跳至內容

未授權檔案防護原則

我們已將伺服器 鎖定重新命名為未授權檔案防護。"已新增用於管理未授權檔案防護的新控制項。這些變更不會影響您在現有伺服器 鎖定原則中建立的允許或封鎖的檔案與資料夾。我們鼓勵現有的伺服器 鎖定客戶規劃轉換至未授權檔案防護,以受益於改進的功能。

注意

必須先解除鎖定伺服器,才能使用未授權檔案防護原則。如需有關解除鎖定伺服器的資訊,請參閱 伺服器摘要

未授權檔案防護會追蹤由非特權處理程序所執行的檔案作業,這些作業會建立、修改或移動可攜式執行檔 (PE) 檔案。它也會追蹤檔案硬連結的建立以及資料夾的重新命名。 

信譽檢查

未授權檔案防護會利用 SophosLabs 所指派的信譽。信譽評分表示檔案的可信度。未授權檔案防護使用信譽評分的方式如下:

  • 具有高信譽的本機檔案會被授權執行,除非它們符合原則封鎖清單上的項目。

    管理員可以使用應用程式 控制 原則來封鎖來自合法且廣泛使用之應用程式的檔案執行。請參見 伺服器應用程式控管策略

  • 具有低至中等信譽的本機檔案會被追蹤變更。如果未授權的處理程序修改了檔案,未授權檔案防護會封鎖檔案執行。

  • 具有任何信譽的本機檔案(Sophos 和系統檔案除外)若符合未授權檔案防護原則的封鎖清單,將會被封鎖。

    注意

    您可以使用 Sophos Endpoint Self Help (ESH) 工具檢查檔案的信譽評分。如欲瞭解更多詳情,請參閱 檔案資訊

如欲瞭解更多關於信譽評分的詳情,請參閱 請求最新情報

設定未經授權之檔案保護原則

前往 我的產品 > Server > 原則

若要設置原則,請按以下步驟操作:

  1. 前往 我的產品 > Server > 原則
  2. 建立 未經授權之檔案保護 原則。請參見 建立或編輯策略
  3. 開啟原則的 設定 索引標籤並視需要進行設定。

啟用對未經授權之檔案變更的追蹤

開啟 啟用對未經授權之檔案變更的追蹤

您可以選取以下設定之一:

  • 監控未經授權之檔案的執行而不封鎖:啟用後,Sophos Endpoint 會向 Sophos Central 回報未經授權之檔案的執行,但不會封鎖它。

    您可以使用這些詳細資料將必要的檔案新增至允許清單,然後再開啟 封鎖未經授權之檔案的執行 選項。

  • 封鎖未經授權之檔案的執行:啟用後,Sophos Endpoint 會封鎖未經授權之檔案的執行。

    當執行遭到封鎖時,您會看到來自 Sophos Endpoint Agent 的彈出式訊息,通知使用者檔案已被封鎖。管理員可以在 伺服器事件 索引標籤上查看詳細資料。請參見 伺服器事件

您可以在伺服器 摘要事件 索引標籤中查看最近封鎖檔案的事件。若要查看特定時間間隔的事件報告,請前往 報告 > 一般記錄 > 事件

Sophos EDR 或 XDR 客戶也可以使用自訂 Live Discover 查詢,從 sophos_unauthorized_actions_journal 資料表中擷取所有可用的事件詳細資料。

若要建立或編輯自訂查詢,請參閱 編輯或建立查詢

若要執行自訂查詢,請參閱 Live Discover

允許項目

您可以允許執行特定檔案,或允許執行來自特定資料夾或其子資料夾的所有檔案。符合此清單中項目的項目具有特殊權限。

提示

我們建議您指定完整的檔案路徑。

若要允許項目,請執行下列操作:

  1. 按一下新增允許項目
  2. 新增允許項目對話方塊上,請執行下列操作:

    1. 選取檔案資料夾SHA256簽署者
    2. 輸入檔案或資料夾的路徑,或是 SHA-256 或簽署者值。

      您僅能針對檔案和資料夾使用萬用字元和變數。請參見 Windows 掃描排除項

    3. 按一下 儲存

  3. 伺服器保護頁面上,按一下儲存

攔截項目

您可以封鎖特定檔案,或來自特定資料夾或其子資料夾的所有檔案的執行。

若要封鎖檔案或資料夾,請依照下列步驟操作:

  1. 按一下新增封鎖項目
  2. 新增封鎖項目對話方塊上,請執行下列操作:

    1. 選取檔案資料夾SHA256簽署者
    2. 輸入檔案或資料夾的路徑,或是 SHA-256 或簽署者值。

      您僅能針對檔案和資料夾使用萬用字元和變數。請參見 Windows 掃描排除項

    3. 按一下 儲存

  3. 伺服器保護頁面上,按一下儲存

MSI 檔案安裝

MSI 檔案是通常用於在 Windows 裝置上安裝軟體的安裝套件。它們不是 PE 檔案,且「未經授權的檔案保護」會套用特殊邏輯來處理它們。

MSI 檔案不會被封鎖,但它們可能包含在安裝期間解壓縮並執行的 PE 檔案。如果這些 PE 檔案沒有高信譽評分,「未經授權的檔案保護」會封鎖它們,導致安裝失敗。即使安裝完成,「未經授權的檔案保護」仍會封鎖已安裝的 PE 檔案(如果它們沒有高信譽評分且不符合原則允許清單)。

MSI 檔案路徑或包含 MSI 檔案的資料夾可以新增至原則允許清單和封鎖 清單。「未經授權的檔案保護」在決定是否封鎖安裝,或允許執行已安裝的 PE 檔案或安裝期間解壓縮的 PE 檔案時,會檢查 MSI 檔案是否符合這些清單。