Testa Sophos Endpoint-skyddsfunktioner säkert
En installerad endpoint med grön status bevisar att agenten i grunden rapporterar som frisk. Den verifierar dock inte de specifika kontroller som behandlas här: Download Reputation, realtidsskanning, Sophos simuleringar för beteendebaserat skydd med Malicious Behavior, Adaptive Attack Protection och Critical Attack Warning samt den förväntade Web Control-policyn. Efter en utrullning, plattformsändring eller större policyjustering bör därför dessa testvägar som stöds kontrolleras med ofarliga testartefakter.
Riktig skadlig kod hör inte hemma i ett funktionstest. Använd endast de Security Test Tools som Sophos anger och den standardiserade EICAR-filen. Testet körs på en godkänd pilotenhet, inte på en produktionsserver eller delad lagringsplats.
Vad ett fullständigt test bekräftar
Varje test godkänns på flera nivåer:
- Den förväntade lokala skyddsåtgärden inträffar.
- Användaren får rätt meddelande där plattformen stöder det.
- Central visar en händelse med rätt enhet, användare, policy och tidpunkt.
- Artefakten blockeras eller rensas och lämnas inte körbar.
- Health State och kommunikation är rimliga efter testet.
En enskild EICAR-detektering bekräftar bara den testade skanningsvägen. Den bevisar inte Exploit Protection, Ransomware Protection, Web Control, DLP eller XDR-telemetri.
Realtids- och on-demand-skanning med EICAR
EICAR är en standardiserad, ofarlig testfil som antivirusprodukter avsiktligt detekterar som skadlig kod. Hämta den direkt från eicar.org eller skapa den som en lokal testfil enligt EICAR:s instruktioner.
För on-access-testet sparas eller kopieras filen till en lokal testkatalog. För on-demand-testet startas en skanning av katalogen. Förväntat resultat är blockering eller rensning samt motsvarande Central-händelse.
Skicka inte filen via e-post, lägg den inte på en produktionsnätverksresurs och inkludera den inte i ett programvarudistributionssystem. Annars testas andra skyddslager eller system i stället för den avsedda endpointen.
Download Reputation i Windows
För att köra det ofarliga reputationstestet ska du öppna Endpoint Security och välja Low Reputation EXE och sedan följa de aktuella instruktionerna. Hämta filen i webbläsaren, men kör inte EXE-filen om inte instruktionerna uttryckligen kräver det. Kontrollen fungerar endast på Windows-endpoints. Förväntat resultat är en Download Reputation-varning eller den åtgärd som konfigurerats i den effektiva policyn.
Om testet inte ger någon reaktion kontrolleras Agent Mode, Threat Protection-policyn, webbläsarens nedladdningsväg, proxy, HTTPS-inspektion och händelsetidpunkt. En blockering i webbläsare eller proxy före endpointen är inte ett lyckat Download Reputation-test.
Sophos-simuleringar för beteendeskydd
Under Endpoint Security tillhandahåller sophostest.com ofarliga Sophos-testartefakter. Använd endast de filer och instruktioner som för närvarande publiceras där; kopiera inte skript, payloads eller direktlänkar från forum. För Malicious Behavior förväntas exakt BehaveTest_2d. I tvåstegstestet Adaptive Attack Protection går endpointen först synligt in i AAP-läge, varefter en Disrupt_*-regel utlöses. Testet Critical Attack Warning genererar BehaveTest_2c; Sophos anger att den tillhörande Central-varningen kan fördröjas.
Detekteringsnamn för Malicious Behavior följer ett fast mönster: i Tactic_1a (T1234.123) anger prefixet MITRE-taktiken och T...-numret den närmast matchande tekniken eller undertekniken; mem/family-a i Tactic_1a (T1234.123 mem/family-a) anger en malwarefamilj som upptäckts i minnet. Disrupt_, Cleanup_ och Prevent_ betyder blockering av angriparaktivitet, borttagning av tillhörande artefakter och förhindrande av störningar i skyddsfunktioner. Före eskalering ska händelsetyp, fullständigt detekteringsnamn och MITRE-ID korreleras med testnamn, enhet och tidpunkt. Tolkningen gäller inte den äldre funktionen Detect malicious behavior (HIPS).
Kör en simulering i taget på pilotenheten och avsluta den efteråt. Om förväntat bevis saknas ska testet inte upprepas med tredjepartsverktyg. Kontrollera licens, operativsystem, komponenter, effektiv Threat Protection-policy, agentstatus och tidsintervall i Central och eskalera sedan till Sophos Support med testnamn, tid och enhet.
Web Protection och Web Control
Under Sophos Security Test Tools > Web Security & Control finns ofarliga mål för spyware-, malware- och kategoritester. Bestäm först vilket lager som ska blockera åtkomsten: Endpoint Web Control, DNS Protection, Protected Browser eller en nätverksbrandvägg kan visa olika blockeringssidor.
Testa minst en tillåten, varnad och blockerad åtgärd samt ett HTTPS-anrop. Jämför sedan Endpoint-händelsen med den effektiva policyn. En blockeringssida utan motsvarande Endpoint-händelse kan komma från ett annat skyddslager.
Testa kontrollpolicyer med verksamhetsscenarier
Application Control, Peripheral Control och DLP kräver ingen testfil med skadlig kod. Använd i stället ett kontrollerat tillåtet och förbjudet verksamhetsscenario för varje funktion:
- en känd testapplikation från den valda Application Control-kategorin,
- en godkänd och en icke godkänd USB- eller MTP-lagringsenhet,
- en syntetisk DLP-fil med testdata och den överföringsmetod som faktiskt används.
Testerna ska omfatta inte bara blockering utan även händelse, användarmeddelande, undantag och återställning. Använd inte riktiga kunddata, inloggningsuppgifter eller konfidentiella produktionsdokument.
Dokumentera resultatet
Ett godkännande av utrullningen innehåller datum, enhet, operativsystem, Agent Mode, agentversion, effektiva policyer, testkälla, förväntat och faktiskt resultat samt tillhörande Central-händelser. Åtgärda avvikelser före nästa utrullningssteg.
Skapa inte kontinuerlig automatiserad EICAR-trafik för löpande kontroll. Övervaka Health, uppdaterings- och policystatus kontinuerligt; genomför fullständiga funktionstest efter relevanta ändringar och regelbundet på en definierad testenhet.
Rensning och eskalering
Ta efter varje test bort alla kvarvarande testfiler, arkiv och syntetiska DLP-data från testmappen. Återställ inte objekt i karantän; spara först Central-händelsen och den lokala aviseringen som bevis. Återställ tillfälliga undantag och policytilldelningar, uppdatera pilotenheten och kontrollera den igen. Godkänn testet först när den förväntade händelsen visar rätt enhet och tid, artefakten inte längre är åtkomlig och Health och kommunikation är normala igen.
Om enheten förblir röd, rensningen misslyckas eller händelsen saknas efter ett rimligt synkroniseringsintervall ska skyddet inte inaktiveras och testet inte fortsätta upprepas. Isolera enheten vid misstanke om intrång; registrera tid, tidszon, enhets-ID, agentversion, policy, testnamn och skärmbilder och eskalera till intern säkerhetsdrift eller Sophos Support. Artikeln beskriver en procedur och hävdar inte att ett test har körts i en viss tenant.
Vanliga frågor
Bevisar EICAR att alla Sophos-skyddsfunktioner fungerar?
Kan testet genomföras på en XDR Sensor?
Ytterligare länkar
- EICAR: hämta testfilen för skydd mot skadlig kod — syfte, säker användning, varianter och vägledning för rensning.