Ir al contenido
Avanet

Configurar Safe AI Controls con Sophos Protected Browser

La función Safe AI Controls establece dos límites distintos: las Protected-Browser-Internetrichtlinien controlan qué aplicaciones de IA generativa puede utilizar un grupo de usuarios y qué acciones con datos están permitidas en ellas. DNS Protection for Endpoints bloquea determinados dominios de GenAI en todos los navegadores de los endpoints administrados. De este modo, puede autorizar específicamente los servicios aprobados y bloquear los no aprobados, ya sea solo en Protected Browser o en todos los navegadores.

Decisión previa a la configuración

Seleccione primero el resultado que desea obtener. Las cuatro variantes no se complementan automáticamente entre sí:

  • Bloquear aplicaciones de GenAI no autorizadas solo en Protected Browser: se asigna al grupo de aplicaciones que contiene las aplicaciones no deseadas una política web con Blockieren.
  • Bloquear aplicaciones de GenAI no autorizadas en todos los navegadores: DNS Protection for Endpoints utiliza una lista de dominios personalizada con la acción Blockieren.
  • Permitir aplicaciones de GenAI autorizadas, pero impedir la carga y la copia: la política web utiliza Alle Uploads blockieren y Daten innerhalb der Ziele dieser Richtlinie halten.
  • Utilizar aplicaciones de GenAI autorizadas con carga y pegado, pero impedir que se copie contenido fuera de ellas: la política web utiliza Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben.

Comience con un grupo de usuarios pequeño y con un nombre inequívoco. Así podrá identificar qué usuarios están probando el nuevo límite antes de asignar otros grupos.

Requisitos, licencia y funciones

No se documentan requisitos concretos de licencia, función de administrador, plataforma, identidad, certificado o agente para este procedimiento. Por tanto, antes de realizar el cambio, compruebe que estén disponibles las secciones y los objetos necesarios:

  • Se puede acceder a Meine Produkte > Protected Browser > Richtlinienobjekte y Meine Produkte > Protected Browser > Internetrichtlinie si va a implementar una variante de Protected Browser.
  • Se puede acceder a Meine Produkte > DNS Protection > Richtlinien y Meine Produkte > DNS Protection > Domänenlisten si desea aplicar el bloqueo en todos los navegadores.
  • El grupo de usuarios previsto se puede seleccionar en Verfügbar.
  • Las aplicaciones de GenAI que desea controlar aparecen en Generative KI, o bien conoce sus dominios o URL para incluirlos en la lista de DNS.

Si falta alguno de estos elementos o no puede guardar un cambio, deténgase en este punto. El procedimiento documentado no especifica qué licencia o función se debe añadir ni describe una vía de configuración alternativa. Consulte los permisos o la provisión del producto con el administrador de Sophos responsable, en lugar de intentar adivinar la configuración en otra sección del producto.

Variante 1: Bloquear aplicaciones de GenAI en Protected Browser

Crear un grupo de aplicaciones

Cree un grupo de aplicaciones para las aplicaciones de GenAI.

  1. Abra Meine Produkte > Protected Browser > Richtlinienobjekte.
  2. Haga clic en Objekt hinzufügen y seleccione Anwendungsgruppe.
  3. Introduzca un nombre para el grupo de aplicaciones. Por ejemplo: Blocked Gen AI Apps.
  4. Expanda Generative KI y seleccione las aplicaciones de GenAI no autorizadas.
  5. Haga clic en Speichern.

Puede elegir cualquier nombre. Sin embargo, un nombre descriptivo evita que el grupo de bloqueo se confunda más adelante con un grupo de aplicaciones aprobadas.

Crear una política web de bloqueo

  1. Abra Meine Produkte > Protected Browser > Internetrichtlinie.
  2. En Richtlinien, haga clic en Richtlinie hinzufügen.
  3. Introduzca un nombre, por ejemplo, Blockierte Gen AI-Apps.
  4. En Richtlinienmaßnahme, seleccione Blockieren.
  5. En Benutzergruppe, seleccione Bearbeiten.
  6. En Verfügbar, seleccione primero el grupo piloto, muévalo a Zugewiesen y haga clic en Speichern.
  7. En Anwendungsgruppe, seleccione el grupo que ha creado previamente con las aplicaciones de GenAI no autorizadas.
  8. Haga clic en Speichern.

Variante 2: Permitir aplicaciones de GenAI autorizadas con límites de datos estrictos

Esta variante permite el acceso, pero bloquea la carga de archivos e impide que se saquen datos de los destinos de la política.

Crear un grupo de aplicaciones de GenAI autorizadas

  1. Abra Meine Produkte > Protected Browser > Richtlinienobjekte.
  2. Haga clic en Objekt hinzufügen.
  3. Seleccione Anwendungsgruppe y asígnele un nombre inequívoco, por ejemplo, Authorized Gen AI Apps.
  4. Expanda Generative KI y seleccione únicamente las aplicaciones aprobadas.
  5. Haga clic en Speichern.

Crear una política web con restricciones

  1. Abra Meine Produkte > Protected Browser > Internetrichtlinie y haga clic en Richtlinie hinzufügen.
  2. Asigne un nombre y seleccione Erlauben en Maßnahme der Richtlinie.
  3. Haga clic en Edit. En Verfügbar, seleccione el grupo piloto, muévalo a Zugewiesen y haga clic en Speichern.
  4. En Anwendungsgruppe, seleccione el grupo de aplicaciones de GenAI autorizadas.
  5. En Upload-Schutz, seleccione Alle Uploads blockieren.
  6. En Datengrenzen, seleccione Daten innerhalb der Ziele dieser Richtlinie halten.
  7. Haga clic en Speichern.

El resultado esperado es deliberadamente restrictivo: los usuarios asignados pueden abrir las aplicaciones seleccionadas, pero no pueden cargar archivos en ellas ni copiar datos de los destinos de la política.

Variante 3: Permitir la carga y el pegado, pero impedir que se copie contenido fuera

Utilice esta variante únicamente si los usuarios deben poder transferir archivos a una aplicación de GenAI aprobada y pegar datos procedentes del exterior. No obstante, debe impedirse que los datos de estas aplicaciones salgan de los destinos de la política mediante una operación de copia.

Cree el grupo de aplicaciones como se indica en la variante 2. A continuación, configure la política web en este orden:

  1. Abra Meine Produkte > Protected Browser > Internetrichtlinie y haga clic en Richtlinie hinzufügen.
  2. Asigne un nombre y seleccione Erlauben en Maßnahme der Richtlinie.
  3. Haga clic en Edit, seleccione el grupo piloto en Verfügbar y muévalo a Zugewiesen.
  4. Haga clic en Speichern para aplicar la asignación del grupo de usuarios.
  5. En Anwendungsgruppe, seleccione el grupo de aplicaciones de GenAI autorizadas.
  6. En Maßnahmen, dentro de la sección Datengrenzen, seleccione Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben.
  7. Haga clic en Speichern para guardar la política.

Pruebe esta variante por separado de la política más estricta. El resultado esperado es deliberadamente diferente: la carga y el pegado funcionan, pero se impide copiar datos de la aplicación autorizada al exterior.

Variante 4: Bloquear aplicaciones de GenAI no autorizadas en todos los navegadores

Técnicamente, esta variante forma parte de DNS Protection for Endpoints. Complementa las reglas de Protected Browser en lugar de utilizar sus grupos de aplicaciones.

Activar DNS Protection for Endpoints

  1. Abra Meine Produkte > DNS Protection > Richtlinien.
  2. Haga clic en Endpoint-Richtlinien y abra Basisrichtlinie – Endpoint DNS Protection.
  3. Haga clic en Einstellungen.
  4. Active Sophos DNS Protection verwenden.
  5. Haga clic en Speichern.

Añadir una lista de dominios para aplicaciones de GenAI

  1. Abra Meine Produkte > DNS Protection > Domänenlisten.
  2. Haga clic en Domänenliste hinzufügen.
  3. Introduzca un nombre inequívoco, por ejemplo, Blocked Gen AI Domains.
  4. En Domänen, introduzca los dominios o las URL de las aplicaciones de GenAI que desea bloquear.
  5. Haga clic en Speichern.

El nombre del ejemplo se puede sustituir; sin embargo, las entradas de Domänen deben corresponder a los servicios que su organización realmente desea bloquear.

Añadir la lista de dominios a una política de DNS Protection

  1. Abra Meine Produkte > DNS Protection > Richtlinien y haga clic en Filterrichtlinien.
  2. Abra una política que permita el tráfico y se aplique a los usuarios o dispositivos que desea administrar.
  3. Haga clic en Einstellungen.
  4. En Nach benutzerdefinierten Domänenlisten filtern, active Domänenlisten beim Filtern einbeziehen.
  5. Haga clic en Liste hinzufügen y seleccione la lista de dominios de GenAI.
  6. Haga clic en Speichern para añadir la lista de dominios seleccionada.
  7. En Aktionen, seleccione Blockieren para la lista añadida.
  8. Vuelva a hacer clic en Speichern para guardar la política.

El resultado esperado es que los dominios de GenAI incluidos en la lista queden bloqueados en los endpoints cubiertos por esta política de DNS Protection, independientemente del navegador que se utilice.

Comprobar el funcionamiento con un grupo piloto

Compruebe cada variante configurada con exactamente un usuario de prueba asignado o un dispositivo de prueba cubierto por la política de DNS. Utilice únicamente datos de prueba que no sean confidenciales.

  1. Abra una aplicación de GenAI autorizada y otra no autorizada.
  2. En el caso de una política de bloqueo, compruebe que no se pueda acceder a la aplicación o al dominio introducido.
  3. En el caso de la política de permiso estricta, compruebe que se pueda acceder a la aplicación, pero que no sea posible cargar un archivo ni copiar datos del destino.
  4. En el caso de la variante con pegado, compruebe que la carga y el pegado funcionen, pero que no se puedan copiar datos de la aplicación al exterior.
  5. Repita el acceso con un usuario ajeno al grupo piloto. Su comportamiento no debe cambiar debido a una asignación accidental de la política piloto.

Solución de problemas por síntoma

No se documentan mensajes de error del producto ni herramientas de diagnóstico adicionales para estos procedimientos. Por tanto, identifique la causa de las anomalías basándose exclusivamente en los siguientes puntos de configuración.

Una aplicación no autorizada sigue siendo accesible

Compruebe que la aplicación esté seleccionada en el grupo Anwendungsgruppe correcto, que la política de bloqueo utilice efectivamente Blockieren y que el grupo de prueba figure en Zugewiesen. En el caso de la variante para todos los navegadores, compruebe en su lugar la entrada de Domänen, la opción Domänenlisten beim Filtern einbeziehen, la lista añadida y su acción Blockieren.

No se puede acceder a una aplicación autorizada

Compruebe que la aplicación esté incluida en el grupo de aplicaciones autorizadas, que la política web utilice Erlauben y que esté asignado el grupo de usuarios correcto. No modifique al mismo tiempo la protección de carga y los límites de datos mientras la prueba de acceso siga fallando.

Una acción con datos no se comporta según lo previsto

Compare literalmente la opción seleccionada con la configuración esperada: Alle Uploads blockieren junto con Daten innerhalb der Ziele dieser Richtlinie halten para la variante estricta, o Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben para la variante con carga y pegado. Si el resultado sigue sin estar claro, detenga la implementación. El procedimiento documentado no incluye un método más profundo de diagnóstico ni una solución alternativa.

Reversión segura y retirada

No se documenta ningún procedimiento para eliminar, desactivar o retirar los objetos descritos aquí. Por tanto, anote las asignaciones y los valores anteriores antes de la implementación, y no amplíe el grupo piloto hasta haber completado la prueba correctamente.

Si necesita revertir el cambio, no presuponga una secuencia de eliminación que no esté documentada. Detenga la ampliación, registre en el control de cambios la política, el grupo de aplicaciones o la lista de dominios y el grupo de usuarios afectados, y solicite al administrador de Sophos responsable o al soporte de Sophos que confirme el procedimiento admitido para modificar o eliminar la configuración. Después, vuelva a comprobar el acceso y las acciones con datos utilizando el usuario piloto.

Operación y revisión

Las instrucciones de Sophos en las que se basa este artículo se actualizaron el 4 de septiembre de 2026. Durante el funcionamiento normal, si cambian los servicios aprobados, sus dominios o los grupos de usuarios afectados, vuelva a comprobar el grupo de aplicaciones, la lista de dominios y la asignación de políticas, y repita la prueba piloto correspondiente.

En la página oficial de resumen sobre casos de uso seguros de IA, Sophos también ofrece un Video sobre la configuración. Aun así, compruebe la configuración con los pasos escritos anteriores, ya que estos indican directamente los campos utilizados y el resultado esperado.

Alcance

Las licencias, las funciones de administrador, la administración de identidades, ZTNA, la administración general de DNS y Live Discover son temas independientes y no forman parte de este procedimiento.