Przejdz do tresci
Avanet

Konfiguracja Sophos Endpoint Peripheral Control

Peripheral Control kontroluje klasy urządzeń, takie jak pamięci USB, Bluetooth, kamery, napędy optyczne i interfejsy bezprzewodowe. Zbyt szeroka blokada może ograniczyć wyciek danych, ale także zakłócić działanie klawiatur, urządzeń mobilnych, sprzętu diagnostycznego lub jedynego połączenia sieciowego Endpointa.

Dlatego wdrożenie zaczyna się od Monitor but do not block. Events pokazują rzeczywiście używane typy urządzeń. Dopiero potem dla każdego typu określa się dostęp, tryb tylko do odczytu lub blokadę.

Trzy tryby pracy

Peripheral Control Policy ma trzy podstawowe stany:

TrybDziałanie
Disable Peripheral Controlbrak kontroli przez tę Policy
Monitor but do not blockrejestrowanie użycia bez ograniczania dostępu
Control access by peripheral typeegzekwowanie akcji dla typu urządzenia

Tryb Monitor nie jest trwałym stanem bezpieczeństwa, lecz podstawą wiarygodnej Policy. W Reports > Events pokazuje, jakie urządzenia, przez jakiego użytkownika i na którym Endpoincie były używane.

Typy urządzeń i akcje

Sophos rozróżnia między innymi Bluetooth, Camera, Secure Removable Storage, Floppy, Infrared, Modem, Optical, Removable Storage, Wireless oraz MTP/PTP. Nie każdy typ oferuje te same akcje. Dla pamięci często odpowiednie jest Read only, podczas gdy inne klasy można tylko zezwolić lub zablokować.

Wireless ma szczególnie szeroką opcję: oprócz Allow i Block ustawienie Block bridged może zapobiegać jednoczesnemu mostkowaniu przez urządzenie połączenia bezprzewodowego i innego połączenia sieciowego. Przed pełną blokadą Wireless lub Modem musi już istnieć działające połączenie zarządzające. W przeciwnym razie Policy może odciąć Endpoint od Sophos Central i Helpdesku.

Według Sophos ustawienie Block bridged nie generuje Alerts ani Events. Jego działanie należy więc sprawdzić kontrolowanym testem połączenia, a nie oceniać wyłącznie na podstawie listy zdarzeń w Central.

Platformy różnią się między sobą. W macOS Peripheral Control nie może blokować ani kontrolować Bluetooth, a kamera nie jest dostępna jako typ urządzenia podlegający kontroli. Polityki zatwierdzonej w Windows nie należy zatem bez zmian traktować jako potwierdzenia bezpieczeństwa dla macOS.

W macOS typ Wireless obejmuje wyłącznie urządzenia Apple AirPort, a nie automatycznie modemy USB, Bluetooth Tethering ani Smartphone Tethering. iPhone’ów nie można tam zablokować przez Peripheral Control nawet przy zablokowanym Removable Storage. W przypadku szyfrowanych nośników wymiennych macOS tryb Read only nie działa; wolumin nie zostanie zamontowany mimo prawidłowego hasła. Jeśli dla zablokowanego zaszyfrowanego nośnika pojawi się monit uwierzytelniania, należy go anulować przed odłączeniem urządzenia, ponieważ nagłe wyjęcie może spowodować niestabilność.

⚠️ Najpierw zabezpieczyć dostęp sieciowy: przed blokowaniem Wireless lub Modem tworzy się wymagane wyjątki i testuje je na urządzeniu pilotażowym. Policy nie może usunąć jedynego połączenia potrzebnego do dostarczenia jej korekty.

Klasa Sophos Secure Removable Storage nie oznacza automatycznie każdego szyfrowanego lub reklamowanego jako bezpieczny USB. Sophos utrzymuje własną listę testów. Nowa rewizja może zostać sklasyfikowana inaczej po zmianie hardware ID lub firmware. Przetestuj dokładny model w monitor mode przed szerokim dopuszczeniem; nazwa nie dowodzi klasyfikacji.

Prawidłowa identyfikacja wyjątków

Wyjątek można utworzyć za pomocą Model ID lub Instance ID. Wybór określa zakres działania:

  • Model ID zezwala na wszystkie urządzenia tego modelu;
  • Instance ID zezwala tylko na konkretne urządzenie fizyczne.

Dla wrażliwych nośników Instance ID jest węższe i zwykle lepsze. Dla zatwierdzonej, standaryzowanej floty Model ID może być praktyczniejsze administracyjnie.

Jeśli konkretny wyjątek jest bardziej restrykcyjny niż ogólna reguła typu, nie używa się go jako dodatkowego mechanizmu blokady. Sophos wskazuje, że bardziej restrykcyjny wyjątek pojedynczego urządzenia może zostać zignorowany względem reguły typu. Wyjątki służą do celowanego łagodzenia ogólnie bardziej restrykcyjnego typu.

Model wdrożenia

Po wystarczającej obserwacji Events analizuje się według typu urządzenia, grupy użytkowników i procesu. Powstaje mała macierz: akcja standardowa, zatwierdzone modele, zatwierdzone pojedyncze urządzenia i odpowiedzialna jednostka.

Pierwsza sterująca Policy trafia do grupy pilotażowej. Sensowny test obejmuje co najmniej zatwierdzoną i niezatwierdzoną pamięć USB, MTP/PTP przez telefon komórkowy, Bluetooth, kamerę i faktycznie używane adaptery sieciowe. W Windows sprawdza się również komunikat Desktop. Nie jest on dostępny w identycznej formie na każdej platformie.

MTP/PTP działa tylko przy połączeniu fizycznym. Transferów przez WLAN, na przykład przez iTunes lub narzędzia producenta, Peripheral Control nie kontroluje. Urządzenie może też przełączać się między MTP/PTP i Mass Storage, a wtedy wymaga reguł dla obu klas. Przy zablokowanym MTP/PTP smartfony zależnie od modelu mogą również przestać ładować się przez port USB; jest to oczekiwane zachowanie uwzględniane w pilotażu.

DVD-ISO jest blokowane bez Event

W Windows reguła Optical Drive blokuje również montowanie plików ISO. W przypadku DVD-ISO blokada może wystąpić bez widocznego Event. Aby uzyskać tożsamość wirtualnego napędu dla wyjątku, należy krótko przypisać testowy komputer do Monitor Policy, zamontować DVD-ISO większe niż 700 MB, a następnie w Peripheral Exemptions zezwolić na aktualny wpis typu Optical Drive jako Model ID. Tymczasową Monitor Policy należy później usunąć.

Jeśli po kilku próbach montowanie kończy się komunikatem Couldn’t Mount File, przyczyną mogą być osierocone wpisy Microsoft Virtual DVD-ROM w Device Manager. Należy je kontrolowanie odinstalować po włączeniu widoku ukrytych urządzeń i ponownie przetestować ISO dopiero po zastosowaniu wyjątku.

Forensics i eksploatacja

Alert Peripheral detected oznacza przede wszystkim wykrycie monitorowanego urządzenia peryferyjnego. Nie dowodzi ani wycieku danych, ani skutecznej blokady. W ocenie uwzględnia się łącznie powiązany Event, akcję efektywnej Policy i kontekst użytkownika.

W bieżącej eksploatacji wyjątki są regularnie porządkowane. Zgubione urządzenia USB, wycofane modele i tymczasowe zgody projektowe nie mogą pozostać bezterminowo. Każdy wyjątek zawiera więc cel, właściciela i datę wygaśnięcia w systemie Change, nawet jeśli Sophos Central nie wymusza w pełni tych metadanych.

Troubleshooting

Jeśli zatwierdzone urządzenie jest blokowane, porównuje się rzeczywiste Instance lub Model ID, efektywną Policy i nadrzędną akcję typu. Docking Station i czytniki kart mogą prezentować kilka instancji; widoczna nazwa produktu nie wystarcza.

Jeśli urządzenie niezatwierdzone nie jest blokowane, sprawdza się tryb Monitor, wybrany typ i zbyt szeroki wyjątek Model ID. Następnie aktualizuje się agenta i generuje nowy Event, zamiast analizować tylko stary wpis.

Powiązane artykuły

Strategię pilotażową opisuje Praktyczne wdrażanie Sophos Endpoint Control Policies. Priorytet Policy opisuje Prawidłowe tworzenie polityk Sophos Central Endpoint.

Częste pytania

Jaka jest różnica między Model ID i Instance ID?

Model ID obejmuje wszystkie urządzenia tego modelu. Instance ID dotyczy wyłącznie konkretnego urządzenia fizycznego i jest węższe.

Czy Peripheral Control może przerwać połączenie sieciowe?

Tak. Blokada Wireless lub Modem może usunąć jedyne połączenie zarządzające. Wymagane wyjątki i alternatywny dostęp testuje się przed blokadą.