Ir al contenido
Avanet

Configurar Sophos Endpoint Peripheral Control

Peripheral Control controla clases como almacenamiento USB, Bluetooth, cámaras, unidades ópticas o interfaces inalámbricas. Un bloqueo demasiado amplio puede evitar fugas de datos, pero también afectar teclados, móviles, equipos de diagnóstico o la única conexión de un Endpoint.

La implantación comienza con Monitor but do not block. Los Events muestran qué tipos se usan realmente. Solo después se decide si cada tipo se permite, queda en solo lectura o se bloquea.

Los tres modos operativos

La política dispone de tres estados:

ModoEfecto
Disable Peripheral Controlesta política no controla periféricos
Monitor but do not blockregistra el uso sin limitar el acceso
Control access by peripheral typeaplica la acción por tipo de dispositivo

Monitor no es un estado de seguridad permanente, sino la base para una política fiable. En Reports > Events muestra qué dispositivo usó cada usuario y Endpoint.

Tipos de dispositivo y acciones

Sophos distingue Bluetooth, cámara, medios extraíbles seguros, disquetes, infrarrojos, módem, ópticos, extraíbles, Wireless y MTP/PTP, entre otros. Las acciones varían. Para almacenamiento suele ser útil Read only; otras clases solo admiten permitir o bloquear.

Wireless incluye Block bridged, que evita puentear simultáneamente una conexión inalámbrica y otra red. Antes de bloquear Wireless o Modem debe existir una conexión de gestión funcional, o la política puede aislar el Endpoint de Sophos Central y del Helpdesk.

Según Sophos, Block bridged no genera Alerts ni Events. Compruebe el efecto con una prueba controlada, no solo con la lista de Central.

Las plataformas difieren. En macOS, Peripheral Control no puede bloquear ni controlar Bluetooth y la cámara no está disponible como tipo controlable. Una política validada en Windows no sirve sin cambios como prueba para macOS.

En macOS, Wireless solo detecta dispositivos Apple AirPort, no automáticamente módems USB, Bluetooth Tethering ni Smartphone Tethering. Tampoco es posible bloquear iPhones mediante Peripheral Control aunque Removable Storage esté bloqueado. Con medios extraíbles cifrados en macOS, el modo Read only no funciona; el volumen no se monta aunque la contraseña sea correcta. Si aparece un diálogo de autenticación para un medio cifrado bloqueado, se cancela antes de retirar el dispositivo, ya que desconectarlo bruscamente puede provocar inestabilidad.

⚠️ Asegurar primero el acceso de red: crear y probar las excepciones necesarias en un dispositivo piloto antes de bloquear Wireless o Modem. La política no debe eliminar el único camino por el que recibiría su corrección.

La clase Sophos Secure Removable Storage no significa automáticamente cualquier USB cifrado o anunciado como seguro. Sophos mantiene su propia lista probada. Una nueva revisión puede clasificarse de otro modo si cambian hardware ID o firmware. Pruebe el modelo exacto en monitor mode antes de autorizarlo ampliamente; el nombre no demuestra la clasificación.

Identificar correctamente las excepciones

Una excepción puede utilizar Model ID o Instance ID:

  • Model ID permite todos los dispositivos del mismo modelo.
  • Instance ID permite solo el dispositivo físico concreto.

Para medios sensibles, Instance ID es más restrictivo. Para una flota estándar aprobada, Model ID puede ser más práctico.

Una excepción individual más restrictiva que la regla de tipo puede ignorarse y no sirve como bloqueo adicional. Las excepciones flexibilizan selectivamente un tipo generalmente más restrictivo.

Modelo de implantación

Tras una observación suficiente, evaluar Events por tipo, grupo de usuarios y proceso empresarial. Crear una matriz reducida con acción estándar, modelos aprobados, dispositivos concretos y responsable.

La primera política de control se asigna a un grupo piloto. Probar al menos un USB aprobado y otro no aprobado, MTP/PTP con móvil, Bluetooth, cámara y adaptadores de red reales. En Windows comprobar también el mensaje de escritorio, que no está disponible igual en todas las plataformas.

MTP/PTP solo actúa con una conexión física. Peripheral Control no controla las transferencias por Wi-Fi, por ejemplo mediante iTunes o herramientas del fabricante. Además, un dispositivo puede alternar entre MTP/PTP y Mass Storage y entonces necesita reglas para ambas clases. Según el modelo, bloquear MTP/PTP también puede impedir que el smartphone se cargue por USB; es un comportamiento esperado que se tiene en cuenta en el piloto.

Un DVD ISO se bloquea sin Event

En Windows, una regla Optical Drive también bloquea el montaje de archivos ISO. Con DVD ISO, el bloqueo puede producirse sin un Event visible. Para obtener la identidad de la unidad virtual destinada a una excepción, se asigna brevemente el equipo de prueba afectado a una Policy Monitor, se monta un DVD ISO de más de 700 MB y luego se permite como Model ID la entrada actual de tipo Optical Drive en Peripheral Exemptions. A continuación se elimina de nuevo la Policy Monitor temporal.

Si después de varios intentos el montaje falla con Couldn’t Mount File, pueden existir entradas huérfanas de Microsoft Virtual DVD-ROM en Device Manager. Se muestran los dispositivos ocultos, se desinstalan de forma controlada esas entradas y el ISO solo vuelve a probarse cuando la excepción sea efectiva.

Forense y operación

Un Alert Peripheral detected solo indica que se detectó un periférico supervisado. No demuestra fuga de datos ni bloqueo correcto. Evaluar Event, acción de la política efectiva y contexto de usuario.

Limpiar las excepciones periódicamente. Dispositivos perdidos, modelos retirados o permisos temporales no deben permanecer indefinidamente. Documentar finalidad, propietario y caducidad en el sistema de Change.

Troubleshooting

Si un dispositivo aprobado sigue bloqueado, comparar Instance o Model ID reales, política efectiva y acción general. Docking Stations y lectores pueden presentar varias instancias; el nombre visible no basta.

Si uno no aprobado no se bloquea, comprobar modo Monitor, tipo seleccionado y una posible excepción Model ID demasiado amplia. Actualizar el agent y generar un Event nuevo en lugar de revisar solo uno antiguo.

Artículos relacionados

La estrategia piloto está en Implantar en la práctica las Sophos Endpoint Control Policies. La prioridad y los grupos objetivo se explican en Estructurar correctamente las políticas Sophos Central Endpoint.

Preguntas frecuentes

¿Cuál es la diferencia entre Model ID e Instance ID?

Model ID incluye todos los dispositivos del mismo modelo. Instance ID solo se aplica al dispositivo físico concreto y es más restrictivo.

¿Puede Peripheral Control interrumpir la conexión de red?

Sí. Bloquear Wireless o Modem puede eliminar la única conexión de gestión. Las excepciones y un acceso alternativo deben probarse antes.