Sophos Server Peripheral Control auf Windows-Servern einführen
Server Peripheral Control steuert Peripheriegeräte und Wechselmedien auf Windows-Servern. Der sichere Weg ist eine aktive, nur dem Pilothost zugewiesene Policy: erst Monitor but do not block (all peripherals will be allowed), danach erkannte Betriebsgeräte prüfen, nötige Ausnahmen festlegen und erst dann einzelne Gerätetypen mit Read Only oder Block durchsetzen. Die Endpoint-Anleitung betrifft dagegen Computer und deren eigene Policy unter Endpoint > Policies; sie ist keine Server-Zuweisung. Für Linux- oder macOS-Server ist diese Server-Policy nicht dokumentiert.
⚠️ Vor dem Blockieren von Modem oder Wireless: Wird darüber die Management-Verbindung hergestellt, kann der Server den Kontakt zu Sophos Fusion und damit den Weg für korrigierte Policies verlieren. Zuerst die benötigten Netzwerkgeräte ausnehmen und einen unabhängig geprüften lokalen beziehungsweise Out-of-Band-Zugriff bereithalten. Sophos warnt, dass sonst physischer Zugriff zur lokalen Übersteuerung erforderlich sein kann.
Vor dem Pilot: Geräte und Rückweg erfassen
Einen repräsentativen Windows-Server mit dokumentiertem Wartungsfenster und einem für die Wiederherstellung zuständigen Admin auswählen. Inventarisieren, welche USB-Datenträger für Backup oder Wartung, welche optischen Medien, MTP/PTP-Geräte und Netzwerkadapter tatsächlich benötigt werden. Bei einem RDS-Host ist die Entscheidung serverweit, nicht pro Sitzung; die RDS-Betriebsgrenzen vorher berücksichtigen.
Vor jeder Durchsetzung einen getesteten alternativen Managementweg und eine Kopie der bisherigen Policy-Einstellungen beziehungsweise der geplanten Pilotzuweisung bereithalten. Ein Backup-Medium nicht mitten im laufenden Sicherungs- oder Restore-Vorgang sperren: den Lese- und Schreibbedarf mit der Backup-Verantwortung abklären und den Test ausserhalb eines produktiven Jobs durchführen. Das sind betriebliche Sicherheitsmassnahmen, keine automatisch von Sophos geprüften Voraussetzungen.
Beobachten und Pilot-Policy zuweisen
- In Sophos Fusion unter My Products > Server > Policies über Add Policy eine Peripheral Control-Policy für den Serverpilot anlegen. Einen erkennbaren Namen wie
Server-Peripheral-Pilotwählen; das ist ein frei wählbarer Name, kein Sophos-Standard. Die Base policy nicht für den organisationsweiten Pilot verändern: Sie ist der Rückfall für Server ohne vorrangige passende Policy. - Die Policy aktivieren, auf der Policy-Detailseite Settings öffnen und unter Manage peripherals Monitor but do not block (all peripherals will be allowed) wählen. In diesem Modus bleiben sämtliche Peripheriegeräte erlaubt, selbst wenn Gerätetypaktionen anders eingestellt sind; erkannte Geräte werden inventarisiert.
- Auf der Policy-Detailseite über die Registerkarte für die Zuweisung nur den vorgesehenen Pilothost zuordnen und die Änderungen speichern. Beispielsweise die Zuweisung von
Server-Peripheral-Pilotan den zuvor ausgewählten Testserver im Pilotprotokoll festhalten; der Name ist frei anpassbar. Unter My Products > Server > Servers > [Pilothost] > Policies prüfen, ob diese Policy tatsächlich angewendet wird, und ihre Priorität gegenüber anderen Server-Policies kontrollieren. Erst nach diesem Check mit dem Monitor-Test fortfahren. - Die benötigten Geräte am Pilothost unter kontrollierten Bedingungen anschliessen und die Erkennung prüfen. Peripheral Exemptions > Add Exemptions listet laut Sophos Geräte auf, die eine Monitor-Policy auf verwalteten Computern oder Servern erkannt hat. Vor einer Ausnahme den tatsächlichen Geräte-Eintrag mit dem genehmigten Inventar vergleichen, statt nur nach einem ähnlich klingenden Modellnamen zu entscheiden.
Unter Manage peripherals gibt es ausserdem Disable peripheral control: Das schaltet sowohl Überwachung als auch Sperren ab. Für eine Bestandsaufnahme ist dieser Modus deshalb ungeeignet. Eine gesperrte Option kann eine globale Vorgabe des Partner- oder Enterprise-Administrators sein; sie wird nicht in der lokalen Server-Policy übersteuert.
Von Monitor zu Read Only und Block
Erst nach der Bestandsaufnahme Control access by peripheral type and add exemptions wählen. Dieser Modus setzt die Aktionen pro Gerätetyp durch. Für Secure removable storage, Floppy Drive, Optical Drive und Removable storage stehen jeweils Allow, Read Only und Block zur Wahl. Für Bluetooth, Camera, Infrared, Modem und MTP/PTP gibt es Allow oder Block. Bei Wireless stehen Allow, Block Bridged und Block zur Wahl. Block Bridged verhindert Netzwerk-Bridging, erzeugt aber laut Sophos keine Block-Alerts oder -Events. MTP/PTP umfasst beispielsweise Telefone und Kameras über das entsprechende Übertragungsprotokoll; diese Kategorie bietet kein Read Only.
Ein begrenzter Pilot kann etwa Removable storage: Read Only wählen, wenn Daten von einem Prüfmedium gelesen, aber nicht darauf geschrieben werden sollen. Block für diesen Typ erst wählen, wenn nachweislich keine benötigte Backup- oder Wartungsfunktion betroffen ist. Die übrigen Typen nicht ungeprüft sperren; insbesondere bei Wireless und Modem zuerst den Managementweg absichern. Die konkrete Wahl richtet sich nach der Inventur, nicht nach einem pauschalen Server-Default.
Für ein genehmigtes Gerät Peripheral Exemptions > Add Exemptions öffnen, den zuvor erkannten Eintrag mit dem Inventar abgleichen und in Policy die gewünschte weniger restriktive Aktion setzen. In Enforce By zwischen Instance ID und Model ID entscheiden: Die Ausnahme gilt jeweils für Geräte mit derselben Instanz- beziehungsweise Modellkennung; eine Instance ID ist keine Garantie für ein einziges physisches Gerät. Für ein genehmigtes Betriebsmedium ist die Instanzkennung meist die engere Ausgangswahl; nur eine bewusst freigegebene Modellflotte rechtfertigt eine Modellausnahme. Mit Add Exemption(s) bestätigen und die tatsächliche Reichweite am Pilothost gegenprüfen. Eine Ausnahme kann eine Typregel nicht verschärfen: Sophos ignoriert eine strengere Einzelgeräteaktion und zeigt ein Warnsymbol.
Desktop Messaging ist laut Sophos standardmässig aktiv. Ein Text im Meldungsfeld ergänzt die Standardbenachrichtigung; ein leeres Feld zeigt nur die Standardmeldung. Ist Desktop Messaging deaktiviert, erscheinen auf dem Server keine Peripheral-Control-Benachrichtigungen. Für den Pilot kann eine frei anpassbare Zusatzmeldung wie «USB-Medium gesperrt? IT-Betrieb mit Hostname und Uhrzeit kontaktieren.» den internen Freigabeprozess erklären; auf einem RDS-Host sind Desktop-Meldungen nicht benutzerspezifisch.
Wirkung prüfen und sicher zurückgehen
Nach dem Speichern der geänderten Gerätetypaktionen und Ausnahmen unter My Products > Server > Servers > [Pilothost] > Policies erneut kontrollieren, ob wie beim Monitor-Test genau die erwartete Peripheral-Control-Policy angewendet wird. Eine Bearbeitung derselben Policy wirkt auf alle ihr zugewiesenen Server; deshalb vor jeder Korrektur ihren Zuweisungsbereich erneut prüfen. Dann ausserhalb produktiver Jobs mit Testdaten verifizieren:
- Im Monitor-Modus bleibt das angeschlossene Testmedium verwendbar und erscheint als erkanntes Gerät für die Ausnahmewahl.
- Unter Read Only lässt sich eine vorhandene Testdatei lesen; ein bewusst unkritischer Schreibversuch auf das Medium wird verhindert. Auf dem lokalen Server prüfen, nicht nur auf eine Desktop-Meldung vertrauen.
- Unter Block ist ein nicht ausgenommenes Testgerät nicht verwendbar; das ausdrücklich ausgenommene Gerät funktioniert im freigegebenen Umfang. Beide Fälle sind nötig, um eine zu breite Model-ID-Ausnahme zu erkennen.
- Der Pilothost bleibt erreichbar und kommuniziert weiterhin mit Sophos Fusion. Für Block Bridged das Bridging-Verhalten gesondert testen; fehlende Events sind dort kein Beleg für fehlende Wirkung. Für andere Fälle können unter My Products > Server > Servers > [Pilothost] > Events vorhandene Ereignisse ergänzend geprüft werden; der tatsächliche Zugriffstest bleibt entscheidend.
Rückweg bei Fehlwirkung: Ist der Pilothost noch erreichbar, die Pilot-Policy unter My Products > Server > Policies wieder auf Monitor but do not block (all peripherals will be allowed) stellen oder ihre Zuweisung zum Pilothost entfernen und danach die auf dem Server angewendete Policy unter Policies sowie den Zugriff erneut prüfen. Beim Entfernen fällt der Server nur dann auf die beabsichtigte Base- beziehungsweise nächste passende Policy zurück, wenn keine andere vorrangige Server-Policy greift. Nicht unüberlegt eine produktiv geteilte Policy ändern. Ist die Netzwerkverbindung bereits ausgefallen, den vorbereiteten lokalen beziehungsweise Out-of-Band-Weg nutzen und die Sophos-Warnung zum möglichen physischen Zugriff beachten; keine zentrale Policy-Korrektur als bereits empfangen voraussetzen.
Bleibt ein benötigtes Gerät gesperrt, zuerst angewendete Policy, Betriebsmodus, Typaktion sowie Policy und Enforce By der Ausnahme mit dem tatsächlich erkannten Eintrag vergleichen. Bleibt ein eigentlich gesperrtes Gerät erlaubt, den Monitor-Modus, eine zu breite Model-ID-Ausnahme und eine andere vorrangige Policy prüfen. Wenn sich die Wirkung nicht eindeutig erklären lässt, den Pilot nicht ausweiten; Inventar, Policy-Zustand und reproduzierbaren Test für die weitere Abklärung sichern.