Sophos Endpoint [LAB 14] Tính năng Recovery File trên Sophos Central

huyhuynh

Internship/Fresher
Feb 22, 2022
52
4
8
24
Ba Ria - Vung Tau
Xin chào mọi người, ở bài viết này mình sẽ hướng dẫn cách Recovery file đã bị Sophos phát hiện và xóa trên máy chủ Server Linux.

I. Giới thiệu:

Với Sophos Endpoint - Có thể tự động Detect và Clean Up File Malware trên các máy chủ và sẽ được thông báo trên Sophos Central để người dùng có thể kiểm tra sự kiện hoặc thông tin từ máy chủ đó.
Nhưng nếu có trường hợp, người dùng muốn loại trừ một vài file hoặc tệp nào đó để khi upload vào máy chủ mà Sophos không clean up thì với tính năng Allow Application sẽ đáp ứng được nhu cầu bên trên của người dùng và có thể chủ động để review và cleanup nếu cần thiết.

II. Hướng dẫn Recovery File với tính năng Allow Application trên Sophos Central

Bước 1:
Trước tiên, các bạn cần tạo một file malware để kiểm thử tính năng này. Ở đây, mình có tạo một file malware có tên là eicar.com, thực hiện upload vào máy chủ đã được cài đặt Sophos Agent và kiểm tra trạng thái của máy chủ trên Sophos Central.
Bước 2: Sau khi Sophos phát hiện có file malware trên thiết bị thì sẽ detect và cleanup, người dùng có thể vào Sophos Central để kiểm tra event.

AD_4nXe0yKfX8eT1ym8B6o586Ec2mVTrpjUeV8BDY5-OEnEohgashi1Vg1iULrOQJlywUvMp7DDKL6iAKzvK9m8zIci1CjJOqP0YbcU3Hb-EQLGJnGUC73mSSq4H5CFIHl7FD3qWu5UPpDNWeaP3KSGPCDz7OwkMbpKkzMf2e2yV


Bước 3: Với Linux Server, có hỗ trợ thư mục SafeStore để người dùng có thể kiểm tra xem các file đã được cleanup và các file nằm trong thư mục SafeStore sẽ được giữ ở trạng thái quarantine.
AD_4nXfaEOlr79IDQN8UQLJk1qlv0UoQSV8ZcSkhM3yrlMuhilZOLw1bPP48-esd0VvTg-WK-1XBw178frEt38WTd34v-7BmpCAwego34a6iJBm0gtCVjtrBrBXB5HxfniWIGzY1dqMaS8_aS7362YWUNQkEKLLlhDLTHoQmDbI7


Bước 4: Quay lại Sophos Central, truy cập vào thiết bị đó và chọn Details ở mục Summary

AD_4nXeMi2j3UL4sD9ddlXhWGhavh8_aoOfm0vHCdohT54eLrYCQF9-gghFPRMSD8bDXC9f1zxjXY__pCg5sQBe8PbLnIAC3XJjVwY0aa_FaCasD35lKUS8KUbK03ocf7OgxwTp0FG87X6zIGPtdOelZ99NTW9r-54pSCx1cSoM4ow


Bước 5: Sophos hỗ trợ tính năng Allow Application - cho phép có thể cấu hình ngoại lệ quét cho một thư mục, một file hoặc một đường dẫn nào đó để loại trừ việc scan malware của agent.

AD_4nXdKjMx1aivEgZHcxvLOFA7n9k78z0pgjU-bgOnAwCsheVz_BXCknSbP-3zlyBEc9FC4NUgXKox-Zacl4bRhcovG94YCg0QOMERRarPMJqTmzhjRyv4PoUR62j4RxhaSuMOymmVx_oXWLCNcHvTuTC_m-yRci_h7caJxBMBzKA


Bước 6: Vào mục Allowed Application để kiểm tra.

AD_4nXeDNLPmtZ3nMcxBp4TbBpnt4m0BGXprgv_EgYfrZ_MCB9EY_Ryu_snhZmY9q_K3jNYgdINjmAi89HA6XrX-3DgKfhQM4xp2_AAzin3wSwSnkuCdIEGOOr04dhNa-KnpJPnC-6Exzfq8Tl5lrA8qcmZWevbK9uCRzobR45zrzA


Bước 7: Truy cập thư mục Safestore trên Linux Server để kiểm tra trạng thái file

AD_4nXcDXHwE0UzJ4dLljI1Ssmgbw3D-xwQyDjiYwbsxEr1lnkWxYuAoy1s6o83d-4YBDE0ROnk6fwnr3nqQVT9bLPiGtC2JmmOV9wgUt-DKeA-GTK_4C2itfTPHF9fBOj0Jbeh5RS7jMqVgB-6CejhhtvxbmlHvGJGHir_q9yFw


Bước 8:
Quay lại Sophos Central, kiểm tra file đã được restored

AD_4nXctSAmBW2EViAwNPwHNeI19FqFeQUiuC6fFRmXCoHKFf4CdPEhR701NiTXX7yvcEC2mJjKQRlXG6_jAKpNmSebnzBD5dA-cePCJYZ4nDEYXWvE0TELN5kTHay88ie9AqGloMA2n5SHtli96cFuTyG9XYt1f2X-ryO6UF4dr


Cảm ơn các bạn đã xem bài viết của mình :D
 

About us

  • Securityzone.vn là một trang web chuyên về an ninh mạng và công nghệ thông tin. Trang web này cung cấp các bài viết, tin tức, video, diễn đàn và các dịch vụ liên quan đến lĩnh vực này. Securityzone.vn là một trong những cộng đồng IT lớn và uy tín tại Việt Nam, thu hút nhiều người quan tâm và tham gia. Securityzone.vn cũng là nơi để các chuyên gia, nhà nghiên cứu, sinh viên và người yêu thích an ninh mạng có thể trao đổi, học hỏi và chia sẻ kiến thức, kinh nghiệm và giải pháp về các vấn đề bảo mật trong thời đại số.

Quick Navigation

User Menu