Saltar para o conteudo
Avanet

Configurar Sophos Endpoint Peripheral Control

Peripheral Control controla classes de dispositivos como armazenamento USB, Bluetooth, câmaras, Optical Drives e Wireless Interfaces. Um bloqueio demasiado amplo pode reduzir Data Loss, mas também afetar teclados, dispositivos móveis, hardware de diagnóstico ou a única ligação de rede de um Endpoint.

Percurso rápido

Em My Products > Endpoint > Policies, ative a Policy. Primeiro escolha Settings > Manage peripherals > Monitor but do not block (all peripherals will be allowed), inventarie os dispositivos e prepare as exceções. Depois selecione Control access by peripheral type and add exemptions, configure cada tipo e valide num Pilot Group.

Os três modos de funcionamento

A Peripheral Control Policy possui três estados básicos:

ModoEfeito
Disable peripheral controlos periféricos não são monitorizados nem bloqueados
Monitor but do not block (all peripherals will be allowed)permitir todos os dispositivos e registar periféricos detetados
Control access by peripheral type and add exemptionsaplicar ações por tipo e acesso menos restritivo a dispositivos selecionados

Tipos de dispositivos e ações

Nem todas as categorias suportam Read Only. A Policy atual oferece:

  • Bluetooth: Allow ou Block, apenas no Windows; no macOS, Peripheral Control não bloqueia nem controla Bluetooth.
  • Camera: Allow ou Block; esta categoria não está disponível no macOS.
  • Secure removable storage, Floppy Drive, Optical Drive e Removable storage: Allow, Read Only ou Block.
  • Infrared, Modem e MTP/PTP: Allow ou Block. MTP/PTP inclui telefones, tablets, câmaras e leitores multimédia ligados por Media Transfer Protocol ou Picture Transfer Protocol.
  • Wireless: Allow, Block Bridged ou Block. Block Bridged impede a bridge entre duas redes e não gera alertas nem eventos de bloqueio.

Uma Policy testada no Windows não comprova automaticamente a proteção no macOS. Bluetooth e Camera exigem validação separada no macOS.

⚠️ Proteger primeiro o acesso à rede: antes de bloquear Wireless ou Modem, criam-se as exceções necessárias e testam-se num dispositivo piloto. A Policy não pode remover a única ligação necessária para receber a sua própria correção.

Configurar a Policy

Abra My Products > Endpoint > Policies, crie ou edite a Policy, confirme que está ativa e abra Settings. Durante o inventário use Monitor; apenas periféricos detetados em Endpoints ou servidores geridos por uma Monitor Policy aparecem ao criar exceções. Depois ative o controlo por tipo, guarde e teste. Uma opção bloqueada resulta de uma definição global de um administrador Partner ou Enterprise.

Identificar corretamente as exceções

Uma exceção pode ser criada por Model ID ou Instance ID. A escolha determina o âmbito:

  • Model ID permite todos os dispositivos desse modelo;
  • Instance ID aplica-se a dispositivos com o mesmo identificador de instância e é normalmente a opção mais restrita.

Para suportes sensíveis, Instance ID é mais restrito e normalmente preferível. Para uma frota aprovada e standardizada, Model ID pode ser administrativamente mais prático.

O percurso exato é Peripheral Exemptions > Add Exemptions: selecione dispositivos detetados, escolha o acesso em Policy, selecione Model ID ou Instance ID em Enforce By e confirme com Add Exemption(s).

Se uma exceção específica for mais restritiva do que a regra geral do tipo, não é utilizada como mecanismo de bloqueio adicional. A Sophos indica que uma exceção de dispositivo individual mais restritiva pode ser ignorada perante a regra do tipo. As exceções servem para aliviar seletivamente um tipo geralmente mais restritivo.

Um piloto útil inclui um armazenamento removível permitido e outro bloqueado, um dispositivo MTP/PTP e os dispositivos Bluetooth, Camera e de rede realmente utilizados. Cada categoria configurada deve ser testada para o acesso esperado e para a recusa esperada.

Desktop Messaging no Windows

Desktop Messaging está ativo por predefinição e só pode ser personalizado ou desativado no Windows. O texto introduzido complementa a mensagem standard; um campo vazio mantém essa mensagem. Se for desativado, o Endpoint não mostra notificações Peripheral Control.

Validação e operação

Teste um dispositivo permitido, um tipo Read Only com leitura e escrita controlada, um tipo bloqueado e cada exceção. Teste diretamente Block Bridged, pois não gera Block Alerts nem Events, e confirme que o Endpoint permanece acessível no Central.

Em operação, as exceções são limpas regularmente. Dispositivos USB perdidos, modelos retirados e autorizações temporárias de projeto não podem permanecer indefinidamente. Cada exceção inclui Purpose, Owner e Expiry Date no Change System, mesmo que o Sophos Central não aplique totalmente estes metadados.

Troubleshooting

Se um dispositivo aprovado continuar bloqueado, compare Model ID ou Instance ID detetados, a ação em Policy, Enforce By, a ação geral do tipo e a Policy efetiva.

Se um dispositivo não aprovado não for bloqueado, verifique se o modo Monitor continua ativo e se existe uma exceção Model ID demasiado ampla.

Se a opção estiver bloqueada, peça ao administrador Partner ou Enterprise para verificar a definição global. Se o Endpoint ficar offline após um bloqueio de rede, poderá ser necessário acesso físico para substituir localmente a Policy e restaurar a ligação.

Artigos relacionados

A estratégia de piloto é descrita em Implementar Sophos Endpoint Control Policies. A prioridade das Policies é explicada em Estruturar corretamente as políticas Sophos Central Endpoint.

Perguntas frequentes

Qual é a diferença entre Model ID e Instance ID?

Model ID abrange dispositivos com o mesmo identificador de modelo. Instance ID abrange os que têm o mesmo identificador de instância e é normalmente mais restrito.

Peripheral Control pode interromper a ligação de rede?

Sim. Bloquear Wireless ou Modem pode remover a única Management Connection. As exceções necessárias e um acesso alternativo são testados antes do bloqueio.

Fontes