Configurer Sophos Endpoint Peripheral Control
Peripheral Control gère des classes comme le stockage USB, Bluetooth, les caméras, lecteurs optiques ou interfaces sans fil. Un blocage trop large peut empêcher une fuite de données mais aussi perturber clavier, appareil mobile, matériel de diagnostic ou unique connexion réseau d’un Endpoint.
Le déploiement commence donc par Monitor but do not block. Les Events montrent quels types sont réellement utilisés. Ensuite seulement, chaque type est autorisé, placé en lecture seule ou bloqué.
Les trois modes de fonctionnement
La stratégie Peripheral Control comporte trois états fondamentaux :
| Mode | Effet |
|---|---|
| Disable Peripheral Control | aucun contrôle par cette stratégie |
| Monitor but do not block | journaliser l’utilisation sans limiter l’accès |
| Control access by peripheral type | appliquer une action par type de périphérique |
Le mode Monitor n’est pas un état de sécurité permanent, mais la base d’une stratégie fiable. Sous Reports > Events, il montre quel appareil a été utilisé, par quel utilisateur et sur quel Endpoint.
Types de périphériques et actions
Sophos distingue notamment Bluetooth, caméra, supports amovibles sécurisés, disquettes, infrarouge, modem, optique, stockage amovible, Wireless et MTP/PTP. Tous n’offrent pas les mêmes actions. Pour le stockage, Read only est souvent pertinent, tandis que d’autres classes sont seulement autorisées ou bloquées.
Wireless offre aussi Block bridged pour empêcher le pont simultané entre une connexion sans fil et une autre connexion réseau. Avant un blocage complet de Wireless ou Modem, une connexion de gestion fonctionnelle doit déjà exister, sinon la stratégie peut couper l’Endpoint de Sophos Central et du Helpdesk.
Selon Sophos, Block bridged ne génère ni Alerts ni Events. Son effet est donc vérifié par un test de connexion contrôlé et pas seulement à partir de la Central Event List.
Les plateformes diffèrent. Sous macOS, Peripheral Control ne peut ni bloquer ni contrôler Bluetooth ; Camera n’y est pas disponible comme type d’appareil contrôlable. Une Policy validée sous Windows ne peut donc pas servir sans modification de preuve de sécurité pour macOS.
Sous macOS, Wireless couvre uniquement les appareils Apple AirPort, et non automatiquement les modems USB, le partage de connexion Bluetooth ou celui d’un smartphone. Les iPhone ne peuvent pas non plus y être bloqués par Peripheral Control lorsque Removable Storage est bloqué. Sur un support amovible macOS chiffré, le mode Read only ne fonctionne pas : le volume ne se monte pas, même avec le bon mot de passe. Si une boîte de dialogue d’authentification apparaît pour un support chiffré bloqué, l’annuler avant de retirer l’appareil, car une déconnexion brutale peut provoquer une instabilité.
⚠️ Sécuriser d’abord l’accès réseau : créer et tester les exceptions nécessaires sur un appareil pilote avant de bloquer Wireless ou Modem. Une stratégie ne doit pas supprimer l’unique connexion par laquelle sa correction devrait être livrée.
La classe Sophos Secure Removable Storage ne désigne pas automatiquement tout périphérique USB chiffré ou présenté comme sûr. Sophos tient sa propre liste testée. Une nouvelle révision peut être classée différemment si identifiant matériel ou firmware change. Testez le modèle exact en monitor mode avant une autorisation générale ; son nom ne prouve pas la classification.
Identifier correctement les exceptions
Une exception utilise Model ID ou Instance ID :
- Model ID autorise tous les appareils du même modèle.
- Instance ID autorise uniquement l’appareil physique précis.
Pour un support sensible, Instance ID est plus étroit. Pour une flotte standard approuvée, Model ID peut être plus pratique.
Une exception spécifique plus stricte que la règle générale du type n’est pas utilisée comme blocage supplémentaire. Sophos indique qu’elle peut être ignorée. Les exceptions servent à assouplir de façon ciblée un type généralement plus restrictif.
Modèle de déploiement
Après une période d’observation suffisante, analyser les Events par type, groupe d’utilisateurs et processus métier. Construire une petite matrice avec action standard, modèles approuvés, appareils individuels approuvés et responsable.
La première stratégie de contrôle va au groupe pilote. Tester au minimum un stockage USB approuvé et un non approuvé, MTP/PTP via téléphone, Bluetooth, caméra et les adaptateurs réseau réellement utilisés. Sous Windows, contrôler aussi le Desktop Message, qui n’est pas identique sur toutes les plateformes.
MTP/PTP ne s’applique qu’à une connexion physique. Les transferts par WLAN, par exemple via iTunes ou les outils du fabricant, ne sont pas contrôlés par Peripheral Control. Un appareil peut également basculer entre MTP/PTP et Mass Storage ; il lui faut alors des règles pour les deux classes. Lorsque MTP/PTP est bloqué, certains smartphones peuvent aussi ne plus se recharger via le port USB. Ce comportement est attendu et doit être pris en compte dans le pilote.
Une image ISO DVD est bloquée sans Event
Sous Windows, une règle Optical Drive bloque également le montage des fichiers ISO. Pour les images ISO DVD, ce blocage peut se produire sans Event visible. Pour obtenir l’identité du lecteur virtuel en vue d’une exception, affecter brièvement la machine de test concernée à une stratégie Monitor, monter une image ISO DVD de plus de 700 Mo, puis autoriser sous Peripheral Exemptions l’entrée actuelle de type Optical Drive en tant que Model ID. Retirer ensuite la stratégie Monitor temporaire.
Si le montage échoue à plusieurs reprises avec Couldn’t Mount File, des entrées orphelines Microsoft Virtual DVD-ROM dans le Gestionnaire de périphériques peuvent être en cause. Les désinstaller de manière contrôlée après avoir affiché les périphériques cachés, puis retester l’image ISO seulement après l’application effective de l’exception.
Forensic et exploitation
Une alerte Peripheral detected indique d’abord qu’un périphérique surveillé a été détecté. Elle ne prouve ni une fuite ni un blocage réussi. Évaluer ensemble Event associé, action de la stratégie effective et contexte utilisateur.
Nettoyer régulièrement les exceptions. Les supports perdus, modèles retirés ou autorisations de projet temporaires ne doivent pas persister. Documenter objectif, propriétaire et expiration dans le système de Change, même si Central n’impose pas toutes ces métadonnées.
Troubleshooting
Si un appareil approuvé reste bloqué, comparer Instance ou Model ID réel, stratégie effective et action du type. Les Docking Stations et lecteurs de cartes peuvent présenter plusieurs instances ; le nom produit visible ne suffit pas.
Si un appareil non approuvé n’est pas bloqué, vérifier le mode Monitor, le bon type et une éventuelle exception Model ID trop large. Actualiser ensuite l’agent et générer un nouvel Event au lieu d’analyser seulement une ancienne entrée.
Articles associés
Le modèle pilote global est décrit dans Déployer les Control Policies Sophos Endpoint. La priorité et les cibles sont expliquées dans Construire correctement les stratégies Sophos Central Endpoint.