未授權檔案防護原則
我們已將伺服器 鎖定重新命名為未授權檔案防護。"已新增用於管理未授權檔案防護的新控制項。這些變更不會影響您在現有伺服器 鎖定原則中建立的允許或封鎖的檔案與資料夾。我們鼓勵現有的伺服器 鎖定客戶規劃轉換至未授權檔案防護,以受益於改進的功能。
注意
必須先解除鎖定伺服器,才能使用未授權檔案防護原則。如需有關解除鎖定伺服器的資訊,請參閱 伺服器摘要。
未授權檔案防護會追蹤由非特權處理程序所執行的檔案作業,這些作業會建立、修改或移動可攜式執行檔 (PE) 檔案。它也會追蹤檔案硬連結的建立以及資料夾的重新命名。
信譽檢查
未授權檔案防護會利用 SophosLabs 所指派的信譽。信譽評分表示檔案的可信度。未授權檔案防護使用信譽評分的方式如下:
-
具有高信譽的本機檔案會被授權執行,除非它們符合原則封鎖清單上的項目。
管理員可以使用應用程式 控制 原則來封鎖來自合法且廣泛使用之應用程式的檔案執行。請參見 伺服器應用程式控管策略。
-
具有低至中等信譽的本機檔案會被追蹤變更。如果未授權的處理程序修改了檔案,未授權檔案防護會封鎖檔案執行。
-
具有任何信譽的本機檔案(Sophos 和系統檔案除外)若符合未授權檔案防護原則的封鎖清單,將會被封鎖。
注意
您可以使用 Sophos Endpoint Self Help (ESH) 工具檢查檔案的信譽評分。如欲瞭解更多詳情,請參閱 檔案資訊。
如欲瞭解更多關於信譽評分的詳情,請參閱 請求最新情報。
設定未經授權之檔案保護原則
前往 我的產品 > Server > 原則。
若要設置原則,請按以下步驟操作:
- 前往 我的產品 > Server > 原則。
- 建立 未經授權之檔案保護 原則。請參見 建立或編輯策略。
- 開啟原則的 設定 索引標籤並視需要進行設定。
啟用對未經授權之檔案變更的追蹤
開啟 啟用對未經授權之檔案變更的追蹤。
您可以選取以下設定之一:
-
監控未經授權之檔案的執行而不封鎖:啟用後,Sophos Endpoint 會向 Sophos Central 回報未經授權之檔案的執行,但不會封鎖它。
您可以使用這些詳細資料將必要的檔案新增至允許清單,然後再開啟 封鎖未經授權之檔案的執行 選項。
-
封鎖未經授權之檔案的執行:啟用後,Sophos Endpoint 會封鎖未經授權之檔案的執行。
當執行遭到封鎖時,您會看到來自 Sophos Endpoint Agent 的彈出式訊息,通知使用者檔案已被封鎖。管理員可以在 伺服器 的 事件 索引標籤上查看詳細資料。請參見 伺服器事件。
您可以在伺服器 摘要 或 事件 索引標籤中查看最近封鎖檔案的事件。若要查看特定時間間隔的事件報告,請前往 報告 > 一般記錄 > 事件。
Sophos EDR 或 XDR 客戶也可以使用自訂 Live Discover 查詢,從 sophos_unauthorized_actions_journal 資料表中擷取所有可用的事件詳細資料。
若要建立或編輯自訂查詢,請參閱 編輯或建立查詢。
若要執行自訂查詢,請參閱 Live Discover。
允許項目
您可以允許執行特定檔案,或允許執行來自特定資料夾或其子資料夾的所有檔案。符合此清單中項目的項目具有特殊權限。
提示
我們建議您指定完整的檔案路徑。
若要允許項目,請執行下列操作:
- 按一下新增允許項目。
-
在新增允許項目對話方塊上,請執行下列操作:
- 選取檔案、資料夾、SHA256或簽署者。
-
輸入檔案或資料夾的路徑,或是 SHA-256 或簽署者值。
您僅能針對檔案和資料夾使用萬用字元和變數。請參見 Windows 掃描排除項。
-
按一下 儲存。
-
在伺服器保護頁面上,按一下儲存。
攔截項目
您可以封鎖特定檔案,或來自特定資料夾或其子資料夾的所有檔案的執行。
若要封鎖檔案或資料夾,請依照下列步驟操作:
- 按一下新增封鎖項目。
-
在新增封鎖項目對話方塊上,請執行下列操作:
- 選取檔案、資料夾、SHA256或簽署者。
-
輸入檔案或資料夾的路徑,或是 SHA-256 或簽署者值。
您僅能針對檔案和資料夾使用萬用字元和變數。請參見 Windows 掃描排除項。
-
按一下 儲存。
-
在伺服器保護頁面上,按一下儲存。
MSI 檔案安裝
MSI 檔案是通常用於在 Windows 裝置上安裝軟體的安裝套件。它們不是 PE 檔案,且「未經授權的檔案保護」會套用特殊邏輯來處理它們。
MSI 檔案不會被封鎖,但它們可能包含在安裝期間解壓縮並執行的 PE 檔案。如果這些 PE 檔案沒有高信譽評分,「未經授權的檔案保護」會封鎖它們,導致安裝失敗。即使安裝完成,「未經授權的檔案保護」仍會封鎖已安裝的 PE 檔案(如果它們沒有高信譽評分且不符合原則允許清單)。
MSI 檔案路徑或包含 MSI 檔案的資料夾可以新增至原則允許清單和封鎖 清單。「未經授權的檔案保護」在決定是否封鎖安裝,或允許執行已安裝的 PE 檔案或安裝期間解壓縮的 PE 檔案時,會檢查 MSI 檔案是否符合這些清單。