Zum Inhalt springen
Avanet

Sophos Endpoint Peripheral Control konfigurieren

Peripheral Control steuert Geräteklassen wie USB-Speicher, Bluetooth, Kameras, optische Laufwerke oder drahtlose Schnittstellen. Eine zu breite Sperre kann Datenabfluss verhindern, aber ebenso Tastaturen, Mobilgeräte, Diagnosehardware oder die einzige Netzwerkverbindung eines Endpoints beeinträchtigen.

Deshalb beginnt eine Einführung mit Monitor but do not block. Die Events zeigen, welche Gerätetypen tatsächlich verwendet werden. Erst danach wird pro Typ entschieden, ob der Zugriff erlaubt, schreibgeschützt oder blockiert wird.

Die drei Betriebsarten

Die Peripheral-Control-Policy kennt drei grundsätzliche Zustände:

ModusWirkung
Disable Peripheral Controlkeine Kontrolle durch diese Policy
Monitor but do not blockNutzung protokollieren, Zugriff nicht einschränken
Control access by peripheral typeAktion pro Gerätetyp durchsetzen

Der Monitor-Modus ist kein dauerhafter Sicherheitszustand, sondern die Grundlage für eine belastbare Policy. Er zeigt unter Reports > Events, welche Geräte von welchem Benutzer an welchem Endpoint verwendet wurden.

Gerätetypen und Aktionen

Sophos unterscheidet unter anderem Bluetooth-, Kamera-, sichere Wechselmedien-, Disketten-, Infrarot-, Modem-, optische-, Wechselmedien-, Wireless- sowie MTP/PTP-Geräte. Nicht jeder Typ bietet dieselben Aktionen. Bei Speichermedien ist häufig Read only sinnvoll, während andere Klassen nur erlaubt oder blockiert werden können.

Wireless besitzt eine besonders weitreichende Option: Neben Allow und Block kann Block bridged verhindern, dass ein Gerät gleichzeitig eine drahtlose und eine andere Netzwerkverbindung überbrückt. Vor einer vollständigen Wireless- oder Modem-Sperre muss bereits eine funktionierende Management-Verbindung vorhanden sein. Andernfalls kann die Policy den Endpoint von Sophos Central und vom Helpdesk abschneiden.

Block bridged erzeugt nach Sophos-Angaben keine Alerts oder Events. Die Wirkung wird deshalb mit einem kontrollierten Verbindungstest geprüft und nicht allein anhand der Central-Ereignisliste bewertet.

Die Plattformen unterscheiden sich. Auf macOS kann Peripheral Control Bluetooth nicht blockieren oder steuern; die Kamera steht dort nicht als steuerbarer Gerätetyp zur Verfügung. Eine unter Windows abgenommene Policy darf deshalb nicht unverändert als macOS-Sicherheitsnachweis gelten.

Auf macOS erfasst Wireless nur Apple-AirPort-Geräte, nicht automatisch USB-Modems, Bluetooth-Tethering oder Smartphone-Tethering. iPhones lassen sich dort auch bei blockiertem Removable Storage nicht durch Peripheral Control sperren. Bei verschlüsselten macOS-Wechseldatenträgern funktioniert der Modus Read only nicht; das Volume wird trotz richtigem Kennwort nicht gemountet. Erscheint bei einem blockierten verschlüsselten Medium ein Authentifizierungsdialog, wird dieser abgebrochen, bevor das Gerät entfernt wird, da abruptes Abziehen zu Instabilität führen kann.

⚠️ Netzwerkzugang zuerst absichern: Vor dem Blockieren von Wireless oder Modem werden notwendige Geräteausnahmen erstellt und auf einem Pilotgerät geprüft. Eine Policy darf nicht die einzige Verbindung entfernen, über die ihre eigene Korrektur zugestellt werden müsste.

Die Sophos-Klasse Secure Removable Storage bedeutet nicht automatisch «jeder verschlüsselte oder als sicher beworbene USB-Datenträger». Sophos führt eine eigene Liste getesteter Geräte. Selbst eine neue Revision desselben Modells kann anders erkannt werden, wenn der Hersteller Hardwarekennung oder Firmware verändert. Vor einer breiten Freigabe wird deshalb das konkret beschaffte Modell im Monitor-Modus geprüft; die Herstellerbezeichnung allein ist kein Nachweis für die Sophos-Klassifizierung.

Ausnahmen richtig identifizieren

Eine Ausnahme kann über Model ID oder Instance ID erstellt werden. Die Wahl bestimmt den Wirkungsbereich:

  • Eine Model ID erlaubt alle Geräte desselben Modells.
  • Eine Instance ID erlaubt nur das konkrete physische Gerät.

Für besonders sensible Datenträger ist die Instance ID enger und deshalb meist geeigneter. Für eine standardisierte, freigegebene Geräteflotte kann die Model ID administrativ sinnvoller sein.

Wenn eine spezifische Ausnahme strenger ist als die allgemeine Typregel, wird sie nicht als zusätzlicher Blockmechanismus verwendet. Sophos weist darauf hin, dass eine strengere Einzelgeräte-Ausnahme gegenüber der Typregel ignoriert werden kann. Ausnahmen dienen dazu, einen allgemein restriktiveren Typ gezielt zu lockern.

Einführungsmodell

Nach einer ausreichend langen Beobachtungsphase werden die Events nach Gerätetyp, Benutzergruppe und Geschäftsprozess ausgewertet. Daraus entsteht eine kleine Matrix: Standardaktion, genehmigte Modelle, einzeln genehmigte Geräte und verantwortliche Stelle.

Die erste steuernde Policy geht an eine Pilotgruppe. Ein sinnvoller Test umfasst mindestens einen genehmigten und einen nicht genehmigten USB-Datenträger, MTP/PTP über ein Mobiltelefon, Bluetooth, Kamera sowie die tatsächlich eingesetzten Netzwerkadapter. Unter Windows wird zusätzlich die Desktop-Meldung geprüft. Diese Meldung steht nicht auf jeder Plattform identisch zur Verfügung.

MTP/PTP greift nur bei einer physischen Verbindung. Übertragungen über WLAN, etwa über iTunes oder Herstellertools, werden von Peripheral Control nicht kontrolliert. Ein Gerät kann zudem zwischen MTP/PTP und Mass Storage wechseln und benötigt dann Regeln für beide Klassen. Bei blockiertem MTP/PTP können Smartphones je nach Modell auch nicht mehr über den USB-Port laden; das ist erwartetes Verhalten und wird im Pilot berücksichtigt.

DVD-ISO wird ohne Event blockiert

Unter Windows blockiert eine Optical-Drive-Regel auch das Mounten von ISO-Dateien. Bei DVD-ISOs kann die Blockierung ohne sichtbares Event erfolgen. Um die virtuelle Laufwerksidentität für eine Ausnahme zu erhalten, wird die betroffene Testmaschine kurz einer Monitor-Policy zugewiesen, ein DVD-ISO über 700 MB gemountet und danach unter Peripheral Exemptions der aktuelle Eintrag vom Typ Optical Drive als Model ID erlaubt. Die temporäre Monitor-Policy wird anschliessend wieder entfernt.

Schlägt das Mounten nach mehreren Versuchen mit Couldn’t Mount File fehl, können verwaiste Einträge von Microsoft Virtual DVD-ROM im Geräte-Manager beteiligt sein. Sie werden mit eingeblendeten ausgeblendeten Geräten kontrolliert deinstalliert und das ISO erst nach wirksamer Ausnahme erneut getestet.

Forensik und Betrieb

Ein Peripheral detected-Alert bedeutet zunächst, dass ein überwachte Peripheriegerät erkannt wurde. Er beweist weder einen Datenabfluss noch eine erfolgreiche Blockierung. Für die Bewertung werden zugehöriges Event, Aktion der effektiven Policy und Benutzerkontext zusammen betrachtet.

Im laufenden Betrieb werden Ausnahmen regelmässig bereinigt. Verlorene USB-Geräte, ausgemusterte Modelle oder temporäre Projektfreigaben dürfen nicht unbegrenzt bestehen bleiben. Eine Ausnahme enthält deshalb Zweck, Eigentümer und Ablaufdatum im Change-System, auch wenn Sophos Central diese Metadaten nicht vollständig erzwingt.

Troubleshooting

Wird ein genehmigtes Gerät weiterhin blockiert, werden zuerst tatsächliche Instance beziehungsweise Model ID, effektive Policy und übergeordnete Typaktion verglichen. Dockingstations und Kartenleser können mehrere Geräteinstanzen präsentieren. Die sichtbare Produktbezeichnung allein genügt dann nicht.

Wird ein nicht genehmigtes Gerät nicht blockiert, wird geprüft, ob die Policy noch im Monitor-Modus steht, ob der richtige Gerätetyp gewählt wurde und ob eine zu breite Model-ID-Ausnahme greift. Danach wird der Agent aktualisiert und ein neues Event erzeugt, statt nur einen alten Eintrag auszuwerten.

Verwandte Artikel

Die übergreifende Pilotstrategie steht in Sophos Endpoint Control Policies praxisnah einführen. Policy-Priorität und Zielgruppen erklärt Sophos Central Endpoint-Richtlinien richtig aufbauen.

Häufige Fragen

Was ist der Unterschied zwischen Model ID und Instance ID?

Die Model ID umfasst alle Geräte desselben Modells. Die Instance ID gilt nur für das konkrete physische Gerät und ist deshalb enger.

Kann Peripheral Control die Netzwerkverbindung unterbrechen?

Ja. Eine Wireless- oder Modem-Sperre kann die einzige Management-Verbindung entfernen. Notwendige Ausnahmen und ein alternativer Zugriffsweg werden vor dem Blockieren getestet.