Zum Inhalt springen
Avanet

Sophos Endpoint Control Policies praxisnah einführen

Application Control, Peripheral Control, Web Control und Data Loss Prevention ergänzen den Malware-Schutz um betriebliche Regeln. Sie blockieren nicht dasselbe und dürfen deshalb nicht als austauschbare Schalter behandelt werden.

Die sichere Einführung folgt bei allen vier Funktionen demselben Muster: Bestand beobachten, fachliche Regeln definieren, Pilotgruppe testen, Benutzerwirkung messen und erst danach blockieren.

Welche Policy löst welche Aufgabe?

PolicyZweckTypische Entscheidung
Application Controlunerwünschte, aber nicht zwingend schädliche Software erkennen oder blockierenRemote Tools, Games, alte Browser
Peripheral ControlZugriff auf Geräte und Wechselmedien steuernUSB-Speicher nur lesen
Web ControlWebseiten nach Kategorie oder eigener Liste erlauben, warnen oder blockierenGenAI, Streaming, Malware-Kategorien
Data Loss PreventionÜbertragung sensibler Dateiinhalte erkennen und begrenzenpersonenbezogene oder finanzielle Daten

Alle Policies werden unter My Products > Endpoint > Policies erstellt und über Reihenfolge sowie Zielgruppe angewendet.

Application Control

Application Control verwendet eine von Sophos gepflegte Liste kontrollierbarer Anwendungen. Sophos empfiehlt, zuerst nur zu erkennen:

  1. gewünschte Kategorien und Anwendungen auswählen
  2. Erkennung bei Scheduled und On-Demand Scans aktivieren
  3. noch nicht beim Zugriff blockieren
  4. mindestens einen vollständigen Beobachtungszeitraum abwarten
  5. Events unter Reports > General Logs > Events auswerten
  6. geschäftlich notwendige Anwendungen aus der Auswahl entfernen
  7. Zugriffserkennung und Blockierung im Pilot aktivieren

Die Option, künftig neu von Sophos hinzugefügte Programme einer Kategorie automatisch zu kontrollieren, kann ohne weitere Änderung zu neuen Blocks führen. Sie wird nur bewusst eingesetzt.

Peripheral Control

Peripheral Control unterstützt Windows und macOS, die verfügbaren Gerätetypen unterscheiden sich aber. Je nach Typ sind Allow, Read Only, Block oder Block Bridged möglich.

Der Einstieg sollte Monitor but do not block sein. Dadurch entsteht eine Liste tatsächlich genutzter Geräte, aus der gezielte Ausnahmen mit Model ID oder Instance ID erstellt werden können.

⚠️ Netzwerkzugang nicht abschneiden: Das Blockieren von Wireless- oder Modem-Geräten kann den Kontakt zu Sophos Central verhindern. Genehmigte Netzwerkadapter werden vor der Durchsetzung ausgenommen. Andernfalls kann lokaler Zugriff nötig werden.

Bei macOS stehen nicht alle Kategorien zur Verfügung. Beispielsweise werden Bluetooth-Geräte dort nicht durch Peripheral Control blockiert, und Camera ist nicht verfügbar.

Web Control

Web Control steuert Kategorien und eigene Website-Listen. Neue Web profile-Policies ergänzen die klassischen Einstellungen, unterstützen zusätzliche Produktivitäts- und Generative-AI-Kategorien und sind derzeit nur für Windows mit Sophos Endpoint 2026.1 oder neuer verfügbar.

Ältere oder andere Plattformen verwenden weiterhin die klassischen Einstellungen. In gemischten Umgebungen muss deshalb geprüft werden, welche Variante ein Gerät tatsächlich versteht.

Eigene Zuordnungen werden unter Website Management gepflegt und über Tags wie benutzerdefinierte Kategorien in Policies verwendet. Eine globale Website-Ausnahme umgeht Web Control und ist nicht der normale Weg für eine gezielte Fachabteilung.

Data Loss Prevention

Endpoint DLP kontrolliert unbeabsichtigte Dateiübertragungen. Regeln definieren Inhalt oder Dateimerkmal sowie die Aktion. Policies bündeln eine oder mehrere Regeln und können Benutzer, Computer und Windows-Server adressieren.

Sophos liefert regionale Vorlagen. Sie sind ein Startpunkt, aber keine fertige Compliance-Abnahme. Trefferlogik, Sprache, eigene Datentypen und erlaubte Geschäftsprozesse werden mit echten Testdateien geprüft.

Mögliche Aktionen sind eine Bestätigung durch den Benutzer oder ein Block. Angepasste Hinweise erklären den internen Ansprechpartner und den erlaubten Alternativweg.

Performance beachten

Inhaltsregeln lesen den Dateiinhalt. Grosse Dateien und viele nacheinander geprüfte Regeln verlängern Übertragungen. Dateiregeln nach Name oder Typ sind leichter. DLP-Policies werden deshalb auf notwendige Regeln reduziert und mit typischen Dateigrössen getestet.

Rollout in fünf Phasen

  1. Scope: Plattformen, Gruppen, Geschäftsprozess und Verantwortliche festlegen.
  2. Observe: Anwendungen, Peripherie, Webseiten und Datenflüsse sammeln.
  3. Design: möglichst einfache Regeln und konkrete Ausnahmen definieren.
  4. Pilot: Warnen oder blockieren, Supportfälle und Events auswerten.
  5. Enforce: Zielgruppe gestaffelt erweitern und Regelbestand pflegen.

Eine Funktion wird nicht gleichzeitig mit mehreren grossen Policy-Änderungen eingeführt. Sonst lässt sich eine Störung keinem Schalter zuverlässig zuordnen.

Benutzerkommunikation

Desktop Messaging kann bei mehreren Policies einen eigenen Hinweis ergänzen. Eine gute Meldung erklärt in einem Satz, was blockiert wurde und über welchen internen Prozess eine Ausnahme beantragt werden kann.

Technische Fehlercodes ohne Handlungsmöglichkeit erhöhen nur das Ticketvolumen. Die Meldung selbst darf aber keine sensitiven DLP-Regeln oder internen Kontrollmechanismen offenlegen.

Detailanleitungen

Diese Seite bleibt bewusst die übergreifende Einführungsstrategie. Die vollständige Konfiguration und das Troubleshooting stehen in den einzelnen Artikeln:

Häufige Fragen

Sollte Application Control sofort blockieren?

Nein. Sophos empfiehlt zuerst die genutzten Anwendungen zu erkennen und auszuwerten. Erst danach wird die bereinigte Auswahl im Pilot blockiert.

Kann Peripheral Control den Central-Kontakt unterbrechen?

Ja. Werden Netzwerkadapter wie Wireless oder Modem ohne passende Ausnahme blockiert, kann das Gerät den Verwaltungszugang verlieren.

Ist eine DLP-Vorlage bereits eine fertige Compliance-Regel?

Nein. Sie ist ein Startpunkt. Inhalte, Aktionen, Fehlalarme, Performance und Geschäftsprozesse müssen mit repräsentativen Daten geprüft werden.