Hoppa till innehållet
Avanet

Konfigurera Sophos Endpoint Peripheral Control

Peripheral Control hanterar enhetsklasser som USB Storage, Bluetooth, kameror, optiska enheter och trådlösa gränssnitt. En alltför bred blockering kan förhindra dataförlust men även påverka tangentbord, mobila enheter, diagnostikhårdvara eller en Endpoints enda nätverksanslutning.

Snabb väg

Logga in på Sophos Fusion och aktivera policyn under My Products > Endpoint > Policies. Välj först Settings > Manage peripherals > Monitor but do not block (all peripherals will be allowed), inventera enheterna och förbered undantag. Byt sedan till Control access by peripheral type and add exemptions, ställ in varje typ och validera i en pilotgrupp.

De tre driftlägena

Peripheral Control Policy har tre grundlägen:

LägeEffekt
Disable peripheral controlkringutrustning övervakas eller blockeras inte
Monitor but do not block (all peripherals will be allowed)tillåt alla enheter och registrera identifierad kringutrustning
Control access by peripheral type and add exemptionsverkställ åtgärder per typ och mindre restriktiv åtkomst för valda enheter

Enhetstyper och åtgärder

Alla kategorier stöder inte Read Only. Den aktuella policyn erbjuder:

  • Bluetooth: Allow eller Block, endast i Windows; i macOS blockerar eller styr Peripheral Control inte Bluetooth.
  • Camera: Allow eller Block; kategorin är inte tillgänglig i macOS.
  • Secure removable storage, Floppy Drive, Optical Drive och Removable storage: Allow, Read Only eller Block.
  • Infrared, Modem och MTP/PTP: Allow eller Block. MTP/PTP omfattar telefoner, surfplattor, kameror och mediespelare som ansluts via Media Transfer Protocol eller Picture Transfer Protocol.
  • Wireless: Allow, Block Bridged eller Block. Block Bridged förhindrar bryggning av två nätverk och genererar inga blockeringsvarningar eller -händelser.

En policy som testats i Windows utgör inte automatiskt bevis på skydd i macOS. Bluetooth och Camera kräver separat macOS-validering.

⚠️ Säkra nätverksåtkomsten först: Skapa nödvändiga enhetsundantag och testa dem på en pilotenhet innan Wireless eller Modem blockeras. En Policy får inte ta bort den enda anslutningen som behövs för att leverera dess egen korrigering.

Konfigurera policyn

Öppna My Products > Endpoint > Policies, skapa eller redigera policyn, kontrollera att den är aktiv och öppna Settings. Använd Monitor under inventeringen; bara kringutrustning som identifierats på hanterade Endpoints eller servrar av en Monitor Policy visas när undantag skapas. Aktivera sedan kontroll per typ, spara och testa. Ett låst alternativ kommer från en global Partner- eller Enterprise-inställning.

Identifiera undantag korrekt

Ett undantag kan använda Model ID eller Instance ID. Valet avgör omfattningen:

  • Model ID tillåter varje enhet av samma modell
  • Instance ID gäller enheter med samma instansidentifierare och är normalt det smalare valet

För särskilt känsliga lagringsenheter är Instance ID smalare och normalt lämpligare. För en standardiserad godkänd enhetspark kan Model ID vara enklare att administrera.

Den exakta vägen är Peripheral Exemptions > Add Exemptions: välj identifierade enheter, åtkomst i Policy, Model ID eller Instance ID i Enforce By och bekräfta med Add Exemption(s).

Om ett specifikt undantag är striktare än den allmänna typregeln används det inte som en extra blockeringsmekanism. Sophos påpekar att ett striktare undantag för en enskild enhet kan ignoreras i förhållande till typregeln. Undantag används för att selektivt mildra en generellt striktare typ.

Ett användbart pilottest omfattar en tillåten och en blockerad flyttbar lagringsenhet, en MTP/PTP-enhet och de Bluetooth-, Camera- och nätverksenheter som faktiskt används. Testa varje konfigurerad kategori för både förväntad åtkomst och förväntat avslag.

Desktop Messaging i Windows

Desktop Messaging är aktiverat som standard och kan bara anpassas eller stängas av i Windows. Egen text kompletterar standardmeddelandet; ett tomt fält behåller standardmeddelandet. Vid avstängning visas inga Peripheral Control-meddelanden på Endpoint.

Validering och drift

Testa en tillåten enhet, en Read Only-typ med läsning och ett kontrollerat skrivförsök, en blockerad typ och varje undantag. Testa Block Bridged direkt eftersom inga Block Alerts eller Events skapas, och bekräfta att Endpoint förblir nåbar i Sophos Fusion.

Rensa undantag regelbundet i driften. Förlorade USB-enheter, avvecklade modeller och tillfälliga projektgodkännanden får inte finnas kvar obegränsat. Ett undantag har därför syfte, ägare och slutdatum i Change System även om Sophos Fusion inte verkställer all denna metadata.

Troubleshooting

Om en godkänd enhet fortfarande blockeras jämförs identifierat Model ID eller Instance ID, åtgärden i Policy, Enforce By, typens allmänna åtgärd och den effektiva policyn.

Om en icke godkänd enhet inte blockeras kontrolleras om Monitor fortfarande är aktivt och om ett alltför brett Model ID-undantag gäller.

Om alternativet är låst ska Partner- eller Enterprise-administratören kontrollera den globala inställningen. Om Endpoint är offline efter en nätverksblockering kan fysisk åtkomst krävas för att åsidosätta policyn lokalt och återställa anslutningen.

Relaterade artiklar

Den övergripande pilotstrategin finns i Inför Sophos Endpoint Control Policies praktiskt. Bygg Sophos Fusion Endpoint-policies korrekt förklarar prioriteringar och målgrupper.

Vanliga frågor

Vad är skillnaden mellan Model ID och Instance ID?

Model ID omfattar enheter med samma modellidentifierare. Instance ID omfattar enheter med samma instansidentifierare och är normalt smalare.

Kan Peripheral Control bryta nätverksanslutningen?

Ja. Blockering av Wireless eller Modem kan ta bort den enda Management Connection. Testa nödvändiga undantag och en alternativ åtkomstväg före blockering.