Ir al contenido
Avanet

Sophos Protected Browser: visión general y panel

Sophos Protected Browser es un navegador empresarial seguro y basado en políticas que se administra en Sophos Fusion. Aplica las políticas en la sesión del navegador y protege así el acceso a servicios SaaS y aplicaciones web internas. Para una primera orientación, My Products > Protected Browser > Dashboard guía la configuración y después muestra usuarios, intentos de navegación de riesgo bloqueados y, si se utiliza, el uso de DNS de los equipos protegidos.

El principio operativo más importante es que Protected Browser, ZTNA y DNS Protection son productos independientes. Protected Browser puede utilizar las otras dos capas de protección, pero no asume por completo su configuración ni su análisis.

Requisitos, roles y licencias

Antes de configurar, aclare cuatro puntos:

  • El tenant tiene una licencia de Workspace Protection activa. Incluye Protected Browser, ZTNA, DNS Protection for endpoints y Sophos Email Monitoring System. La variante independiente no incluye una licencia completa de Sophos Endpoint; Endpoint solo se incluye por separado o en el paquete Sophos Endpoint Plus Workspace Protection.
  • Los usuarios o directorios existen en Sophos Fusion. Sin usuarios asignables no es posible desplegar la política web de forma útil ni evaluar correctamente el uso.
  • La política web está planificada antes de distribuir los navegadores. Así puede validarse un piloto con un grupo de usuarios deliberadamente limitado.
  • Se ha elegido el modelo de despliegue: Protected Browser completo o la extensión para un navegador Chromium administrado.

Licensing

Protected Browser se licencia según los usuarios autenticados únicos durante 30 días; un mismo usuario en varios dispositivos cuenta una sola vez. En el paquete Workspace Protection, el mayor consumo de uno de los productos incluidos determina la cantidad de licencias necesaria. Una licencia de prueba dura 30 días. Tras su vencimiento, los productos Workspace Protection dejan de estar disponibles en Sophos Fusion, pero la configuración se conserva y vuelve a aparecer tras la renovación. La guía de licencias de Sophos Fusion explica la activación, la comprobación de cantidades y la renovación.

No se documenta un rol mínimo específico para Protected Browser. El rol administrativo asignado debe permitir las páginas y cambios previstos. Si faltan My Products > Protected Browser o las acciones de edición a pesar de tener una licencia activa, compruebe primero los permisos de la cuenta utilizada en lugar de presuponer un rol concreto.

Protected Browser installation options

El navegador completo ofrece mayor profundidad de protección y es la opción adecuada para aplicaciones web críticas. Es compatible con Windows en dispositivos de 64 bits y con macOS en dispositivos Intel y Apple Silicon.

La extensión de Protected Browser añade políticas y visibilidad a navegadores Chromium administrados existentes, como Chrome, Microsoft Edge y Atlas. Requiere administración de dispositivos o una gestión centralizada del navegador como Microsoft Intune, Jamf, GPO de Active Directory o Google Enterprise Core. No equivale al navegador completo: la extensión no admite recursos RDP y SSH sin agente, evaluación del estado de Endpoint, control de grabación o uso compartido de pantalla ni navegación privada.

Other Sophos products

Protected Browser permite utilizar ZTNA y DNS Protection con Sophos Endpoint como capas de protección adicionales. Siguen siendo productos independientes: su configuración y análisis no se realizan íntegramente en el área de Protected Browser. Para aplicaciones SaaS, Sophos también puede imponer el uso del Protected Browser completo mediante Conditional Access con Entra ID u Okta. La autenticación utiliza entonces una región de plano de datos ZTNA seleccionada. Es una decisión de integración independiente, no un requisito para el uso básico del navegador.

Configurar Protected Browser

En Set up Protected Browser, el panel ofrece enlaces a cada tarea. El orden fiable es:

  1. Configurar usuarios y directorios. Seleccione para el piloto un grupo pequeño y claramente identificable.
  2. Configurar la política web. Asigne al grupo piloto una política web comprensible cuyas acciones permitidas y bloqueadas sean conocidas.
  3. Desplegar Protected Browser. Distribuya el navegador completo o la extensión según lo decidido. Para el navegador completo hay métodos para Windows y macOS, además del despliegue masivo con Microsoft Intune o Jamf Pro. La extensión se distribuye mediante la gestión centralizada de navegador correspondiente.
  4. Desplegar protección adicional de forma opcional. Añada DNS Protection con Sophos Endpoint y ZTNA solo cuando el caso de uso correspondiente esté preparado. Sus políticas, identidades, gateways e informes permanecen en las áreas de producto respectivas.

Este artículo ofrece una visión general, no todos los procedimientos de instalación específicos de cada plataforma. Antes de una implantación amplia, pruebe un único usuario piloto en un dispositivo compatible. No amplíe el despliegue ni la política hasta que el inicio de sesión, el acceso permitido y un bloqueo esperado funcionen de forma verificable.

Leer el panel y tomar decisiones

My Products > Protected Browser > Dashboard contiene la visión general de configuración y funcionamiento. En esta página no se pueden configurar políticas.

Set up Protected Browser

Esta área muestra las tareas de configuración necesarias y enlaza cada paso. Si un paso sigue visible o incompleto, compruebe, por este orden, la asignación de usuarios, la política web y el despliegue. El panel no sustituye la validación en el dispositivo piloto.

Protected Browser users

El gráfico muestra el número de usuarios de Protected Browser en dispositivos Windows y macOS durante los últimos 28 días. Multiple Platforms identifica a los usuarios que han trabajado en Windows y macOS.

El gráfico informa sobre usuarios y plataformas, no sobre el número de navegadores instalados. Por ello, una entrada ausente no permite deducir la causa de un problema de instalación. Para las licencias rige además el periodo distinto de 30 días; el gráfico de 28 días del panel no debe interpretarse directamente como consumo de licencias.

Risky browsing attempts blocked

Este gráfico muestra los intentos de navegación de riesgo bloqueados durante los últimos siete días y la dirección de correo electrónico de cada usuario. Para analizarlo, relacione la dirección mostrada con el usuario afectado y el periodo de siete días. El widget no indica el motivo del bloqueo ni está demostrado que incluya todos los bloqueos de una política web. Por tanto, una cifra alta, baja o inexistente no demuestra una asignación de política concreta ni un fallo de instalación.

DNS usage from protected computers

Esta área solo aparece cuando se utiliza DNS Protection con Sophos Endpoint. Enumera los siete equipos protegidos con más solicitudes DNS durante los últimos siete días. Para cada equipo muestra el nombre de usuario, el nombre o ID del dispositivo y el número de solicitudes procesadas o bloqueadas.

Las métricas se dividen en tres grupos:

  • Permitted domains cuenta las solicitudes atendidas de dominios permitidos. View all abre el informe generado con la plantilla DNS usage by source.
  • Security blocks cuenta las solicitudes bloqueadas por motivos de seguridad. View all abre el informe generado con High risk devices.
  • Policy blocks cuenta las solicitudes bloqueadas por una política DNS. View all abre el informe detallado generado con DNS usage by source.

Un uso elevado de DNS no constituye automáticamente un incidente. Lo relevante es si aumentan los bloqueos de seguridad o de política respecto al estado habitual y si el usuario, dispositivo y periodo corresponden al funcionamiento esperado. Como el widget solo incluye siete dispositivos principales y siete días, la ausencia de un dispositivo no demuestra que no haya realizado solicitudes DNS.

Validar con un piloto limitado

Una validación verificable no requiere un grupo amplio de usuarios:

  1. Inicie sesión con un usuario piloto en un dispositivo Windows o macOS compatible y utilice realmente el navegador desplegado o la extensión administrada.
  2. Abra una aplicación permitida expresamente y compruebe directamente en el navegador el efecto de un bloqueo previsto en la política piloto.
  3. Por separado, en My Products > Protected Browser > Dashboard, documente si el usuario aparece en Protected Browser users y si Risky browsing attempts blocked muestra una entrada para él.
  4. Si DNS Protection con Sophos Endpoint forma parte del piloto, revise DNS usage from protected computers y utilice View all para abrir el informe detallado correspondiente.

La política queda validada si el piloto puede usar el recurso permitido y el bloqueo previsto se aplica directamente en el navegador. Registre por separado las observaciones del panel con sus periodos correspondientes; la ausencia de una entrada en Risky browsing attempts blocked no invalida el comportamiento observado directamente en el navegador.

Solución de problemas por síntoma

Falta Protected Browser o el panel: Compruebe la licencia de Workspace Protection bajo el nombre de la cuenta. Si está activa, repita la prueba con una cuenta administrativa autorizada. Si el área de producto sigue sin aparecer, contacte con el soporte de licencias o Sophos Support; no amplíe un rol basándose en suposiciones.

Falta un usuario piloto en el gráfico de 28 días: Confirme primero que consulta el periodo correcto de 28 días y la plataforma esperada. El gráfico no indica por sí mismo la causa de la ausencia. Para continuar el diagnóstico, utilice la solución de problemas de Protected Browser o Sophos Support en vez de deducir un error de inicio de sesión, asignación o instalación.

Falta un bloqueo esperado en el panel: Compruebe el usuario y el periodo de siete días correctos, pero no cambie la política únicamente por la ausencia de una entrada en el panel. La comprobación directa en el navegador es la referencia. Para analizar la causa, utilice la solución de problemas de Protected Browser o Sophos Support.

No aparece ningún uso de DNS: El widget requiere DNS Protection con Sophos Endpoint. Compruebe primero si esta integración independiente se utiliza realmente para el dispositivo piloto. Una licencia de Workspace Protection no la activa por sí sola y Protected Browser no sustituye una política DNS de Endpoint.

La extensión no puede ejecutar una función: RDP/SSH sin agente, la comprobación del estado de Endpoint, los controles de pantalla y la navegación privada no forman parte de sus funciones. En vez de seguir ajustando la política de la extensión, evalúe el Protected Browser completo como modelo de despliegue.

Reversión segura y funcionamiento

No se documenta un interruptor general para revertir de forma segura un despliegue completo de Protected Browser. Por ello, detenga el proceso en el piloto antes de que los responsables eliminen cambios de usuarios, políticas o despliegue. Registre primero el grupo afectado, la política web activa, el método de despliegue y el último estado funcional. Después, revierta mediante el proceso de despliegue o de política realmente utilizado. Una ruta de eliminación no documentada no debe formar parte de la retirada.

Al vencer una licencia, desaparece de Sophos Fusion el acceso a los productos Workspace Protection; la configuración se conserva para una renovación posterior. Por tanto, el vencimiento no es un método limpio de desinstalación o retirada.

El Protected Browser completo sigue un ciclo alterno de publicación de dos semanas: una versión incorpora la nueva versión principal de Chromium y funciones del navegador; la siguiente, dos semanas después, incorpora cambios en el motor de Protected Browser sobre la misma versión principal de Chromium. Las correcciones de seguridad de Chromium se proporcionan en un máximo de 24 horas y el despliegue gradual termina en un total máximo de 48 horas. Cada versión del navegador recibe soporte durante un máximo de cuatro meses; las versiones anteriores se consideran End of Life.

Durante el funcionamiento, compruebe regularmente que los dispositivos piloto y de producción reciben actualizaciones y que ninguna versión permanece en uso más de cuatro meses. Mantenga separados los periodos del panel: 28 días para usuarios del navegador, siete días para intentos de navegación de riesgo y uso de DNS, y 30 días para el consumo de usuarios relevante para las licencias.