Sophos Endpoint Control Policies praktisch invoeren
Application Control, Peripheral Control, Web Control en Data Loss Prevention vullen malwarebescherming aan met bedrijfsregels. Ze blokkeren niet hetzelfde en zijn geen verwisselbare schakelaars.
De veilige invoering volgt steeds hetzelfde patroon: inventaris observeren, bedrijfsregels definiëren, pilotgroep testen, gebruikerseffect meten en pas daarna blokkeren.
Welke policy lost welke taak op?
| Policy | Doel | Typische beslissing |
|---|---|---|
| Application Control | ongewenste, niet noodzakelijk schadelijke software detecteren of blokkeren | Remote Tools, games, oude browsers |
| Peripheral Control | toegang tot apparaten en verwisselbare media beheren | USB-opslag alleen-lezen |
| Web Control | websites per categorie of eigen lijst toestaan, waarschuwen of blokkeren | GenAI, streaming, malwarecategorieën |
| Data Loss Prevention | overdracht van gevoelige bestandsinhoud detecteren en beperken | persoons- of financiële gegevens |
Alle policies worden onder My Products > Endpoint > Policies gemaakt en via volgorde en doelgroep toegepast.
Application Control
Application Control gebruikt een door Sophos onderhouden lijst van beheerbare applicaties. Sophos adviseert eerst alleen te detecteren:
- gewenste categorieën en applicaties kiezen
- detectie bij Scheduled en On-Demand Scans activeren
- nog niet bij toegang blokkeren
- minstens één volledige observatieperiode wachten
- events onder Reports > General Logs > Events analyseren
- noodzakelijke applicaties uit de selectie verwijderen
- toegangsdetectie en blokkering in de pilot activeren
Automatisch controleren van toekomstige, door Sophos toegevoegde programma’s kan zonder verdere wijziging nieuwe blokkades veroorzaken. Gebruik dit alleen bewust.
Peripheral Control
Peripheral Control ondersteunt Windows en macOS, maar beschikbare apparaattypen verschillen. Afhankelijk van het type zijn Allow, Read Only, Block en Block Bridged beschikbaar.
Start met Monitor but do not block. Zo ontstaat een lijst van werkelijk gebruikte apparaten, waaruit gerichte uitzonderingen met Model ID of Instance ID kunnen worden gemaakt.
⚠️ Sluit netwerktoegang niet af: Het blokkeren van Wireless- of modemapparaten kan contact met Sophos Central verbreken. Sluit goedgekeurde netwerkadapters vóór handhaving uit, anders kan lokale toegang nodig zijn.
Op macOS zijn niet alle categorieën beschikbaar. Bluetooth-apparaten worden daar bijvoorbeeld niet geblokkeerd en Camera is niet beschikbaar.
Web Control
Web Control beheert categorieën en eigen websitelijsten. Nieuwe Web profile-policies voegen productiviteits- en Generative AI-categorieën toe en zijn momenteel alleen beschikbaar voor Windows met Sophos Endpoint 2026.1 of nieuwer.
Andere platformen gebruiken de klassieke instellingen. Controleer in gemengde omgevingen welke variant een apparaat ondersteunt.
Eigen toewijzingen worden onder Website Management onderhouden en via tags als aangepaste categorieën in policies gebruikt. Een globale website-uitzondering omzeilt Web Control en is niet de normale methode voor één afdeling.
Data Loss Prevention
Endpoint DLP controleert onbedoelde bestandsoverdracht. Regels definiëren inhoud of bestandskenmerk en actie. Policies combineren regels en kunnen gebruikers, computers en Windows Servers adresseren.
Sophos levert regionale templates. Ze zijn een startpunt, geen afgeronde compliancecontrole. Test logica, taal, eigen datatypen en toegestane bedrijfsprocessen met echte testbestanden.
Mogelijke acties zijn gebruikersbevestiging of blokkering. Aangepaste meldingen noemen intern contact en toegestaan alternatief zonder gevoelige DLP-regels bloot te leggen.
Prestaties bewaken
Inhoudsregels lezen bestandsinhoud. Grote bestanden en veel opeenvolgende regels vertragen overdrachten; bestandsregels op naam of type zijn lichter. Beperk policies tot noodzakelijke regels en test typische bestandsgroottes.
Uitrol in vijf fasen
- Scope: platformen, groepen, bedrijfsproces en verantwoordelijken bepalen.
- Observe: applicaties, randapparatuur, websites en gegevensstromen verzamelen.
- Design: eenvoudige regels en concrete uitzonderingen ontwerpen.
- Pilot: waarschuwen of blokkeren, supportcases en events analyseren.
- Enforce: doelgroep gefaseerd uitbreiden en regels onderhouden.
Voer een functie niet tegelijk met meerdere grote policywijzigingen in, anders is een storing niet betrouwbaar aan één schakelaar te koppelen.
Gebruikerscommunicatie
Desktop Messaging kan bij meerdere policies een eigen melding toevoegen. Leg in één zin uit wat is geblokkeerd en via welk intern proces een uitzondering kan worden aangevraagd.
Technische foutcodes zonder handelingsmogelijkheid vergroten het ticketvolume. De melding mag geen gevoelige DLP-regels of interne controles onthullen.
Detailhandleidingen
Deze pagina blijft bewust de overkoepelende introductiestrategie. De volledige configuratie en troubleshooting staan in de afzonderlijke artikelen:
- Application Control configureren
- Peripheral Control configureren
- Web Control configureren
- Data Loss Prevention configureren
- Windows Firewall met Sophos Central Endpoint beheren