Sophos Endpoint Peripheral Control konfigurieren
Peripheral Control steuert den Zugriff auf Peripheriegeräte und Wechselmedien an Windows- und macOS-Endgeräten. Damit eine Sperre nicht versehentlich einen benötigten Datenträger oder Netzwerkadapter trifft, beginnt eine Einführung im Überwachungsmodus und wechselt erst nach einem Pilotversuch zur Durchsetzung.
Schnellweg
- Bei Sophos Fusion anmelden und unter My Products > Endpoint > Policies eine Peripheral-Control-Policy erstellen oder öffnen und aktivieren.
- Unter Settings > Manage peripherals zunächst Monitor but do not block (all peripherals will be allowed) wählen.
- Erkannte Geräte inventarisieren und benötigte Ausnahmen vorbereiten.
- Auf Control access by peripheral type and add exemptions umstellen und pro Gerätetyp die gewünschte Aktion festlegen.
- Die Policy zuerst einer Pilotgruppe zuweisen und erlaubte wie gesperrte Geräte testen.
⚠️ Netzwerkzugang zuerst absichern: Bevor Modem oder Wireless auf Block gesetzt wird, müssen Ausnahmen für benötigte Netzwerkadapter wirksam und ein alternativer Zugriffsweg vorhanden sein. Sonst kann der Endpoint die Verbindung zu Sophos Fusion verlieren und keine korrigierte Policy mehr empfangen.
Die drei Betriebsarten
Unter Manage peripherals stehen genau diese Zustände zur Verfügung:
| Modus | Wirkung |
|---|---|
| Disable peripheral control | Peripheriegeräte werden weder überwacht noch blockiert. |
| Monitor but do not block (all peripherals will be allowed) | Alle Geräte bleiben erlaubt; Sophos zeichnet erkannte Peripheriegeräte auf. |
| Control access by peripheral type and add exemptions | Aktionen werden nach Gerätetyp durchgesetzt; einzelne Geräte können weniger restriktiv behandelt werden. |
Ist eine Option gesperrt, stammt die globale Vorgabe laut Sophos von einem Partner- oder Enterprise-Administrator. Sie lässt sich dann nicht in dieser Tenant-Policy übersteuern.
Gerätetypen und verfügbare Aktionen
Nicht jede Kategorie unterstützt Read Only. Die aktuelle Sophos-Fusion-Policy ordnet die Felder so zu:
- Bluetooth: Allow oder Block, jedoch nur für Windows. Auf macOS blockiert oder steuert Peripheral Control keine Bluetooth-Geräte.
- Camera: Allow oder Block. Diese Kategorie ist auf macOS nicht verfügbar.
- Secure removable storage, Floppy Drive, Optical Drive und Removable storage: Allow, Read Only oder Block.
- Infrared, Modem und MTP/PTP: Allow oder Block. MTP/PTP umfasst etwa Telefone, Tablets, Kameras und Mediaplayer, die über Media Transfer Protocol oder Picture Transfer Protocol verbunden sind.
- Wireless: Allow, Block Bridged oder Block. Block Bridged verhindert das Überbrücken zweier Netzwerke und erzeugt keine Block-Alerts oder -Events.
Eine auf Windows geprüfte Policy ist daher kein unveränderter Sicherheitsnachweis für macOS. Insbesondere Bluetooth und Camera müssen in einer macOS-Abnahme separat berücksichtigt werden.
Policy konfigurieren
- Zu My Products > Endpoint > Policies wechseln und die Peripheral-Control-Policy erstellen oder bearbeiten.
- Prüfen, dass die Policy aktiv ist, und Settings öffnen.
- Unter Manage peripherals für die Beobachtungsphase Monitor but do not block (all peripherals will be allowed) wählen. Änderungen an den einzelnen Gerätetypen werden in diesem Modus nicht durchgesetzt.
- Die Policy der Pilotgruppe zuweisen und die tatsächlich eingesetzten Peripheriegeräte verbinden. Nur Geräte, die von einer Monitor-Policy an verwalteten Endpoints oder Servern erkannt wurden, erscheinen später in der Auswahlliste für neue Ausnahmen.
- Nach der Inventur Control access by peripheral type and add exemptions wählen und für jeden aufgeführten Gerätetyp die passende Aktion setzen.
- Speichern und an den Pilotgeräten prüfen, bevor weitere Gruppen aufgenommen werden.
Für einen aussagekräftigen Pilotversuch werden mindestens ein erlaubter und ein zu sperrender Wechseldatenträger, ein MTP/PTP-Gerät sowie die tatsächlich verwendeten Bluetooth-, Kamera- und Netzwerkgeräte getestet. Der gewählte Umfang ist umgebungsabhängig; entscheidend ist, dass jede konfigurierte Kategorie mindestens einmal positiv und negativ geprüft wird.
Ausnahmen gezielt erstellen
Ausnahmen lockern die allgemeine Aktion eines Gerätetyps für ausgewählte Geräte. Sie eignen sich nicht dazu, ein Einzelgerät strenger als seine Kategorie zu sperren: Ist die Ausnahme restriktiver als die Typregel, ignoriert Sophos sie und zeigt daneben ein Warnsymbol.
- Peripheral Exemptions > Add Exemptions öffnen.
- Ein oder mehrere zuvor erkannte Geräte auswählen.
- In der Spalte Policy die weniger restriktive Zugriffsaktion für das ausgenommene Gerät wählen.
- In Enforce By den Geltungsbereich festlegen:
- Model ID gilt für alle Peripheriegeräte mit derselben Model ID.
- Instance ID gilt für Geräte mit derselben Instance ID und ist normalerweise die engere Wahl.
- Mit Add Exemption(s) bestätigen und die Ausnahme am Pilotgerät testen.
Für einen einzelnen genehmigten Datenträger ist Instance ID meist der sicherere Ausgangspunkt. Model ID ist sinnvoll, wenn ein vollständig geprüftes Gerätemodell als standardisierte Flotte zugelassen werden soll. Die sichtbare Produktbezeichnung allein genügt nicht: Massgeblich ist die unter Enforce By ausgewählte Kennung.
Desktop Messaging unter Windows
Desktop Messaging lässt sich nur für Windows-Computer anpassen oder deaktivieren und ist standardmässig eingeschaltet. Ein eigener Text ergänzt die Standardmeldung; ein leeres Textfeld zeigt weiterhin die Standardmeldung. Wird Desktop Messaging ausgeschaltet, sieht der Benutzer am Endpoint keine Peripheral-Control-Benachrichtigungen.
Ein hilfreicher Zusatz nennt den Freigabeprozess, beispielsweise: Dieses Gerät ist nicht freigegeben. Bitte Ticket mit Gerätename und Einsatzzweck eröffnen. Der Text ist eine organisatorische Empfehlung und wird an den eigenen Supportprozess angepasst.
Wirkung prüfen und betreiben
Nach dem Policy-Update werden an einem Pilotgerät alle vorgesehenen Fälle erneut getestet:
- ein allgemein erlaubtes Gerät bleibt verwendbar;
- ein auf Read Only gesetzter Speichertyp lässt Lesen zu, verhindert aber einen kontrollierten Schreibversuch;
- ein blockierter Typ ist nicht verwendbar;
- jede Model-ID- oder Instance-ID-Ausnahme wirkt nur im vorgesehenen Umfang;
- bei Block Bridged wird die gleichzeitige Netzwerküberbrückung praktisch getestet, weil dafür keine Block-Alerts oder -Events entstehen;
- Windows zeigt die erwartete Desktop-Meldung, sofern Desktop Messaging aktiv ist;
- der Endpoint bleibt in Sophos Fusion erreichbar.
Ausnahmen sollten im Change-System mit Zweck, Eigentümer und Prüftermin dokumentiert und regelmässig bereinigt werden. Diese Metadaten sind eine Betriebsempfehlung; sie sind keine Felder der hier beschriebenen Sophos-Policy.
Troubleshooting
Ein benötigtes Gerät bleibt blockiert: Die tatsächlich erkannte Model ID beziehungsweise Instance ID, die Aktion in Policy, die Auswahl in Enforce By und die allgemeine Typaktion vergleichen. Zusätzlich prüfen, ob die korrekte Policy dem Testgerät zugewiesen und bereits angekommen ist.
Ein nicht genehmigtes Gerät bleibt erlaubt: Kontrollieren, ob noch Monitor but do not block (all peripherals will be allowed) aktiv ist. In diesem Zustand werden Änderungen an Gerätetypen nicht blockierend durchgesetzt. Danach nach einer zu weit gefassten Model-ID-Ausnahme suchen.
Die Policy-Einstellung ist gesperrt: Die globale Vorgabe beim zuständigen Partner- oder Enterprise-Administrator prüfen lassen.
Der Endpoint ist nach einer Netzwerksperre offline: Wenn kein alternativer Netzwerkpfad und keine wirksame Ausnahme vorhanden sind, weist Sophos darauf hin, dass physischer Zugriff nötig sein kann, um die Policy lokal zu übersteuern und die Verbindung wiederherzustellen.
Verwandte Artikel
Die übergreifende Pilotstrategie steht in Sophos Endpoint Control Policies praxisnah einführen. Policy-Priorität und Zielgruppen erklärt Sophos Fusion Endpoint-Richtlinien richtig aufbauen.