Hoppa till innehållet
Avanet

Inför Sophos Server Peripheral Control på Windows-servrar

Server Peripheral Control styr kringutrustning och flyttbara medier på Windows-servrar. En säker väg är att använda en aktiv policy som bara tilldelas pilotservern: börja med Monitor but do not block (all peripherals will be allowed), granska sedan identifierade enheter som behövs i driften, ange nödvändiga undantag och verkställ först därefter Read Only eller Block för enskilda enhetstyper. Endpoint-guiden gäller däremot datorer och deras egen policy under Endpoint > Policies; det är ingen tilldelning av en serverpolicy. Den här serverpolicyn är inte dokumenterad för Linux- eller macOS-servrar.

⚠️ Innan Modem eller Wireless blockeras: Om hanteringsanslutningen går via någon av dessa enheter kan servern förlora kontakten med Sophos Fusion och därmed möjligheten att ta emot korrigerade policyer. Undanta först de nätverksenheter som behövs och se till att det finns en separat testad lokal åtkomstväg eller åtkomst utanför det ordinarie nätverket (out-of-band). Sophos varnar för att fysisk åtkomst annars kan krävas för att åsidosätta policyn lokalt.

Inför piloten: kartlägg enheter och återställningsväg

Välj en representativ Windows-server med ett dokumenterat underhållsfönster och en administratör som ansvarar för återställningen. Inventera vilka USB-lagringsenheter som behövs för säkerhetskopiering eller underhåll, samt vilka optiska medier, MTP/PTP-enheter och nätverksadaptrar som faktiskt används. På en RDS-server gäller beslutet hela servern, inte en enskild session; beakta driftbegränsningarna för RDS i förväg.

Ha en testad alternativ hanteringsväg och en kopia av de tidigare policyinställningarna respektive den planerade pilottilldelningen redo innan några begränsningar verkställs. Blockera inte ett säkerhetskopieringsmedium mitt under pågående säkerhetskopiering eller återställning: stäm av läs- och skrivbehovet med den som ansvarar för säkerhetskopieringen och utför testet utanför ett produktionsjobb. Detta är driftsmässiga säkerhetsåtgärder, inte förutsättningar som Sophos kontrollerar automatiskt.

Övervaka och tilldela pilotpolicyn

  1. Skapa en Peripheral Control-policy för serverpiloten via Add Policy under My Products > Server > Policies i Sophos Fusion. Välj ett tydligt namn, exempelvis Server-Peripheral-Pilot; namnet är valfritt och inte en Sophos-standard. Ändra inte Base policy för en organisationsövergripande pilot: den är reservpolicyn för servrar som inte omfattas av en annan matchande policy med högre prioritet.
  2. Aktivera policyn, öppna Settings på policyns detaljsida och välj Monitor but do not block (all peripherals will be allowed) under Manage peripherals. I det här läget tillåts all kringutrustning även om andra åtgärder har ställts in för enhetstyperna; identifierade enheter inventeras.
  3. Tilldela enbart den avsedda pilotservern via fliken för tilldelning på policyns detaljsida och spara ändringarna. Dokumentera exempelvis tilldelningen av Server-Peripheral-Pilot till den utvalda testservern i pilotprotokollet; namnet kan anpassas fritt. Kontrollera under My Products > Server > Servers > [Pilothost] > Policies att just den policyn faktiskt tillämpas och granska dess prioritet gentemot andra serverpolicyer. Fortsätt med övervakningstestet först efter denna kontroll.
  4. Anslut de enheter som behövs till pilotservern under kontrollerade former och kontrollera att de identifieras. Enligt Sophos listar Peripheral Exemptions > Add Exemptions enheter som en policy i övervakningsläge har identifierat på hanterade datorer eller servrar. Jämför den faktiska enhetsposten med den godkända inventeringen innan du skapar ett undantag; gå inte enbart på ett modellnamn som verkar stämma.

Under Manage peripherals finns även Disable peripheral control, som stänger av både övervakning och blockering. Läget lämpar sig därför inte för inventering. Ett låst alternativ kan bero på en global inställning från en partner- eller Enterprise-administratör; den kan inte åsidosättas i den lokala serverpolicyn.

Från Monitor till Read Only och Block

Välj Control access by peripheral type and add exemptions först efter inventeringen. I detta läge verkställs åtgärderna per enhetstyp. För Secure removable storage, Floppy Drive, Optical Drive och Removable storage kan du välja Allow, Read Only eller Block. För Bluetooth, Camera, Infrared, Modem och MTP/PTP finns Allow eller Block. För Wireless finns Allow, Block Bridged eller Block. Block Bridged förhindrar nätverksbryggning men genererar enligt Sophos inga blockeringsvarningar eller blockeringshändelser. MTP/PTP omfattar exempelvis telefoner och kameror som använder motsvarande överföringsprotokoll; kategorin har inte Read Only.

En avgränsad pilot kan till exempel välja Removable storage: Read Only om data ska kunna läsas från ett testmedium men inte skrivas till det. Välj Block för denna typ först när det har verifierats att inga nödvändiga funktioner för säkerhetskopiering eller underhåll påverkas. Blockera inte övriga typer utan att kontrollera dem; säkra hanteringsvägen först, särskilt för Wireless och Modem. Det konkreta valet ska utgå från inventeringen, inte från en generell standardinställning för servrar.

Öppna Peripheral Exemptions > Add Exemptions för en godkänd enhet, jämför den tidigare identifierade posten med inventeringen och ange den önskade, mindre restriktiva åtgärden under Policy. Välj mellan Instance ID och Model ID under Enforce By: undantaget gäller enheter med samma instans- respektive modellidentifierare; ett Instance ID är ingen garanti för att undantaget bara gäller en enda fysisk enhet. För ett godkänt medium som används i driften är instansidentifieraren oftast den snävare utgångspunkten; ett modellundantag är motiverat endast för en medvetet godkänd uppsättning enheter av samma modell. Bekräfta med Add Exemption(s) och kontrollera undantagets faktiska omfattning på pilotservern. Ett undantag kan inte skärpa en typregel: Sophos ignorerar en striktare åtgärd för en enskild enhet och visar en varningssymbol.

Desktop Messaging är enligt Sophos aktiverat som standard. Text i meddelandefältet kompletterar standardmeddelandet; lämnas fältet tomt visas bara standardmeddelandet. Om Desktop Messaging inaktiveras visas inga Peripheral Control-meddelanden på servern. Under piloten kan ett valfritt tillägg, exempelvis ”USB-medium blockerat? Kontakta IT-driften och ange servernamn och tidpunkt.”, förklara den interna godkännandeprocessen; på en RDS-server är skrivbordsmeddelandena inte användarspecifika.

Kontrollera effekten och återgå säkert

När de ändrade åtgärderna för enhetstyper och undantagen har sparats, kontrollera åter under My Products > Server > Servers > [Pilothost] > Policies att exakt den förväntade Peripheral Control-policyn tillämpas, precis som vid övervakningstestet. En ändring i samma policy påverkar alla servrar som den har tilldelats; kontrollera därför tilldelningens omfattning på nytt före varje korrigering. Verifiera sedan med testdata utanför produktionsjobb:

  • I övervakningsläget går det anslutna testmediet fortfarande att använda och visas som identifierad enhet när undantag ska väljas.
  • Med Read Only går det att läsa en befintlig testfil, medan ett kontrollerat skrivtest med ofarliga testdata till mediet förhindras. Kontrollera detta lokalt på servern; förlita dig inte enbart på ett skrivbordsmeddelande.
  • Med Block går det inte att använda en testenhet som saknar undantag, medan den uttryckligen undantagna enheten fungerar inom den godkända omfattningen. Båda fallen behövs för att upptäcka ett alltför brett Model ID-undantag.
  • Pilotservern förblir nåbar och fortsätter kommunicera med Sophos Fusion. Testa bryggningsbeteendet separat för Block Bridged; avsaknad av händelser är där inte bevis för att åtgärden saknar effekt. I andra fall kan befintliga händelser under My Products > Server > Servers > [Pilothost] > Events kontrolleras som komplement; det faktiska åtkomsttestet är avgörande.

Återställning vid oönskad effekt: Om pilotservern fortfarande är nåbar, ställ tillbaka pilotpolicyn till Monitor but do not block (all peripherals will be allowed) under My Products > Server > Policies eller ta bort tilldelningen till pilotservern. Kontrollera sedan under Policies vilken policy som tillämpas på servern och testa åtkomsten på nytt. När tilldelningen tas bort återgår servern till avsedd Base policy eller nästa matchande policy endast om ingen annan serverpolicy med högre prioritet gäller. Ändra inte oöverlagt en policy som delas med produktionsservrar. Om nätverksanslutningen redan har brutits, använd den förberedda lokala åtkomstvägen eller out-of-band-åtkomsten och beakta Sophos varning om att fysisk åtkomst kan behövas; utgå inte från att servern redan har tagit emot en central policykorrigering.

Om en enhet som behövs fortfarande är blockerad, jämför först den policy som faktiskt tillämpas, driftläge, typåtgärd samt undantagets Policy och Enforce By med den identifierade enhetsposten. Om en enhet som borde blockeras fortfarande tillåts, kontrollera övervakningsläget, ett alltför brett Model ID-undantag och om en annan policy med högre prioritet tillämpas. Om effekten inte kan förklaras entydigt, utöka inte piloten; spara inventeringen, policyns tillstånd och ett reproducerbart test för vidare felsökning.