Praktyczne wdrażanie Sophos Endpoint Control Policies
Application Control, Peripheral Control, Web Control i Data Loss Prevention uzupełniają ochronę przed malware o reguły operacyjne. Nie blokują tego samego i nie wolno traktować ich jako zamiennych przełączników.
Bezpieczne wdrożenie ma wspólny schemat: obserwacja stanu, zdefiniowanie reguł, test pilotażowy, pomiar wpływu na użytkowników i dopiero potem blokowanie.
Która Policy rozwiązuje które zadanie?
| Policy | Cel | Typowa decyzja |
|---|---|---|
| Application Control | wykrywanie lub blokowanie niepożądanego, lecz niekoniecznie szkodliwego oprogramowania | Remote Tools, Games, stare przeglądarki |
| Peripheral Control | kontrola urządzeń i nośników wymiennych | pamięć USB tylko do odczytu |
| Web Control | zezwalanie, ostrzeganie lub blokowanie według kategorii i list | GenAI, Streaming, kategorie malware |
| Data Loss Prevention | wykrywanie i ograniczanie transferu wrażliwych treści plików | dane osobowe lub finansowe |
Wszystkie Policies tworzy się w My Products > Endpoint > Policies i stosuje przez kolejność oraz grupę docelową.
Application Control
Application Control używa listy aplikacji utrzymywanej przez Sophos. Najpierw zalecane jest samo wykrywanie:
- wybrać kategorie i aplikacje,
- włączyć wykrywanie przy Scheduled i On-Demand Scans,
- nie blokować jeszcze przy dostępie,
- odczekać pełny okres obserwacji,
- ocenić Events w Reports > General Logs > Events,
- usunąć z wyboru potrzebne aplikacje,
- włączyć wykrywanie przy dostępie i blokowanie w pilocie.
Automatyczna kontrola programów dodanych w przyszłości przez Sophos może spowodować nowe blokady bez kolejnej zmiany Policy. Należy włączać ją świadomie.
Peripheral Control
Peripheral Control obsługuje Windows i macOS, lecz typy urządzeń się różnią. Zależnie od typu dostępne są Allow, Read Only, Block i Block Bridged.
Punktem wyjścia powinno być Monitor but do not block. Powstaje wtedy lista używanych urządzeń, z której można tworzyć wyjątki według Model ID lub Instance ID.
⚠️ Nie odcinać dostępu do sieci: Blokada urządzeń Wireless lub Modem może przerwać kontakt z Sophos Central. Zatwierdzone adaptery sieciowe trzeba wykluczyć przed egzekwowaniem, inaczej może być potrzebny dostęp lokalny.
W macOS nie wszystkie kategorie są dostępne. Peripheral Control nie blokuje tam np. Bluetooth, a Camera nie jest dostępna.
Web Control
Web Control steruje kategoriami i własnymi listami. Nowe Web profile Policies uzupełniają klasyczne ustawienia, obsługują dodatkowe kategorie produktywności i Generative AI, a obecnie są dostępne tylko dla Windows z Sophos Endpoint 2026.1 lub nowszym.
Starsze i inne platformy nadal używają ustawień klasycznych. W środowisku mieszanym trzeba ustalić, którą wersję rozumie urządzenie.
Własne przypisania utrzymuje się w Website Management i używa przez Tags jako kategorie niestandardowe. Globalny wyjątek witryny omija Web Control i nie jest zwykłą metodą dla jednego działu.
Data Loss Prevention
Endpoint DLP kontroluje niezamierzone transfery plików. Reguły definiują zawartość lub cechę pliku i akcję. Policies grupują reguły i mogą obejmować użytkowników, komputery oraz Windows Servers.
Sophos dostarcza regionalne szablony. Są początkiem, nie gotowym zatwierdzeniem compliance. Logikę, język, własne dane i procesy trzeba przetestować na rzeczywistych plikach.
Akcją może być potwierdzenie użytkownika lub blokada. Komunikat powinien wskazywać kontakt i dozwoloną alternatywę.
Wydajność
Reguły treści odczytują zawartość. Duże pliki i wiele kolejnych reguł wydłużają transfer. Reguły nazw i typów są lżejsze. DLP Policies należy ograniczyć do potrzebnych reguł i testować z typowymi rozmiarami.
Rollout w pięciu fazach
- Scope: platformy, grupy, proces i odpowiedzialność.
- Observe: zebrać aplikacje, urządzenia, witryny i przepływy danych.
- Design: proste reguły i konkretne wyjątki.
- Pilot: ostrzeganie lub blokowanie oraz analiza zgłoszeń i Events.
- Enforce: etapowe rozszerzanie i utrzymanie reguł.
Nie należy wprowadzać funkcji razem z kilkoma dużymi zmianami Policy, bo nie da się wtedy przypisać zakłócenia do konkretnego ustawienia.
Komunikacja z użytkownikami
Desktop Messaging pozwala dodać własny komunikat. Dobra wiadomość jednym zdaniem wyjaśnia blokadę i proces wniosku o wyjątek.
Techniczne kody bez instrukcji zwiększają liczbę zgłoszeń. Komunikat nie może ujawniać wrażliwych reguł DLP ani mechanizmów kontroli.
Instrukcje szczegółowe
Ta strona pozostaje nadrzędną strategią wdrożenia. Pełna konfiguracja i Troubleshooting znajdują się w osobnych artykułach:
- Konfiguracja Application Control
- Konfiguracja Peripheral Control
- Konfiguracja Web Control
- Konfiguracja Data Loss Prevention
- Zarządzanie Windows Firewall przez Sophos Central Endpoint