Przejdz do tresci
Avanet

Praktyczne wdrażanie Sophos Endpoint Control Policies

Application Control, Peripheral Control, Web Control i Data Loss Prevention uzupełniają ochronę przed malware o reguły operacyjne. Nie blokują tego samego i nie wolno traktować ich jako zamiennych przełączników.

Bezpieczne wdrożenie ma wspólny schemat: obserwacja stanu, zdefiniowanie reguł, test pilotażowy, pomiar wpływu na użytkowników i dopiero potem blokowanie.

Która Policy rozwiązuje które zadanie?

PolicyCelTypowa decyzja
Application Controlwykrywanie lub blokowanie niepożądanego, lecz niekoniecznie szkodliwego oprogramowaniaRemote Tools, Games, stare przeglądarki
Peripheral Controlkontrola urządzeń i nośników wymiennychpamięć USB tylko do odczytu
Web Controlzezwalanie, ostrzeganie lub blokowanie według kategorii i listGenAI, Streaming, kategorie malware
Data Loss Preventionwykrywanie i ograniczanie transferu wrażliwych treści plikówdane osobowe lub finansowe

Wszystkie Policies tworzy się w My Products > Endpoint > Policies i stosuje przez kolejność oraz grupę docelową.

Application Control

Application Control używa listy aplikacji utrzymywanej przez Sophos. Najpierw zalecane jest samo wykrywanie:

  1. wybrać kategorie i aplikacje,
  2. włączyć wykrywanie przy Scheduled i On-Demand Scans,
  3. nie blokować jeszcze przy dostępie,
  4. odczekać pełny okres obserwacji,
  5. ocenić Events w Reports > General Logs > Events,
  6. usunąć z wyboru potrzebne aplikacje,
  7. włączyć wykrywanie przy dostępie i blokowanie w pilocie.

Automatyczna kontrola programów dodanych w przyszłości przez Sophos może spowodować nowe blokady bez kolejnej zmiany Policy. Należy włączać ją świadomie.

Peripheral Control

Peripheral Control obsługuje Windows i macOS, lecz typy urządzeń się różnią. Zależnie od typu dostępne są Allow, Read Only, Block i Block Bridged.

Punktem wyjścia powinno być Monitor but do not block. Powstaje wtedy lista używanych urządzeń, z której można tworzyć wyjątki według Model ID lub Instance ID.

⚠️ Nie odcinać dostępu do sieci: Blokada urządzeń Wireless lub Modem może przerwać kontakt z Sophos Central. Zatwierdzone adaptery sieciowe trzeba wykluczyć przed egzekwowaniem, inaczej może być potrzebny dostęp lokalny.

W macOS nie wszystkie kategorie są dostępne. Peripheral Control nie blokuje tam np. Bluetooth, a Camera nie jest dostępna.

Web Control

Web Control steruje kategoriami i własnymi listami. Nowe Web profile Policies uzupełniają klasyczne ustawienia, obsługują dodatkowe kategorie produktywności i Generative AI, a obecnie są dostępne tylko dla Windows z Sophos Endpoint 2026.1 lub nowszym.

Starsze i inne platformy nadal używają ustawień klasycznych. W środowisku mieszanym trzeba ustalić, którą wersję rozumie urządzenie.

Własne przypisania utrzymuje się w Website Management i używa przez Tags jako kategorie niestandardowe. Globalny wyjątek witryny omija Web Control i nie jest zwykłą metodą dla jednego działu.

Data Loss Prevention

Endpoint DLP kontroluje niezamierzone transfery plików. Reguły definiują zawartość lub cechę pliku i akcję. Policies grupują reguły i mogą obejmować użytkowników, komputery oraz Windows Servers.

Sophos dostarcza regionalne szablony. Są początkiem, nie gotowym zatwierdzeniem compliance. Logikę, język, własne dane i procesy trzeba przetestować na rzeczywistych plikach.

Akcją może być potwierdzenie użytkownika lub blokada. Komunikat powinien wskazywać kontakt i dozwoloną alternatywę.

Wydajność

Reguły treści odczytują zawartość. Duże pliki i wiele kolejnych reguł wydłużają transfer. Reguły nazw i typów są lżejsze. DLP Policies należy ograniczyć do potrzebnych reguł i testować z typowymi rozmiarami.

Rollout w pięciu fazach

  1. Scope: platformy, grupy, proces i odpowiedzialność.
  2. Observe: zebrać aplikacje, urządzenia, witryny i przepływy danych.
  3. Design: proste reguły i konkretne wyjątki.
  4. Pilot: ostrzeganie lub blokowanie oraz analiza zgłoszeń i Events.
  5. Enforce: etapowe rozszerzanie i utrzymanie reguł.

Nie należy wprowadzać funkcji razem z kilkoma dużymi zmianami Policy, bo nie da się wtedy przypisać zakłócenia do konkretnego ustawienia.

Komunikacja z użytkownikami

Desktop Messaging pozwala dodać własny komunikat. Dobra wiadomość jednym zdaniem wyjaśnia blokadę i proces wniosku o wyjątek.

Techniczne kody bez instrukcji zwiększają liczbę zgłoszeń. Komunikat nie może ujawniać wrażliwych reguł DLP ani mechanizmów kontroli.

Instrukcje szczegółowe

Ta strona pozostaje nadrzędną strategią wdrożenia. Pełna konfiguracja i Troubleshooting znajdują się w osobnych artykułach:

Często zadawane pytania

Czy Application Control powinien od razu blokować?

Nie. Sophos zaleca najpierw wykrywanie i analizę używanych aplikacji. Dopiero oczyszczony wybór jest blokowany w pilocie.

Czy Peripheral Control może przerwać kontakt z Central?

Tak. Blokada adapterów Wireless lub Modem bez wyjątku może pozbawić urządzenie dostępu do zarządzania.

Czy szablon DLP jest gotową regułą compliance?

Nie. Jest punktem wyjścia. Treści, akcje, False Positives, wydajność i procesy trzeba sprawdzić na reprezentatywnych danych.