Ir al contenido
Avanet

Introducir Sophos Endpoint Control Policies en la práctica

Application Control, Peripheral Control, Web Control y Data Loss Prevention complementan la protección frente a malware con reglas empresariales. No bloquean lo mismo y no deben tratarse como interruptores intercambiables.

La introducción segura sigue en todos los casos el mismo patrón: observar el inventario, definir reglas, probar un grupo piloto, medir el impacto y solo después bloquear.

¿Qué política resuelve cada tarea?

PolíticaPropósitoDecisión habitual
Application Controldetectar o bloquear software no deseado, pero no necesariamente dañinoRemote Tools, juegos, navegadores antiguos
Peripheral Controlcontrolar acceso a dispositivos y medios extraíblesalmacenamiento USB solo lectura
Web Controlpermitir, avisar o bloquear sitios por categoría o lista propiaGenAI, streaming, categorías de malware
Data Loss Preventiondetectar y limitar transferencias de contenido sensibledatos personales o financieros

Todas se crean en My Products > Endpoint > Policies y se aplican mediante orden y grupo de destino.

Application Control

Application Control utiliza una lista de aplicaciones controlables mantenida por Sophos. Sophos recomienda primero solo detectar:

  1. seleccionar categorías y aplicaciones deseadas
  2. activar detección en Scheduled y On-Demand Scans
  3. no bloquear todavía durante el acceso
  4. esperar al menos un periodo de observación completo
  5. analizar Events en Reports > General Logs > Events
  6. retirar de la selección las aplicaciones necesarias
  7. activar detección de acceso y bloqueo en el piloto

La opción de controlar automáticamente futuros programas que Sophos añada a una categoría puede provocar nuevos bloqueos sin otro cambio. Solo se utiliza deliberadamente.

Peripheral Control

Peripheral Control admite Windows y macOS, pero los tipos disponibles difieren. Según el tipo existen Allow, Read Only, Block o Block Bridged.

El inicio debe ser Monitor but do not block. Así se obtiene una lista de dispositivos realmente usados para crear excepciones con Model ID o Instance ID.

⚠️ No cortar el acceso de red: Bloquear dispositivos Wireless o Modem puede impedir el contacto con Sophos Central. Los adaptadores aprobados se excluyen antes de aplicar la regla. De lo contrario puede requerirse acceso local.

En macOS no están disponibles todas las categorías. Por ejemplo, los dispositivos Bluetooth no se bloquean y Camera no está disponible.

Web Control

Web Control gestiona categorías y listas propias. Las nuevas políticas Web profile añaden categorías de productividad y Generative AI, y actualmente solo están disponibles para Windows con Sophos Endpoint 2026.1 o posterior.

Otras plataformas siguen utilizando ajustes clásicos. En entornos mixtos debe comprobarse qué variante entiende realmente cada dispositivo.

Las asignaciones propias se mantienen en Website Management y se usan mediante tags como categorías personalizadas. Una excepción web global omite Web Control y no es el método habitual para un departamento concreto.

Data Loss Prevention

Endpoint DLP controla transferencias de archivos no intencionadas. Las reglas definen contenido o atributo y acción. Las políticas agrupan reglas y pueden asignarse a usuarios, equipos y Windows Servers.

Sophos proporciona plantillas regionales. Son un punto de partida, no una validación completa de compliance. La lógica, el idioma, los tipos propios y los procesos permitidos se prueban con archivos reales.

Las acciones posibles incluyen confirmación del usuario o bloqueo. Los mensajes personalizados explican el contacto interno y la alternativa permitida.

Considerar el rendimiento

Las reglas de contenido leen el archivo. Archivos grandes y muchas reglas consecutivas retrasan la transferencia. Las reglas por nombre o tipo son más ligeras. Por ello se limitan las políticas y se prueban tamaños habituales.

Despliegue en cinco fases

  1. Scope: definir plataformas, grupos, proceso y responsables.
  2. Observe: recopilar aplicaciones, periféricos, sitios y flujos de datos.
  3. Design: definir reglas simples y excepciones concretas.
  4. Pilot: avisar o bloquear y analizar soporte y Events.
  5. Enforce: ampliar por fases y mantener las reglas.

Una función no se introduce simultáneamente con varios cambios grandes, ya que una incidencia no podría atribuirse a un interruptor.

Comunicación a usuarios

Desktop Messaging puede añadir un mensaje propio en varias políticas. Un buen texto explica en una frase qué se bloqueó y cómo solicitar una excepción internamente.

Los códigos técnicos sin acción posible solo aumentan los tickets. El mensaje tampoco debe revelar reglas DLP sensibles ni controles internos.

Guías detalladas

Esta página se centra deliberadamente en la estrategia general de implantación. La configuración completa y el troubleshooting se describen en los artículos específicos:

Preguntas frecuentes

¿Debe Application Control bloquear inmediatamente?

No. Sophos recomienda detectar y evaluar primero las aplicaciones utilizadas. Después se bloquea la selección corregida en un piloto.

¿Puede Peripheral Control interrumpir el contacto con Central?

Sí. Si se bloquean adaptadores Wireless o Modem sin excepción, el dispositivo puede perder el acceso de gestión.

¿Una plantilla DLP ya es una regla de compliance terminada?

No. Es un punto de partida. Contenido, acciones, False Positives, rendimiento y procesos deben probarse con datos representativos.