Inför Sophos Endpoint-kontrollpolicyer säkert
Application Control, Peripheral Control, Web Control och Data Loss Prevention (DLP) kompletterar malwareskyddet med operativa regler. De kontrollerar dock olika aktiviteter och är inte utbytbara inställningar.
Den säkra metoden är att välja en kontroll, inventera aktuell användning, tilldela en separat pilotpolicy, testa tillåtna och förbjudna fall och först därefter utöka scope. Då är orsaken tydlig om en störning uppstår.
Vilken Policy passar uppgiften?
| Policy | Kontrollerar | Typiskt beslut |
|---|---|---|
| Application Control | kända, inte nödvändigtvis skadliga program | tillåt fjärrverktyg på IT-enheter och blockera på övriga |
| Peripheral Control | enhetstyper och flyttbara medier | gör USB-lagring skrivskyddad och undanta en godkänd enhet |
| Web Control | kategorier, Site Lists och webbåtkomst | varna för Streaming och blockera en riskkategori |
| Data Loss Prevention | filinnehåll, namn eller typ under överföring | logga, kräv bekräftelse eller blockera känsliga data |
Ingen ersätter Threat Protection. Ett program som tillåts av Application Control granskas fortsatt av övriga skydd. DLP bedömer dataöverföringar, inte om en fil innehåller malware.
Före piloten: fastställ scope och återgång
Alla fyra hanteras under My Products > Endpoint > Policies. För varje funktion tillämpar Sophos Central den första aktiva Policy vars användar- eller datorscope passar. Policies av samma typ slås inte samman. Placera därför pilotpolicyn ovanför en allmännare Policy och tilldela bara en liten, tydligt namngiven grupp.
Dokumentera före Enforcement:
- Verksamhetsmål: vad ska förhindras och vilken legitim process måste fungera?
- Mål: operativsystem, agentversion, användar- eller datorgrupp och faktiskt effektiv Policy.
- Testfall: minst ett tillåtet och ett förbjudet fall per regel eller kategori.
- Godkännande: förväntad åtgärd, händelse i Central, användarmeddelande och oförändrad åtkomst till nödvändiga tjänster.
- Återgång: inaktivera Policy eller ta bort tilldelningen; för nätverksenheter även lokal eller alternativ åtkomst.
Kontrollera effektiv Policy på datorns flik Policies. Att konfigurationen syns i listan bevisar inte att den nått enheten.
Pilotera de fyra kontrollerna rätt
Application Control: upptäck före blockering
Application Control använder Sophos katalog över kontrollerbara program. Välj relevanta kategorier och program och aktivera först bara Detect controlled applications during scheduled and on-demand scans. När varje pilotenhet genomfört minst en planerad genomsökning granskas händelserna under Reports > Logs > Events.
Ta bort verksamhetsnödvändiga program från det kontrollerade urvalet. Aktivera först därefter Detect controlled applications when users access them och Block the detected application i piloten. New applications added to this category by Sophos utökar scope automatiskt; ett nytt program i en blockerad kategori kan blockeras utan ny ändring.
Peripheral Control: skydda nätverksåtkomsten
Börja med Monitor but do not block (all peripherals will be allowed). Endast enheter som upptäckts så är tillgängliga för riktade undantag. Växla sedan till Control access by peripheral type and add exemptions och välj Allow, Read Only, Block eller för Wireless Block Bridged, där kategorin stöder åtgärden.
Undantag tillämpas med Model ID eller Instance ID. Model ID omfattar alla enheter av samma modell; Instance ID är normalt snävare och bättre för en enda godkänd enhet.
⚠️ Blockera aldrig Wireless eller Modem oförberett: kontakten med Sophos Central kan brytas. Undanta nödvändiga adaptrar först och testa alternativ åtkomst. Annars kan fysisk åtkomst krävas.
Windows och macOS stöder inte samma typer. Peripheral Control blockerar inte Bluetooth på macOS och Camera saknas där. Ett godkänt Windows-test omfattar därför inte automatiskt Mac.
Web Control: skilj den nya modellen från Classic
Sophos Central erbjuder Web Filtering Profiles och Classic Web Control. Profiles är avsedda för stödda Windows-endpoints från Sophos Endpoint 2026.1. Äldre Windows-agenter och macOS använder fortsatt Classic. En blandad miljö behöver testenheter för varje använd variant.
Ett Web Filtering Profile kombinerar kategorier och prioriterade Site Lists. Classic använder bland annat egna Tags från Website Management. En global Website Exclusion kringgår Web Control bredare och ersätter inte ett snävt Policy-beslut.
Testa en tillåten, varnad och blockerad kategori samt ett Site List- eller Tag-undantag. Varningssidor i den nya modellen kräver HTTPS Decryption i effektiv Threat Protection-Policy. Om sidan saknas kontrolleras också certifikatsförtroende och HTTPS Decryption.
Data Loss Prevention: bedöm upptäckt före blockering
Endpoint DLP består av Content Control Lists (CCLs), återanvändbara DLP-regler och tilldelad Policy. En Content Rule granskar innehåll; en File Rule namn eller typ. SophosLabs-CCLs och regionala mallar är en startpunkt, inte färdigt compliance-godkännande.
Kör första piloten med Allow file transfer. Träffar visas under Reports > Endpoint & Server Protection Logs > Data Loss Prevention. Byt till Allow transfer if user confirms eller Block transfer först när positiva och negativa test visar användbar kvalitet. Om flera regler träffar tillämpar Sophos den strängaste åtgärden.
Content Rules läser innehåll. Stora filer och många sekventiella regler kan förlänga överföringar; File Rules efter namn eller typ påverkas inte på samma sätt. Godkännandet omfattar typiska storlekar, verkliga målprogram och upplevd tid.
Utrullning och godkännande
Inför funktionerna en i taget:
- Fastställ baseline: inventera program och enheter; dokumentera webbkrav och känsliga flöden.
- Utforma: bara motiverade kategorier, regler och undantag; ange ägare och granskningsdatum.
- Tilldela pilot: representativa användare och enheter, men litet återställningsbart scope.
- Testa positivt och negativt: tillåten process fungerar; förbjuden ger förväntad händelse och åtgärd.
- Korrigera isolerat: ändra en regel eller ett undantag, verifiera mottagning och upprepa testet.
- Utöka stegvis: lägg till grupper efter dokumenterat godkännande och granska undantag regelbundet.
Användarmeddelanden förklarar kort kontrollen och intern undantagsprocess, utan att avslöja känsliga DLP-mönster eller interna mekanismer.
När resultatet inte matchar Policy
Kontrollera i ordning:
- Är rätt Policy aktiv, tilldelad och först bland matchande Policies?
- Visar datorns Policies den som effektiv?
- Stöder operativsystem och agentversion funktionen eller modellen?
- Matchar testet exakt program, enhets-ID, webbregel, DLP-villkor och överföringsväg?
- Finns ett bredare undantag eller i DLP en annan, strängare regel?
- Syns den förväntade händelsen? Korrigera annars scope och villkor i stället för att inaktivera skydd globalt.
Tillämpa inte en funktion samtidigt med flera stora Policy-ändringar. Då kan användarpåverkan, prestanda och falska positiva resultat inte knytas säkert till en orsak.
Detaljerade guider
- Förstå ordning och scope för Endpoint Policies
- Konfigurera Application Control
- Konfigurera Peripheral Control
- Konfigurera Web Control
- Konfigurera Data Loss Prevention
- Hantera Windows Firewall med Sophos Central Endpoint
Vanliga frågor
Bör alla fyra kontrollpolicyer aktiveras samtidigt?
Kan Peripheral Control bryta kommunikationen med Central?
Är en DLP-mall en färdig compliance-regel?
Källor
- Sophos Central Admin: om Policies
- Sophos Central Admin: Application Control Policy
- Sophos Central Admin: Peripheral Control Policy
- Sophos Central Admin: Web Control Policy
- Sophos Central Admin: Web Filtering Profiles
- Sophos Central Admin: Data Loss Prevention Policy
- Sophos Central Admin: DLP-regler
- Sophos Central Admin: Data Loss Prevention-händelser