Configurare Sophos Endpoint Peripheral Control
Peripheral Control gestisce classi come memorie USB, Bluetooth, fotocamere, unità ottiche o interfacce wireless. Un blocco troppo ampio può impedire la perdita di dati, ma anche compromettere tastiere, dispositivi mobili, hardware diagnostico o l’unica connessione di rete di un Endpoint.
L’introduzione inizia quindi con Monitor but do not block. Gli Event mostrano quali tipi vengono realmente usati. Solo in seguito si decide per ciascun tipo se consentire, rendere di sola lettura o bloccare l’accesso.
Le tre modalità operative
La policy Peripheral Control prevede tre stati:
| Modalità | Effetto |
|---|---|
| Disable Peripheral Control | nessun controllo tramite questa policy |
| Monitor but do not block | registra l’uso senza limitare l’accesso |
| Control access by peripheral type | applica l’azione per tipo di dispositivo |
La modalità Monitor non è uno stato di sicurezza permanente, ma la base per una policy affidabile. In Reports > Events mostra quali dispositivi sono stati usati, da quale utente e su quale Endpoint.
Tipi di dispositivo e azioni
Sophos distingue tra l’altro Bluetooth, fotocamere, supporti rimovibili sicuri, floppy, infrarossi, modem, supporti ottici, supporti rimovibili, Wireless e MTP/PTP. Le azioni disponibili variano. Per le memorie è spesso utile Read only, mentre altre classi possono solo essere consentite o bloccate.
Wireless offre anche Block bridged, che impedisce di collegare contemporaneamente una rete wireless e un’altra connessione. Prima di bloccare completamente Wireless o Modem deve esistere una connessione di gestione funzionante, altrimenti la policy può separare l’Endpoint da Sophos Central e dall’Helpdesk.
Secondo Sophos, Block bridged non genera Alert o Event. L’effetto viene quindi verificato con un test di connessione controllato, non soltanto tramite l’elenco Event di Central.
Le piattaforme differiscono. In macOS, Peripheral Control non può bloccare o controllare Bluetooth e Camera non è disponibile come tipo di dispositivo controllabile. Una Policy validata in Windows non costituisce quindi, senza modifiche, una prova di sicurezza per macOS.
Su macOS, Wireless comprende solo dispositivi Apple AirPort, non automaticamente modem USB, Tethering Bluetooth o Smartphone Tethering. Gli iPhone non possono essere bloccati tramite Peripheral Control nemmeno con Removable Storage bloccato. Per i supporti rimovibili macOS cifrati, la modalità Read only non funziona; il Volume non viene montato neppure con la password corretta. Se compare una finestra di autenticazione per un supporto cifrato bloccato, annullarla prima di rimuovere il dispositivo, poiché una disconnessione brusca può causare instabilità.
⚠️ Proteggere prima l’accesso di rete: creare e testare su un dispositivo pilota le eccezioni necessarie prima di bloccare Wireless o Modem. La policy non deve rimuovere l’unico collegamento tramite il quale potrebbe ricevere la correzione.
La classe Sophos Secure Removable Storage non indica automaticamente ogni USB cifrata o pubblicizzata come sicura. Sophos mantiene un proprio elenco testato. Una nuova revisione può essere classificata diversamente se cambiano hardware ID o firmware. Testare il modello esatto in monitor mode prima dell’approvazione estesa; il nome non prova la classificazione.
Identificare correttamente le eccezioni
Un’eccezione può essere creata tramite Model ID o Instance ID. La scelta determina l’ambito di applicazione:
- Model ID consente tutti i dispositivi dello stesso modello.
- Instance ID consente solo il dispositivo fisico specifico.
Per supporti sensibili, Instance ID è più ristretto e in genere preferibile. Per una flotta standard approvata, Model ID può essere più pratico.
Un’eccezione specifica più restrittiva della regola generale non viene usata come blocco aggiuntivo e può essere ignorata. Le eccezioni servono ad allentare selettivamente una regola di tipo più restrittiva.
Modello di introduzione
Dopo un periodo di osservazione sufficiente, valutare gli Event per tipo, gruppo utenti e processo aziendale. Ne deriva una matrice ridotta con azione standard, modelli approvati, dispositivi singoli approvati e responsabile.
La prima policy di controllo va a un gruppo pilota. Testare almeno una memoria USB approvata e una non approvata, MTP/PTP con uno smartphone, Bluetooth, fotocamera e gli adattatori di rete reali. Su Windows controllare anche il messaggio desktop, che non è identico su ogni piattaforma.
MTP/PTP funziona solo con una connessione fisica. I trasferimenti tramite WLAN, ad esempio con iTunes o strumenti del produttore, non vengono controllati da Peripheral Control. Un dispositivo può inoltre passare tra MTP/PTP e Mass Storage e richiede quindi regole per entrambe le classi. Con MTP/PTP bloccato, a seconda del modello gli Smartphone possono anche non caricarsi più tramite porta USB; è un comportamento atteso e viene considerato nel Pilot.
Un DVD ISO viene bloccato senza Event
Su Windows, una regola Optical Drive blocca anche il montaggio dei file ISO. Per i DVD ISO, il blocco può avvenire senza Event visibile. Per ottenere l’identità dell’unità virtuale da usare in un’eccezione, assegnare brevemente il computer di test a una Monitor Policy, montare un DVD ISO superiore a 700 MB e autorizzare quindi in Peripheral Exemptions la voce corrente di tipo Optical Drive come Model ID. Rimuovere poi la Monitor Policy temporanea.
Se dopo più tentativi il montaggio fallisce con Couldn’t Mount File, possono essere coinvolte voci orfane Microsoft Virtual DVD-ROM in Device Manager. Visualizzare i dispositivi nascosti, disinstallare queste voci in modo controllato e ripetere il test ISO solo dopo l’applicazione effettiva dell’eccezione.
Forensics e operatività
Un Alert Peripheral detected indica soltanto il rilevamento di una periferica monitorata. Non prova una perdita di dati né un blocco riuscito. Valutare insieme Event, azione della policy effettiva e contesto utente.
Pulire regolarmente le eccezioni. Dispositivi USB persi, modelli ritirati o autorizzazioni temporanee non devono restare per sempre. Scopo, proprietario e scadenza vengono quindi documentati nel sistema di Change.
Troubleshooting
Se un dispositivo approvato resta bloccato, confrontare Instance o Model ID reali, policy effettiva e azione del tipo superiore. Docking station e lettori di schede possono presentare più istanze; il nome visibile non basta.
Se un dispositivo non approvato non viene bloccato, controllare modalità Monitor, tipo scelto ed eventuale eccezione Model ID troppo ampia. Aggiornare poi l’agent e generare un nuovo Event invece di valutare soltanto un vecchio record.
Articoli correlati
La strategia pilota generale è in Introdurre in pratica le Sophos Endpoint Control Policies. Priorità e gruppi target sono spiegati in Strutturare correttamente le policy Sophos Central Endpoint.