dctrl

Controllo dispositivo

Controllo dispositivo gestisce l'accesso ai dispositivi di archiviazione esterni e alle risorse di rete collegate ai computer. Controllo dispositivo aiuta a prevenire la perdita e la dispersione di dati e, insieme alla scansione dei file, contribuisce a proteggere dai rischi per la sicurezza.

È possibile configurare i criteri di Controllo dispositivo per i client interni ed esterni. Gli amministratori OfficeScan in genere configurano criteri più rigidi per i client esterni.

I criteri sono impostazioni flessibili nella struttura client OfficeScan. È possibile applicare determinati criteri a gruppi di client o a singoli client. È possibile anche applicare un singolo criterio a tutti i client.

Dopo aver implementato i criteri, i client utilizzano i parametri della località definiti nella schermata Località computer (vedere Località computer) per determinarne la località e il criterio da applicare. I client cambiano criteri ogni volta che cambia la località.

Importante:

http://docs.trendmicro.com/it-it/enterprise/officescan.aspx

Autorizzazioni per i dispositivi di archiviazione

Le autorizzazioni di Controllo dispositivo per i dispositivi di archiviazione vengono utilizzate per:

La seguente tabella contiene un elenco delle autorizzazioni:

Autorizzazioni di Controllo dispositivo per i dispositivi di archiviazione

Autorizzazioni

File nel dispositivo

File in entrata

Accesso completo

Operazioni consentite:
Copia, spostamento, apertura, salvataggio, eliminazione, esecuzione

Operazioni consentite:
Salvataggio, spostamento, copia

Ciò significa che un file può essere salvato, spostato e copiato nel dispositivo.

Modifica

Operazioni consentite:
Copia, spostamento, apertura, salvataggio, eliminazione

Operazioni non consentite: Esecuzione

Operazioni consentite:
Salvataggio, spostamento, copia

Lettura ed esecuzione

Operazioni consentite:
Copia, apertura, esecuzione

Operazioni non consentite:
Salvataggio, spostamento, eliminazione

Operazioni non consentite:
Salvataggio, spostamento, copia

Lettura

Operazioni consentite:
Copia, apertura

Operazioni non consentite:
Salvataggio, spostamento, eliminazione, esecuzione

Operazioni non consentite:
Salvataggio, spostamento, copia

Elenca solo contenuto dispositivo

Operazioni non consentite:
Tutte le operazioni

il dispositivo e i file che contiene sono visibili all'utente (ad esempio, da Esplora risorse di Windows).

Operazioni non consentite:
Salvataggio, spostamento, copia

Blocca

Operazioni non consentite:
Tutte le operazioni

il dispositivo e i file che contiene non sono visibili all'utente (ad esempio, da Esplora risorse di Windows).

Operazioni non consentite:
Salvataggio, spostamento, copia

La funzione di scansione dei file di OfficeScan integra le autorizzazioni ai dispositivi e può prevalere su di esse. Ad esempio, se l'autorizzazione consente l'apertura di un file, ma OfficeScan rileva che il file è infetto per la presenza di minacce informatiche, viene eseguita un'azione di scansione sul file per eliminare tali minacce informatiche. Se l'azione di scansione è Disinfetta, il file viene aperto dopo la disinfezione. Se, tuttavia, l'azione di scansione è Elimina, il file viene eliminato.

Autorizzazioni avanzate per i dispositivi di archiviazione

Le autorizzazioni avanzate si applicano quando si concedono autorizzazioni limitate per i dispositivi di archiviazione. È possibile applicare una delle autorizzazioni seguenti:

È possibile limitare le autorizzazioni, ma concedere autorizzazioni avanzate per determinati programmi sui dispositivi di archiviazione e sul computer locale.

Per definire i programmi, configurare gli elenchi di programmi seguenti:

Elenchi di programmi

Elenco di programmi

Descrizione

Valori validi

Programmi con accesso in lettura e scrittura ai dispositivi di archiviazione

Questo elenco contiene i programmi locali e i programmi dei dispositivi di archiviazione che hanno accesso in lettura e scrittura ai dispositivi.

Un esempio di programma locale è Microsoft Word (winword.exe), di solito installato in C:\Programmi\Microsoft Office\Office. Se l'autorizzazione per i dispositivi di archiviazione USB è "Elenca solo contenuto dispositivo", ma "C:\Programmi\Microsoft Office\Office\winword.exe" è incluso nell'elenco:

  • L'utente avrà accesso in lettura e scrittura a tutti i file del dispositivo di archiviazione USB a cui Microsoft Word ha accesso.

  • L'utente può salvare, spostare o copiare un file Microsoft Word sul dispositivo di archiviazione USB.

Nome e percorso del programma

Per maggiori dettagli, vedere Specifica di nome e percorso del programma.

Programmi che è consentito eseguire sui dispositivi di archiviazione

Questo elenco contiene i programmi dei dispositivi di archiviazione che possono essere eseguiti dagli utenti o dal sistema.

Ad esempio, per consentire agli utenti di installare il software da un CD, aggiungere a questo elenco il nome e il percorso del programma di installazione, ad esempio "E:\Installer\Setup.exe".

Nome e percorso del programma o provider della firma digitale

Per maggiori dettagli, vedere Specifica di nome e percorso del programma o Specifica di un provider della firma digitale.

In alcuni casi, può essere necessario aggiungere un programmi a entrambi gli elenchi. Considerare la funzione di blocco dei dati in un dispositivo di archiviazione USB, che, se attivato, richiede agli utenti di specificare un nome utente e una password validi prima che il dispositivo possa essere sbloccato. La funzione di blocco dei dati utilizza un programma del dispositivo denominato "Password.exe", che è necessario autorizzare affinché gli utenti possano sbloccare il dispositivo. "Password.exe" deve anche avere accesso in lettura e scrittura la dispositivo in modo tale che gli utenti possano modificare il nome utente o la password.

Ciascun elenco di programmi sull'interfaccia utente può contenere fino a 100 programmi. Se si desidera aggiungere altri programmi ad un elenco, è necessario aggiungerli al file ofcscan.ini, che può contenere fino a 1.000 programmi. Per istruzioni su come aggiungere i programmi al file ofcscan.ini, vedere Per aggiungere programmi agli elenchi di programmi di Controllo dispositivo usando il file ofcscan.ini:.

Specifica di un provider della firma digitale

Specificare un provider di firma digitale se si ritengono affidabili i programmi del provider. Ad esempio, digitare Microsoft Corporation o Trend Micro, Inc. È possibile conoscere il provider della firma digitale verificando le proprietà di un programma (ad esempio, facendo clic con il pulsante destro del mouse e selezionando Proprietà).

 

Provider della firma digitale per il programma del client OfficeScan (PccNTMon.exe)

Specifica di nome e percorso del programma

Il nome e il percorso di un programma devono essere composti da un massimo di 259 caratteri e devono contenere solo caratteri alfanumerici (A-Z, a-z, 0-9). Non è possibile specificare solo il nome del programma.

È possibile utilizzare i caratteri jolly al posto delle lettere delle unità e dei nomi dei programmi. Usare un punto interrogativo (?) per rappresentare dati a carattere singolo, come la lettera di un'unità. Usare un asterisco (*) per rappresenta dati a carattere multiplo, come un nome di un programma.

Negli esempi seguenti è indicato l'uso corretto dei caratteri jolly:

Uso corretto dei caratteri jolly

Esempio

Dati corrispondenti

?:\Password.exe

Il file "Password.exe" si trova direttamente sotto una qualsiasi unità

C:\Programmi\Microsoft\*.exe

Qualsiasi file.exe in C:\Programmi\Microsoft

C:\Programmi\*.*

Qualsiasi file in C:\Programmi che abbia un'estensione di file

C:\Programmi\a?c.exe

Qualsiasi file .exe in C:\Programmi composto da 3 caratteri che inizi con la lettera "a" e termini con la lettera "c"

C:\*

Qualsiasi file che si trovi direttamente sotto l'unità C:\, con o senza un'estensione di file

Negli esempi seguenti è indicato l'uso scorretto dei caratteri jolly:

Uso scorretto dei caratteri jolly

Esempio

Motivo

??:\Buffalo\Password.exe

?? rappresenta due caratteri, mentre le lettere delle unità sono costituite da un solo carattere alfabetico.

*:\Buffalo\Password.exe

* rappresenta dati con più caratteri, mentre le lettere delle unità sono costituite da un solo carattere alfabetico.

C:\*\Password.exe

I caratteri jolly non possono essere usati per rappresentare nomi di cartelle. È necessario specificare il nome esatto di una cartella.

C:\?\Password.exe

Autorizzazioni per dispositivi non di archiviazione

L'utente può consentire o bloccare l'accesso ai dispositivi non di archiviazione. Per questi dispositivi, non è possibile concedere autorizzazioni flessibili o avanzate.

  1. Nella struttura dei client, fare clic sull'icona del dominio principale per includere tutti i client oppure selezionare domini o client specifici.

  2. Fare clic su Impostazioni > Impostazioni di controllo dispositivo.

  3. Fare clic sulla scheda Client esterni per configurare le impostazioni per i client esterni o sulla scheda Client interni per configurare le impostazioni per i client interni.

  4. Selezionare Attiva controllo dispositivo.

  5. Nella scheda Client esterni, è possibile applicare le impostazioni ai client interni selezionando Applica tuttele impostazioni ai client interni.

  6. Nella scheda Client interni, è possibile applicare le impostazioni ai client esterni selezionando Applica tuttele impostazioni ai client esterni.

  7. Scegliere di consentire o bloccare la funzione AutoRun (autorun.inf) in un dispositivo di archiviazione USB.

  8. Configurare le impostazioni per i dispositivi di archiviazione.

    1. Selezionare un'autorizzazione per ciascun dispositivo di archiviazione. Per maggiori dettagli sulle autorizzazioni, consultare Autorizzazioni i dispositivi di archiviazione.

    2. Configurare le notifiche e le autorizzazioni avanzate se l'autorizzazione per il dispositivo di archiviazione è una delle seguenti:

    3. Anche se è possibile configurare notifiche e autorizzazioni avanzate per un determinato dispositivo di archiviazione sull'interfaccia utente, le notifiche e le autorizzazioni vengono in realtà applicate a tutti i dispositivi di archiviazione. Questo significa che facendo clic su Notifiche e autorizzazioni avanzate per un CD/DVD, in realtà si definiscono le notifiche e le autorizzazioni per tutti i dispositivi di archiviazione.

      1. Fare clic su Notifiche e autorizzazioni avanzate. Viene visualizzata una nuova schermata.

      2. Sotto Programmi con accesso in lettura e scrittura ai dispositivi, digitare il percorso ed il nome file del programma e fare clic su Aggiungi. Il provider della firma digitale non viene accettato.

      3. Sotto Programmi su dispositivi a cui è consentito eseguire:, digitare il percorso ed il nome file del programma oppure il provider della firma digitale e fare clic su Aggiungi.

      4. Selezionare Visualizza un messaggio di notifica sul computer client quando OfficeScan rileva un accesso non autorizzato ai dispositivi.

        • L'accesso non autorizzato al dispositivo si riferisce alle operazioni vietate sul dispositivo. Ad esempio, se l'autorizzazione al dispositivo è "Lettura", gli utenti non potranno salvare, spostare, eliminare o eseguire un file sul dispositivo. Per un elenco delle operazioni vietate sui dispositivi in base alle autorizzazioni, vedere Autorizzazioni per dispositivi di archiviazione.

        • È possibile modificare il messaggio di notifica. Per maggiori dettagli, consultare Notifiche di Controllo dispositivo.

      5. Fare clic su Indietro.

    4. Se l'autorizzazione per i dispositivi di archiviazione USB è Blocca, configurare un elenco dei dispositivi approvati. Gli utenti possono accedere a questi dispositivi e possono controllare il livello di accesso usando le autorizzazioni.

      1. Fare clic su Dispositivi approvati.

      2. Immettere il fornitore del dispositivo.

      3. Immettere il modello e il numero di serie del dispositivo.

        • Usare lo Strumento elenco dispositivi per inviare query ai dispositivi connessi agli endpoint. Lo strumento contiene il fornitore del dispositivo, il modello e l'ID di serie di ogni dispositivo. Per ulteriori informazioni, vedere Strumento elenco dispositivi.

      4. Selezionare l'autorizzazione per il dispositivo. Per maggiori dettagli sulle autorizzazioni, consultare Autorizzazioni i dispositivi di archiviazione.

      5. Per aggiungere altri dispositivi, fare clic sull'icona .

      6. Fare clic su Indietro.

  9. Per ciascun dispositivo non di archiviazione, selezionare Consenti o Blocca.

  10. Se sono stati selezionati domini o client nella struttura dei client, fare clic su Salva. Se è stata selezionata l'icona del dominio principale, scegliere una delle opzioni riportate di seguito:

  1. Nella struttura dei client, fare clic sull'icona del dominio principale per includere tutti i client oppure selezionare domini o client specifici.

  2. Fare clic su Impostazioni > Impostazioni. controllo dispositivo.

  3. Fare clic sulla scheda Client esterni per configurare le impostazioni per i client esterni o sulla scheda Client interni per configurare le impostazioni per i client interni.

  4. Selezionare Attiva controllo dispositivo.

  5. Nella scheda Client esterni, è possibile applicare le impostazioni ai client interni selezionando Applica tuttele impostazioni ai client interni.

  6. Nella scheda Client interni, è possibile applicare le impostazioni ai client esterni selezionando Applica tuttele impostazioni ai client esterni.

  7. Scegliere di consentire o bloccare la funzione AutoRun (autorun.inf) in un dispositivo di archiviazione USB.

  8. Selezionare l'autorizzazione per ciascun dispositivo. Per maggiori dettagli sulle autorizzazioni, consultare Autorizzazioni i dispositivi di archiviazione.

  9. Configurare le notifiche e le autorizzazioni avanzate se l'autorizzazione per il dispositivo è una delle seguenti:

  10. Se l'autorizzazione per tutti i dispositivi è Accesso completo, non è necessario configurare le notifiche e le autorizzazioni avanzate.

    1. Sotto Programmi con accesso in lettura e scrittura ai dispositivi, digitare il percorso ed il nome file del programma e fare clic su Aggiungi. Il provider della firma digitale non viene accettato.

    2. Sotto Programmi su dispositivi a cui è consentito eseguire:, digitare il percorso ed il nome file del programma oppure il provider della firma digitale e fare clic su Aggiungi.

    3. Selezionare Visualizza un messaggio di notifica sul computer client quando OfficeScan rileva un accesso non autorizzato ai dispositivi.

  11. Se sono stati selezionati domini o client nella struttura dei client, fare clic su Salva. Se è stata selezionata l'icona del dominio principale, scegliere una delle opzioni riportate di seguito:

  1. Nel computer server OfficeScan, passare a < Cartella di installazione del server >\PCCSRV.

  2. Aprire il file ofcscan.ini usando un editor di testo.

  3. Per aggiungere programmi con accesso in lettura e scrittura ai dispositivi di archiviazione:

    1. Individuare le righe seguenti:

    2. [DAC_APPROVED_LIST]

      Count=x

    3. Sostituire "x" con il numero di programmi dell'elenco dei programmi.

    4. Sotto "Count=x", aggiungere i programmi digitando quanto segue:

    Item<number>=<nome e percorso del programma o provider della firma digitale> 

    Ad esempio:

    [DAC_APPROVED_LIST]

    Count=3

    Item0=C:\Programmi\program.exe

    Item1=?:\password.exe

    Item2=Microsoft Corporation

  4. Per aggiungere i programmi che è consentito eseguire sui dispositivi di archiviazione:

    1. Individuare le righe seguenti:

    2. [DAC_EXECUTABLE_LIST]

      Count=x

    3. Sostituire "x" con il numero di programmi dell'elenco dei programmi.

    4. Sotto "Count=x", aggiungere i programmi digitando quanto segue:

    Item<number>=<nome e percorso del programma o provider della firma digitale>

    Ad esempio:

    [DAC_EXECUTABLE_LIST]

    Count=3

    Item0=?:\Installer\Setup.exe

    Item1=E:\*.exe

    Item2=Trend Micro, Inc.

  5. Salvare e chiudere il file ofcscan.ini.

  6. Aprire la console Web OfficeScan e andare a Computer collegati in rete > Impostazioni client globali.

  7. Fare clic su Salva per implementare gli elenchi di programmi in tutti i client.

Vedere anche: