Implantar Sophos Server Peripheral Control en servidores Windows
Server Peripheral Control controla los periféricos y los medios extraíbles en servidores Windows. La vía segura consiste en utilizar una política activa asignada únicamente al servidor piloto: comenzar con Monitor but do not block (all peripherals will be allowed), revisar los dispositivos operativos detectados, definir las excepciones necesarias y, solo entonces, aplicar Read Only o Block a determinados tipos de dispositivo. La guía de Endpoint, en cambio, se refiere a equipos y a su propia política en Endpoint > Policies; no constituye una asignación a servidores. Esta política de servidor no está documentada para servidores Linux o macOS.
⚠️ Antes de bloquear Modem o Wireless: Si la conexión de gestión depende de ellos, el servidor podría perder el contacto con Sophos Fusion y, con ello, la posibilidad de recibir una política corregida. Exceptúe primero los dispositivos de red necesarios y disponga de acceso local o fuera de banda comprobado de forma independiente. Sophos advierte de que, de lo contrario, podría ser necesario acceder físicamente para anular la configuración de forma local.
Antes del piloto: inventario de dispositivos y vía de recuperación
Elija un servidor Windows representativo, con una ventana de mantenimiento documentada y un administrador responsable de la recuperación. Haga inventario de las unidades USB utilizadas para copias de seguridad o mantenimiento, los medios ópticos, los dispositivos MTP/PTP y los adaptadores de red que realmente se necesitan. En un servidor RDS, la decisión se aplica a todo el servidor, no a cada sesión; tenga en cuenta antes las limitaciones operativas de RDS.
Antes de aplicar cualquier restricción, prepare una vía alternativa de gestión ya probada y una copia de la configuración anterior de la política o de la asignación piloto prevista. No bloquee un medio de copia de seguridad durante una operación de copia o restauración: acuerde las necesidades de lectura y escritura con los responsables de las copias de seguridad y realice la prueba fuera de un trabajo de producción. Son medidas de seguridad operativas, no requisitos que Sophos compruebe automáticamente.
Supervisar y asignar la política piloto
- En Sophos Fusion, vaya a My Products > Server > Policies y utilice Add Policy para crear una política Peripheral Control destinada al piloto de servidores. Póngale un nombre reconocible como
Server-Peripheral-Pilot; es un nombre a elección del administrador, no un valor predeterminado de Sophos. No modifique la Base policy para un piloto de toda la organización: es la política de reserva para los servidores sin otra política aplicable de mayor prioridad. - Active la política, abra Settings en la página de detalles y seleccione Monitor but do not block (all peripherals will be allowed) en Manage peripherals. En este modo se permiten todos los periféricos, aunque las acciones configuradas para sus tipos sean distintas; los dispositivos detectados se incorporan al inventario.
- En la pestaña de asignación de la página de detalles, asigne la política únicamente al servidor piloto previsto y guarde los cambios. Por ejemplo, anote en el registro del piloto la asignación de
Server-Peripheral-Pilotal servidor de prueba elegido; el nombre puede cambiarse. En My Products > Server > Servers > [servidor piloto] > Policies, compruebe que se aplica realmente esa política y revise su prioridad respecto a otras políticas de servidor. No continúe con la prueba de supervisión hasta completar esta comprobación. - Conecte los dispositivos necesarios al servidor piloto en condiciones controladas y compruebe que se detectan. Según Sophos, Peripheral Exemptions > Add Exemptions muestra los dispositivos detectados por una política de supervisión en equipos o servidores gestionados. Antes de crear una excepción, coteje la entrada concreta del dispositivo con el inventario aprobado; no se base únicamente en un nombre de modelo parecido.
En Manage peripherals también existe Disable peripheral control, que desactiva tanto la supervisión como el bloqueo. Por ello, no sirve para hacer inventario. Una opción bloqueada puede proceder de una configuración global del administrador Partner o Enterprise; no puede anularse desde la política local del servidor.
De Monitor a Read Only y Block
Solo después del inventario, seleccione Control access by peripheral type and add exemptions. Este modo aplica las acciones de cada tipo de dispositivo. Secure removable storage, Floppy Drive, Optical Drive y Removable storage admiten Allow, Read Only y Block. Bluetooth, Camera, Infrared, Modem y MTP/PTP admiten Allow o Block. Wireless admite Allow, Block Bridged y Block. Block Bridged impide crear puentes de red, pero, según Sophos, no genera alertas ni eventos de bloqueo. MTP/PTP incluye, por ejemplo, teléfonos y cámaras conectados mediante los protocolos de transferencia correspondientes; esta categoría no admite Read Only.
Un piloto acotado puede elegir, por ejemplo, Removable storage: Read Only si se necesita leer datos de un medio de comprobación, pero no escribir en él. No elija Block para ese tipo hasta haber demostrado que no afecta a ninguna función necesaria de copia de seguridad o mantenimiento. No bloquee los demás tipos sin comprobarlos; en particular, asegure primero la vía de gestión antes de bloquear Wireless o Modem. La elección concreta depende del inventario, no de un valor general predeterminado para servidores.
Para un dispositivo aprobado, abra Peripheral Exemptions > Add Exemptions, coteje la entrada detectada anteriormente con el inventario y establezca en Policy la acción menos restrictiva deseada. En Enforce By, elija entre Instance ID y Model ID: la excepción se aplica a los dispositivos que comparten el identificador de instancia o de modelo, respectivamente; una Instance ID no garantiza que se trate de un único dispositivo físico. Para un medio operativo aprobado, el identificador de instancia suele ser el punto de partida más limitado; solo una flota de modelos autorizada expresamente justifica una excepción por modelo. Confirme con Add Exemption(s) y compruebe el alcance real en el servidor piloto. Una excepción no puede endurecer una regla de tipo: Sophos ignora una acción individual más restrictiva y muestra un símbolo de advertencia.
Según Sophos, Desktop Messaging está activado de forma predeterminada. El texto del campo de mensajes se añade a la notificación estándar; si el campo está vacío, solo aparece el mensaje estándar. Si se desactiva Desktop Messaging, no se muestran notificaciones de Peripheral Control en el servidor. Para el piloto, un mensaje adicional personalizable como «¿Medio USB bloqueado? Contacte con el equipo de operaciones de TI e indique el nombre del servidor y la hora» puede explicar el procedimiento interno de autorización; en un servidor RDS, las notificaciones de escritorio no son específicas de cada usuario.
Comprobar el efecto y revertir de forma segura
Después de guardar las acciones modificadas para cada tipo y las excepciones, vuelva a comprobar en My Products > Server > Servers > [servidor piloto] > Policies que se aplica exactamente la política de Peripheral Control esperada, igual que en la prueba de supervisión. Un cambio en esa misma política afecta a todos los servidores a los que está asignada; por eso, compruebe de nuevo el alcance de la asignación antes de hacer cualquier corrección. A continuación, verifique con datos de prueba y fuera de los trabajos de producción:
- En el modo de supervisión, el medio de prueba conectado sigue siendo utilizable y aparece como dispositivo detectado al seleccionar una excepción.
- Con Read Only, se puede leer un archivo de prueba existente, pero se impide un intento de escritura deliberado e inocuo en el medio. Compruébelo en el servidor local; no se fíe únicamente de una notificación de escritorio.
- Con Block, un dispositivo de prueba sin excepción no se puede utilizar; el dispositivo exceptuado expresamente funciona dentro del alcance autorizado. Es necesario comprobar ambos casos para detectar una excepción por Model ID demasiado amplia.
- El servidor piloto sigue siendo accesible y continúa comunicándose con Sophos Fusion. Para Block Bridged, pruebe por separado el comportamiento de los puentes de red: la ausencia de eventos no demuestra que la medida no surta efecto. En los demás casos, puede consultar también los eventos disponibles en My Products > Server > Servers > [servidor piloto] > Events; la prueba de acceso real sigue siendo decisiva.
Reversión ante efectos no deseados: Si el servidor piloto sigue accesible, devuelva la política piloto a Monitor but do not block (all peripherals will be allowed) en My Products > Server > Policies o quite su asignación al servidor piloto. Después, compruebe de nuevo tanto la política aplicada en Policies del servidor como el acceso. Al quitar la asignación, el servidor solo vuelve a la Base policy prevista o a la siguiente política aplicable si ninguna otra política de servidor de mayor prioridad prevalece. No modifique a la ligera una política de producción compartida. Si la conexión de red ya ha fallado, utilice la vía local o fuera de banda preparada y tenga presente la advertencia de Sophos sobre la posible necesidad de acceso físico; no dé por hecho que se haya recibido una corrección central de la política.
Si un dispositivo necesario sigue bloqueado, compare primero la política aplicada, el modo de funcionamiento, la acción para el tipo de dispositivo y los valores de Policy y Enforce By de la excepción con la entrada realmente detectada. Si un dispositivo que debería estar bloqueado sigue permitido, compruebe el modo de supervisión, una excepción por Model ID demasiado amplia y la posible prioridad de otra política. Si no puede explicar claramente el resultado, no amplíe el piloto; conserve el inventario, el estado de la política y una prueba reproducible para investigarlo.