Môže povoľovať, obmedzovať alebo monitorovať vymeniteľné úložisko, tlačiarne, kamery, zariadenia ľudského rozhrania a káblové alebo krátkodosahové bezdrôtové spojenia podľa identity alebo triedy zariadenia, používateľa, koncového bodu, operácie a kontextu. Označenie je variabilné cez operačné systémy a bezpečnostné produkty.
Kontrola zariadení znižuje cesty pre škodlivý kód, neoprávnený prenos údajov, alternatívny boot alebo ladenie a priamy prístup k pamäti. Politika by mala začínať operačnou potrebou, pretože zablokovanie portu alebo periférie môže tiež prerušiť prístupnosť, údržbu, zálohovanie alebo nevyhnutné workflow.
Kľúčové body
Objaviť použitie a rizikoInventarizovať rozhrania a triedy pripojených zariadení, identifikovať legitímnych vlastníkov a workflow, klasifikovať údaje, ktoré ich môžu prechádzať, a posúdiť scenáre malware, straty, vydávania sa, ladenia a prístupu k pamäti.
Vynucovať konkrétne oprávneniaPreferovať pravidlá pre schválené zariadenia, používateľov, koncové body a operácie, ako je čítanie, zápis, vykonanie, tlač, synchronizácia alebo nabíjanie, namiesto nevysvetleného univerzálneho blokovania.
Chrániť a overovaťPoužívať šifrovanie a kontroly malware tam, kde je vhodné, logovať zmysluplné udalosti pripojenia a prenosu, riadiť výnimky a expiráciu, testovať politiku na podporovanom hardvéri a vyšetrovať pokusy o obchádzanie.
Dôležité obmedzeniePovolený identifikátor nedokazuje, že periféria je bezpečná; identifikátory môžu byť generické alebo sfalšované a dôveryhodné zariadenie môže byť kompromitované. Kontroly môžu tiež minúť nepodporované rozhrania, šifrované prenosy, fotografie alebo údaje presunuté cez povolené aplikácie.