Vai al contenuto
Avanet

Configurare Sophos Endpoint Peripheral Control

Peripheral Control gestisce classi come memorie USB, Bluetooth, fotocamere, unità ottiche o interfacce wireless. Un blocco troppo ampio può impedire la perdita di dati, ma anche compromettere tastiere, dispositivi mobili, hardware diagnostico o l’unica connessione di rete di un Endpoint.

Percorso rapido

  1. In My Products > Endpoint > Policies, creare o aprire e attivare una policy Peripheral Control.
  2. In Settings > Manage peripherals, scegliere prima Monitor but do not block (all peripherals will be allowed).
  3. Inventariare i dispositivi rilevati e preparare le eccezioni necessarie.
  4. Passare a Control access by peripheral type and add exemptions e impostare l’azione per ogni tipo.
  5. Assegnare la policy prima a un gruppo pilota e testare dispositivi consentiti e bloccati.

Le tre modalità operative

La policy Peripheral Control prevede tre stati:

ModalitàEffetto
Disable peripheral controlle periferiche non vengono monitorate né bloccate
Monitor but do not block (all peripherals will be allowed)tutti i dispositivi restano consentiti e quelli rilevati vengono registrati
Control access by peripheral type and add exemptionsapplica azioni per tipo e accessi meno restrittivi a dispositivi selezionati

Tipi di dispositivo e azioni

Non tutte le categorie supportano Read Only. La policy attuale offre:

  • Bluetooth: Allow o Block, solo in Windows; in macOS Peripheral Control non blocca né controlla Bluetooth.
  • Camera: Allow o Block; questa categoria non è disponibile in macOS.
  • Secure removable storage, Floppy Drive, Optical Drive e Removable storage: Allow, Read Only o Block.
  • Infrared, Modem e MTP/PTP: Allow o Block. MTP/PTP include telefoni, tablet, fotocamere e lettori multimediali connessi tramite Media Transfer Protocol o Picture Transfer Protocol.
  • Wireless: Allow, Block Bridged o Block. Block Bridged impedisce il bridging di due reti e non genera alert o event di blocco.

Una policy testata in Windows non dimostra automaticamente la protezione in macOS. Bluetooth e Camera richiedono una verifica macOS separata.

⚠️ Proteggere prima l’accesso di rete: creare e testare su un dispositivo pilota le eccezioni necessarie prima di bloccare Wireless o Modem. La policy non deve rimuovere l’unico collegamento tramite il quale potrebbe ricevere la correzione.

Configurare la policy

  1. Aprire My Products > Endpoint > Policies, creare o modificare la policy e verificare che sia attiva.
  2. Aprire Settings e scegliere Monitor in Manage peripherals.
  3. Assegnare il pilota e collegare i dispositivi reali. Solo le periferiche rilevate su Endpoint o server gestiti da una Monitor Policy compaiono nell’elenco delle nuove eccezioni.
  4. Dopo l’inventario, scegliere Control access by peripheral type and add exemptions, configurare ogni azione, salvare e validare sul pilota.

Se un’opzione è bloccata, un amministratore Partner o Enterprise ha applicato un’impostazione globale.

Identificare correttamente le eccezioni

Un’eccezione può essere creata tramite Model ID o Instance ID. La scelta determina l’ambito di applicazione:

  • Model ID consente tutti i dispositivi dello stesso modello.
  • Instance ID si applica ai dispositivi con lo stesso identificativo di istanza ed è normalmente la scelta più ristretta.

Per supporti sensibili, Instance ID è più ristretto e in genere preferibile. Per una flotta standard approvata, Model ID può essere più pratico.

Il percorso esatto è Peripheral Exemptions > Add Exemptions: selezionare i dispositivi rilevati, scegliere l’accesso nella colonna Policy, scegliere Model ID o Instance ID in Enforce By e confermare con Add Exemption(s).

Un’eccezione specifica più restrittiva della regola generale non viene usata come blocco aggiuntivo e può essere ignorata. Le eccezioni servono ad allentare selettivamente una regola di tipo più restrittiva.

Un pilot utile include un supporto rimovibile consentito e uno bloccato, un dispositivo MTP/PTP e i dispositivi Bluetooth, Camera e di rete realmente usati. Ogni categoria configurata deve essere testata sia per l’accesso previsto sia per il rifiuto previsto.

Desktop Messaging in Windows

Desktop Messaging è attivo per impostazione predefinita e può essere personalizzato o disattivato solo per Windows. Il testo inserito integra il messaggio standard; un campo vuoto mantiene il messaggio standard. Disattivandolo, l’Endpoint non mostra notifiche Peripheral Control.

Validazione e operatività

Testare un dispositivo consentito, un tipo Read Only con lettura e scrittura controllata, un tipo bloccato e ogni eccezione. Verificare direttamente Block Bridged, perché non genera Block Alert o Event, e confermare che l’Endpoint rimanga raggiungibile in Central.

Pulire regolarmente le eccezioni. Dispositivi USB persi, modelli ritirati o autorizzazioni temporanee non devono restare per sempre. Scopo, proprietario e scadenza vengono quindi documentati nel sistema di Change.

Troubleshooting

Se un dispositivo approvato resta bloccato, confrontare Model ID o Instance ID rilevati, l’azione in Policy, Enforce By, l’azione generale del tipo e la policy effettiva.

Se un dispositivo non approvato non viene bloccato, controllare se la modalità Monitor è ancora attiva e se esiste un’eccezione Model ID troppo ampia.

Se l’opzione è bloccata, chiedere all’amministratore Partner o Enterprise di controllare l’impostazione globale. Se l’Endpoint è offline dopo un blocco di rete, può essere necessario l’accesso fisico per sostituire localmente la policy e ripristinare la connessione.

Articoli correlati

La strategia pilota generale è in Introdurre in pratica le Sophos Endpoint Control Policies. Priorità e gruppi target sono spiegati in Strutturare correttamente le policy Sophos Central Endpoint.

Domande frequenti

Qual è la differenza tra Model ID e Instance ID?

Model ID include i dispositivi con lo stesso identificativo di modello. Instance ID include quelli con lo stesso identificativo di istanza ed è normalmente più ristretto.

Peripheral Control può interrompere la connessione di rete?

Sì. Il blocco Wireless o Modem può rimuovere l’unica connessione di gestione. Le eccezioni necessarie e un accesso alternativo vanno testati prima.

Fonti