Aller au contenu
Avanet

Configurer Sophos Endpoint Peripheral Control

Peripheral Control gère des classes comme le stockage USB, Bluetooth, les caméras, lecteurs optiques ou interfaces sans fil. Un blocage trop large peut empêcher une fuite de données mais aussi perturber clavier, appareil mobile, matériel de diagnostic ou unique connexion réseau d’un Endpoint.

Parcours rapide

  1. Se connecter à Sophos Fusion, puis sous My Products > Endpoint > Policies, créer ou ouvrir une stratégie Peripheral Control et l’activer.
  2. Sous Settings > Manage peripherals, sélectionner d’abord Monitor but do not block (all peripherals will be allowed).
  3. Inventorier les appareils détectés et préparer les exceptions nécessaires.
  4. Passer à Control access by peripheral type and add exemptions et définir l’action de chaque type.
  5. Affecter d’abord la stratégie à un groupe pilote et tester les appareils autorisés et bloqués.

Les trois modes de fonctionnement

La stratégie Peripheral Control comporte trois états fondamentaux :

ModeEffet
Disable peripheral controlles périphériques ne sont ni surveillés ni bloqués
Monitor but do not block (all peripherals will be allowed)tous les appareils restent autorisés et les périphériques détectés sont enregistrés
Control access by peripheral type and add exemptionsappliquer une action par type et accorder un accès moins restrictif à certains appareils

Types de périphériques et actions

Toutes les catégories ne proposent pas Read Only. La stratégie actuelle offre :

  • Bluetooth : Allow ou Block, sous Windows uniquement ; sous macOS, Peripheral Control ne bloque ni ne contrôle Bluetooth.
  • Camera : Allow ou Block ; cette catégorie n’est pas disponible sous macOS.
  • Secure removable storage, Floppy Drive, Optical Drive et Removable storage : Allow, Read Only ou Block.
  • Infrared, Modem et MTP/PTP : Allow ou Block. MTP/PTP inclut les téléphones, tablettes, caméras et lecteurs multimédias connectés via Media Transfer Protocol ou Picture Transfer Protocol.
  • Wireless : Allow, Block Bridged ou Block. Block Bridged empêche le pont entre deux réseaux et ne génère aucune alerte ni aucun événement de blocage.

Une stratégie validée sous Windows ne constitue donc pas automatiquement une preuve de protection sous macOS. Bluetooth et Camera exigent une validation macOS distincte.

⚠️ Sécuriser d’abord l’accès réseau : créer et tester les exceptions nécessaires sur un appareil pilote avant de bloquer Wireless ou Modem. Une stratégie ne doit pas supprimer l’unique connexion par laquelle sa correction devrait être livrée.

Configurer la stratégie

  1. Aller à My Products > Endpoint > Policies, créer ou modifier la stratégie et vérifier qu’elle est active.
  2. Ouvrir Settings, puis choisir Monitor sous Manage peripherals.
  3. Affecter le pilote et connecter les appareils réellement utilisés. Seuls les périphériques détectés sur des Endpoints ou serveurs gérés par une stratégie Monitor apparaissent dans la liste des nouvelles exceptions.
  4. Après l’inventaire, choisir Control access by peripheral type and add exemptions, définir chaque action, enregistrer et valider sur le pilote.

Si une option est verrouillée, une configuration globale a été appliquée par un administrateur partenaire ou Enterprise.

Identifier correctement les exceptions

Une exception utilise Model ID ou Instance ID :

  • Model ID autorise tous les appareils du même modèle.
  • Instance ID s’applique aux appareils partageant le même identifiant d’instance et constitue généralement le choix le plus étroit.

Pour un support sensible, Instance ID est plus étroit. Pour une flotte standard approuvée, Model ID peut être plus pratique.

Le parcours exact est Peripheral Exemptions > Add Exemptions : sélectionner les appareils détectés, choisir l’accès dans la colonne Policy, choisir Model ID ou Instance ID dans Enforce By, puis confirmer avec Add Exemption(s).

Une exception spécifique plus stricte que la règle générale du type n’est pas utilisée comme blocage supplémentaire. Sophos indique qu’elle peut être ignorée. Les exceptions servent à assouplir de façon ciblée un type généralement plus restrictif.

Un pilote utile inclut un support amovible autorisé et un autre bloqué, un appareil MTP/PTP, ainsi que les appareils Bluetooth, Camera et réseau réellement utilisés. Chaque catégorie configurée doit être testée pour l’accès attendu comme pour le refus attendu.

Desktop Messaging sous Windows

Desktop Messaging est activé par défaut et ne peut être personnalisé ou désactivé que pour Windows. Un texte saisi complète le message standard ; un champ vide conserve le message standard. Si l’option est désactivée, aucune notification Peripheral Control n’apparaît sur l’Endpoint.

Validation et exploitation

Tester un appareil autorisé, un type Read Only par lecture et tentative d’écriture, un type bloqué et chaque exception. Tester directement Block Bridged, car cette action ne produit aucun Block Alert ni Event, puis confirmer que l’Endpoint reste joignable dans Sophos Fusion.

Nettoyer régulièrement les exceptions. Les supports perdus, modèles retirés ou autorisations de projet temporaires ne doivent pas persister. Documenter objectif, propriétaire et expiration dans le système de Change, même si Sophos Fusion n’impose pas toutes ces métadonnées.

Troubleshooting

Si un appareil approuvé reste bloqué, comparer les Model ID ou Instance ID détectés, l’action dans Policy, Enforce By, l’action générale du type et la stratégie effective.

Si un appareil non approuvé n’est pas bloqué, vérifier si le mode Monitor est encore actif et si une exception Model ID est trop large.

Si l’option est verrouillée, demander à l’administrateur partenaire ou Enterprise de contrôler le réglage global. Si l’Endpoint est hors ligne après un blocage réseau, un accès physique peut être nécessaire pour remplacer localement la stratégie et rétablir la connexion.

Articles associés

Le modèle pilote global est décrit dans Déployer les Control Policies Sophos Endpoint. La priorité et les cibles sont expliquées dans Construire correctement les stratégies Sophos Fusion Endpoint.

Questions fréquentes

Quelle différence entre Model ID et Instance ID ?

Model ID couvre les appareils partageant le même identifiant de modèle. Instance ID couvre ceux partageant le même identifiant d’instance et est généralement plus étroit.

Peripheral Control peut-il interrompre la connexion réseau ?

Oui. Un blocage Wireless ou Modem peut supprimer l’unique connexion de gestion. Tester les exceptions et un autre chemin d’accès avant le blocage.