Hoppa till innehållet
Avanet

Inför Sophos Endpoint-kontrollpolicyer säkert

Application Control, Peripheral Control, Web Control och Data Loss Prevention (DLP) kompletterar malwareskyddet med operativa regler. De kontrollerar dock olika aktiviteter och är inte utbytbara inställningar.

Den säkra metoden är att välja en kontroll, inventera aktuell användning, tilldela en separat pilotpolicy, testa tillåtna och förbjudna fall och först därefter utöka scope. Då är orsaken tydlig om en störning uppstår.

Vilken Policy passar uppgiften?

PolicyKontrollerarTypiskt beslut
Application Controlkända, inte nödvändigtvis skadliga programtillåt fjärrverktyg på IT-enheter och blockera på övriga
Peripheral Controlenhetstyper och flyttbara mediergör USB-lagring skrivskyddad och undanta en godkänd enhet
Web Controlkategorier, Site Lists och webbåtkomstvarna för Streaming och blockera en riskkategori
Data Loss Preventionfilinnehåll, namn eller typ under överföringlogga, kräv bekräftelse eller blockera känsliga data

Ingen ersätter Threat Protection. Ett program som tillåts av Application Control granskas fortsatt av övriga skydd. DLP bedömer dataöverföringar, inte om en fil innehåller malware.

Före piloten: fastställ scope och återgång

Alla fyra hanteras under My Products > Endpoint > Policies. För varje funktion tillämpar Sophos Central den första aktiva Policy vars användar- eller datorscope passar. Policies av samma typ slås inte samman. Placera därför pilotpolicyn ovanför en allmännare Policy och tilldela bara en liten, tydligt namngiven grupp.

Dokumentera före Enforcement:

  1. Verksamhetsmål: vad ska förhindras och vilken legitim process måste fungera?
  2. Mål: operativsystem, agentversion, användar- eller datorgrupp och faktiskt effektiv Policy.
  3. Testfall: minst ett tillåtet och ett förbjudet fall per regel eller kategori.
  4. Godkännande: förväntad åtgärd, händelse i Central, användarmeddelande och oförändrad åtkomst till nödvändiga tjänster.
  5. Återgång: inaktivera Policy eller ta bort tilldelningen; för nätverksenheter även lokal eller alternativ åtkomst.

Kontrollera effektiv Policy på datorns flik Policies. Att konfigurationen syns i listan bevisar inte att den nått enheten.

Pilotera de fyra kontrollerna rätt

Application Control: upptäck före blockering

Application Control använder Sophos katalog över kontrollerbara program. Välj relevanta kategorier och program och aktivera först bara Detect controlled applications during scheduled and on-demand scans. När varje pilotenhet genomfört minst en planerad genomsökning granskas händelserna under Reports > Logs > Events.

Ta bort verksamhetsnödvändiga program från det kontrollerade urvalet. Aktivera först därefter Detect controlled applications when users access them och Block the detected application i piloten. New applications added to this category by Sophos utökar scope automatiskt; ett nytt program i en blockerad kategori kan blockeras utan ny ändring.

Peripheral Control: skydda nätverksåtkomsten

Börja med Monitor but do not block (all peripherals will be allowed). Endast enheter som upptäckts så är tillgängliga för riktade undantag. Växla sedan till Control access by peripheral type and add exemptions och välj Allow, Read Only, Block eller för Wireless Block Bridged, där kategorin stöder åtgärden.

Undantag tillämpas med Model ID eller Instance ID. Model ID omfattar alla enheter av samma modell; Instance ID är normalt snävare och bättre för en enda godkänd enhet.

⚠️ Blockera aldrig Wireless eller Modem oförberett: kontakten med Sophos Central kan brytas. Undanta nödvändiga adaptrar först och testa alternativ åtkomst. Annars kan fysisk åtkomst krävas.

Windows och macOS stöder inte samma typer. Peripheral Control blockerar inte Bluetooth på macOS och Camera saknas där. Ett godkänt Windows-test omfattar därför inte automatiskt Mac.

Web Control: skilj den nya modellen från Classic

Sophos Central erbjuder Web Filtering Profiles och Classic Web Control. Profiles är avsedda för stödda Windows-endpoints från Sophos Endpoint 2026.1. Äldre Windows-agenter och macOS använder fortsatt Classic. En blandad miljö behöver testenheter för varje använd variant.

Ett Web Filtering Profile kombinerar kategorier och prioriterade Site Lists. Classic använder bland annat egna Tags från Website Management. En global Website Exclusion kringgår Web Control bredare och ersätter inte ett snävt Policy-beslut.

Testa en tillåten, varnad och blockerad kategori samt ett Site List- eller Tag-undantag. Varningssidor i den nya modellen kräver HTTPS Decryption i effektiv Threat Protection-Policy. Om sidan saknas kontrolleras också certifikatsförtroende och HTTPS Decryption.

Data Loss Prevention: bedöm upptäckt före blockering

Endpoint DLP består av Content Control Lists (CCLs), återanvändbara DLP-regler och tilldelad Policy. En Content Rule granskar innehåll; en File Rule namn eller typ. SophosLabs-CCLs och regionala mallar är en startpunkt, inte färdigt compliance-godkännande.

Kör första piloten med Allow file transfer. Träffar visas under Reports > Endpoint & Server Protection Logs > Data Loss Prevention. Byt till Allow transfer if user confirms eller Block transfer först när positiva och negativa test visar användbar kvalitet. Om flera regler träffar tillämpar Sophos den strängaste åtgärden.

Content Rules läser innehåll. Stora filer och många sekventiella regler kan förlänga överföringar; File Rules efter namn eller typ påverkas inte på samma sätt. Godkännandet omfattar typiska storlekar, verkliga målprogram och upplevd tid.

Utrullning och godkännande

Inför funktionerna en i taget:

  1. Fastställ baseline: inventera program och enheter; dokumentera webbkrav och känsliga flöden.
  2. Utforma: bara motiverade kategorier, regler och undantag; ange ägare och granskningsdatum.
  3. Tilldela pilot: representativa användare och enheter, men litet återställningsbart scope.
  4. Testa positivt och negativt: tillåten process fungerar; förbjuden ger förväntad händelse och åtgärd.
  5. Korrigera isolerat: ändra en regel eller ett undantag, verifiera mottagning och upprepa testet.
  6. Utöka stegvis: lägg till grupper efter dokumenterat godkännande och granska undantag regelbundet.

Användarmeddelanden förklarar kort kontrollen och intern undantagsprocess, utan att avslöja känsliga DLP-mönster eller interna mekanismer.

När resultatet inte matchar Policy

Kontrollera i ordning:

  1. Är rätt Policy aktiv, tilldelad och först bland matchande Policies?
  2. Visar datorns Policies den som effektiv?
  3. Stöder operativsystem och agentversion funktionen eller modellen?
  4. Matchar testet exakt program, enhets-ID, webbregel, DLP-villkor och överföringsväg?
  5. Finns ett bredare undantag eller i DLP en annan, strängare regel?
  6. Syns den förväntade händelsen? Korrigera annars scope och villkor i stället för att inaktivera skydd globalt.

Tillämpa inte en funktion samtidigt med flera stora Policy-ändringar. Då kan användarpåverkan, prestanda och falska positiva resultat inte knytas säkert till en orsak.

Detaljerade guider

Vanliga frågor

Bör alla fyra kontrollpolicyer aktiveras samtidigt?

Nej. Inför och godkänn en funktion i taget i en liten pilotgrupp före nästa stora ändring.

Kan Peripheral Control bryta kommunikationen med Central?

Ja. Blockering av nödvändiga Wireless- eller Modem-adaptrar utan effektivt undantag kan bryta hanteringsanslutningen.

Är en DLP-mall en färdig compliance-regel?

Nej. Testa mall, CCL, åtgärder, falska positiva resultat, prestanda och tillåtna processer med representativa filer och överföringar.

Källor