Naar de inhoud
Avanet

Sophos Endpoint Control Policies praktisch invoeren

Application Control, Peripheral Control, Web Control en Data Loss Prevention vullen malwarebescherming aan met bedrijfsregels. Ze blokkeren niet hetzelfde en zijn geen verwisselbare schakelaars.

De veilige invoering volgt steeds hetzelfde patroon: inventaris observeren, bedrijfsregels definiëren, pilotgroep testen, gebruikerseffect meten en pas daarna blokkeren.

Welke policy lost welke taak op?

PolicyDoelTypische beslissing
Application Controlongewenste, niet noodzakelijk schadelijke software detecteren of blokkerenRemote Tools, games, oude browsers
Peripheral Controltoegang tot apparaten en verwisselbare media beherenUSB-opslag alleen-lezen
Web Controlwebsites per categorie of eigen lijst toestaan, waarschuwen of blokkerenGenAI, streaming, malwarecategorieën
Data Loss Preventionoverdracht van gevoelige bestandsinhoud detecteren en beperkenpersoons- of financiële gegevens

Alle policies worden onder My Products > Endpoint > Policies gemaakt en via volgorde en doelgroep toegepast.

Application Control

Application Control gebruikt een door Sophos onderhouden lijst van beheerbare applicaties. Sophos adviseert eerst alleen te detecteren:

  1. gewenste categorieën en applicaties kiezen
  2. detectie bij Scheduled en On-Demand Scans activeren
  3. nog niet bij toegang blokkeren
  4. minstens één volledige observatieperiode wachten
  5. events onder Reports > General Logs > Events analyseren
  6. noodzakelijke applicaties uit de selectie verwijderen
  7. toegangsdetectie en blokkering in de pilot activeren

Automatisch controleren van toekomstige, door Sophos toegevoegde programma’s kan zonder verdere wijziging nieuwe blokkades veroorzaken. Gebruik dit alleen bewust.

Peripheral Control

Peripheral Control ondersteunt Windows en macOS, maar beschikbare apparaattypen verschillen. Afhankelijk van het type zijn Allow, Read Only, Block en Block Bridged beschikbaar.

Start met Monitor but do not block. Zo ontstaat een lijst van werkelijk gebruikte apparaten, waaruit gerichte uitzonderingen met Model ID of Instance ID kunnen worden gemaakt.

⚠️ Sluit netwerktoegang niet af: Het blokkeren van Wireless- of modemapparaten kan contact met Sophos Central verbreken. Sluit goedgekeurde netwerkadapters vóór handhaving uit, anders kan lokale toegang nodig zijn.

Op macOS zijn niet alle categorieën beschikbaar. Bluetooth-apparaten worden daar bijvoorbeeld niet geblokkeerd en Camera is niet beschikbaar.

Web Control

Web Control beheert categorieën en eigen websitelijsten. Nieuwe Web profile-policies voegen productiviteits- en Generative AI-categorieën toe en zijn momenteel alleen beschikbaar voor Windows met Sophos Endpoint 2026.1 of nieuwer.

Andere platformen gebruiken de klassieke instellingen. Controleer in gemengde omgevingen welke variant een apparaat ondersteunt.

Eigen toewijzingen worden onder Website Management onderhouden en via tags als aangepaste categorieën in policies gebruikt. Een globale website-uitzondering omzeilt Web Control en is niet de normale methode voor één afdeling.

Data Loss Prevention

Endpoint DLP controleert onbedoelde bestandsoverdracht. Regels definiëren inhoud of bestandskenmerk en actie. Policies combineren regels en kunnen gebruikers, computers en Windows Servers adresseren.

Sophos levert regionale templates. Ze zijn een startpunt, geen afgeronde compliancecontrole. Test logica, taal, eigen datatypen en toegestane bedrijfsprocessen met echte testbestanden.

Mogelijke acties zijn gebruikersbevestiging of blokkering. Aangepaste meldingen noemen intern contact en toegestaan alternatief zonder gevoelige DLP-regels bloot te leggen.

Prestaties bewaken

Inhoudsregels lezen bestandsinhoud. Grote bestanden en veel opeenvolgende regels vertragen overdrachten; bestandsregels op naam of type zijn lichter. Beperk policies tot noodzakelijke regels en test typische bestandsgroottes.

Uitrol in vijf fasen

  1. Scope: platformen, groepen, bedrijfsproces en verantwoordelijken bepalen.
  2. Observe: applicaties, randapparatuur, websites en gegevensstromen verzamelen.
  3. Design: eenvoudige regels en concrete uitzonderingen ontwerpen.
  4. Pilot: waarschuwen of blokkeren, supportcases en events analyseren.
  5. Enforce: doelgroep gefaseerd uitbreiden en regels onderhouden.

Voer een functie niet tegelijk met meerdere grote policywijzigingen in, anders is een storing niet betrouwbaar aan één schakelaar te koppelen.

Gebruikerscommunicatie

Desktop Messaging kan bij meerdere policies een eigen melding toevoegen. Leg in één zin uit wat is geblokkeerd en via welk intern proces een uitzondering kan worden aangevraagd.

Technische foutcodes zonder handelingsmogelijkheid vergroten het ticketvolume. De melding mag geen gevoelige DLP-regels of interne controles onthullen.

Detailhandleidingen

Deze pagina blijft bewust de overkoepelende introductiestrategie. De volledige configuratie en troubleshooting staan in de afzonderlijke artikelen:

Veelgestelde vragen

Moet Application Control direct blokkeren?

Nee. Sophos adviseert eerst gebruikte applicaties te detecteren en evalueren. Daarna wordt de opgeschoonde selectie in een pilot geblokkeerd.

Kan Peripheral Control contact met Central verbreken?

Ja. Worden Wireless- of modemadapters zonder uitzondering geblokkeerd, dan kan het apparaat beheerstoegang verliezen.

Is een DLP-template een voltooide complianceregel?

Nee. Het is een startpunt. Inhoud, acties, False Positives, prestaties en bedrijfsprocessen moeten met representatieve gegevens worden getest.