Vai al contenuto
Avanet

Introdurre le Sophos Endpoint Control Policy

Application Control, Peripheral Control, Web Control e Data Loss Prevention integrano la protezione malware con regole operative. Non bloccano le stesse cose e non devono essere trattati come interruttori intercambiabili.

L’introduzione sicura segue per tutte e quattro le funzioni lo stesso schema: osservare l’inventario, definire regole operative, testare il gruppo pilota, misurare l’impatto sugli utenti e solo dopo bloccare.

Quale policy risolve quale compito?

PolicyScopoDecisione tipica
Application Controlrilevare o bloccare software indesiderato ma non necessariamente dannosoRemote Tools, Games, vecchi browser
Peripheral Controlcontrollare accesso a dispositivi e supporti rimovibilimemoria USB in sola lettura
Web Controlconsentire, avvisare o bloccare siti per categoria o lista propriaGenAI, Streaming, categorie malware
Data Loss Preventionrilevare e limitare il trasferimento di contenuti sensibilidati personali o finanziari

Tutte le policy vengono create in My Products > Endpoint > Policies e applicate tramite ordine e popolazione di destinazione.

Application Control

Application Control usa un elenco di applicazioni controllabili gestito da Sophos. Sophos consiglia innanzitutto soltanto il rilevamento:

  1. selezionare categorie e applicazioni desiderate;
  2. attivare il rilevamento durante Scheduled e On-Demand Scan;
  3. non bloccare ancora all’accesso;
  4. attendere almeno un periodo di osservazione completo;
  5. valutare gli events in Reports > General Logs > Events;
  6. rimuovere dalla selezione le applicazioni necessarie all’attività;
  7. attivare rilevamento all’accesso e blocco nel pilota.

L’opzione per controllare automaticamente i programmi che Sophos aggiungerà in futuro a una categoria può creare nuovi blocchi senza ulteriori modifiche. Viene usata soltanto consapevolmente.

Peripheral Control

Peripheral Control supporta Windows e macOS, ma i tipi di dispositivo disponibili sono diversi. In base al tipo sono possibili Allow, Read Only, Block o Block Bridged.

Il punto di partenza deve essere Monitor but do not block. In questo modo si crea un elenco dei dispositivi realmente utilizzati, dal quale definire esclusioni mirate con Model ID o Instance ID.

⚠️ Non interrompere l’accesso di rete: il blocco di dispositivi Wireless o Modem può impedire il contatto con Sophos Central. Gli adattatori di rete approvati vengono esclusi prima dell’applicazione. In caso contrario può essere necessario l’accesso locale.

In macOS non sono disponibili tutte le categorie. Per esempio, i dispositivi Bluetooth non vengono bloccati da Peripheral Control e Camera non è disponibile.

Web Control

Web Control gestisce categorie e liste di siti personalizzate. Le nuove policy Web profile integrano le impostazioni classiche, supportano categorie aggiuntive Productivity e Generative AI e sono attualmente disponibili solo in Windows con Sophos Endpoint 2026.1 o versione successiva.

Le piattaforme precedenti o diverse continuano a usare le impostazioni classiche. Negli ambienti misti è quindi necessario verificare quale variante comprende effettivamente un dispositivo.

Le assegnazioni personalizzate vengono gestite in Website Management e usate nelle policy tramite tag come categorie personalizzate. Un’esclusione Web globale aggira Web Control e non è il metodo normale per un reparto specifico.

Data Loss Prevention

Endpoint DLP controlla trasferimenti involontari di file. Le regole definiscono contenuto o caratteristica del file e azione. Le policy raggruppano una o più regole e possono interessare utenti, computer e server Windows.

Sophos fornisce template regionali. Sono un punto di partenza, non una verifica Compliance completa. Logica di rilevamento, lingua, tipi di dati propri e processi aziendali autorizzati vengono testati con file reali.

Le possibili azioni sono conferma da parte dell’utente o blocco. Messaggi personalizzati spiegano il contatto interno e il percorso alternativo consentito.

Considerare la performance

Le regole di contenuto leggono il contenuto dei file. File grandi e molte regole controllate in sequenza rallentano i trasferimenti. Le regole per nome o tipo sono più leggere. Le DLP Policy vengono quindi limitate alle regole necessarie e testate con dimensioni tipiche.

Rollout in cinque fasi

  1. Scope: definire piattaforme, gruppi, processo aziendale e responsabili.
  2. Observe: raccogliere applicazioni, periferiche, siti Web e flussi di dati.
  3. Design: definire regole semplici ed esclusioni concrete.
  4. Pilot: avvisare o bloccare, analizzare casi di supporto ed events.
  5. Enforce: ampliare gradualmente la popolazione e mantenere le regole.

Una funzione non viene introdotta contemporaneamente a più grandi modifiche di policy. Altrimenti non è possibile attribuire con certezza un problema a un’impostazione.

Comunicazione agli utenti

Desktop Messaging può aggiungere un messaggio personalizzato a più policy. Un buon messaggio spiega in una frase che cosa è stato bloccato e attraverso quale processo interno si può richiedere un’eccezione.

Codici tecnici senza possibilità di azione aumentano soltanto i ticket. Il messaggio non deve però rivelare regole DLP sensibili o meccanismi di controllo interni.

Guide dettagliate

Questa pagina resta intenzionalmente una strategia generale. Configurazione completa e Troubleshooting sono negli articoli specifici:

Domande frequenti

Application Control deve bloccare immediatamente?

No. Sophos consiglia prima di rilevare e valutare le applicazioni utilizzate. Solo in seguito la selezione ripulita viene bloccata nel pilota.

Peripheral Control può interrompere il contatto con Central?

Sì. Se adattatori di rete come Wireless o Modem vengono bloccati senza un’esclusione appropriata, il dispositivo può perdere l’accesso di gestione.

Un template DLP è già una regola Compliance completa?

No. È un punto di partenza. Contenuti, azioni, False Positive, performance e processi aziendali devono essere verificati con dati rappresentativi.