Przejdz do tresci
Avanet

Konfiguracja Sophos Endpoint Peripheral Control

Peripheral Control kontroluje klasy urządzeń, takie jak pamięci USB, Bluetooth, kamery, napędy optyczne i interfejsy bezprzewodowe. Zbyt szeroka blokada może ograniczyć wyciek danych, ale także zakłócić działanie klawiatur, urządzeń mobilnych, sprzętu diagnostycznego lub jedynego połączenia sieciowego Endpointa.

Szybka ścieżka

Zaloguj się do Sophos Fusion i aktywuj Policy w My Products > Endpoint > Policies. Najpierw wybierz Settings > Manage peripherals > Monitor but do not block (all peripherals will be allowed), zinwentaryzuj urządzenia i przygotuj wyjątki. Następnie wybierz Control access by peripheral type and add exemptions, skonfiguruj każdy typ i sprawdź Policy w grupie pilotażowej.

Trzy tryby pracy

Peripheral Control Policy ma trzy podstawowe stany:

TrybDziałanie
Disable peripheral controlurządzenia nie są monitorowane ani blokowane
Monitor but do not block (all peripherals will be allowed)zezwolenie na wszystkie urządzenia i rejestrowanie wykrytych urządzeń
Control access by peripheral type and add exemptionsakcje według typu i mniej restrykcyjny dostęp dla wybranych urządzeń

Typy urządzeń i akcje

Nie każda kategoria obsługuje Read Only. Bieżąca Policy oferuje:

  • Bluetooth: Allow lub Block, tylko w Windows; w macOS Peripheral Control nie blokuje ani nie kontroluje Bluetooth.
  • Camera: Allow lub Block; ta kategoria nie jest dostępna w macOS.
  • Secure removable storage, Floppy Drive, Optical Drive i Removable storage: Allow, Read Only lub Block.
  • Infrared, Modem i MTP/PTP: Allow lub Block. MTP/PTP obejmuje telefony, tablety, kamery i odtwarzacze multimedialne połączone przez Media Transfer Protocol lub Picture Transfer Protocol.
  • Wireless: Allow, Block Bridged lub Block. Block Bridged zapobiega mostkowaniu dwóch sieci i nie generuje alertów ani zdarzeń blokady.

Policy przetestowana w Windows nie stanowi automatycznie dowodu ochrony w macOS. Bluetooth i Camera wymagają osobnej walidacji w macOS.

⚠️ Najpierw zabezpieczyć dostęp sieciowy: przed blokowaniem Wireless lub Modem tworzy się wymagane wyjątki i testuje je na urządzeniu pilotażowym. Policy nie może usunąć jedynego połączenia potrzebnego do dostarczenia jej korekty.

Konfiguracja Policy

Otwórz My Products > Endpoint > Policies, utwórz lub edytuj Policy, sprawdź jej aktywność i otwórz Settings. Podczas inwentaryzacji używaj trybu Monitor; tylko urządzenia wykryte na zarządzanych Endpointach lub serwerach przez Monitor Policy pojawią się przy tworzeniu wyjątków. Następnie włącz kontrolę według typu, zapisz i przetestuj. Zablokowana opcja pochodzi z ustawienia globalnego administratora Partner lub Enterprise.

Prawidłowa identyfikacja wyjątków

Wyjątek można utworzyć za pomocą Model ID lub Instance ID. Wybór określa zakres działania:

  • Model ID zezwala na wszystkie urządzenia tego modelu;
  • Instance ID dotyczy urządzeń z tym samym identyfikatorem instancji i zwykle ma węższy zakres.

Dla wrażliwych nośników Instance ID jest węższe i zwykle lepsze. Dla zatwierdzonej, standaryzowanej floty Model ID może być praktyczniejsze administracyjnie.

Dokładna ścieżka to Peripheral Exemptions > Add Exemptions: wybierz wykryte urządzenia, dostęp w kolumnie Policy, Model ID lub Instance ID w Enforce By, a następnie Add Exemption(s).

Jeśli konkretny wyjątek jest bardziej restrykcyjny niż ogólna reguła typu, nie używa się go jako dodatkowego mechanizmu blokady. Sophos wskazuje, że bardziej restrykcyjny wyjątek pojedynczego urządzenia może zostać zignorowany względem reguły typu. Wyjątki służą do celowanego łagodzenia ogólnie bardziej restrykcyjnego typu.

Przydatny pilotaż obejmuje jeden dozwolony i jeden zablokowany nośnik wymienny, urządzenie MTP/PTP oraz faktycznie używane urządzenia Bluetooth, Camera i sieciowe. Każdą skonfigurowaną kategorię należy sprawdzić dla oczekiwanego dostępu i oczekiwanej odmowy.

Desktop Messaging w Windows

Desktop Messaging jest domyślnie włączone i można je zmienić lub wyłączyć tylko dla Windows. Własny tekst uzupełnia komunikat standardowy; puste pole zachowuje komunikat standardowy. Wyłączenie usuwa wszystkie powiadomienia Peripheral Control z Endpointa.

Walidacja i eksploatacja

Sprawdź urządzenie dozwolone, typ Read Only przez odczyt i kontrolowaną próbę zapisu, typ zablokowany oraz każdy wyjątek. Block Bridged sprawdź praktycznie, ponieważ nie generuje Block Alerts ani Events, i potwierdź dostępność Endpointa w Sophos Fusion.

W bieżącej eksploatacji wyjątki są regularnie porządkowane. Zgubione urządzenia USB, wycofane modele i tymczasowe zgody projektowe nie mogą pozostać bezterminowo. Każdy wyjątek zawiera więc cel, właściciela i datę wygaśnięcia w systemie Change, nawet jeśli Sophos Fusion nie wymusza w pełni tych metadanych.

Troubleshooting

Jeśli zatwierdzone urządzenie jest blokowane, porównaj wykryte Model ID lub Instance ID, akcję w Policy, Enforce By, ogólną akcję typu i efektywną Policy.

Jeśli urządzenie niezatwierdzone nie jest blokowane, sprawdź, czy tryb Monitor jest nadal aktywny i czy nie obowiązuje zbyt szeroki wyjątek Model ID.

Jeśli opcja jest zablokowana, poproś administratora Partner lub Enterprise o sprawdzenie ustawienia globalnego. Jeśli Endpoint jest offline po blokadzie sieci, może być potrzebny fizyczny dostęp, aby lokalnie zastąpić Policy i przywrócić połączenie.

Powiązane artykuły

Strategię pilotażową opisuje Praktyczne wdrażanie Sophos Endpoint Control Policies. Priorytet Policy opisuje Prawidłowe tworzenie polityk Sophos Fusion Endpoint.

Częste pytania

Jaka jest różnica między Model ID i Instance ID?

Model ID obejmuje urządzenia z tym samym identyfikatorem modelu. Instance ID obejmuje urządzenia z tym samym identyfikatorem instancji i zwykle jest węższe.

Czy Peripheral Control może przerwać połączenie sieciowe?

Tak. Blokada Wireless lub Modem może usunąć jedyne połączenie zarządzające. Wymagane wyjątki i alternatywny dostęp testuje się przed blokadą.