Konfigurera Sophos Endpoint Peripheral Control
Peripheral Control hanterar enhetsklasser som USB Storage, Bluetooth, kameror, optiska enheter och trådlösa gränssnitt. En alltför bred blockering kan förhindra dataförlust men även påverka tangentbord, mobila enheter, diagnostikhårdvara eller en Endpoints enda nätverksanslutning.
Utrullningen börjar därför med Monitor but do not block. Events visar vilka enhetstyper som faktiskt används. Först därefter tillåts varje typ, sätts till Read Only eller blockeras.
De tre driftlägena
Peripheral Control Policy har tre grundlägen:
| Läge | Effekt |
|---|---|
| Disable Peripheral Control | ingen kontroll via denna Policy |
| Monitor but do not block | registrera användning utan att begränsa åtkomst |
| Control access by peripheral type | verkställ en åtgärd per enhetstyp |
Monitor Mode är inget permanent säkerhetsläge utan grunden för en tillförlitlig Policy. Under Reports > Events visas vilka enheter som användes av vilken användare på vilken Endpoint.
Enhetstyper och åtgärder
Sophos skiljer bland annat mellan Bluetooth, Camera, Secure Removable Storage, Floppy, Infrared, Modem, Optical, Removable Storage, Wireless och MTP/PTP-enheter. Alla typer erbjuder inte samma åtgärder. Read only är ofta lämpligt för lagring, medan andra klasser endast kan tillåtas eller blockeras.
Wireless har ett särskilt långtgående alternativ. Utöver Allow och Block kan Block bridged hindra en enhet från att samtidigt brygga en trådlös och en annan nätverksanslutning. Innan Wireless- eller Modem-enheter blockeras helt måste en fungerande Management Connection redan finnas. Annars kan Policy skilja Endpoint från Sophos Central och Helpdesk.
Enligt Sophos skapar Block bridged inga Alerts eller Events. Effekten kontrolleras därför med ett kontrollerat anslutningstest och inte enbart i Central Event List.
Plattformarna skiljer sig. På macOS kan Peripheral Control inte blockera eller styra Bluetooth, och Camera finns inte som styrbar enhetstyp. En Policy som godkänts under Windows får därför inte oförändrad användas som bevis på macOS-säkerhet.
På macOS omfattar Wireless endast Apple AirPort-enheter, inte automatiskt USB-modem, Bluetooth Tethering eller Smartphone Tethering. iPhones kan där inte heller blockeras med Peripheral Control när Removable Storage är blockerat. För krypterade macOS Removable Media fungerar läget Read only inte; volymen monteras inte trots korrekt lösenord. Om en autentiseringsdialog visas för ett blockerat krypterat medium avbryts den innan enheten tas bort, eftersom ett abrupt urdrag kan orsaka instabilitet.
⚠️ Säkra nätverksåtkomsten först: Skapa nödvändiga enhetsundantag och testa dem på en pilotenhet innan Wireless eller Modem blockeras. En Policy får inte ta bort den enda anslutningen som behövs för att leverera dess egen korrigering.
Sophos-klassen Secure Removable Storage betyder inte automatiskt varje krypterad eller säkerhetsmarknadsförd USB-enhet. Sophos har en egen testlista. En ny revision kan klassificeras annorlunda när hardware ID eller firmware ändras. Testa exakt modell i monitor mode före brett godkännande; namnet bevisar inte klassificeringen.
Identifiera undantag korrekt
Ett undantag kan använda Model ID eller Instance ID. Valet avgör omfattningen:
- Model ID tillåter varje enhet av samma modell
- Instance ID tillåter endast den specifika fysiska enheten
För särskilt känsliga lagringsenheter är Instance ID smalare och normalt lämpligare. För en standardiserad godkänd enhetspark kan Model ID vara enklare att administrera.
Om ett specifikt undantag är striktare än den allmänna typregeln används det inte som en extra blockeringsmekanism. Sophos påpekar att ett striktare undantag för en enskild enhet kan ignoreras i förhållande till typregeln. Undantag används för att selektivt mildra en generellt striktare typ.
Utrullningsmodell
Efter en tillräckligt lång observationsperiod bedöms Events per enhetstyp, användargrupp och verksamhetsprocess. Resultatet blir en liten matris: standardåtgärd, godkända modeller, individuellt godkända enheter och ansvarigt team.
Den första verkställande Policy går till en pilotgrupp. Ett lämpligt test omfattar minst en godkänd och en icke godkänd USB Storage-enhet, MTP/PTP via mobiltelefon, Bluetooth, Camera och de nätverksadaptrar som faktiskt används. Testa även Desktop Message i Windows. Meddelandet finns inte identiskt på alla plattformar.
MTP/PTP gäller endast vid fysisk anslutning. Överföringar via Wi-Fi, exempelvis iTunes eller tillverkarverktyg, styrs inte av Peripheral Control. En enhet kan dessutom växla mellan MTP/PTP och Mass Storage och behöver då regler för båda klasserna. När MTP/PTP blockeras kan vissa smartphones inte längre laddas via USB-porten; det är förväntat beteende och ingår i pilottestet.
DVD ISO blockeras utan Event
I Windows blockerar en Optical Drive-regel även montering av ISO-filer. För DVD-ISO kan blockeringen ske utan ett synligt Event. För att hämta den virtuella enhetens identitet för ett undantag tilldelas den berörda testenheten tillfälligt en Monitor Policy, ett DVD-ISO på över 700 MB monteras och den aktuella posten av typen Optical Drive tillåts därefter som Model ID under Peripheral Exemptions. Den tillfälliga Monitor Policy tas sedan bort igen.
Om monteringen misslyckas efter flera försök med Couldn’t Mount File kan föräldralösa poster för Microsoft Virtual DVD-ROM i Device Manager vara orsaken. De avinstalleras kontrollerat med dolda enheter visade och ISO-filen testas igen först när undantaget har börjat gälla.
Forensik och drift
En Peripheral detected Alert betyder till en början att en övervakad perifer enhet identifierades. Den bevisar varken dataförlust eller lyckad blockering. Bedöm tillhörande Event, effektiv Policy Action och användarkontext tillsammans.
Rensa undantag regelbundet i driften. Förlorade USB-enheter, avvecklade modeller och tillfälliga projektgodkännanden får inte finnas kvar obegränsat. Ett undantag har därför syfte, ägare och slutdatum i Change System även om Sophos Central inte verkställer all denna metadata.
Troubleshooting
Om en godkänd enhet fortfarande blockeras jämförs först faktiskt Instance eller Model ID, effektiv Policy och åtgärden för överordnad typ. Dockningsstationer och kortläsare kan presentera flera Device Instances. Det synliga produktnamnet räcker då inte.
Om en icke godkänd enhet inte blockeras kontrolleras om Policy fortfarande är i Monitor Mode, om rätt enhetstyp valts och om ett brett Model ID-undantag gäller. Uppdatera sedan agenten och skapa ett nytt Event i stället för att endast bedöma en gammal post.
Relaterade artiklar
Den övergripande pilotstrategin finns i Inför Sophos Endpoint Control Policies praktiskt. Bygg Sophos Central Endpoint-policies korrekt förklarar prioriteringar och målgrupper.