Sie kann Wechselmedien, Drucker, Kameras, Eingabegeräte sowie kabelgebundene oder drahtlose Nahverbindungen nach Geräteidentität oder -klasse, Benutzer, Endpunkt, Vorgang und Kontext erlauben, einschränken oder überwachen. Das Label variiert zwischen Betriebssystemen und Sicherheitsprodukten.
Device Control reduziert Pfade für bösartigen Code, unbefugte Datenübertragung, alternative Boot- oder Debugging-Wege und direkten Speicherzugriff. Die Richtlinie sollte mit dem betrieblichen Bedarf beginnen, weil das Blockieren eines Anschlusses oder Peripheriegeräts auch Barrierefreiheit, Wartung, Backup oder wesentliche Workflows unterbrechen kann.
Wichtigste Punkte
Nutzung und Risiko erkundenSchnittstellen und verbundene Geräteklassen inventarisieren, legitime Eigentümer und Workflows identifizieren, Daten klassifizieren, die sie kreuzen können, sowie Malware-, Verlust-, Imitations-, Debugging- und Speicherzugriffsszenarien bewerten.
Spezifische Berechtigungen durchsetzenRegeln für freigegebene Geräte, Benutzer, Endpunkte und Vorgänge wie Lesen, Schreiben, Ausführen, Drucken, Synchronisieren oder Laden bevorzugen statt eines unbegründeten Universal-Blocks.
Schützen und verifizierenWo angemessen Verschlüsselung und Malware-Kontrollen nutzen, aussagekräftige Verbindungs- und Übertragungsereignisse protokollieren, Ausnahmen und Abläufe verwalten, Richtlinien auf unterstützter Hardware testen und Umgehungsversuche untersuchen.
Wichtige EinschränkungEine erlaubte Kennung beweist nicht, dass ein Peripheriegerät sicher ist; Kennungen können generisch oder gefälscht sein, und ein vertrauenswürdiges Gerät kann kompromittiert sein. Kontrollen können zudem nicht unterstützte Schnittstellen, verschlüsselte Übertragungen, Fotografien oder über erlaubte Anwendungen bewegte Daten übersehen.