Konfigurera Sophos Endpoint Peripheral Control
Peripheral Control hanterar enhetsklasser som USB Storage, Bluetooth, kameror, optiska enheter och trådlösa gränssnitt. En alltför bred blockering kan förhindra dataförlust men även påverka tangentbord, mobila enheter, diagnostikhårdvara eller en Endpoints enda nätverksanslutning.
Snabb väg
Logga in på Sophos Fusion och aktivera policyn under My Products > Endpoint > Policies. Välj först Settings > Manage peripherals > Monitor but do not block (all peripherals will be allowed), inventera enheterna och förbered undantag. Byt sedan till Control access by peripheral type and add exemptions, ställ in varje typ och validera i en pilotgrupp.
De tre driftlägena
Peripheral Control Policy har tre grundlägen:
| Läge | Effekt |
|---|---|
| Disable peripheral control | kringutrustning övervakas eller blockeras inte |
| Monitor but do not block (all peripherals will be allowed) | tillåt alla enheter och registrera identifierad kringutrustning |
| Control access by peripheral type and add exemptions | verkställ åtgärder per typ och mindre restriktiv åtkomst för valda enheter |
Enhetstyper och åtgärder
Alla kategorier stöder inte Read Only. Den aktuella policyn erbjuder:
- Bluetooth: Allow eller Block, endast i Windows; i macOS blockerar eller styr Peripheral Control inte Bluetooth.
- Camera: Allow eller Block; kategorin är inte tillgänglig i macOS.
- Secure removable storage, Floppy Drive, Optical Drive och Removable storage: Allow, Read Only eller Block.
- Infrared, Modem och MTP/PTP: Allow eller Block. MTP/PTP omfattar telefoner, surfplattor, kameror och mediespelare som ansluts via Media Transfer Protocol eller Picture Transfer Protocol.
- Wireless: Allow, Block Bridged eller Block. Block Bridged förhindrar bryggning av två nätverk och genererar inga blockeringsvarningar eller -händelser.
En policy som testats i Windows utgör inte automatiskt bevis på skydd i macOS. Bluetooth och Camera kräver separat macOS-validering.
⚠️ Säkra nätverksåtkomsten först: Skapa nödvändiga enhetsundantag och testa dem på en pilotenhet innan Wireless eller Modem blockeras. En Policy får inte ta bort den enda anslutningen som behövs för att leverera dess egen korrigering.
Konfigurera policyn
Öppna My Products > Endpoint > Policies, skapa eller redigera policyn, kontrollera att den är aktiv och öppna Settings. Använd Monitor under inventeringen; bara kringutrustning som identifierats på hanterade Endpoints eller servrar av en Monitor Policy visas när undantag skapas. Aktivera sedan kontroll per typ, spara och testa. Ett låst alternativ kommer från en global Partner- eller Enterprise-inställning.
Identifiera undantag korrekt
Ett undantag kan använda Model ID eller Instance ID. Valet avgör omfattningen:
- Model ID tillåter varje enhet av samma modell
- Instance ID gäller enheter med samma instansidentifierare och är normalt det smalare valet
För särskilt känsliga lagringsenheter är Instance ID smalare och normalt lämpligare. För en standardiserad godkänd enhetspark kan Model ID vara enklare att administrera.
Den exakta vägen är Peripheral Exemptions > Add Exemptions: välj identifierade enheter, åtkomst i Policy, Model ID eller Instance ID i Enforce By och bekräfta med Add Exemption(s).
Om ett specifikt undantag är striktare än den allmänna typregeln används det inte som en extra blockeringsmekanism. Sophos påpekar att ett striktare undantag för en enskild enhet kan ignoreras i förhållande till typregeln. Undantag används för att selektivt mildra en generellt striktare typ.
Ett användbart pilottest omfattar en tillåten och en blockerad flyttbar lagringsenhet, en MTP/PTP-enhet och de Bluetooth-, Camera- och nätverksenheter som faktiskt används. Testa varje konfigurerad kategori för både förväntad åtkomst och förväntat avslag.
Desktop Messaging i Windows
Desktop Messaging är aktiverat som standard och kan bara anpassas eller stängas av i Windows. Egen text kompletterar standardmeddelandet; ett tomt fält behåller standardmeddelandet. Vid avstängning visas inga Peripheral Control-meddelanden på Endpoint.
Validering och drift
Testa en tillåten enhet, en Read Only-typ med läsning och ett kontrollerat skrivförsök, en blockerad typ och varje undantag. Testa Block Bridged direkt eftersom inga Block Alerts eller Events skapas, och bekräfta att Endpoint förblir nåbar i Sophos Fusion.
Rensa undantag regelbundet i driften. Förlorade USB-enheter, avvecklade modeller och tillfälliga projektgodkännanden får inte finnas kvar obegränsat. Ett undantag har därför syfte, ägare och slutdatum i Change System även om Sophos Fusion inte verkställer all denna metadata.
Troubleshooting
Om en godkänd enhet fortfarande blockeras jämförs identifierat Model ID eller Instance ID, åtgärden i Policy, Enforce By, typens allmänna åtgärd och den effektiva policyn.
Om en icke godkänd enhet inte blockeras kontrolleras om Monitor fortfarande är aktivt och om ett alltför brett Model ID-undantag gäller.
Om alternativet är låst ska Partner- eller Enterprise-administratören kontrollera den globala inställningen. Om Endpoint är offline efter en nätverksblockering kan fysisk åtkomst krävas för att åsidosätta policyn lokalt och återställa anslutningen.
Relaterade artiklar
Den övergripande pilotstrategin finns i Inför Sophos Endpoint Control Policies praktiskt. Bygg Sophos Fusion Endpoint-policies korrekt förklarar prioriteringar och målgrupper.