Implementar em segurança as políticas de controlo Sophos Endpoint
Application Control, Peripheral Control, Web Control e Data Loss Prevention (DLP) acrescentam regras operacionais à proteção contra malware. Contudo, controlam ações diferentes e não são opções intercambiáveis.
O método seguro é escolher um controlo, inventariar a utilização atual, atribuir uma Policy piloto separada, testar casos permitidos e proibidos e só depois ampliar o âmbito. Assim, a causa fica clara se ocorrer uma falha.
Que Policy corresponde à tarefa?
| Policy | Controla | Decisão típica |
|---|---|---|
| Application Control | aplicações conhecidas, não necessariamente maliciosas | permitir uma ferramenta remota em dispositivos de IT e bloquear nos restantes |
| Peripheral Control | tipos de dispositivo e suportes amovíveis | tornar USB apenas de leitura e excluir um dispositivo aprovado |
| Web Control | categorias, Site Lists e acesso Web | avisar para Streaming e bloquear uma categoria de risco |
| Data Loss Prevention | conteúdo, nome ou tipo de ficheiro durante a transferência | registar, pedir confirmação ou bloquear dados sensíveis |
Nenhuma substitui Threat Protection. Uma aplicação permitida por Application Control continua a ser verificada pelas restantes proteções. DLP avalia transferências, não se o ficheiro contém malware.
Antes do piloto: definir âmbito e retorno
Os quatro tipos são geridos em My Products > Endpoint > Policies. Para cada função, o Sophos Central aplica a primeira Policy ativa cujo âmbito de utilizador ou computador corresponda. Policies do mesmo tipo não são combinadas. A Policy piloto fica acima de uma mais geral e é atribuída apenas a um grupo pequeno e claramente identificado.
Antes da aplicação, registar:
- Objetivo empresarial: o que impedir e que processo legítimo deve continuar.
- Destinos: sistema operativo, versão do agente, grupo de utilizadores ou computadores e Policy realmente efetiva.
- Testes: pelo menos um caso permitido e um proibido por regra ou categoria.
- Sucesso: ação esperada, evento do Central, mensagem e acesso intacto aos serviços necessários.
- Retorno: desativar a Policy ou retirar a atribuição; para dispositivos de rede, manter também acesso local ou alternativo.
Confirmar a Policy efetiva no separador Policies do computador. Ver a configuração na lista não prova que chegou ao dispositivo.
Pilotar corretamente os quatro controlos
Application Control: detetar antes de bloquear
Application Control usa o catálogo Sophos de aplicações controláveis. Para o inventário, selecionar categorias e aplicações relevantes e ativar inicialmente só Detect controlled applications during scheduled and on-demand scans. Após pelo menos uma análise agendada em cada dispositivo piloto, avaliar os eventos em Reports > Logs > Events.
Retirar aplicações necessárias da seleção controlada. Só depois ativar Detect controlled applications when users access them e Block the detected application no piloto. New applications added to this category by Sophos amplia o âmbito automaticamente: numa categoria bloqueada, um programa novo pode ser bloqueado sem outra alteração.
Peripheral Control: proteger o acesso à rede
Começar por Monitor but do not block (all peripherals will be allowed). Só os dispositivos assim detetados ficam disponíveis para exceções específicas. Depois mudar para Control access by peripheral type and add exemptions e escolher Allow, Read Only, Block ou, para Wireless, Block Bridged, se a categoria suportar a ação.
As exceções usam Model ID ou Instance ID. Model ID abrange todos os dispositivos do modelo; Instance ID é normalmente mais restrito e melhor para um único dispositivo aprovado.
⚠️ Nunca bloquear Wireless ou Modem sem preparação: a ligação ao Sophos Central pode ser interrompida. Excluir primeiro os adaptadores necessários e testar acesso alternativo. Caso contrário, pode ser necessário acesso físico.
Windows e macOS não suportam os mesmos tipos. Peripheral Control não bloqueia Bluetooth no macOS e Camera não está disponível. Uma validação Windows não cobre automaticamente os Macs.
Web Control: separar o novo modelo do Classic
O Sophos Central oferece Web Filtering Profiles e Classic Web Control. Os Profiles destinam-se a endpoints Windows suportados desde Sophos Endpoint 2026.1. Agentes Windows anteriores e macOS continuam a usar Classic. Um ambiente misto precisa de dispositivos de teste para cada variante utilizada.
Um Web Filtering Profile combina categorias e Site Lists prioritárias. Classic usa, entre outros, tags personalizados de Website Management. Uma Website Exclusion global contorna Web Control de forma mais ampla e não substitui uma decisão restrita.
No piloto, testar uma categoria permitida, uma com aviso e outra bloqueada, além de uma exceção Site List ou tag. As páginas de aviso do novo modelo exigem HTTPS Decryption na Policy Threat Protection efetiva. Se faltarem, verificar também a confiança de certificados e HTTPS Decryption.
Data Loss Prevention: avaliar deteção antes de bloquear
Endpoint DLP é composto por Content Control Lists (CCLs), regras DLP reutilizáveis e a Policy atribuída. Uma Content Rule verifica conteúdo; uma File Rule verifica nome ou tipo. CCLs SophosLabs e modelos regionais são um ponto de partida, não uma aprovação de compliance concluída.
No primeiro piloto, usar Allow file transfer. Os resultados surgem em Reports > Endpoint & Server Protection Logs > Data Loss Prevention. Só após bons testes positivos e negativos mudar para Allow transfer if user confirms ou Block transfer. Se várias regras coincidirem, a Sophos aplica a ação mais rigorosa.
Content Rules leem o conteúdo. Ficheiros grandes e muitas regras sequenciais podem prolongar transferências; File Rules por nome ou tipo não são afetadas da mesma forma. A validação inclui tamanhos típicos, aplicações reais e duração sentida.
Rollout e validação
Introduzir as funções uma de cada vez:
- Registar baseline: inventariar aplicações e dispositivos; documentar requisitos Web e fluxos sensíveis.
- Desenhar: incluir apenas categorias, regras e exceções justificadas; definir responsável e data de revisão.
- Atribuir piloto: utilizadores e dispositivos representativos, mas âmbito pequeno e recuperável.
- Testar positivo e negativo: o processo permitido funciona; o proibido gera o evento e a ação esperados.
- Corrigir isoladamente: alterar uma regra ou exceção, verificar receção e repetir o mesmo teste.
- Ampliar faseadamente: adicionar grupos após validação documentada e rever exceções regularmente.
As mensagens explicam brevemente o controlo e como pedir uma exceção, sem revelar padrões DLP sensíveis ou mecanismos internos.
Quando o resultado não corresponde à Policy
Verificar nesta ordem:
- A Policy correta está ativa, atribuída e é a primeira correspondente?
- O separador Policies do computador mostra-a como efetiva?
- O sistema e a versão do agente suportam a função ou modelo?
- O teste corresponde exatamente à aplicação, ID, regra Web, condição DLP e transferência escolhidas?
- Existe exceção mais ampla ou, em DLP, outra regra mais rigorosa?
- Surge o evento esperado? Caso contrário, corrigir âmbito e condições, não desativar proteção globalmente.
Não aplicar uma função juntamente com várias alterações grandes. Caso contrário, o impacto, o desempenho e os falsos positivos não podem ser atribuídos a uma única causa.
Instruções detalhadas
- Compreender ordem e âmbito das Endpoint Policies
- Configurar Application Control
- Configurar Peripheral Control
- Configurar Web Control
- Configurar Data Loss Prevention
- Gerir Windows Firewall com Sophos Central Endpoint
Perguntas frequentes
Devem ativar-se juntas as quatro Policies de controlo?
Peripheral Control pode interromper a comunicação com o Central?
Um modelo DLP é uma regra de compliance concluída?
Fontes
- Sophos Central Admin: sobre Policies
- Sophos Central Admin: Policy Application Control
- Sophos Central Admin: Policy Peripheral Control
- Sophos Central Admin: Policy Web Control
- Sophos Central Admin: Web Filtering Profiles
- Sophos Central Admin: Policy Data Loss Prevention
- Sophos Central Admin: regras DLP
- Sophos Central Admin: eventos de Data Loss Prevention