Sophos Server Peripheral Control op Windows-servers invoeren
Server Peripheral Control beheert randapparatuur en verwisselbare media op Windows-servers. De veilige aanpak is een actieve policy die alleen aan de pilothost is toegewezen: begin met Monitor but do not block (all peripherals will be allowed), controleer daarna welke apparaten nodig zijn voor de bedrijfsvoering, stel de benodigde uitzonderingen in en dwing pas dan voor afzonderlijke apparaattypen Read Only of Block af. De handleiding voor endpoints gaat daarentegen over computers en hun eigen policy onder Endpoint > Policies; dat is geen toewijzing aan een server. Voor Linux- of macOS-servers is deze serverpolicy niet gedocumenteerd.
⚠️ Voordat u Modem of Wireless blokkeert: Als de beheerverbinding daarvan afhankelijk is, kan de server het contact met Sophos Fusion verliezen en daarmee ook de mogelijkheid om gecorrigeerde policies te ontvangen. Maak eerst uitzonderingen voor de benodigde netwerkapparaten en zorg voor onafhankelijk geteste lokale toegang of toegang buiten de reguliere beheerverbinding. Sophos waarschuwt dat anders fysieke toegang nodig kan zijn om de blokkering lokaal op te heffen.
Voor de pilot: apparaten en terugvalroute vastleggen
Kies een representatieve Windows-server met een vastgelegd onderhoudsvenster en een beheerder die verantwoordelijk is voor herstel. Inventariseer welke USB-opslagapparaten nodig zijn voor back-ups of onderhoud, en welke optische media, MTP/PTP-apparaten en netwerkadapters daadwerkelijk nodig zijn. Op een RDS-host geldt de beslissing voor de hele server, niet per sessie; houd vooraf rekening met de operationele beperkingen voor RDS.
Zorg voordat u iets afdwingt voor een geteste alternatieve beheerroute en een kopie van de bestaande policy-instellingen of de geplande pilottoewijzing. Blokkeer een back-upmedium niet tijdens een lopende back-up of herstelactie: stem met de verantwoordelijken voor back-ups af of lees- en schrijftoegang nodig is en voer de test buiten een productietaak uit. Dit zijn operationele veiligheidsmaatregelen, geen voorwaarden die Sophos automatisch controleert.
Monitoren en de pilotpolicy toewijzen
- Maak in Sophos Fusion onder My Products > Server > Policies via Add Policy een Peripheral Control-policy voor de serverpilot. Kies een herkenbare naam zoals
Server-Peripheral-Pilot; dit is een vrij te kiezen naam, geen standaardnaam van Sophos. Wijzig de Base policy niet voor de organisatiebrede pilot: deze dient als terugvaloptie voor servers zonder andere toepasselijke policy met hogere prioriteit. - Activeer de policy, open Settings op de detailpagina van de policy en kies onder Manage peripherals voor Monitor but do not block (all peripherals will be allowed). In deze modus blijft alle randapparatuur toegestaan, ook als voor apparaattypen andere acties zijn ingesteld; gedetecteerde apparaten worden geïnventariseerd.
- Wijs via het tabblad voor toewijzing op de detailpagina van de policy alleen de beoogde pilothost toe en sla de wijzigingen op. Leg bijvoorbeeld de toewijzing van
Server-Peripheral-Pilotaan de eerder gekozen testserver vast in het pilotlogboek; de naam kan vrij worden aangepast. Controleer onder My Products > Server > Servers > [Pilothost] > Policies of deze policy daadwerkelijk wordt toegepast en controleer de prioriteit ervan ten opzichte van andere serverpolicies. Ga pas na deze controle verder met de monitortest. - Sluit de benodigde apparaten onder gecontroleerde omstandigheden aan op de pilothost en controleer of ze worden gedetecteerd. Peripheral Exemptions > Add Exemptions toont volgens Sophos apparaten die door een monitorpolicy op beheerde computers of servers zijn gedetecteerd. Vergelijk voordat u een uitzondering maakt de daadwerkelijke apparaatvermelding met de goedgekeurde inventaris, in plaats van alleen op een vergelijkbaar klinkende modelnaam af te gaan.
Onder Manage peripherals staat ook Disable peripheral control: hiermee worden zowel monitoring als blokkering uitgeschakeld. Deze modus is daarom niet geschikt om apparaten te inventariseren. Een optie die niet kan worden gewijzigd, kan het gevolg zijn van een globale instelling van de partner- of enterprise-beheerder; die kan niet in de lokale serverpolicy worden overschreven.
Van monitoren naar Read Only en Block
Kies pas na de inventarisatie Control access by peripheral type and add exemptions. Deze modus dwingt de acties per apparaattype af. Voor Secure removable storage, Floppy Drive, Optical Drive en Removable storage kunt u telkens kiezen uit Allow, Read Only en Block. Voor Bluetooth, Camera, Infrared, Modem en MTP/PTP zijn Allow en Block beschikbaar. Voor Wireless kunt u kiezen uit Allow, Block Bridged en Block. Block Bridged voorkomt netwerkbridging, maar genereert volgens Sophos geen alerts of events over blokkeringen. MTP/PTP omvat bijvoorbeeld telefoons en camera’s die het betreffende overdrachtsprotocol gebruiken; voor deze categorie is Read Only niet beschikbaar.
Een beperkte pilot kan bijvoorbeeld Removable storage: Read Only gebruiken als gegevens van een testmedium moeten kunnen worden gelezen, maar er niet naar geschreven mag worden. Kies voor dit type pas Block als aantoonbaar is dat dit geen benodigde back-up- of onderhoudsfunctie raakt. Blokkeer de overige typen niet zonder ze te controleren; beveilig met name bij Wireless en Modem eerst de beheerroute. De concrete keuze hangt af van de inventarisatie, niet van een algemene standaardinstelling voor servers.
Open voor een goedgekeurd apparaat Peripheral Exemptions > Add Exemptions, vergelijk de eerder gedetecteerde vermelding met de inventaris en stel onder Policy de gewenste, minder beperkende actie in. Kies onder Enforce By tussen Instance ID en Model ID: de uitzondering geldt voor apparaten met dezelfde instantie- respectievelijk model-ID; een Instance ID is geen garantie dat het om één fysiek apparaat gaat. Voor een goedgekeurd medium dat in gebruik is, is de instantie-ID doorgaans het beperktere uitgangspunt; een modeluitzondering is alleen gerechtvaardigd voor een bewust goedgekeurde groep apparaten van dat model. Bevestig met Add Exemption(s) en controleer op de pilothost op welke apparaten de uitzondering daadwerkelijk van toepassing is. Een uitzondering kan een regel voor een apparaattype niet strenger maken: Sophos negeert een strengere actie voor een afzonderlijk apparaat en toont een waarschuwingssymbool.
Desktop Messaging is volgens Sophos standaard ingeschakeld. Tekst in het berichtveld wordt aan de standaardmelding toegevoegd; als het veld leeg is, wordt alleen de standaardmelding weergegeven. Als Desktop Messaging is uitgeschakeld, verschijnen er op de server geen Peripheral-Control-meldingen. Voor de pilot kan een vrij aanpasbare aanvullende melding zoals ‘USB-medium geblokkeerd? Neem contact op met IT-beheer en vermeld de hostnaam en het tijdstip.’ het interne goedkeuringsproces toelichten; op een RDS-host zijn desktopmeldingen niet gebruikersspecifiek.
Werking controleren en veilig terugkeren
Controleer na het opslaan van de gewijzigde acties voor apparaattypen en de uitzonderingen opnieuw onder My Products > Server > Servers > [Pilothost] > Policies of, net als bij de monitortest, precies de verwachte Peripheral-Control-policy wordt toegepast. Een wijziging van dezelfde policy heeft gevolgen voor alle servers waaraan deze is toegewezen; controleer daarom vóór elke aanpassing opnieuw het toewijzingsbereik. Verifieer vervolgens buiten productietaken met testgegevens:
- In de monitormodus blijft het aangesloten testmedium bruikbaar en verschijnt het als gedetecteerd apparaat waaruit u een uitzondering kunt kiezen.
- Onder Read Only kan een bestaand testbestand worden gelezen; een schrijfpoging met niet-kritieke testgegevens naar het medium wordt verhinderd. Controleer dit op de lokale server en vertrouw niet alleen op een desktopmelding.
- Onder Block is een testapparaat zonder uitzondering niet bruikbaar; het apparaat waarvoor uitdrukkelijk een uitzondering is gemaakt, werkt binnen de toegestane grenzen. Beide gevallen zijn nodig om een te brede uitzondering op basis van Model ID te herkennen.
- De pilothost blijft bereikbaar en communiceert nog steeds met Sophos Fusion. Test bij Block Bridged het bridginggedrag afzonderlijk; ontbrekende events zijn daar geen bewijs dat de instelling niet werkt. In andere gevallen kunt u aanwezige gebeurtenissen onder My Products > Server > Servers > [Pilothost] > Events aanvullend controleren; de daadwerkelijke toegangstest blijft doorslaggevend.
Terugvalroute bij ongewenste effecten: Als de pilothost nog bereikbaar is, zet u de pilotpolicy onder My Products > Server > Policies terug op Monitor but do not block (all peripherals will be allowed) of verwijdert u de toewijzing aan de pilothost. Controleer daarna onder Policies welke policy op de server wordt toegepast en test de toegang opnieuw. Na verwijdering valt de server alleen terug op de beoogde Base policy of de volgende toepasselijke policy als er geen andere serverpolicy met hogere prioriteit van toepassing is. Wijzig niet ondoordacht een policy die ook in productie wordt gebruikt. Als de netwerkverbinding al is weggevallen, gebruikt u de voorbereide lokale toegang of toegang buiten de reguliere beheerverbinding en houdt u rekening met de waarschuwing van Sophos dat fysieke toegang mogelijk nodig is; ga er niet van uit dat een centrale policycorrectie al is ontvangen.
Als een benodigd apparaat geblokkeerd blijft, vergelijkt u eerst de toegepaste policy, de bedrijfsmodus, de actie voor het apparaattype en Policy en Enforce By van de uitzondering met de daadwerkelijk gedetecteerde vermelding. Als een apparaat dat geblokkeerd zou moeten zijn toch toegestaan blijft, controleert u de monitormodus, een te brede uitzondering op basis van Model ID en eventuele andere policies met hogere prioriteit. Als de werking niet eenduidig te verklaren is, breidt u de pilot niet uit; bewaar de inventaris, de policystatus en een reproduceerbare test voor nader onderzoek.