Ir al contenido
Avanet

Configurar Sophos Endpoint Peripheral Control

Peripheral Control controla clases como almacenamiento USB, Bluetooth, cámaras, unidades ópticas o interfaces inalámbricas. Un bloqueo demasiado amplio puede evitar fugas de datos, pero también afectar teclados, móviles, equipos de diagnóstico o la única conexión de un Endpoint.

Ruta rápida

Inicie sesión en Sophos Fusion y active la política en My Products > Endpoint > Policies. Elija primero Settings > Manage peripherals > Monitor but do not block (all peripherals will be allowed), inventaríe los dispositivos y prepare las excepciones. Después cambie a Control access by peripheral type and add exemptions, configure cada tipo y valide la política en un grupo piloto.

Los tres modos operativos

La política dispone de tres estados:

ModoEfecto
Disable peripheral controllos periféricos no se supervisan ni se bloquean
Monitor but do not block (all peripherals will be allowed)permite todos los dispositivos y registra los periféricos detectados
Control access by peripheral type and add exemptionsaplica acciones por tipo y accesos menos restrictivos a dispositivos seleccionados

Tipos de dispositivo y acciones

No todas las categorías admiten Read Only. La política actual ofrece:

  • Bluetooth: Allow o Block, solo en Windows; en macOS Peripheral Control no bloquea ni controla Bluetooth.
  • Camera: Allow o Block; esta categoría no está disponible en macOS.
  • Secure removable storage, Floppy Drive, Optical Drive y Removable storage: Allow, Read Only o Block.
  • Infrared, Modem y MTP/PTP: Allow o Block. MTP/PTP incluye teléfonos, tabletas, cámaras y reproductores conectados mediante Media Transfer Protocol o Picture Transfer Protocol.
  • Wireless: Allow, Block Bridged o Block. Block Bridged impide puentear dos redes y no genera alertas ni eventos de bloqueo.

Una política validada en Windows no demuestra sin más la protección en macOS. Bluetooth y Camera requieren una validación específica en macOS.

⚠️ Asegurar primero el acceso de red: crear y probar las excepciones necesarias en un dispositivo piloto antes de bloquear Wireless o Modem. La política no debe eliminar el único camino por el que recibiría su corrección.

Configurar la política

Abra My Products > Endpoint > Policies, cree o edite la política, confirme que esté activa y abra Settings. Durante la observación use Monitor; solo los periféricos detectados en Endpoints o servidores gestionados por una política Monitor aparecen al crear excepciones. Tras el inventario, active el control por tipo, guarde y pruebe. Una opción bloqueada procede de una configuración global de un administrador Partner o Enterprise.

Identificar correctamente las excepciones

Una excepción puede utilizar Model ID o Instance ID:

  • Model ID permite todos los dispositivos del mismo modelo.
  • Instance ID se aplica a dispositivos que comparten el mismo identificador de instancia y suele ser la opción más limitada.

Para medios sensibles, Instance ID es más restrictivo. Para una flota estándar aprobada, Model ID puede ser más práctico.

La ruta exacta es Peripheral Exemptions > Add Exemptions: seleccione dispositivos detectados, elija el acceso en Policy, seleccione Model ID o Instance ID en Enforce By y confirme con Add Exemption(s).

Una excepción individual más restrictiva que la regla de tipo puede ignorarse y no sirve como bloqueo adicional. Las excepciones flexibilizan selectivamente un tipo generalmente más restrictivo.

Un piloto útil incluye un almacenamiento extraíble permitido y otro bloqueado, un dispositivo MTP/PTP y los dispositivos Bluetooth, Camera y de red realmente utilizados. Debe probarse cada categoría configurada tanto para el acceso esperado como para la denegación esperada.

Desktop Messaging en Windows

Desktop Messaging está activo de forma predeterminada y solo puede personalizarse o desactivarse para Windows. El texto añadido acompaña al mensaje estándar; un campo vacío conserva ese mensaje. Si se desactiva, el Endpoint no muestra notificaciones de Peripheral Control.

Validación y operación

Pruebe un dispositivo permitido, un tipo Read Only con lectura y escritura controlada, un tipo bloqueado y cada excepción. Compruebe directamente Block Bridged, pues no genera Block Alerts ni Events, y confirme que el Endpoint siga accesible en Sophos Fusion.

Limpiar las excepciones periódicamente. Dispositivos perdidos, modelos retirados o permisos temporales no deben permanecer indefinidamente. Documentar finalidad, propietario y caducidad en el sistema de Change.

Troubleshooting

Si un dispositivo aprobado sigue bloqueado, compare Model ID o Instance ID detectados, la acción en Policy, Enforce By, la acción general del tipo y la política efectiva.

Si uno no aprobado no se bloquea, compruebe si el modo Monitor sigue activo y si existe una excepción Model ID demasiado amplia.

Si la opción está bloqueada, solicite al administrador Partner o Enterprise que compruebe la configuración global. Si el Endpoint queda sin conexión tras bloquear la red, puede ser necesario el acceso físico para anular localmente la política y restaurarla.

Artículos relacionados

La estrategia piloto está en Implantar en la práctica las Sophos Endpoint Control Policies. La prioridad y los grupos objetivo se explican en Estructurar correctamente las políticas Sophos Fusion Endpoint.

Preguntas frecuentes

¿Cuál es la diferencia entre Model ID e Instance ID?

Model ID incluye todos los dispositivos con el mismo identificador de modelo. Instance ID se aplica a los que comparten el mismo identificador de instancia y normalmente es más restrictivo.

¿Puede Peripheral Control interrumpir la conexión de red?

Sí. Bloquear Wireless o Modem puede eliminar la única conexión de gestión. Las excepciones y un acceso alternativo deben probarse antes.