Naar de inhoud
Avanet

Sophos Endpoint Peripheral Control configureren

Peripheral Control beheert apparaatklassen zoals USB-opslag, Bluetooth, camera’s, optische stations en draadloze interfaces. Een te brede blokkade kan gegevensverlies voorkomen, maar ook toetsenborden, mobiele apparaten, diagnosehardware of de enige netwerkverbinding van een Endpoint treffen.

Snelle route

Meld u aan bij Sophos Fusion en activeer onder My Products > Endpoint > Policies de policy. Kies eerst Settings > Manage peripherals > Monitor but do not block (all peripherals will be allowed), inventariseer apparaten en bereid uitzonderingen voor. Schakel daarna over naar Control access by peripheral type and add exemptions, stel elk type in en valideer bij een pilotgroep.

De drie bedrijfsmodi

De Peripheral Control Policy heeft drie basistoestanden:

ModusWerking
Disable peripheral controlrandapparatuur wordt niet bewaakt of geblokkeerd
Monitor but do not block (all peripherals will be allowed)alle apparaten toestaan en gedetecteerde randapparatuur registreren
Control access by peripheral type and add exemptionsacties per type en minder beperkte toegang voor geselecteerde apparaten afdwingen

Apparaattypen en acties

Niet elke categorie ondersteunt Read Only. De huidige policy biedt:

  • Bluetooth: Allow of Block, alleen in Windows; in macOS blokkeert of beheert Peripheral Control Bluetooth niet.
  • Camera: Allow of Block; deze categorie is niet beschikbaar in macOS.
  • Secure removable storage, Floppy Drive, Optical Drive en Removable storage: Allow, Read Only of Block.
  • Infrared, Modem en MTP/PTP: Allow of Block. MTP/PTP omvat telefoons, tablets, camera’s en mediaspelers die via Media Transfer Protocol of Picture Transfer Protocol zijn verbonden.
  • Wireless: Allow, Block Bridged of Block. Block Bridged voorkomt het overbruggen van twee netwerken en genereert geen blokkeringswaarschuwingen of -gebeurtenissen.

Een in Windows geteste policy bewijst niet automatisch bescherming in macOS. Bluetooth en Camera vereisen een afzonderlijke macOS-validatie.

⚠️ Stel netwerktoegang eerst veilig: Maak vóór het blokkeren van Wireless of Modem de vereiste apparaatuitzonderingen en test deze op een pilotapparaat. Een policy mag niet de enige verbinding verwijderen waarlangs haar eigen correctie zou moeten worden geleverd.

De policy configureren

Open My Products > Endpoint > Policies, maak of wijzig de policy, controleer dat deze actief is en open Settings. Gebruik Monitor tijdens de inventarisatie; alleen randapparatuur die op beheerde Endpoints of servers door een Monitor-policy is gedetecteerd, verschijnt bij nieuwe uitzonderingen. Activeer daarna controle per type, sla op en test. Een vergrendelde optie komt van een globale Partner- of Enterprise-instelling.

Uitzonderingen correct identificeren

Een uitzondering kan Model ID of Instance ID gebruiken. De keuze bepaalt het bereik:

  • een Model ID staat ieder apparaat van hetzelfde model toe
  • een Instance ID geldt voor apparaten met dezelfde instantie-ID en is doorgaans de beperktere keuze

Voor bijzonder gevoelige opslagapparaten is Instance ID beperkter en meestal geschikter. Voor een standaardvloot van goedgekeurde apparaten kan Model ID eenvoudiger te beheren zijn.

Het exacte pad is Peripheral Exemptions > Add Exemptions: selecteer gedetecteerde apparaten, kies toegang onder Policy, kies Model ID of Instance ID onder Enforce By en bevestig met Add Exemption(s).

Als een specifieke uitzondering strenger is dan de algemene typeregel, wordt ze niet als extra blokkeringsmechanisme gebruikt. Sophos wijst erop dat een strengere uitzondering voor één apparaat ten opzichte van de typeregel kan worden genegeerd. Uitzonderingen worden gebruikt om een algemeen restrictiever type selectief te versoepelen.

Een nuttige pilot omvat één toegestaan en één geblokkeerd verwisselbaar opslagapparaat, een MTP/PTP-apparaat en de werkelijk gebruikte Bluetooth-, Camera- en netwerkapparaten. Test elke ingestelde categorie op zowel verwachte toegang als verwachte weigering.

Desktop Messaging in Windows

Desktop Messaging staat standaard aan en kan alleen voor Windows worden aangepast of uitgeschakeld. Eigen tekst wordt aan de standaardmelding toegevoegd; een leeg veld behoudt de standaardmelding. Na uitschakelen ziet de gebruiker geen Peripheral-Control-meldingen.

Validatie en beheer

Test een toegestaan apparaat, een Read Only-type met lezen en een beheerste schrijfpoging, een geblokkeerd type en elke uitzondering. Test Block Bridged direct omdat dit geen Block Alerts of Events oplevert, en bevestig dat de Endpoint bereikbaar blijft in Sophos Fusion.

Ruim uitzonderingen tijdens beheer regelmatig op. Verloren USB-apparaten, uitgefaseerde modellen en tijdelijke projectgoedkeuringen mogen niet onbeperkt blijven bestaan. Een uitzondering heeft daarom doel, eigenaar en einddatum in het Change System, ook als Sophos Fusion niet al deze metadata afdwingt.

Troubleshooting

Als een goedgekeurd apparaat geblokkeerd blijft, vergelijk dan de gedetecteerde Model ID of Instance ID, Policy, Enforce By, de algemene typeactie en de effectieve policy.

Als een niet-goedgekeurd apparaat niet wordt geblokkeerd, controleer dan of Monitor nog actief is en of een te brede Model ID-uitzondering geldt.

Vraag bij een vergrendelde optie de Partner- of Enterprise-beheerder de globale instelling te controleren. Is de Endpoint na een netwerkblokkade offline, dan kan fysieke toegang nodig zijn om de policy lokaal te overschrijven en de verbinding te herstellen.

Verwante artikelen

De algemene pilotstrategie staat in Sophos Endpoint Control Policies praktisch invoeren. Sophos Fusion Endpoint-policies correct opbouwen legt prioriteiten en doelgroepen uit.

Veelgestelde vragen

Wat is het verschil tussen Model ID en Instance ID?

Model ID omvat apparaten met dezelfde model-ID. Instance ID omvat apparaten met dezelfde instantie-ID en is doorgaans beperkter.

Kan Peripheral Control de netwerkverbinding onderbreken?

Ja. Het blokkeren van Wireless of Modem kan de enige managementverbinding verwijderen. Test vereiste uitzonderingen en een alternatieve toegangsroute vóór blokkering.