Déployer les Control Policies Sophos Endpoint
Application Control, Peripheral Control, Web Control et Data Loss Prevention ajoutent des règles métier à la protection anti-malware. Ils ne bloquent pas les mêmes éléments et ne doivent donc pas être considérés comme des interrupteurs interchangeables.
Le déploiement sûr consiste à observer, définir les règles, tester un pilote, mesurer l’impact puis seulement bloquer.
Quel contrôle pour quel besoin ?
| Stratégie | Fonction | Exemple |
|---|---|---|
| Application Control | logiciels non malveillants mais indésirables | outils distants, jeux, anciens navigateurs |
| Peripheral Control | périphériques et supports amovibles | USB en lecture seule |
| Web Control | catégories et listes de sites | GenAI, streaming |
| Data Loss Prevention | transfert de contenu sensible | données personnelles ou financières |
Toutes les stratégies se créent sous My Products > Endpoint > Policies et s’appliquent selon leur ordre et leur groupe cible.
Application Control
Application Control utilise une liste d’applications contrôlables tenue à jour par Sophos. Sophos recommande de commencer uniquement par la détection :
- sélectionner les catégories et applications souhaitées ;
- activer la détection dans les Scheduled et On-Demand Scans ;
- ne pas encore bloquer lors de l’accès ;
- attendre au moins une période d’observation complète ;
- analyser les Events sous Reports > General Logs > Events ;
- retirer de la sélection les applications nécessaires à l’activité ;
- activer la détection lors de l’accès et le blocage dans le pilote.
Le contrôle automatique des nouvelles applications ajoutées ultérieurement par Sophos à une catégorie peut provoquer de nouveaux blocages sans autre modification. Cette option n’est activée qu’en connaissance de cause.
Peripheral Control
Peripheral Control prend en charge Windows et macOS, mais les types d’appareil disponibles diffèrent. Selon le type, les actions Allow, Read Only, Block ou Block Bridged sont disponibles.
Commencer par Monitor but do not block pour inventorier les appareils réellement utilisés, puis créer des exemptions ciblées par Model ID ou Instance ID.
⚠️ Ne pas couper l’accès réseau : bloquer Wireless ou Modem peut interrompre la connexion à Sophos Central. Exempter les adaptateurs approuvés avant l’application, sans quoi un accès local peut devenir nécessaire.
Sous macOS, Bluetooth n’est pas bloqué et Camera n’est pas disponible.
Web Control
Web Control gère les catégories et les listes de sites personnalisées. Les nouvelles stratégies Web profile ajoutent notamment des catégories Productivity et Generative AI. Elles sont actuellement limitées à Windows avec Sophos Endpoint 2026.1 ou version ultérieure.
Les plateformes plus anciennes ou différentes continuent d’utiliser les réglages classiques. Dans les environnements mixtes, vérifier donc quelle variante un appareil comprend réellement.
Les listes personnalisées se gèrent dans Website Management et s’utilisent comme catégories par tags. Une exclusion globale n’est pas la méthode normale pour un service précis.
Data Loss Prevention
Endpoint DLP contrôle les transferts accidentels de fichiers. Les règles définissent un contenu ou une propriété de fichier ainsi qu’une action. Les stratégies regroupent une ou plusieurs règles et peuvent cibler des utilisateurs, ordinateurs et serveurs Windows.
Les modèles régionaux Sophos sont un point de départ, pas une conformité prête à l’emploi. La logique de détection, la langue, les types de données propres à l’entreprise et les processus autorisés sont testés avec de vrais fichiers représentatifs.
Une action peut demander confirmation ou bloquer. Les messages indiquent le contact interne et l’alternative autorisée.
Tenir compte des performances
Les règles de contenu lisent le fichier. Les gros fichiers et de nombreuses règles successives augmentent le temps de transfert. Les règles fondées sur le nom ou le type de fichier sont plus légères. Les stratégies DLP sont donc limitées aux règles nécessaires et testées avec des tailles représentatives.
Cinq phases
- Scope : plateformes, groupes, processus et responsables.
- Observe : applications, périphériques, sites et flux.
- Design : règles simples et exceptions précises.
- Pilot : avertir ou bloquer, analyser les événements.
- Enforce : élargir progressivement et maintenir.
Ne pas introduire plusieurs grandes modifications simultanément.
Communication utilisateur
Desktop Messaging peut ajouter à plusieurs stratégies une indication claire expliquant en une phrase le blocage et le processus interne de demande d’exception.
Des codes d’erreur techniques sans marche à suivre ne font qu’augmenter le volume de tickets. Le message ne doit cependant pas révéler de règles DLP sensibles ni de mécanismes de contrôle internes.
Guides détaillés
Cette page reste volontairement une stratégie de déploiement générale. La configuration complète et le dépannage se trouvent dans les articles individuels :
- Configurer Application Control
- Configurer Peripheral Control
- Configurer Web Control
- Configurer Data Loss Prevention
- Gérer le pare-feu Windows avec Sophos Central Endpoint