Wdrażanie Sophos Server Peripheral Control na serwerach Windows
Server Peripheral Control zarządza urządzeniami peryferyjnymi i nośnikami wymiennymi na serwerach Windows. Bezpieczna ścieżka to aktywna polityka przypisana tylko do serwera pilotażowego: najpierw Monitor but do not block (all peripherals will be allowed), potem sprawdzenie wykrytych urządzeń potrzebnych do pracy, dodanie niezbędnych wyjątków i dopiero wówczas egzekwowanie Read Only lub Block dla poszczególnych typów urządzeń. Instrukcja dla urządzeń końcowych dotyczy natomiast komputerów i ich odrębnej polityki w Endpoint > Policies; nie służy do przypisywania polityki serwerom. Ta polityka serwerowa nie jest udokumentowana dla serwerów Linux ani macOS.
⚠️ Przed zablokowaniem Modem lub Wireless: Jeśli za ich pośrednictwem działa połączenie administracyjne, serwer może utracić kontakt z Sophos Fusion, a wraz z nim możliwość otrzymania poprawionej polityki. Najpierw dodaj wyjątki dla potrzebnych urządzeń sieciowych i zapewnij niezależnie sprawdzony dostęp lokalny lub pozapasmowy (out-of-band). Sophos ostrzega, że w przeciwnym razie do lokalnego obejścia blokady może być potrzebny fizyczny dostęp do serwera.
Przed pilotażem: urządzenia i droga powrotu
Wybierz reprezentatywny serwer Windows, ustal udokumentowane okno serwisowe i wskaż administratora odpowiedzialnego za przywrócenie działania. Zinwentaryzuj dyski USB używane do kopii zapasowych lub konserwacji, potrzebne nośniki optyczne, urządzenia MTP/PTP i karty sieciowe. W przypadku serwera RDS decyzja dotyczy całego serwera, a nie pojedynczej sesji; wcześniej uwzględnij ograniczenia eksploatacyjne RDS.
Przed włączeniem egzekwowania reguł przygotuj przetestowaną alternatywną drogę dostępu administracyjnego oraz kopię dotychczasowych ustawień polityki lub planowanego przypisania pilotażowego. Nie blokuj nośnika kopii zapasowej w trakcie tworzenia kopii lub przywracania danych: uzgodnij z osobami odpowiedzialnymi za backup, czy wymagany jest odczyt i zapis, a test przeprowadź poza zadaniem produkcyjnym. Są to środki ostrożności w eksploatacji, a nie warunki automatycznie weryfikowane przez Sophos.
Monitorowanie i przypisanie polityki pilotażowej
- W Sophos Fusion, w My Products > Server > Policies, utwórz przez Add Policy politykę Peripheral Control na potrzeby pilotażu serwerowego. Nadaj jej łatwą do rozpoznania nazwę, na przykład
Server-Peripheral-Pilot; to dowolna nazwa, nie standardowa nazwa Sophos. Nie zmieniaj Base policy na potrzeby pilotażu obejmującego organizację: stanowi ona politykę zapasową dla serwerów bez innej pasującej polityki o wyższym priorytecie. - Włącz politykę, otwórz Settings na stronie jej szczegółów i w Manage peripherals wybierz Monitor but do not block (all peripherals will be allowed). W tym trybie wszystkie urządzenia peryferyjne pozostają dozwolone, nawet jeśli dla typów urządzeń ustawiono inne akcje; wykryte urządzenia są inwentaryzowane.
- Na stronie szczegółów polityki użyj karty przypisania, aby przypisać ją tylko do wyznaczonego serwera pilotażowego, i zapisz zmiany. Na przykład odnotuj w protokole pilotażu przypisanie
Server-Peripheral-Pilotdo wybranego wcześniej serwera testowego; nazwę można dowolnie zmienić. W My Products > Server > Servers > [Pilothost] > Policies sprawdź, czy ta polityka rzeczywiście jest stosowana, i skontroluj jej priorytet względem innych polityk serwerowych. Dopiero po tej kontroli rozpocznij test w trybie monitorowania. - Podłącz potrzebne urządzenia do serwera pilotażowego w kontrolowanych warunkach i sprawdź, czy zostały wykryte. Według Sophos Peripheral Exemptions > Add Exemptions pokazuje urządzenia wykryte przez politykę monitorującą na zarządzanych komputerach lub serwerach. Przed dodaniem wyjątku porównaj rzeczywisty wpis urządzenia z zatwierdzonym spisem, zamiast opierać decyzję wyłącznie na podobnie brzmiącej nazwie modelu.
W Manage peripherals dostępna jest też opcja Disable peripheral control, która wyłącza zarówno monitorowanie, jak i blokowanie. Nie nadaje się więc do inwentaryzacji. Niedostępna opcja może wynikać z ustawienia globalnego administratora partnerskiego lub administratora Enterprise; nie można jej nadpisać lokalną polityką serwerową.
Od monitorowania do Read Only i Block
Dopiero po inwentaryzacji wybierz Control access by peripheral type and add exemptions. Ten tryb egzekwuje akcje dla poszczególnych typów urządzeń. Dla Secure removable storage, Floppy Drive, Optical Drive i Removable storage dostępne są Allow, Read Only i Block. Dla Bluetooth, Camera, Infrared, Modem i MTP/PTP dostępne są Allow i Block. Dla Wireless można wybrać Allow, Block Bridged lub Block. Block Bridged uniemożliwia mostkowanie sieciowe, ale według Sophos nie generuje alertów ani zdarzeń blokowania. MTP/PTP obejmuje na przykład telefony i aparaty korzystające z odpowiedniego protokołu przesyłania danych; dla tej kategorii nie ma opcji Read Only.
Ograniczony pilotaż może na przykład używać ustawienia Removable storage: Read Only, jeśli dane z nośnika kontrolnego mają być odczytywane, ale nie wolno na nim zapisywać. Block dla tego typu wybierz dopiero po potwierdzeniu, że nie wpłynie to na potrzebne funkcje kopii zapasowych ani konserwacji. Nie blokuj pozostałych typów bez sprawdzenia; szczególnie dla Wireless i Modem najpierw zabezpiecz dostęp administracyjny. Konkretną akcję dobierz na podstawie inwentaryzacji, a nie uniwersalnego ustawienia dla serwerów.
Dla zatwierdzonego urządzenia otwórz Peripheral Exemptions > Add Exemptions, porównaj wcześniej wykryty wpis ze spisem urządzeń i ustaw w Policy żądaną, mniej restrykcyjną akcję. W Enforce By wybierz Instance ID lub Model ID: wyjątek obejmie urządzenia o tym samym identyfikatorze instancji lub modelu; Instance ID nie gwarantuje, że chodzi o jedno urządzenie fizyczne. Dla zatwierdzonego nośnika używanego w pracy identyfikator instancji jest zwykle węższym wyborem na początek; wyjątek dla modelu ma sens tylko wtedy, gdy świadomie dopuszczono całą grupę urządzeń tego modelu. Potwierdź przyciskiem Add Exemption(s) i sprawdź rzeczywisty zakres wyjątku na serwerze pilotażowym. Wyjątek nie może zaostrzyć reguły dla typu urządzenia: Sophos ignoruje bardziej restrykcyjną akcję dla pojedynczego urządzenia i wyświetla symbol ostrzegawczy.
Według Sophos Desktop Messaging jest domyślnie włączone. Tekst wpisany w polu komunikatu uzupełnia standardowe powiadomienie; puste pole oznacza wyświetlanie tylko komunikatu standardowego. Jeśli Desktop Messaging jest wyłączone, na serwerze nie pojawiają się powiadomienia Peripheral Control. W pilotażu dowolny komunikat dodatkowy, na przykład „Nośnik USB zablokowany? Skontaktuj się z zespołem IT, podając nazwę serwera i godzinę”, może objaśniać wewnętrzną procedurę zatwierdzania; na serwerze RDS komunikaty na pulpicie nie są przypisane do konkretnego użytkownika.
Sprawdzenie działania i bezpieczny powrót
Po zapisaniu zmienionych akcji dla typów urządzeń i wyjątków ponownie sprawdź w My Products > Server > Servers > [Pilothost] > Policies, czy, tak jak podczas monitorowania, stosowana jest dokładnie oczekiwana polityka Peripheral Control. Edycja tej samej polityki wpływa na wszystkie przypisane do niej serwery; przed każdą korektą ponownie sprawdź zakres przypisania. Następnie poza zadaniami produkcyjnymi zweryfikuj działanie na danych testowych:
- W trybie monitorowania podłączony nośnik testowy pozostaje dostępny i pojawia się wśród wykrytych urządzeń przy wyborze wyjątku.
- Przy Read Only można odczytać istniejący plik testowy, ale celowo podjęta, niegroźna próba zapisu na nośniku kończy się odmową. Sprawdź to lokalnie na serwerze, nie polegaj wyłącznie na komunikacie na pulpicie.
- Przy Block nieobjęte wyjątkiem urządzenie testowe jest niedostępne, a urządzenie z wyraźnie nadanym wyjątkiem działa w dopuszczonym zakresie. Oba testy są potrzebne, aby wykryć zbyt szeroki wyjątek oparty na Model ID.
- Serwer pilotażowy pozostaje dostępny i nadal komunikuje się z Sophos Fusion. Dla Block Bridged osobno przetestuj mostkowanie; brak zdarzeń nie oznacza w tym przypadku, że blokada nie działa. W pozostałych przypadkach można pomocniczo sprawdzić zdarzenia w My Products > Server > Servers > [Pilothost] > Events; decydujący pozostaje rzeczywisty test dostępu.
Powrót po niepożądanym działaniu: Jeśli serwer pilotażowy nadal jest dostępny, przywróć dla polityki pilotażowej w My Products > Server > Policies tryb Monitor but do not block (all peripherals will be allowed) albo usuń jej przypisanie do tego serwera. Następnie ponownie sprawdź stosowaną na serwerze politykę w Policies oraz dostęp do urządzeń. Po usunięciu przypisania serwer wróci do zamierzonej Base policy lub następnej pasującej polityki tylko wtedy, gdy nie obowiązuje inna polityka serwerowa o wyższym priorytecie. Nie zmieniaj pochopnie polityki współdzielonej przez serwery produkcyjne. Jeśli połączenie sieciowe już nie działa, skorzystaj z przygotowanego dostępu lokalnego lub pozapasmowego i pamiętaj o ostrzeżeniu Sophos dotyczącym możliwej konieczności fizycznego dostępu; nie zakładaj, że serwer otrzymał już centralnie poprawioną politykę.
Jeśli potrzebne urządzenie pozostaje zablokowane, porównaj najpierw faktycznie stosowaną politykę, tryb pracy, akcję dla typu oraz ustawienia Policy i Enforce By wyjątku z rzeczywiście wykrytym wpisem. Jeśli urządzenie, które powinno być zablokowane, nadal jest dostępne, sprawdź tryb monitorowania, zbyt szeroki wyjątek oparty na Model ID i inną politykę o wyższym priorytecie. Jeśli działania nie da się jednoznacznie wyjaśnić, nie rozszerzaj pilotażu; zachowaj spis urządzeń, stan polityki i odtwarzalny test do dalszej analizy.