Saltar para o conteudo
Avanet

Implementar Sophos Server Peripheral Control em servidores Windows

Server Peripheral Control controla os periféricos e suportes amovíveis em servidores Windows. O percurso seguro consiste numa política ativa atribuída apenas ao host piloto: começar por Monitor but do not block (all peripherals will be allowed), verificar os dispositivos de operação detetados, definir as exceções necessárias e só então aplicar Read Only ou Block a tipos específicos de dispositivos. O guia de Endpoint, pelo contrário, diz respeito a computadores e à respetiva política em Endpoint > Policies; não equivale a uma atribuição a servidores. Esta política de servidor não está documentada para servidores Linux ou macOS.

⚠️ Antes de bloquear Modem ou Wireless: se a ligação de gestão depender deles, o servidor pode perder o contacto com o Sophos Fusion e, com isso, deixar de receber políticas corretivas. Crie primeiro exceções para os dispositivos de rede necessários e disponha de acesso local ou Out-of-Band alternativo, testado de forma independente. A Sophos alerta que, caso contrário, poderá ser necessário acesso físico para efetuar uma substituição local da política.

Antes do piloto: identificar dispositivos e preparar a reversão

Escolha um servidor Windows representativo, com uma janela de manutenção documentada e um administrador responsável pela recuperação. Inventarie quais os dispositivos de armazenamento USB necessários para backups ou manutenção, bem como os suportes óticos, dispositivos MTP/PTP e adaptadores de rede efetivamente utilizados. Num host RDS, a decisão aplica-se a todo o servidor, não a cada sessão; considere previamente os limites operacionais do RDS.

Antes de aplicar qualquer restrição, tenha preparado um meio de gestão alternativo testado e uma cópia das definições da política anterior ou da atribuição piloto planeada. Não bloqueie um suporte de backup durante uma tarefa de cópia de segurança ou restauro: confirme com os responsáveis pelos backups se é necessário acesso de leitura e escrita e realize o teste fora de uma tarefa de produção. Estas são medidas operacionais de segurança, não pré-requisitos verificados automaticamente pela Sophos.

Monitorizar e atribuir a política piloto

  1. No Sophos Fusion, em My Products > Server > Policies, use Add Policy para criar uma política Peripheral Control destinada ao piloto de servidores. Escolha um nome reconhecível, como Server-Peripheral-Pilot; é um nome livre, não um padrão da Sophos. Não altere a Base policy para um piloto de toda a organização: ela serve de alternativa para servidores sem outra política aplicável de prioridade superior.
  2. Ative a política, abra Settings na página de detalhes e escolha Monitor but do not block (all peripherals will be allowed) em Manage peripherals. Neste modo, todos os periféricos continuam permitidos, mesmo que as ações por tipo estejam definidas de outra forma; os dispositivos detetados são inventariados.
  3. Na página de detalhes da política, utilize o separador de atribuição para a associar apenas ao host piloto previsto e guarde as alterações. Por exemplo, registe no protocolo do piloto a atribuição de Server-Peripheral-Pilot ao servidor de teste previamente escolhido; o nome pode ser adaptado livremente. Em My Products > Server > Servers > [servidor piloto] > Policies, confirme que essa política está efetivamente aplicada e verifique a sua prioridade face às restantes políticas de servidor. Só depois prossiga para o teste em modo Monitor.
  4. Ligue os dispositivos necessários ao host piloto em condições controladas e confirme a deteção. Segundo a Sophos, Peripheral Exemptions > Add Exemptions apresenta dispositivos detetados por uma política Monitor em computadores ou servidores geridos. Antes de criar uma exceção, compare a entrada do dispositivo efetivamente detetada com o inventário aprovado; não se baseie apenas num nome de modelo semelhante.

Em Manage peripherals existe ainda Disable peripheral control, que desativa tanto a monitorização como o bloqueio. Por isso, este modo não serve para inventariar dispositivos. Uma opção bloqueada pode resultar de uma definição global do administrador Partner ou Enterprise; não pode ser substituída na política local de servidor.

Passar de Monitor para Read Only e Block

Só depois do inventário escolha Control access by peripheral type and add exemptions. Este modo aplica as ações por tipo de dispositivo. Para Secure removable storage, Floppy Drive, Optical Drive e Removable storage, estão disponíveis Allow, Read Only e Block. Para Bluetooth, Camera, Infrared, Modem e MTP/PTP, estão disponíveis Allow ou Block. Para Wireless, existem Allow, Block Bridged e Block. Block Bridged impede a ligação em ponte entre redes, mas, segundo a Sophos, não gera alertas nem eventos de bloqueio. MTP/PTP abrange, por exemplo, telefones e câmaras ligados pelo protocolo de transferência correspondente; esta categoria não dispõe de Read Only.

Um piloto limitado pode, por exemplo, definir Removable storage: Read Only para permitir ler dados de um suporte de teste sem poder escrever nele. Só selecione Block para esse tipo quando estiver demonstrado que nenhuma função necessária de backup ou manutenção será afetada. Não bloqueie os restantes tipos sem verificação; no caso de Wireless e Modem, proteja primeiro o acesso de gestão. A escolha concreta depende do inventário, não de uma definição genérica para todos os servidores.

Para um dispositivo aprovado, abra Peripheral Exemptions > Add Exemptions, compare a entrada anteriormente detetada com o inventário e defina em Policy a ação pretendida, menos restritiva. Em Enforce By, escolha entre Instance ID e Model ID: a exceção aplica-se aos dispositivos com o mesmo identificador de instância ou de modelo, respetivamente; uma Instance ID não garante que se trate de um único dispositivo físico. Para um suporte operacional aprovado, o identificador de instância costuma ser a opção inicial de âmbito mais restrito; apenas uma frota de modelos explicitamente aprovada justifica uma exceção por modelo. Confirme com Add Exemption(s) e verifique o alcance efetivo no host piloto. Uma exceção não pode tornar mais restritiva uma regra por tipo: a Sophos ignora uma ação mais restritiva definida para um dispositivo individual e apresenta um símbolo de aviso.

Segundo a Sophos, Desktop Messaging está ativo por predefinição. Um texto introduzido no campo de mensagens complementa a notificação padrão; se o campo ficar vazio, aparece apenas a mensagem padrão. Se Desktop Messaging estiver desativado, não aparecem notificações de Peripheral Control no servidor. No piloto, uma mensagem adicional livremente adaptável, como «Suporte USB bloqueado? Contacte a equipa de TI com o nome do host e a hora.», pode explicar o processo interno de autorização; num host RDS, as mensagens no ambiente de trabalho não são específicas de cada utilizador.

Verificar o efeito e reverter com segurança

Depois de guardar as alterações às ações por tipo e às exceções, volte a confirmar em My Products > Server > Servers > [servidor piloto] > Policies se está aplicada exatamente a política Peripheral Control esperada, tal como no teste em modo Monitor. Alterar essa mesma política afeta todos os servidores a que esteja atribuída; por isso, confirme novamente o âmbito da atribuição antes de qualquer correção. Em seguida, fora de tarefas de produção, verifique com dados de teste:

  • No modo Monitor, o suporte de teste ligado continua utilizável e surge como dispositivo detetado para seleção de exceções.
  • Com Read Only, é possível ler um ficheiro de teste existente; uma tentativa de escrita deliberada e sem risco no suporte é impedida. Verifique diretamente no servidor local, sem confiar apenas numa mensagem no ambiente de trabalho.
  • Com Block, um dispositivo de teste sem exceção não pode ser utilizado; o dispositivo expressamente abrangido por uma exceção funciona apenas no âmbito autorizado. Ambos os casos são necessários para detetar uma exceção por Model ID demasiado ampla.
  • O host piloto continua acessível e a comunicar com o Sophos Fusion. Para Block Bridged, teste separadamente o comportamento da ligação em ponte; a ausência de eventos não demonstra que a regra não produziu efeito. Nos restantes casos, pode também consultar os eventos existentes em My Products > Server > Servers > [servidor piloto] > Events; o teste de acesso efetivo continua a ser decisivo.

Reversão em caso de efeito indesejado: se o host piloto ainda estiver acessível, volte a colocar a política piloto em Monitor but do not block (all peripherals will be allowed) em My Products > Server > Policies ou remova a atribuição ao host piloto; depois, volte a verificar em Policies qual a política aplicada no servidor e teste o acesso. Ao remover a atribuição, o servidor só regressa à Base policy pretendida ou à próxima política aplicável se não houver outra política de servidor com prioridade superior. Não altere inadvertidamente uma política de produção partilhada. Se a ligação de rede já tiver falhado, utilize o acesso local ou Out-of-Band preparado e tenha em conta o aviso da Sophos sobre a eventual necessidade de acesso físico; não pressuponha que uma correção central da política já foi recebida.

Se um dispositivo necessário continuar bloqueado, compare primeiro a política aplicada, o modo de funcionamento, a ação por tipo e os valores Policy e Enforce By da exceção com a entrada do dispositivo efetivamente detetada. Se um dispositivo que deveria estar bloqueado continuar permitido, verifique o modo Monitor, uma exceção por Model ID demasiado ampla e a existência de outra política com prioridade superior. Se o comportamento não puder ser explicado com segurança, não alargue o piloto; guarde o inventário, o estado da política e um teste reproduzível para investigação posterior.