Sophos Endpoint Peripheral Control configureren
Peripheral Control beheert apparaatklassen zoals USB-opslag, Bluetooth, camera’s, optische stations en draadloze interfaces. Een te brede blokkade kan gegevensverlies voorkomen, maar ook toetsenborden, mobiele apparaten, diagnosehardware of de enige netwerkverbinding van een Endpoint treffen.
De uitrol begint daarom met Monitor but do not block. Events tonen welke apparaattypen werkelijk worden gebruikt. Pas daarna wordt ieder type toegestaan, op alleen-lezen ingesteld of geblokkeerd.
De drie bedrijfsmodi
De Peripheral Control Policy heeft drie basistoestanden:
| Modus | Werking |
|---|---|
| Disable Peripheral Control | geen controle via deze policy |
| Monitor but do not block | gebruik registreren zonder toegang te beperken |
| Control access by peripheral type | per apparaattype een actie afdwingen |
Monitor Mode is geen permanente beveiligingstoestand, maar de basis voor een betrouwbare policy. Onder Reports > Events toont deze welke apparaten door welke gebruiker op welke Endpoint zijn gebruikt.
Apparaattypen en acties
Sophos onderscheidt onder andere Bluetooth, Camera, Secure Removable Storage, Floppy, Infrared, Modem, Optical, Removable Storage, Wireless en MTP/PTP-apparaten. Niet ieder type biedt dezelfde acties. Read only is vaak nuttig voor opslag, terwijl andere klassen alleen kunnen worden toegestaan of geblokkeerd.
Wireless heeft een bijzonder verstrekkende optie. Naast Allow en Block kan Block bridged voorkomen dat een apparaat tegelijk een draadloze en een andere netwerkverbinding overbrugt. Voordat Wireless- of modemapparaten volledig worden geblokkeerd, moet al een werkende managementverbinding bestaan. Anders kan de policy de Endpoint afsluiten van Sophos Central en de helpdesk.
Volgens Sophos genereert Block bridged geen Alerts of Events. Controleer de werking daarom met een beheerste verbindingstest en niet alleen via de Central Events-lijst.
De platforms verschillen. Op macOS kan Peripheral Control Bluetooth niet blokkeren of beheren. Camera is daar niet als beheerbaar apparaattype beschikbaar. Een onder Windows geaccepteerde policy mag daarom niet ongewijzigd als macOS-beveiligingsbewijs gelden.
Op macOS omvat Wireless alleen Apple AirPort-apparaten, niet automatisch USB-modems, Bluetooth-tethering of smartphone-tethering. Ook kunnen iPhones daar bij geblokkeerde Removable Storage niet door Peripheral Control worden geblokkeerd. Bij versleutelde verwisselbare macOS-media werkt Read only niet; het volume wordt ondanks het juiste wachtwoord niet gemount. Verschijnt bij een geblokkeerd versleuteld medium een authenticatievenster, annuleer dit dan voordat het apparaat wordt verwijderd, omdat abrupt loskoppelen instabiliteit kan veroorzaken.
⚠️ Stel netwerktoegang eerst veilig: Maak vóór het blokkeren van Wireless of Modem de vereiste apparaatuitzonderingen en test deze op een pilotapparaat. Een policy mag niet de enige verbinding verwijderen waarlangs haar eigen correctie zou moeten worden geleverd.
De Sophos-klasse Secure Removable Storage betekent niet automatisch elk versleuteld of als veilig verkocht USB-apparaat. Sophos onderhoudt een eigen testlijst. Een nieuwe revisie kan anders worden ingedeeld wanneer hardware-ID of firmware wijzigt. Test het exacte model in monitor mode vóór brede toelating; de naam bewijst de classificatie niet.
Uitzonderingen correct identificeren
Een uitzondering kan Model ID of Instance ID gebruiken. De keuze bepaalt het bereik:
- een Model ID staat ieder apparaat van hetzelfde model toe
- een Instance ID staat alleen het specifieke fysieke apparaat toe
Voor bijzonder gevoelige opslagapparaten is Instance ID beperkter en meestal geschikter. Voor een standaardvloot van goedgekeurde apparaten kan Model ID eenvoudiger te beheren zijn.
Als een specifieke uitzondering strenger is dan de algemene typeregel, wordt ze niet als extra blokkeringsmechanisme gebruikt. Sophos wijst erop dat een strengere uitzondering voor één apparaat ten opzichte van de typeregel kan worden genegeerd. Uitzonderingen worden gebruikt om een algemeen restrictiever type selectief te versoepelen.
Uitrolmodel
Na een voldoende lange observatieperiode worden Events per apparaattype, gebruikersgroep en bedrijfsproces beoordeeld. Zo ontstaat een kleine matrix: standaardactie, goedgekeurde modellen, afzonderlijk goedgekeurde apparaten en verantwoordelijk team.
De eerste afdwingende policy gaat naar een pilotgroep. Een nuttige test bevat minstens één goedgekeurde en één niet-goedgekeurde USB-opslag, MTP/PTP via een mobiele telefoon, Bluetooth, Camera en de werkelijk gebruikte netwerkadapters. Test op Windows ook de Desktop Message. Deze melding is niet op ieder platform identiek beschikbaar.
MTP/PTP werkt alleen bij een fysieke verbinding. Overdrachten via wifi, bijvoorbeeld via iTunes of fabrikanttools, worden niet door Peripheral Control gecontroleerd. Een apparaat kan bovendien tussen MTP/PTP en Mass Storage wisselen en heeft dan regels voor beide klassen nodig. Bij geblokkeerd MTP/PTP kunnen smartphones afhankelijk van het model ook niet meer via USB opladen; dat is verwacht gedrag en wordt in de pilot meegenomen.
DVD-ISO wordt zonder Event geblokkeerd
Onder Windows blokkeert een Optical Drive-regel ook het mounten van ISO-bestanden. Bij DVD-ISO’s kan de blokkering zonder zichtbaar Event plaatsvinden. Om de virtuele schijfidentiteit voor een uitzondering te verkrijgen, wordt het betrokken testapparaat kort aan een Monitor-policy toegewezen, een DVD-ISO groter dan 700 MB gemount en daarna onder Peripheral Exemptions de actuele vermelding van het type Optical Drive als Model ID toegestaan. De tijdelijke Monitor-policy wordt vervolgens weer verwijderd.
Als mounten na meerdere pogingen mislukt met Couldn’t Mount File, kunnen verweesde vermeldingen van Microsoft Virtual DVD-ROM in Device Manager betrokken zijn. Ze worden met ingeschakelde weergave van verborgen apparaten gecontroleerd verwijderd en het ISO wordt pas na een effectieve uitzondering opnieuw getest.
Forensisch onderzoek en beheer
Een Alert Peripheral detected betekent eerst alleen dat een gemonitord randapparaat is gedetecteerd. Dit bewijst geen gegevensverlies en ook geen succesvolle blokkering. Beoordeel het bijbehorende Event, de effectieve policyactie en gebruikerscontext samen.
Ruim uitzonderingen tijdens beheer regelmatig op. Verloren USB-apparaten, uitgefaseerde modellen en tijdelijke projectgoedkeuringen mogen niet onbeperkt blijven bestaan. Een uitzondering heeft daarom doel, eigenaar en einddatum in het Change System, ook als Sophos Central niet al deze metadata afdwingt.
Troubleshooting
Als een goedgekeurd apparaat geblokkeerd blijft, vergelijk dan eerst de werkelijke Instance of Model ID, effectieve policy en actie van het bovenliggende type. Docking Stations en kaartlezers kunnen meerdere Device Instances presenteren. Alleen de zichtbare productnaam is dan onvoldoende.
Als een niet-goedgekeurd apparaat niet wordt geblokkeerd, controleer dan of de policy nog in Monitor Mode staat, of het juiste apparaattype is gekozen en of een brede Model ID-uitzondering geldt. Werk vervolgens de agent bij en genereer een nieuw Event in plaats van alleen een oud item te beoordelen.
Verwante artikelen
De algemene pilotstrategie staat in Sophos Endpoint Control Policies praktisch invoeren. Sophos Central Endpoint-policies correct opbouwen legt prioriteiten en doelgroepen uit.