Hoppa till innehållet
Avanet

Testa Sophos Endpoint-skyddsfunktioner säkert

En installerad endpoint med grön status bevisar att agenten i grunden rapporterar som frisk. Den bevisar inte att Download Reputation, realtidsskanning, Malicious Traffic Detection eller den förväntade Web Control-policyn faktiskt fungerar på enheten. Efter en utrullning, plattformsändring eller större policyjustering testas därför hela skyddsvägen med ofarliga testartefakter.

Riktig skadlig kod hör inte hemma i ett funktionstest. Använd endast de Security Test Tools som Sophos anger och den standardiserade EICAR-filen. Testet körs på en godkänd pilotenhet, inte på en produktionsserver eller delad lagringsplats.

Vad ett fullständigt test bekräftar

Varje test godkänns på flera nivåer:

  1. Den förväntade lokala skyddsåtgärden inträffar.
  2. Användaren får rätt meddelande där plattformen stöder det.
  3. Central visar en händelse med rätt enhet, användare, policy och tidpunkt.
  4. Artefakten blockeras eller rensas och lämnas inte körbar.
  5. Health State och kommunikation är rimliga efter testet.

En enskild EICAR-detektering bekräftar bara den testade skanningsvägen. Den bevisar inte Exploit Protection, Ransomware Protection, Web Control, DLP eller XDR-telemetri.

Realtids- och on-demand-skanning med EICAR

EICAR är en standardiserad, ofarlig testfil som antivirusprodukter avsiktligt detekterar som skadlig kod. Hämta den direkt från eicar.org eller skapa den som en lokal testfil enligt EICAR:s instruktioner.

För on-access-testet sparas eller kopieras filen till en lokal testkatalog. För on-demand-testet startas en skanning av katalogen. Förväntat resultat är blockering eller rensning samt motsvarande Central-händelse.

Skicka inte filen via e-post, lägg den inte på en produktionsnätverksresurs och inkludera den inte i ett programvarudistributionssystem. Annars testas andra skyddslager eller system i stället för den avsedda endpointen.

Download Reputation i Windows

Under Endpoint Security > Low Reputation EXE tillhandahåller sophostest.com ett ofarligt reputationstest. Enligt Sophos fungerar kontrollen endast på Windows-endpoints. Förväntat resultat är en Download Reputation-varning eller den åtgärd som konfigurerats i den effektiva policyn.

Om testet inte ger någon reaktion kontrolleras Agent Mode, Threat Protection-policyn, webbläsarens nedladdningsväg, proxy, HTTPS-inspektion och händelsetidpunkt. En blockering i webbläsare eller proxy före endpointen är inte ett lyckat Download Reputation-test.

Malicious Traffic Detection

Sophos dokumenterar ett ofarligt VBScript-test som anropar en särskild URL på sophostest.com. Kopiera den aktuella kommandosekvensen direkt från Sophos-KBA:n, spara den som mtd.vbs på pilotenheten och kör den. När MTD är aktivt skapas en detektering C2/generic-B.

Testet kräver den installerade komponenten Sophos Network Threat Protection. Om ingen detektering uppstår kontrolleras därför först Agent Mode, installerad komponent, policy, proxy och faktisk URL-åtkomst. Ta bort skriptet efter testet och distribuera det inte som ett allmänt diagnostikverktyg.

Web Protection och Web Control

Under Sophos Security Test Tools > Web Security & Control finns ofarliga mål för spyware-, malware- och kategoritester. Bestäm först vilket lager som ska blockera åtkomsten: Endpoint Web Control, DNS Protection, Protected Browser eller en nätverksbrandvägg kan visa olika blockeringssidor.

Testa minst en tillåten, varnad och blockerad åtgärd samt ett HTTPS-anrop. Jämför sedan Endpoint-händelsen med den effektiva policyn. En blockeringssida utan motsvarande Endpoint-händelse kan komma från ett annat skyddslager.

Testa kontrollpolicyer med verksamhetsscenarier

Application Control, Peripheral Control och DLP kräver ingen testfil med skadlig kod. Använd i stället ett kontrollerat tillåtet och förbjudet verksamhetsscenario för varje funktion:

  • en känd testapplikation från den valda Application Control-kategorin,
  • en godkänd och en icke godkänd USB- eller MTP-lagringsenhet,
  • en syntetisk DLP-fil med testdata och den överföringsmetod som faktiskt används.

Testerna ska omfatta inte bara blockering utan även händelse, användarmeddelande, undantag och återställning. Använd inte riktiga kunddata, inloggningsuppgifter eller konfidentiella produktionsdokument.

Dokumentera resultatet

Ett godkännande av utrullningen innehåller datum, enhet, operativsystem, Agent Mode, agentversion, effektiva policyer, testkälla, förväntat och faktiskt resultat samt tillhörande Central-händelser. Åtgärda avvikelser före nästa utrullningssteg.

Skapa inte kontinuerlig automatiserad EICAR-trafik för löpande kontroll. Övervaka Health, uppdaterings- och policystatus kontinuerligt; genomför fullständiga funktionstest efter relevanta ändringar och regelbundet på en definierad testenhet.

Vanliga frågor

Bevisar EICAR att alla Sophos-skyddsfunktioner fungerar?

Nej. EICAR bekräftar endast den specifika filskanningsväg som testas. Web Control, Exploit Protection, Ransomware Protection, DLP och XDR testas separat.

Kan testet genomföras på en XDR Sensor?

XDR Sensor tillhandahåller ingen Sophos Anti-Malware- eller Web-blockering. Den befintliga tredjepartsprodukten måste täcka skyddstesterna i detta läge; Sophos-sensorfunktioner verifieras via telemetri, Live Discover och isolering.