Vai al contenuto
Avanet

Introdurre Sophos Server Peripheral Control sui server Windows

Server Peripheral Control gestisce periferiche e supporti rimovibili sui server Windows. La procedura sicura prevede una policy attiva assegnata soltanto all’host pilota: iniziare con Monitor but do not block (all peripherals will be allowed), poi esaminare i dispositivi operativi rilevati, definire le eccezioni necessarie e solo a quel punto applicare Read Only o Block ai singoli tipi di dispositivo. La guida per gli endpoint riguarda invece i computer e la relativa policy in Endpoint > Policies; non costituisce un’assegnazione ai server. Questa policy server non è documentata per server Linux o macOS.

⚠️ Prima di bloccare Modem o Wireless: se la connessione di gestione passa attraverso questi dispositivi, il server potrebbe perdere il contatto con Sophos Fusion e quindi anche il canale per ricevere policy correttive. Creare innanzitutto eccezioni per i dispositivi di rete necessari e predisporre un accesso locale o out-of-band alternativo, verificato indipendentemente. Sophos avverte che, altrimenti, potrebbe essere necessario l’accesso fisico per intervenire localmente.

Prima del progetto pilota: censire dispositivi e via di ripristino

Scegliere un server Windows rappresentativo, con una finestra di manutenzione documentata e un amministratore responsabile del ripristino. Inventariare le unità USB necessarie per backup o manutenzione, i supporti ottici, i dispositivi MTP/PTP e gli adattatori di rete effettivamente utilizzati. Su un host RDS la decisione vale per l’intero server, non per la singola sessione; considerare prima i limiti operativi di RDS.

Prima di applicare qualsiasi restrizione, predisporre una via di gestione alternativa già collaudata e una copia delle impostazioni precedenti della policy o dell’assegnazione pilota prevista. Non bloccare un supporto di backup mentre è in corso un’operazione di backup o ripristino: chiarire con il responsabile dei backup le esigenze di lettura e scrittura ed eseguire il test al di fuori di un job di produzione. Sono misure di sicurezza operative, non prerequisiti verificati automaticamente da Sophos.

Monitorare e assegnare la policy pilota

  1. In Sophos Fusion, creare una policy Peripheral Control per il progetto pilota dei server tramite Add Policy in My Products > Server > Policies. Scegliere un nome riconoscibile come Server-Peripheral-Pilot: è un nome a scelta, non un valore predefinito di Sophos. Non modificare la Base policy per un progetto pilota esteso a tutta l’organizzazione: è la policy di fallback per i server senza un’altra policy pertinente con priorità superiore.
  2. Attivare la policy, aprire Settings nella pagina dei dettagli della policy e selezionare Monitor but do not block (all peripherals will be allowed) in Manage peripherals. In questa modalità tutte le periferiche restano consentite anche se sono configurate altre azioni per i tipi di dispositivo; i dispositivi rilevati vengono inventariati.
  3. Nella pagina dei dettagli della policy, tramite la scheda di assegnazione associarla soltanto all’host pilota previsto e salvare le modifiche. Registrare, per esempio, l’assegnazione di Server-Peripheral-Pilot al server di test selezionato nel registro del progetto pilota; il nome è liberamente modificabile. Verificare in My Products > Server > Servers > [Pilothost] > Policies che la policy sia effettivamente applicata e controllarne la priorità rispetto alle altre policy server. Procedere con il test in modalità monitor solo dopo questa verifica.
  4. Collegare i dispositivi necessari all’host pilota in condizioni controllate e verificarne il rilevamento. Secondo Sophos, Peripheral Exemptions > Add Exemptions elenca i dispositivi rilevati da una policy in modalità monitor sui computer o server gestiti. Prima di creare un’eccezione, confrontare la voce del dispositivo effettivamente rilevata con l’inventario approvato, senza basarsi soltanto su un nome di modello simile.

In Manage peripherals è disponibile anche Disable peripheral control, che disattiva sia il monitoraggio sia il blocco: non è quindi adatto per la ricognizione dei dispositivi. Un’opzione bloccata può dipendere da un’impostazione globale dell’amministratore partner o enterprise; non è possibile sovrascriverla nella policy server locale.

Passare da Monitor a Read Only e Block

Selezionare Control access by peripheral type and add exemptions solo dopo aver completato l’inventario. Questa modalità applica le azioni per tipo di dispositivo. Per Secure removable storage, Floppy Drive, Optical Drive e Removable storage sono disponibili Allow, Read Only e Block. Per Bluetooth, Camera, Infrared, Modem e MTP/PTP sono disponibili Allow o Block. Per Wireless sono disponibili Allow, Block Bridged e Block. Block Bridged impedisce il bridging di rete ma, secondo Sophos, non genera avvisi o eventi di blocco. MTP/PTP comprende, per esempio, telefoni e fotocamere che usano il relativo protocollo di trasferimento; questa categoria non offre Read Only.

In un progetto pilota circoscritto si può scegliere, per esempio, Removable storage: Read Only quando è necessario leggere dati da un supporto di verifica senza potervi scrivere. Scegliere Block per questo tipo solo dopo aver accertato che non siano coinvolte funzioni di backup o manutenzione necessarie. Non bloccare gli altri tipi senza verificarli; in particolare, per Wireless e Modem mettere prima in sicurezza la via di gestione. La scelta concreta dipende dall’inventario, non da un’impostazione predefinita indistinta per tutti i server.

Per un dispositivo approvato, aprire Peripheral Exemptions > Add Exemptions, confrontare la voce rilevata in precedenza con l’inventario e impostare in Policy l’azione meno restrittiva desiderata. In Enforce By scegliere tra Instance ID e Model ID: l’eccezione vale rispettivamente per i dispositivi con lo stesso identificativo di istanza o di modello; un’Instance ID non garantisce che si tratti di un solo dispositivo fisico. Per un supporto operativo approvato, l’identificativo di istanza è di norma il punto di partenza più circoscritto; soltanto un insieme di dispositivi dello stesso modello espressamente approvato giustifica un’eccezione basata sul modello. Confermare con Add Exemption(s) e verificare l’effettiva portata dell’eccezione sull’host pilota. Un’eccezione non può rendere più restrittiva una regola per tipo: Sophos ignora un’azione più severa per il singolo dispositivo e mostra un’icona di avviso.

Secondo Sophos, Desktop Messaging è attivo per impostazione predefinita. Un testo nel campo dei messaggi integra la notifica standard; se il campo è vuoto viene mostrato soltanto il messaggio standard. Se Desktop Messaging è disattivato, sul server non vengono visualizzate notifiche di Peripheral Control. Per il progetto pilota, un messaggio aggiuntivo personalizzabile come «Supporto USB bloccato? Contattare il team IT indicando nome host e ora.» può spiegare la procedura interna di autorizzazione; su un host RDS i messaggi desktop non sono specifici per utente.

Verificare l’effetto e tornare indietro in sicurezza

Dopo aver salvato le azioni modificate per i tipi di dispositivo e le eccezioni, verificare nuovamente in My Products > Server > Servers > [Pilothost] > Policies che venga applicata esattamente la policy Peripheral Control prevista, come nel test in modalità monitor. Modificare una policy esistente influisce su tutti i server a cui è assegnata; perciò, prima di ogni correzione, verificarne nuovamente l’ambito di assegnazione. Quindi, al di fuori dei job di produzione, verificare con dati di prova:

  • In modalità monitor il supporto di prova collegato rimane utilizzabile e compare tra i dispositivi rilevati per la selezione dell’eccezione.
  • Con Read Only è possibile leggere un file di prova già presente; un tentativo di scrittura intenzionale e non critico sul supporto viene impedito. Verificare sul server locale, senza affidarsi soltanto a una notifica desktop.
  • Con Block un dispositivo di prova senza eccezione non è utilizzabile; il dispositivo per cui è stata creata esplicitamente un’eccezione funziona nei limiti autorizzati. Entrambi i casi sono necessari per individuare un’eccezione Model ID troppo ampia.
  • L’host pilota resta raggiungibile e continua a comunicare con Sophos Fusion. Per Block Bridged, verificare separatamente il comportamento del bridging; l’assenza di eventi non dimostra che la misura sia inefficace. Negli altri casi si possono controllare come verifica supplementare gli eventi disponibili in My Products > Server > Servers > [Pilothost] > Events; la prova effettiva di accesso resta determinante.

Procedura di ripristino in caso di effetti indesiderati: se l’host pilota è ancora raggiungibile, riportare la policy pilota in My Products > Server > Policies a Monitor but do not block (all peripherals will be allowed) oppure rimuoverne l’assegnazione all’host pilota; quindi verificare di nuovo la policy applicata al server in Policies e l’accesso. Se si rimuove l’assegnazione, il server torna alla Base policy o alla successiva policy pertinente prevista solo se non si applica un’altra policy server con priorità superiore. Non modificare incautamente una policy condivisa in produzione. Se la connessione di rete è già interrotta, utilizzare la via locale o out-of-band predisposta e tenere conto dell’avvertimento di Sophos sul possibile bisogno di accesso fisico; non dare per scontato che una correzione centralizzata della policy sia già stata ricevuta.

Se un dispositivo necessario resta bloccato, confrontare innanzitutto la policy applicata, la modalità operativa, l’azione per tipo e i valori Policy e Enforce By dell’eccezione con la voce del dispositivo effettivamente rilevata. Se un dispositivo che dovrebbe essere bloccato rimane consentito, verificare la modalità monitor, la presenza di un’eccezione Model ID troppo ampia e l’eventuale applicazione di un’altra policy con priorità superiore. Se non si riesce a spiegare con certezza il comportamento, non estendere il progetto pilota; conservare inventario, stato della policy e prova riproducibile per ulteriori accertamenti.