara filer eller identifierade applikationer.

Query använder SXL4 via HTTPS. Scheduled Scans kan skicka Hashes och fylla lokal Cache, men framtvingar inget Download Reputation-beslut. Cache är begränsad till 200 MB och tar sedan bort äldre poster.

⚠️ Om Endpoint inte når SXL och Query får Timeout tillåts hämtningen utan Reputation Prompt. Download Reputation ersätter inte File Scanning, Deep Learning eller fungerande nätverk och Proxy.

Vid Troubleshooting skiljs Log only, avstängning av Detect low-reputation files, och avstängning av Live Protection och Online Query. Effekten varierar. Använd endast liten Test Policy med fast återställningstid.

Policy skiljer lokala, nätverks- och flyttbara media. Scan av Network Drives begränsas eftersom dubbel Scan på Client och File Server kostar Performance. Flyttbara media och nya Downloads är fortsatt viktiga ingångar.

Internet Scanning kan kontrollera HTTP direkt. För HTTPS beror Visibility på SNI och SSL/TLS Decryption. Ett blockerat HTTP Test bevisar inte samma inspektion för HTTPS.

Sanering och SafeStore

Sophos kan automatiskt sanera upptäckt malware. I Windows sker saneringen oberoende av den synliga inställningen. Rensade filer lagras i SafeStore och kan återställas genom en kontrollerad process.

Återställning är ingen normal användarfunktion. Före återställning kontrolleras Detection Name, källa, Hash, signatur, verksamhetsbehov och SophosLabs-bedömning. Processen för False Positives finns i Sophos Endpoint Threat Cleanup och malware-rensning.

SafeStore har fasta gränser: en enskild fil får vara högst 100 GB och totalt behålls högst 200 GB eller 2 000 filer. Gränserna är inget Backup-koncept. Verksamhetsdata säkerhetskopieras oberoende av detta.

Event Journals och Threat Graphs

Enable event journals bör vara aktivt. Journalerna levererar data till Threat Graphs, Live Discover och Forensic Snapshots.

Om funktionen stängs av saknas data för exakt den period som senare behöver undersökas. Det minskar synlighet och skydd. Aktivering i efterhand kan inte heller rekonstruera den saknade historiken.

Enable Threat Graph creation hjälper att spåra attackkedjan runt en Detection och hör till baseline för XDR och Incident Response.

I Windows använder Sophos Data Recorder den delade sessionen NT Kernel Logger. Om annat Trace-verktyg visar 0xb7 eller “file already exists” är sessionen upptagen. Avstängning av Enable Threat Graph creation frigör Logger men stoppar Threat Graphs. Använd endast som dokumenterat, tidsbegränsat diagnosfönster, aktivera sedan Policy och kontrollera Telemetry.

Ransomware-skydd

CryptoGuard skyddar dokument mot obehörig kryptering. Skydd mot fjärrkörd ransomware bör också vara aktivt eftersom en komprometterad enhet annars kan kryptera nätverksresurser.

Ytterligare alternativ skyddar mot EFS- och Master Boot Record-attacker. Vid en Detection undersöks enhet, användare, källprocess, nätverksresurser och angränsande system, inte bara filen.

Runtime Protection och Exploit Mitigation

Runtime Protection upptäcker misstänkt beteende, processmanipulation och skadlig nätverkstrafik, bland annat:

  • skydd mot Process Hollowing och DLL Injection,
  • blockering av ej betrodda DLL-sökvägar,
  • Credential Theft Protection,
  • skydd av MFA Browser Cookies,
  • detektering av skadliga Beacons,
  • skydd mot ETW-manipulation,
  • övervakning av missbrukade drivers och system calls.

Inställningar stängs inte av enskilt bara för att ett program kraschar. Koppla först Event till skyddsfunktionen och begränsa med pilot- eller Policy-undantag.

Andra aktuella områden är AMSI Protection för Script- och Memory Content, Intrusion Prevention för skadlig nätverkstrafik, Driver Detection samt skyddshändelser på Domain Controllers. IPS är inte aktivt som standard i Endpoint Policy och pilottestas därför medvetet. Det kontrollerar inkommande och utgående trafik på Windows-enheten och är inte samma sak som IPS i en nätverksfirewall.

Block QUIC browser connections tvingar stödda webbläsare bort från QUIC så att Web Controls ser avsedd väg. Testa moderna webbläsare, videokonferenser och webbapplikationer före aktivering.

Adaptive Attack Protection

Adaptive Attack Protection skärper automatiskt skyddet vid en aktiv attack. Funktioner kan också vara permanent aktiva, exempelvis skydd i Safe Mode, blockering av sårbara drivers och utökad Audit Policy Logging.

Pilotering är särskilt viktig för äldre specialdrivrutiner och administrativa säkerhetsverktyg. Inkompatibilitet hanteras med ett smalt undantag, inte global avstängning.

Om Self Help visar att Anti-Ransomware och alla Exploit Mitigation-funktioner är avstängda av Policy kontrolleras effektiv Threat Protection Policy. Avstängda Registry-värden som KernelFeatures eller NoCryptoGuard beskriver lokalt tillstånd men är inte platsen för reparation. Korrigera Policy i Central och verifiera lokalt efter synkronisering.

Disrupt-detekteringar och Safe Mode

En Detection med prefix Disrupt_ betyder att Adaptive Attack Protection avbröt beteende som kan höra till attack eller Pentest. Före Exclusion granskas enhet, användare, Detection, TTP Classification och planerat test. Vid legitim aktivitet auktoriseras konkret Rule Instance. Global avstängning är sista alternativet; den hindrar Disrupt_*, medan TTP Classifications för XDR kvarstår.

Block safe mode abuse blockerar misstänkt programmatisk Safe Mode-aktivering som Prevent_1a (T1562.009). Regeln rensar inte Malware. För underhåll stängs inställningen tillfälligt av på enheten via Override Sophos Central Policy, en smal Device Policy används eller Safe Mode startas från auktoriserad Live Response. Override löper ut efter fyra timmar men avslutas ändå medvetet.

Auktorisera inte en Prevent_1a Detection permanent; en angripare kan återanvända tekniken. Kontrollera sedan Policy, Tamper Protection och Health State.

Ytterligare Windows Audit Logging

Med Core Agent 2026.1 aktiverar Sophos inställningen Enable additional audit policy logging som standard. Den utökar Windows Security Event Log med händelser som är relevanta för Detection och Threat Hunting, däribland Kerberos-inloggningar, konto- och gruppändringar, Logons, Scheduled Tasks, åtkomst till Credential Manager, tjänsteinstallationer och ändringar av Audit Policy.

Den underliggande händelselistan kan inte konfigureras individuellt. På Domain Controllers, Terminal Servers och andra starkt belastade system kan Security Log därför växa betydligt snabbare. SIEM Ingestion, Retention, Event Log-storlek och befintliga Windows Audit GPOs kontrolleras före bred utrullning.

Inställningen kan inaktiveras men minskar då de data som är tillgängliga för Advanced Detection och Threat Hunting. Den stängs därför endast av efter uppmätt påverkan och dokumenterad avvägning, inte enbart på grund av ett högre antal Events.

HTTPS-dekryptering

Decrypt websites using SSL/TLS gör innehållsinspektion av krypterade webbplatser möjlig. Funktionen är inte aktiv som standard och kan göra Browsing långsammare eller störa Certificate Pinning.

Införande kräver integritets- och compliancebedömning, pilot med viktiga webbläsare och verksamhetsprogram, kontroll av känsliga kategorier och dokumenterad undantagsprocess.

Flera samtidiga dekrypteringspunkter på Endpoint och andra säkerhetstjänster skapar onödig komplexitet. Inspektionspunkten väljs medvetet. Artikeln behandlar endast Central Endpoint Policy.

Scheduled Scan

En veckovis Scheduled Scan kan fånga sällan använda data. Tiden avser lokal Endpoint-tid. Om enheten är avstängd väntar den till nästa planerade tillfälle.

Scheduled Scan ersätter inte realtidsskydd. Det aktuella Background-alternativet är begränsat till Windows. En missad Scheduled Scan körs inte ikapp obegränsat; testa därför exakt beteende för valt Scan-alternativ med en Offline Pilot. För mobila enheter väljs ett typiskt onlinefönster utan onödig belastning under huvudtid.

Undantag

Policy-undantag gäller endast målgruppen och föredras framför globala undantag. Varje undantag minskar skyddet och måste vara så specifikt som möjligt.

Breda undantag för diskar, profiler, Temp eller processer är särskilt riskabla. Detaljer finns i Konfigurera Sophos Central Endpoint-undantag säkert.

Verktyg som WinDbg Time Travel Debugging kan inte ansluta till skyddade Processes när Exploit Mitigation är aktivt. Endast undersökt Process får ett tidsbegränsat undantag för Exploit Mitigation and Activity Monitoring i separat Device Policy. Ta sedan bort Policy och verifiera skyddet.

Pilot och godkännande

Efter ändring kontrolleras effektiv Policy, Health State, nya Events, verksamhetsprocesser, Performance, Browser Behavior samt tillgänglighet för Threat Graph och Event Journal på pilotenheter.

Först därefter utökas målgruppen stegvis. Vid problem avgränsas den senaste ändringen i stället för att återställa hela Policy till osäkert tillstånd.

Godkännandet omfattar förutom en Test File även en kontrollerad Web Download, ett flyttbart medium, en Network Path och en legitim process med förhöjd Exploit Risk. Därmed testas inte bara en Scanner-inställning utan den faktiska skyddskedjan.

Vanliga frågor

Bör alla Sophos-rekommendationer tillämpas automatiskt?

Rekommendationerna är rätt baseline, men en massändring kontrolleras ändå mot dokumenterade undantag och i en pilotgrupp.

Varför bör Event Journals vara aktiverade?

De levererar data för Threat Graphs, Live Discover och Forensic Snapshots. Utan journaler saknas aktivitetshistoriken från den avstängda perioden.

Är HTTPS-dekryptering alltid lämplig?

Den ökar synligheten men kräver integritetskontroll, pilotering och undantagsprocess. Flera samtidiga TLS Inspection-punkter bör undvikas.