Introducir Sophos Endpoint Control Policies en la práctica
Application Control, Peripheral Control, Web Control y Data Loss Prevention complementan la protección frente a malware con reglas empresariales. No bloquean lo mismo y no deben tratarse como interruptores intercambiables.
La introducción segura sigue en todos los casos el mismo patrón: observar el inventario, definir reglas, probar un grupo piloto, medir el impacto y solo después bloquear.
¿Qué política resuelve cada tarea?
| Política | Propósito | Decisión habitual |
|---|---|---|
| Application Control | detectar o bloquear software no deseado, pero no necesariamente dañino | Remote Tools, juegos, navegadores antiguos |
| Peripheral Control | controlar acceso a dispositivos y medios extraíbles | almacenamiento USB solo lectura |
| Web Control | permitir, avisar o bloquear sitios por categoría o lista propia | GenAI, streaming, categorías de malware |
| Data Loss Prevention | detectar y limitar transferencias de contenido sensible | datos personales o financieros |
Todas se crean en My Products > Endpoint > Policies y se aplican mediante orden y grupo de destino.
Application Control
Application Control utiliza una lista de aplicaciones controlables mantenida por Sophos. Sophos recomienda primero solo detectar:
- seleccionar categorías y aplicaciones deseadas
- activar detección en Scheduled y On-Demand Scans
- no bloquear todavía durante el acceso
- esperar al menos un periodo de observación completo
- analizar Events en Reports > General Logs > Events
- retirar de la selección las aplicaciones necesarias
- activar detección de acceso y bloqueo en el piloto
La opción de controlar automáticamente futuros programas que Sophos añada a una categoría puede provocar nuevos bloqueos sin otro cambio. Solo se utiliza deliberadamente.
Peripheral Control
Peripheral Control admite Windows y macOS, pero los tipos disponibles difieren. Según el tipo existen Allow, Read Only, Block o Block Bridged.
El inicio debe ser Monitor but do not block. Así se obtiene una lista de dispositivos realmente usados para crear excepciones con Model ID o Instance ID.
⚠️ No cortar el acceso de red: Bloquear dispositivos Wireless o Modem puede impedir el contacto con Sophos Central. Los adaptadores aprobados se excluyen antes de aplicar la regla. De lo contrario puede requerirse acceso local.
En macOS no están disponibles todas las categorías. Por ejemplo, los dispositivos Bluetooth no se bloquean y Camera no está disponible.
Web Control
Web Control gestiona categorías y listas propias. Las nuevas políticas Web profile añaden categorías de productividad y Generative AI, y actualmente solo están disponibles para Windows con Sophos Endpoint 2026.1 o posterior.
Otras plataformas siguen utilizando ajustes clásicos. En entornos mixtos debe comprobarse qué variante entiende realmente cada dispositivo.
Las asignaciones propias se mantienen en Website Management y se usan mediante tags como categorías personalizadas. Una excepción web global omite Web Control y no es el método habitual para un departamento concreto.
Data Loss Prevention
Endpoint DLP controla transferencias de archivos no intencionadas. Las reglas definen contenido o atributo y acción. Las políticas agrupan reglas y pueden asignarse a usuarios, equipos y Windows Servers.
Sophos proporciona plantillas regionales. Son un punto de partida, no una validación completa de compliance. La lógica, el idioma, los tipos propios y los procesos permitidos se prueban con archivos reales.
Las acciones posibles incluyen confirmación del usuario o bloqueo. Los mensajes personalizados explican el contacto interno y la alternativa permitida.
Considerar el rendimiento
Las reglas de contenido leen el archivo. Archivos grandes y muchas reglas consecutivas retrasan la transferencia. Las reglas por nombre o tipo son más ligeras. Por ello se limitan las políticas y se prueban tamaños habituales.
Despliegue en cinco fases
- Scope: definir plataformas, grupos, proceso y responsables.
- Observe: recopilar aplicaciones, periféricos, sitios y flujos de datos.
- Design: definir reglas simples y excepciones concretas.
- Pilot: avisar o bloquear y analizar soporte y Events.
- Enforce: ampliar por fases y mantener las reglas.
Una función no se introduce simultáneamente con varios cambios grandes, ya que una incidencia no podría atribuirse a un interruptor.
Comunicación a usuarios
Desktop Messaging puede añadir un mensaje propio en varias políticas. Un buen texto explica en una frase qué se bloqueó y cómo solicitar una excepción internamente.
Los códigos técnicos sin acción posible solo aumentan los tickets. El mensaje tampoco debe revelar reglas DLP sensibles ni controles internos.
Guías detalladas
Esta página se centra deliberadamente en la estrategia general de implantación. La configuración completa y el troubleshooting se describen en los artículos específicos:
- Configurar Application Control
- Configurar Peripheral Control
- Configurar Web Control
- Configurar Data Loss Prevention
- Administrar Windows Firewall con Sophos Central Endpoint