Configurare Sophos Endpoint Peripheral Control
Peripheral Control gestisce classi come memorie USB, Bluetooth, fotocamere, unità ottiche o interfacce wireless. Un blocco troppo ampio può impedire la perdita di dati, ma anche compromettere tastiere, dispositivi mobili, hardware diagnostico o l’unica connessione di rete di un Endpoint.
Percorso rapido
- In My Products > Endpoint > Policies, creare o aprire e attivare una policy Peripheral Control.
- In Settings > Manage peripherals, scegliere prima Monitor but do not block (all peripherals will be allowed).
- Inventariare i dispositivi rilevati e preparare le eccezioni necessarie.
- Passare a Control access by peripheral type and add exemptions e impostare l’azione per ogni tipo.
- Assegnare la policy prima a un gruppo pilota e testare dispositivi consentiti e bloccati.
Le tre modalità operative
La policy Peripheral Control prevede tre stati:
| Modalità | Effetto |
|---|---|
| Disable peripheral control | le periferiche non vengono monitorate né bloccate |
| Monitor but do not block (all peripherals will be allowed) | tutti i dispositivi restano consentiti e quelli rilevati vengono registrati |
| Control access by peripheral type and add exemptions | applica azioni per tipo e accessi meno restrittivi a dispositivi selezionati |
Tipi di dispositivo e azioni
Non tutte le categorie supportano Read Only. La policy attuale offre:
- Bluetooth: Allow o Block, solo in Windows; in macOS Peripheral Control non blocca né controlla Bluetooth.
- Camera: Allow o Block; questa categoria non è disponibile in macOS.
- Secure removable storage, Floppy Drive, Optical Drive e Removable storage: Allow, Read Only o Block.
- Infrared, Modem e MTP/PTP: Allow o Block. MTP/PTP include telefoni, tablet, fotocamere e lettori multimediali connessi tramite Media Transfer Protocol o Picture Transfer Protocol.
- Wireless: Allow, Block Bridged o Block. Block Bridged impedisce il bridging di due reti e non genera alert o event di blocco.
Una policy testata in Windows non dimostra automaticamente la protezione in macOS. Bluetooth e Camera richiedono una verifica macOS separata.
⚠️ Proteggere prima l’accesso di rete: creare e testare su un dispositivo pilota le eccezioni necessarie prima di bloccare Wireless o Modem. La policy non deve rimuovere l’unico collegamento tramite il quale potrebbe ricevere la correzione.
Configurare la policy
- Aprire My Products > Endpoint > Policies, creare o modificare la policy e verificare che sia attiva.
- Aprire Settings e scegliere Monitor in Manage peripherals.
- Assegnare il pilota e collegare i dispositivi reali. Solo le periferiche rilevate su Endpoint o server gestiti da una Monitor Policy compaiono nell’elenco delle nuove eccezioni.
- Dopo l’inventario, scegliere Control access by peripheral type and add exemptions, configurare ogni azione, salvare e validare sul pilota.
Se un’opzione è bloccata, un amministratore Partner o Enterprise ha applicato un’impostazione globale.
Identificare correttamente le eccezioni
Un’eccezione può essere creata tramite Model ID o Instance ID. La scelta determina l’ambito di applicazione:
- Model ID consente tutti i dispositivi dello stesso modello.
- Instance ID si applica ai dispositivi con lo stesso identificativo di istanza ed è normalmente la scelta più ristretta.
Per supporti sensibili, Instance ID è più ristretto e in genere preferibile. Per una flotta standard approvata, Model ID può essere più pratico.
Il percorso esatto è Peripheral Exemptions > Add Exemptions: selezionare i dispositivi rilevati, scegliere l’accesso nella colonna Policy, scegliere Model ID o Instance ID in Enforce By e confermare con Add Exemption(s).
Un’eccezione specifica più restrittiva della regola generale non viene usata come blocco aggiuntivo e può essere ignorata. Le eccezioni servono ad allentare selettivamente una regola di tipo più restrittiva.
Un pilot utile include un supporto rimovibile consentito e uno bloccato, un dispositivo MTP/PTP e i dispositivi Bluetooth, Camera e di rete realmente usati. Ogni categoria configurata deve essere testata sia per l’accesso previsto sia per il rifiuto previsto.
Desktop Messaging in Windows
Desktop Messaging è attivo per impostazione predefinita e può essere personalizzato o disattivato solo per Windows. Il testo inserito integra il messaggio standard; un campo vuoto mantiene il messaggio standard. Disattivandolo, l’Endpoint non mostra notifiche Peripheral Control.
Validazione e operatività
Testare un dispositivo consentito, un tipo Read Only con lettura e scrittura controllata, un tipo bloccato e ogni eccezione. Verificare direttamente Block Bridged, perché non genera Block Alert o Event, e confermare che l’Endpoint rimanga raggiungibile in Central.
Pulire regolarmente le eccezioni. Dispositivi USB persi, modelli ritirati o autorizzazioni temporanee non devono restare per sempre. Scopo, proprietario e scadenza vengono quindi documentati nel sistema di Change.
Troubleshooting
Se un dispositivo approvato resta bloccato, confrontare Model ID o Instance ID rilevati, l’azione in Policy, Enforce By, l’azione generale del tipo e la policy effettiva.
Se un dispositivo non approvato non viene bloccato, controllare se la modalità Monitor è ancora attiva e se esiste un’eccezione Model ID troppo ampia.
Se l’opzione è bloccata, chiedere all’amministratore Partner o Enterprise di controllare l’impostazione globale. Se l’Endpoint è offline dopo un blocco di rete, può essere necessario l’accesso fisico per sostituire localmente la policy e ripristinare la connessione.
Articoli correlati
La strategia pilota generale è in Introdurre in pratica le Sophos Endpoint Control Policies. Priorità e gruppi target sono spiegati in Strutturare correttamente le policy Sophos Central Endpoint.
Domande frequenti
Qual è la differenza tra Model ID e Instance ID?
Peripheral Control può interrompere la connessione di rete?
Fonti
- Sophos Central Admin: Peripheral Control policy – campi, categorie, azioni, eccezioni, limiti di piattaforma e Desktop Messaging correnti; consultato l’11 settembre 2026.