Saltar para o conteudo
Avanet

Implementar em segurança as políticas de controlo Sophos Endpoint

Application Control, Peripheral Control, Web Control e Data Loss Prevention (DLP) acrescentam regras operacionais à proteção contra malware. Contudo, controlam ações diferentes e não são opções intercambiáveis.

O método seguro é escolher um controlo, inventariar a utilização atual, atribuir uma Policy piloto separada, testar casos permitidos e proibidos e só depois ampliar o âmbito. Assim, a causa fica clara se ocorrer uma falha.

Que Policy corresponde à tarefa?

PolicyControlaDecisão típica
Application Controlaplicações conhecidas, não necessariamente maliciosaspermitir uma ferramenta remota em dispositivos de IT e bloquear nos restantes
Peripheral Controltipos de dispositivo e suportes amovíveistornar USB apenas de leitura e excluir um dispositivo aprovado
Web Controlcategorias, Site Lists e acesso Webavisar para Streaming e bloquear uma categoria de risco
Data Loss Preventionconteúdo, nome ou tipo de ficheiro durante a transferênciaregistar, pedir confirmação ou bloquear dados sensíveis

Nenhuma substitui Threat Protection. Uma aplicação permitida por Application Control continua a ser verificada pelas restantes proteções. DLP avalia transferências, não se o ficheiro contém malware.

Antes do piloto: definir âmbito e retorno

Os quatro tipos são geridos em My Products > Endpoint > Policies. Para cada função, o Sophos Central aplica a primeira Policy ativa cujo âmbito de utilizador ou computador corresponda. Policies do mesmo tipo não são combinadas. A Policy piloto fica acima de uma mais geral e é atribuída apenas a um grupo pequeno e claramente identificado.

Antes da aplicação, registar:

  1. Objetivo empresarial: o que impedir e que processo legítimo deve continuar.
  2. Destinos: sistema operativo, versão do agente, grupo de utilizadores ou computadores e Policy realmente efetiva.
  3. Testes: pelo menos um caso permitido e um proibido por regra ou categoria.
  4. Sucesso: ação esperada, evento do Central, mensagem e acesso intacto aos serviços necessários.
  5. Retorno: desativar a Policy ou retirar a atribuição; para dispositivos de rede, manter também acesso local ou alternativo.

Confirmar a Policy efetiva no separador Policies do computador. Ver a configuração na lista não prova que chegou ao dispositivo.

Pilotar corretamente os quatro controlos

Application Control: detetar antes de bloquear

Application Control usa o catálogo Sophos de aplicações controláveis. Para o inventário, selecionar categorias e aplicações relevantes e ativar inicialmente só Detect controlled applications during scheduled and on-demand scans. Após pelo menos uma análise agendada em cada dispositivo piloto, avaliar os eventos em Reports > Logs > Events.

Retirar aplicações necessárias da seleção controlada. Só depois ativar Detect controlled applications when users access them e Block the detected application no piloto. New applications added to this category by Sophos amplia o âmbito automaticamente: numa categoria bloqueada, um programa novo pode ser bloqueado sem outra alteração.

Peripheral Control: proteger o acesso à rede

Começar por Monitor but do not block (all peripherals will be allowed). Só os dispositivos assim detetados ficam disponíveis para exceções específicas. Depois mudar para Control access by peripheral type and add exemptions e escolher Allow, Read Only, Block ou, para Wireless, Block Bridged, se a categoria suportar a ação.

As exceções usam Model ID ou Instance ID. Model ID abrange todos os dispositivos do modelo; Instance ID é normalmente mais restrito e melhor para um único dispositivo aprovado.

⚠️ Nunca bloquear Wireless ou Modem sem preparação: a ligação ao Sophos Central pode ser interrompida. Excluir primeiro os adaptadores necessários e testar acesso alternativo. Caso contrário, pode ser necessário acesso físico.

Windows e macOS não suportam os mesmos tipos. Peripheral Control não bloqueia Bluetooth no macOS e Camera não está disponível. Uma validação Windows não cobre automaticamente os Macs.

Web Control: separar o novo modelo do Classic

O Sophos Central oferece Web Filtering Profiles e Classic Web Control. Os Profiles destinam-se a endpoints Windows suportados desde Sophos Endpoint 2026.1. Agentes Windows anteriores e macOS continuam a usar Classic. Um ambiente misto precisa de dispositivos de teste para cada variante utilizada.

Um Web Filtering Profile combina categorias e Site Lists prioritárias. Classic usa, entre outros, tags personalizados de Website Management. Uma Website Exclusion global contorna Web Control de forma mais ampla e não substitui uma decisão restrita.

No piloto, testar uma categoria permitida, uma com aviso e outra bloqueada, além de uma exceção Site List ou tag. As páginas de aviso do novo modelo exigem HTTPS Decryption na Policy Threat Protection efetiva. Se faltarem, verificar também a confiança de certificados e HTTPS Decryption.

Data Loss Prevention: avaliar deteção antes de bloquear

Endpoint DLP é composto por Content Control Lists (CCLs), regras DLP reutilizáveis e a Policy atribuída. Uma Content Rule verifica conteúdo; uma File Rule verifica nome ou tipo. CCLs SophosLabs e modelos regionais são um ponto de partida, não uma aprovação de compliance concluída.

No primeiro piloto, usar Allow file transfer. Os resultados surgem em Reports > Endpoint & Server Protection Logs > Data Loss Prevention. Só após bons testes positivos e negativos mudar para Allow transfer if user confirms ou Block transfer. Se várias regras coincidirem, a Sophos aplica a ação mais rigorosa.

Content Rules leem o conteúdo. Ficheiros grandes e muitas regras sequenciais podem prolongar transferências; File Rules por nome ou tipo não são afetadas da mesma forma. A validação inclui tamanhos típicos, aplicações reais e duração sentida.

Rollout e validação

Introduzir as funções uma de cada vez:

  1. Registar baseline: inventariar aplicações e dispositivos; documentar requisitos Web e fluxos sensíveis.
  2. Desenhar: incluir apenas categorias, regras e exceções justificadas; definir responsável e data de revisão.
  3. Atribuir piloto: utilizadores e dispositivos representativos, mas âmbito pequeno e recuperável.
  4. Testar positivo e negativo: o processo permitido funciona; o proibido gera o evento e a ação esperados.
  5. Corrigir isoladamente: alterar uma regra ou exceção, verificar receção e repetir o mesmo teste.
  6. Ampliar faseadamente: adicionar grupos após validação documentada e rever exceções regularmente.

As mensagens explicam brevemente o controlo e como pedir uma exceção, sem revelar padrões DLP sensíveis ou mecanismos internos.

Quando o resultado não corresponde à Policy

Verificar nesta ordem:

  1. A Policy correta está ativa, atribuída e é a primeira correspondente?
  2. O separador Policies do computador mostra-a como efetiva?
  3. O sistema e a versão do agente suportam a função ou modelo?
  4. O teste corresponde exatamente à aplicação, ID, regra Web, condição DLP e transferência escolhidas?
  5. Existe exceção mais ampla ou, em DLP, outra regra mais rigorosa?
  6. Surge o evento esperado? Caso contrário, corrigir âmbito e condições, não desativar proteção globalmente.

Não aplicar uma função juntamente com várias alterações grandes. Caso contrário, o impacto, o desempenho e os falsos positivos não podem ser atribuídos a uma única causa.

Instruções detalhadas

Perguntas frequentes

Devem ativar-se juntas as quatro Policies de controlo?

Não. Introduzir e validar uma função de cada vez num pequeno grupo piloto antes da alteração seguinte.

Peripheral Control pode interromper a comunicação com o Central?

Sim. Bloquear adaptadores Wireless ou Modem necessários sem exceção efetiva pode cortar a ligação de gestão.

Um modelo DLP é uma regra de compliance concluída?

Não. Testar modelo, CCL, ações, falsos positivos, desempenho e processos permitidos com ficheiros e transferências representativos.

Fontes