Sophos Endpoint Peripheral Control configureren
Peripheral Control beheert apparaatklassen zoals USB-opslag, Bluetooth, camera’s, optische stations en draadloze interfaces. Een te brede blokkade kan gegevensverlies voorkomen, maar ook toetsenborden, mobiele apparaten, diagnosehardware of de enige netwerkverbinding van een Endpoint treffen.
Snelle route
Meld u aan bij Sophos Fusion en activeer onder My Products > Endpoint > Policies de policy. Kies eerst Settings > Manage peripherals > Monitor but do not block (all peripherals will be allowed), inventariseer apparaten en bereid uitzonderingen voor. Schakel daarna over naar Control access by peripheral type and add exemptions, stel elk type in en valideer bij een pilotgroep.
De drie bedrijfsmodi
De Peripheral Control Policy heeft drie basistoestanden:
| Modus | Werking |
|---|---|
| Disable peripheral control | randapparatuur wordt niet bewaakt of geblokkeerd |
| Monitor but do not block (all peripherals will be allowed) | alle apparaten toestaan en gedetecteerde randapparatuur registreren |
| Control access by peripheral type and add exemptions | acties per type en minder beperkte toegang voor geselecteerde apparaten afdwingen |
Apparaattypen en acties
Niet elke categorie ondersteunt Read Only. De huidige policy biedt:
- Bluetooth: Allow of Block, alleen in Windows; in macOS blokkeert of beheert Peripheral Control Bluetooth niet.
- Camera: Allow of Block; deze categorie is niet beschikbaar in macOS.
- Secure removable storage, Floppy Drive, Optical Drive en Removable storage: Allow, Read Only of Block.
- Infrared, Modem en MTP/PTP: Allow of Block. MTP/PTP omvat telefoons, tablets, camera’s en mediaspelers die via Media Transfer Protocol of Picture Transfer Protocol zijn verbonden.
- Wireless: Allow, Block Bridged of Block. Block Bridged voorkomt het overbruggen van twee netwerken en genereert geen blokkeringswaarschuwingen of -gebeurtenissen.
Een in Windows geteste policy bewijst niet automatisch bescherming in macOS. Bluetooth en Camera vereisen een afzonderlijke macOS-validatie.
⚠️ Stel netwerktoegang eerst veilig: Maak vóór het blokkeren van Wireless of Modem de vereiste apparaatuitzonderingen en test deze op een pilotapparaat. Een policy mag niet de enige verbinding verwijderen waarlangs haar eigen correctie zou moeten worden geleverd.
De policy configureren
Open My Products > Endpoint > Policies, maak of wijzig de policy, controleer dat deze actief is en open Settings. Gebruik Monitor tijdens de inventarisatie; alleen randapparatuur die op beheerde Endpoints of servers door een Monitor-policy is gedetecteerd, verschijnt bij nieuwe uitzonderingen. Activeer daarna controle per type, sla op en test. Een vergrendelde optie komt van een globale Partner- of Enterprise-instelling.
Uitzonderingen correct identificeren
Een uitzondering kan Model ID of Instance ID gebruiken. De keuze bepaalt het bereik:
- een Model ID staat ieder apparaat van hetzelfde model toe
- een Instance ID geldt voor apparaten met dezelfde instantie-ID en is doorgaans de beperktere keuze
Voor bijzonder gevoelige opslagapparaten is Instance ID beperkter en meestal geschikter. Voor een standaardvloot van goedgekeurde apparaten kan Model ID eenvoudiger te beheren zijn.
Het exacte pad is Peripheral Exemptions > Add Exemptions: selecteer gedetecteerde apparaten, kies toegang onder Policy, kies Model ID of Instance ID onder Enforce By en bevestig met Add Exemption(s).
Als een specifieke uitzondering strenger is dan de algemene typeregel, wordt ze niet als extra blokkeringsmechanisme gebruikt. Sophos wijst erop dat een strengere uitzondering voor één apparaat ten opzichte van de typeregel kan worden genegeerd. Uitzonderingen worden gebruikt om een algemeen restrictiever type selectief te versoepelen.
Een nuttige pilot omvat één toegestaan en één geblokkeerd verwisselbaar opslagapparaat, een MTP/PTP-apparaat en de werkelijk gebruikte Bluetooth-, Camera- en netwerkapparaten. Test elke ingestelde categorie op zowel verwachte toegang als verwachte weigering.
Desktop Messaging in Windows
Desktop Messaging staat standaard aan en kan alleen voor Windows worden aangepast of uitgeschakeld. Eigen tekst wordt aan de standaardmelding toegevoegd; een leeg veld behoudt de standaardmelding. Na uitschakelen ziet de gebruiker geen Peripheral-Control-meldingen.
Validatie en beheer
Test een toegestaan apparaat, een Read Only-type met lezen en een beheerste schrijfpoging, een geblokkeerd type en elke uitzondering. Test Block Bridged direct omdat dit geen Block Alerts of Events oplevert, en bevestig dat de Endpoint bereikbaar blijft in Sophos Fusion.
Ruim uitzonderingen tijdens beheer regelmatig op. Verloren USB-apparaten, uitgefaseerde modellen en tijdelijke projectgoedkeuringen mogen niet onbeperkt blijven bestaan. Een uitzondering heeft daarom doel, eigenaar en einddatum in het Change System, ook als Sophos Fusion niet al deze metadata afdwingt.
Troubleshooting
Als een goedgekeurd apparaat geblokkeerd blijft, vergelijk dan de gedetecteerde Model ID of Instance ID, Policy, Enforce By, de algemene typeactie en de effectieve policy.
Als een niet-goedgekeurd apparaat niet wordt geblokkeerd, controleer dan of Monitor nog actief is en of een te brede Model ID-uitzondering geldt.
Vraag bij een vergrendelde optie de Partner- of Enterprise-beheerder de globale instelling te controleren. Is de Endpoint na een netwerkblokkade offline, dan kan fysieke toegang nodig zijn om de policy lokaal te overschrijven en de verbinding te herstellen.
Verwante artikelen
De algemene pilotstrategie staat in Sophos Endpoint Control Policies praktisch invoeren. Sophos Fusion Endpoint-policies correct opbouwen legt prioriteiten en doelgroepen uit.