Aller au contenu
Avanet

Déployer les Control Policies Sophos Endpoint

Application Control, Peripheral Control, Web Control et Data Loss Prevention ajoutent des règles métier à la protection anti-malware. Ils ne bloquent pas les mêmes éléments et ne doivent donc pas être considérés comme des interrupteurs interchangeables.

Le déploiement sûr consiste à observer, définir les règles, tester un pilote, mesurer l’impact puis seulement bloquer.

Quel contrôle pour quel besoin ?

StratégieFonctionExemple
Application Controllogiciels non malveillants mais indésirablesoutils distants, jeux, anciens navigateurs
Peripheral Controlpériphériques et supports amoviblesUSB en lecture seule
Web Controlcatégories et listes de sitesGenAI, streaming
Data Loss Preventiontransfert de contenu sensibledonnées personnelles ou financières

Toutes les stratégies se créent sous My Products > Endpoint > Policies et s’appliquent selon leur ordre et leur groupe cible.

Application Control

Application Control utilise une liste d’applications contrôlables tenue à jour par Sophos. Sophos recommande de commencer uniquement par la détection :

  1. sélectionner les catégories et applications souhaitées ;
  2. activer la détection dans les Scheduled et On-Demand Scans ;
  3. ne pas encore bloquer lors de l’accès ;
  4. attendre au moins une période d’observation complète ;
  5. analyser les Events sous Reports > General Logs > Events ;
  6. retirer de la sélection les applications nécessaires à l’activité ;
  7. activer la détection lors de l’accès et le blocage dans le pilote.

Le contrôle automatique des nouvelles applications ajoutées ultérieurement par Sophos à une catégorie peut provoquer de nouveaux blocages sans autre modification. Cette option n’est activée qu’en connaissance de cause.

Peripheral Control

Peripheral Control prend en charge Windows et macOS, mais les types d’appareil disponibles diffèrent. Selon le type, les actions Allow, Read Only, Block ou Block Bridged sont disponibles.

Commencer par Monitor but do not block pour inventorier les appareils réellement utilisés, puis créer des exemptions ciblées par Model ID ou Instance ID.

⚠️ Ne pas couper l’accès réseau : bloquer Wireless ou Modem peut interrompre la connexion à Sophos Central. Exempter les adaptateurs approuvés avant l’application, sans quoi un accès local peut devenir nécessaire.

Sous macOS, Bluetooth n’est pas bloqué et Camera n’est pas disponible.

Web Control

Web Control gère les catégories et les listes de sites personnalisées. Les nouvelles stratégies Web profile ajoutent notamment des catégories Productivity et Generative AI. Elles sont actuellement limitées à Windows avec Sophos Endpoint 2026.1 ou version ultérieure.

Les plateformes plus anciennes ou différentes continuent d’utiliser les réglages classiques. Dans les environnements mixtes, vérifier donc quelle variante un appareil comprend réellement.

Les listes personnalisées se gèrent dans Website Management et s’utilisent comme catégories par tags. Une exclusion globale n’est pas la méthode normale pour un service précis.

Data Loss Prevention

Endpoint DLP contrôle les transferts accidentels de fichiers. Les règles définissent un contenu ou une propriété de fichier ainsi qu’une action. Les stratégies regroupent une ou plusieurs règles et peuvent cibler des utilisateurs, ordinateurs et serveurs Windows.

Les modèles régionaux Sophos sont un point de départ, pas une conformité prête à l’emploi. La logique de détection, la langue, les types de données propres à l’entreprise et les processus autorisés sont testés avec de vrais fichiers représentatifs.

Une action peut demander confirmation ou bloquer. Les messages indiquent le contact interne et l’alternative autorisée.

Tenir compte des performances

Les règles de contenu lisent le fichier. Les gros fichiers et de nombreuses règles successives augmentent le temps de transfert. Les règles fondées sur le nom ou le type de fichier sont plus légères. Les stratégies DLP sont donc limitées aux règles nécessaires et testées avec des tailles représentatives.

Cinq phases

  1. Scope : plateformes, groupes, processus et responsables.
  2. Observe : applications, périphériques, sites et flux.
  3. Design : règles simples et exceptions précises.
  4. Pilot : avertir ou bloquer, analyser les événements.
  5. Enforce : élargir progressivement et maintenir.

Ne pas introduire plusieurs grandes modifications simultanément.

Communication utilisateur

Desktop Messaging peut ajouter à plusieurs stratégies une indication claire expliquant en une phrase le blocage et le processus interne de demande d’exception.

Des codes d’erreur techniques sans marche à suivre ne font qu’augmenter le volume de tickets. Le message ne doit cependant pas révéler de règles DLP sensibles ni de mécanismes de contrôle internes.

Guides détaillés

Cette page reste volontairement une stratégie de déploiement générale. La configuration complète et le dépannage se trouvent dans les articles individuels :

Questions fréquentes

Application Control doit-il bloquer immédiatement ?

Non. Sophos recommande d’abord d’observer et de nettoyer la sélection, puis de bloquer sur un pilote.

Peripheral Control peut-il interrompre Central ?

Oui. Le blocage d’un adaptateur réseau sans exemption peut retirer l’accès de gestion.

Un modèle DLP suffit-il pour la conformité ?

Non. Contenu, actions, faux positifs, performance et processus doivent être testés.