Sophos Endpoint Control Policies praxisnah einführen
Application Control, Peripheral Control, Web Control und Data Loss Prevention ergänzen den Malware-Schutz um betriebliche Regeln. Sie blockieren nicht dasselbe und dürfen deshalb nicht als austauschbare Schalter behandelt werden.
Die sichere Einführung folgt bei allen vier Funktionen demselben Muster: Bestand beobachten, fachliche Regeln definieren, Pilotgruppe testen, Benutzerwirkung messen und erst danach blockieren.
Welche Policy löst welche Aufgabe?
| Policy | Zweck | Typische Entscheidung |
|---|---|---|
| Application Control | unerwünschte, aber nicht zwingend schädliche Software erkennen oder blockieren | Remote Tools, Games, alte Browser |
| Peripheral Control | Zugriff auf Geräte und Wechselmedien steuern | USB-Speicher nur lesen |
| Web Control | Webseiten nach Kategorie oder eigener Liste erlauben, warnen oder blockieren | GenAI, Streaming, Malware-Kategorien |
| Data Loss Prevention | Übertragung sensibler Dateiinhalte erkennen und begrenzen | personenbezogene oder finanzielle Daten |
Alle Policies werden unter My Products > Endpoint > Policies erstellt und über Reihenfolge sowie Zielgruppe angewendet.
Application Control
Application Control verwendet eine von Sophos gepflegte Liste kontrollierbarer Anwendungen. Sophos empfiehlt, zuerst nur zu erkennen:
- gewünschte Kategorien und Anwendungen auswählen
- Erkennung bei Scheduled und On-Demand Scans aktivieren
- noch nicht beim Zugriff blockieren
- mindestens einen vollständigen Beobachtungszeitraum abwarten
- Events unter Reports > General Logs > Events auswerten
- geschäftlich notwendige Anwendungen aus der Auswahl entfernen
- Zugriffserkennung und Blockierung im Pilot aktivieren
Die Option, künftig neu von Sophos hinzugefügte Programme einer Kategorie automatisch zu kontrollieren, kann ohne weitere Änderung zu neuen Blocks führen. Sie wird nur bewusst eingesetzt.
Peripheral Control
Peripheral Control unterstützt Windows und macOS, die verfügbaren Gerätetypen unterscheiden sich aber. Je nach Typ sind Allow, Read Only, Block oder Block Bridged möglich.
Der Einstieg sollte Monitor but do not block sein. Dadurch entsteht eine Liste tatsächlich genutzter Geräte, aus der gezielte Ausnahmen mit Model ID oder Instance ID erstellt werden können.
⚠️ Netzwerkzugang nicht abschneiden: Das Blockieren von Wireless- oder Modem-Geräten kann den Kontakt zu Sophos Central verhindern. Genehmigte Netzwerkadapter werden vor der Durchsetzung ausgenommen. Andernfalls kann lokaler Zugriff nötig werden.
Bei macOS stehen nicht alle Kategorien zur Verfügung. Beispielsweise werden Bluetooth-Geräte dort nicht durch Peripheral Control blockiert, und Camera ist nicht verfügbar.
Web Control
Web Control steuert Kategorien und eigene Website-Listen. Neue Web profile-Policies ergänzen die klassischen Einstellungen, unterstützen zusätzliche Produktivitäts- und Generative-AI-Kategorien und sind derzeit nur für Windows mit Sophos Endpoint 2026.1 oder neuer verfügbar.
Ältere oder andere Plattformen verwenden weiterhin die klassischen Einstellungen. In gemischten Umgebungen muss deshalb geprüft werden, welche Variante ein Gerät tatsächlich versteht.
Eigene Zuordnungen werden unter Website Management gepflegt und über Tags wie benutzerdefinierte Kategorien in Policies verwendet. Eine globale Website-Ausnahme umgeht Web Control und ist nicht der normale Weg für eine gezielte Fachabteilung.
Data Loss Prevention
Endpoint DLP kontrolliert unbeabsichtigte Dateiübertragungen. Regeln definieren Inhalt oder Dateimerkmal sowie die Aktion. Policies bündeln eine oder mehrere Regeln und können Benutzer, Computer und Windows-Server adressieren.
Sophos liefert regionale Vorlagen. Sie sind ein Startpunkt, aber keine fertige Compliance-Abnahme. Trefferlogik, Sprache, eigene Datentypen und erlaubte Geschäftsprozesse werden mit echten Testdateien geprüft.
Mögliche Aktionen sind eine Bestätigung durch den Benutzer oder ein Block. Angepasste Hinweise erklären den internen Ansprechpartner und den erlaubten Alternativweg.
Performance beachten
Inhaltsregeln lesen den Dateiinhalt. Grosse Dateien und viele nacheinander geprüfte Regeln verlängern Übertragungen. Dateiregeln nach Name oder Typ sind leichter. DLP-Policies werden deshalb auf notwendige Regeln reduziert und mit typischen Dateigrössen getestet.
Rollout in fünf Phasen
- Scope: Plattformen, Gruppen, Geschäftsprozess und Verantwortliche festlegen.
- Observe: Anwendungen, Peripherie, Webseiten und Datenflüsse sammeln.
- Design: möglichst einfache Regeln und konkrete Ausnahmen definieren.
- Pilot: Warnen oder blockieren, Supportfälle und Events auswerten.
- Enforce: Zielgruppe gestaffelt erweitern und Regelbestand pflegen.
Eine Funktion wird nicht gleichzeitig mit mehreren grossen Policy-Änderungen eingeführt. Sonst lässt sich eine Störung keinem Schalter zuverlässig zuordnen.
Benutzerkommunikation
Desktop Messaging kann bei mehreren Policies einen eigenen Hinweis ergänzen. Eine gute Meldung erklärt in einem Satz, was blockiert wurde und über welchen internen Prozess eine Ausnahme beantragt werden kann.
Technische Fehlercodes ohne Handlungsmöglichkeit erhöhen nur das Ticketvolumen. Die Meldung selbst darf aber keine sensitiven DLP-Regeln oder internen Kontrollmechanismen offenlegen.
Detailanleitungen
Diese Seite bleibt bewusst die übergreifende Einführungsstrategie. Die vollständige Konfiguration und das Troubleshooting stehen in den einzelnen Artikeln:
- Application Control konfigurieren
- Peripheral Control konfigurieren
- Web Control konfigurieren
- Data Loss Prevention konfigurieren
- Windows Firewall mit Sophos Central Endpoint verwalten