Introdurre le Sophos Endpoint Control Policy
Application Control, Peripheral Control, Web Control e Data Loss Prevention integrano la protezione malware con regole operative. Non bloccano le stesse cose e non devono essere trattati come interruttori intercambiabili.
L’introduzione sicura segue per tutte e quattro le funzioni lo stesso schema: osservare l’inventario, definire regole operative, testare il gruppo pilota, misurare l’impatto sugli utenti e solo dopo bloccare.
Quale policy risolve quale compito?
| Policy | Scopo | Decisione tipica |
|---|---|---|
| Application Control | rilevare o bloccare software indesiderato ma non necessariamente dannoso | Remote Tools, Games, vecchi browser |
| Peripheral Control | controllare accesso a dispositivi e supporti rimovibili | memoria USB in sola lettura |
| Web Control | consentire, avvisare o bloccare siti per categoria o lista propria | GenAI, Streaming, categorie malware |
| Data Loss Prevention | rilevare e limitare il trasferimento di contenuti sensibili | dati personali o finanziari |
Tutte le policy vengono create in My Products > Endpoint > Policies e applicate tramite ordine e popolazione di destinazione.
Application Control
Application Control usa un elenco di applicazioni controllabili gestito da Sophos. Sophos consiglia innanzitutto soltanto il rilevamento:
- selezionare categorie e applicazioni desiderate;
- attivare il rilevamento durante Scheduled e On-Demand Scan;
- non bloccare ancora all’accesso;
- attendere almeno un periodo di osservazione completo;
- valutare gli events in Reports > General Logs > Events;
- rimuovere dalla selezione le applicazioni necessarie all’attività;
- attivare rilevamento all’accesso e blocco nel pilota.
L’opzione per controllare automaticamente i programmi che Sophos aggiungerà in futuro a una categoria può creare nuovi blocchi senza ulteriori modifiche. Viene usata soltanto consapevolmente.
Peripheral Control
Peripheral Control supporta Windows e macOS, ma i tipi di dispositivo disponibili sono diversi. In base al tipo sono possibili Allow, Read Only, Block o Block Bridged.
Il punto di partenza deve essere Monitor but do not block. In questo modo si crea un elenco dei dispositivi realmente utilizzati, dal quale definire esclusioni mirate con Model ID o Instance ID.
⚠️ Non interrompere l’accesso di rete: il blocco di dispositivi Wireless o Modem può impedire il contatto con Sophos Central. Gli adattatori di rete approvati vengono esclusi prima dell’applicazione. In caso contrario può essere necessario l’accesso locale.
In macOS non sono disponibili tutte le categorie. Per esempio, i dispositivi Bluetooth non vengono bloccati da Peripheral Control e Camera non è disponibile.
Web Control
Web Control gestisce categorie e liste di siti personalizzate. Le nuove policy Web profile integrano le impostazioni classiche, supportano categorie aggiuntive Productivity e Generative AI e sono attualmente disponibili solo in Windows con Sophos Endpoint 2026.1 o versione successiva.
Le piattaforme precedenti o diverse continuano a usare le impostazioni classiche. Negli ambienti misti è quindi necessario verificare quale variante comprende effettivamente un dispositivo.
Le assegnazioni personalizzate vengono gestite in Website Management e usate nelle policy tramite tag come categorie personalizzate. Un’esclusione Web globale aggira Web Control e non è il metodo normale per un reparto specifico.
Data Loss Prevention
Endpoint DLP controlla trasferimenti involontari di file. Le regole definiscono contenuto o caratteristica del file e azione. Le policy raggruppano una o più regole e possono interessare utenti, computer e server Windows.
Sophos fornisce template regionali. Sono un punto di partenza, non una verifica Compliance completa. Logica di rilevamento, lingua, tipi di dati propri e processi aziendali autorizzati vengono testati con file reali.
Le possibili azioni sono conferma da parte dell’utente o blocco. Messaggi personalizzati spiegano il contatto interno e il percorso alternativo consentito.
Considerare la performance
Le regole di contenuto leggono il contenuto dei file. File grandi e molte regole controllate in sequenza rallentano i trasferimenti. Le regole per nome o tipo sono più leggere. Le DLP Policy vengono quindi limitate alle regole necessarie e testate con dimensioni tipiche.
Rollout in cinque fasi
- Scope: definire piattaforme, gruppi, processo aziendale e responsabili.
- Observe: raccogliere applicazioni, periferiche, siti Web e flussi di dati.
- Design: definire regole semplici ed esclusioni concrete.
- Pilot: avvisare o bloccare, analizzare casi di supporto ed events.
- Enforce: ampliare gradualmente la popolazione e mantenere le regole.
Una funzione non viene introdotta contemporaneamente a più grandi modifiche di policy. Altrimenti non è possibile attribuire con certezza un problema a un’impostazione.
Comunicazione agli utenti
Desktop Messaging può aggiungere un messaggio personalizzato a più policy. Un buon messaggio spiega in una frase che cosa è stato bloccato e attraverso quale processo interno si può richiedere un’eccezione.
Codici tecnici senza possibilità di azione aumentano soltanto i ticket. Il messaggio non deve però rivelare regole DLP sensibili o meccanismi di controllo interni.
Guide dettagliate
Questa pagina resta intenzionalmente una strategia generale. Configurazione completa e Troubleshooting sono negli articoli specifici:
- Configurare Application Control
- Configurare Peripheral Control
- Configurare Web Control
- Configurare Data Loss Prevention
- Gestire Windows Firewall con Sophos Central Endpoint