Ir al contenido
Avanet

Configurar políticas web y límites de datos en Sophos Protected Browser

Las políticas web de Sophos Protected Browser controlan quién puede acceder a qué destinos con qué estado del dispositivo, y qué puede ocurrir con las descargas, las cargas y los datos. El orden de evaluación es fundamental: el navegador comprueba las políticas activas según su rango y utiliza la primera cuyas condiciones coinciden por completo. Después deja de evaluar las demás.

Para realizar una implantación segura, cree primero una política piloto con un alcance reducido, sitúela por delante de las reglas más generales y pruebe por separado el acceso, la transferencia de archivos y los límites de datos. La política base contiene las acciones predeterminadas que se aplican cuando no existen otras políticas.

Requisitos previos, licencia y roles

Antes de configurar, los Benutzergruppen necesarios ya deben existir en Sophos Central, y Gerätestatus, Anwendungsgruppen, Standortlisten y Webkategorien deben existir como objetos de política. Solo los usuarios y objetos creados previamente aparecen después en Bedingungen. Además, un grupo de usuarios asignado no puede estar vacío: debe contener al menos un usuario.

Las fuentes del producto autorizadas para este procedimiento no especifican ninguna licencia ni ningún rol de administrador concretos. No debe deducirse de ello que se dispone de autorización. Antes de realizar un cambio, compruebe si Meine Produkte > Protected Browser > Internetrichtlinie está visible y se puede editar en el tenant. Si el área no aparece o es de solo lectura, no continúe probando un rol más amplio: aclare la asignación de licencias y roles del tenant.

Los objetos de política necesarios deben crearse previamente en Sophos Central; su creación no forma parte de este procedimiento.

Comprender la lógica de las políticas antes de configurar

Una política tiene el Gesamtauswirkung Erlauben, Blockieren o Warnen:

  • Erlauben permite a los grupos de usuarios y estados de dispositivo seleccionados acceder a los destinos elegidos.
  • Blockieren bloquea ese acceso.
  • Warnen permite el acceso, pero muestra primero una advertencia.

El grupo de usuarios y el estado del dispositivo se combinan mediante UND: si ambos están definidos en la política, ambos deben coincidir. En cambio, los criterios de destino Anwendungsgruppe, Standortliste e Internet-Kategorie se combinan mediante ODER: basta con que coincida uno de ellos.

Esto hace que un conjunto amplio de destinos pueda aplicarse rápidamente. Por ejemplo, una política para el grupo de usuarios Finanzen-Pilot, el estado de dispositivo Windows, un grupo de aplicaciones y una lista de sitios coincide cuando lo hacen el usuario y el estado del dispositivo, y el destino pertenece al grupo de aplicaciones o a la lista de sitios. Finanzen-Pilot es solo un nombre de ejemplo y debe sustituirse por un grupo existente y no vacío del tenant.

Tratar la política base de forma deliberada

La Basisrichtlinie contiene un Webfilter-Profil y Standardaktionen für Downloads, Uploads und Datengrenzen. Estas acciones predeterminadas se aplican siempre que otra política no las sustituya. Para editarla, abra Meine Produkte > Protected Browser > Internetrichtlinie y seleccione Basisrichtlinie.

La política base puede editarse, pero no eliminarse, clonarse ni cambiarse de rango. Por ello, los requisitos particulares deben incluirse en políticas propias con un alcance más reducido. Así, la política base se conserva como ruta alternativa predecible y las excepciones se controlan mediante el rango y el estado.

Seleccionar la protección de descargas y cargas

Los perfiles de acción no son variantes de un mismo nivel de seguridad. En particular, ohne Scannen erlauben y erlauben, wenn nicht scannbar tienen una repercusión sobre el riesgo distinta de la de un perfil que bloquea un archivo que no se puede analizar.

Protección de descargas

  • Alle Downloads blockieren: bloquea todas las descargas de archivos.
  • Alle Downloads ohne Scannen erlauben: permite todas las descargas sin analizar los archivos ni comprobar la reputación de sus URL.
  • Riskante Downloads scannen und blockieren, wenn nicht scannbar: analiza archivos de texto, Microsoft Office y PDF, comprueba la reputación de la URL y bloquea los archivos que no se pueden analizar.
  • Riskante Downloads scannen und erlauben, wenn nicht scannbar: realiza las mismas comprobaciones, pero permite los archivos que no se pueden analizar.
  • Nur ausführbare Downloads scannen: analiza archivos binarios y ejecutables, comprueba la reputación de la URL y permite los archivos que no se pueden analizar.

Protección de cargas

  • Alle Uploads blockieren: bloquea todas las cargas de archivos.
  • Alle Uploads ohne Scannen erlauben: permite todas las cargas sin analizar los archivos ni comprobar la reputación de sus URL.
  • Riskante Datei-Uploads scannen und blockieren, wenn nicht scannbar: analiza archivos de texto, Microsoft Office y PDF, comprueba la reputación de la URL y bloquea los archivos que no se pueden analizar.
  • Riskante Datei-Uploads scannen und erlauben, wenn nicht scannbar: realiza las mismas comprobaciones, pero permite los archivos que no se pueden analizar.
  • Dokument- und Text-Uploads blockieren, andere Dateitypen scannen: bloquea archivos de documentos y texto, analiza los demás tipos de archivo, incluida la comprobación de la URL, y permite los archivos que no se pueden analizar.

Protected Browser evalúa la reputación de los archivos mediante Sophos Extensible List (SXL). En determinados casos, Sophos Intellix analiza archivos concretos. Antes de la prueba piloto, aclare la clasificación de los datos y si se permite el análisis en la nube. Las decisiones sobre privacidad e intercambio de datos aplicables a todo el tenant permanecen separadas de los perfiles de política específicos del producto descritos aquí.

Elegir correctamente los límites de datos

Los límites de datos controlan Bildschirmaufnahme, Teilen und Aufzeichnen, Drucken, Seite speichern y Ausschneiden, kopieren, einfügen. Los límites del portapapeles no se aplican expresamente a la barra de direcciones del navegador. Por ello, una prueba correcta del portapapeles en el contenido de una página no demuestra que se controle la barra de direcciones.

Permitir todo

Este perfil permite las capturas de pantalla, compartir y grabar, imprimir, guardar la página, así como cortar, copiar y pegar. No aplica ninguno de los límites de datos descritos.

Mantener los datos en los destinos de esta política

Las capturas de pantalla, compartir y grabar, imprimir y Seite speichern están bloqueados. Se puede cortar, copiar y pegar dentro de los destinos seleccionados, pero no pegar texto fuera de ellos. Tampoco se permite pegar desde fuentes externas ni omitir temporalmente la protección frente a capturas de pantalla, compartir y grabar.

Este perfil es adecuado cuando se permite que los datos circulen entre aplicaciones cubiertas por la misma política, pero no que salgan de ese conjunto de destinos. Por ejemplo, si Jira y Salesforce pertenecen al grupo de aplicaciones seleccionado, el portapapeles sigue disponible entre ambos destinos.

Mantener los datos en los destinos: permitir y registrar la omisión

El portapapeles permanece limitado a los destinos seleccionados y no se permite pegar desde fuentes externas. Las acciones de cortar, copiar y pegar quedan registradas. Las capturas de pantalla, compartir y grabar están bloqueados de forma predeterminada, pero los usuarios finales pueden omitir temporalmente esta protección. Drucken y Seite speichern se permiten después de una advertencia.

Este perfil es menos estricto que la variante sin omisión. Úselo solo si una necesidad de excepción justifica la omisión permitida y las autorizaciones tras una advertencia.

Mantener los datos en los destinos: permitir pegar desde el exterior

Las capturas de pantalla, compartir y grabar, imprimir y Seite speichern están bloqueados. Cortar y copiar también están bloqueados, pero pegar está permitido. Así pueden introducirse datos externos en los destinos protegidos sin que se pueda copiar contenido fuera de ellos. No se contempla la omisión temporal de la protección frente a capturas de pantalla, compartir y grabar.

Mantener los datos dentro de Protected Browser

Las capturas de pantalla, compartir y grabar, imprimir y Seite speichern están bloqueados. Solo se puede cortar, copiar y pegar dentro de Protected Browser; sí se permite pegar en el navegador texto procedente del exterior. No se contempla la omisión temporal de la protección frente a capturas de pantalla, compartir y grabar.

La diferencia respecto a un límite basado en destinos es importante: este perfil crea un límite alrededor de todo Protected Browser, no solo de los destinos cubiertos por la misma política.

Configurar una política piloto

  1. Abra Meine Produkte > Protected Browser > Internetrichtlinie y, en Richtlinien, seleccione Richtlinie hinzufügen.
  2. Introduzca un Namen único, como PB-Finanzen-Pilot, y una Beschreibung con la finalidad y la persona responsable. El nombre de ejemplo puede elegirse libremente; no sustituye a un grupo de usuarios existente.
  3. En Gesamtauswirkung, seleccione Erlauben, Blockieren o Warnen. Una política con acciones para archivos y límites de datos debe usar Erlauben o Warnen.
  4. En Bedingungen > Benutzergruppe, seleccione Bearbeiten. En Benutzergruppen bearbeiten > Verfügbar, elija el grupo piloto existente y muévalo a Zugewiesen. Compruebe que contiene al menos un usuario y confirme con Speichern.
  5. Seleccione uno o varios valores de Gerätestatus. Elija después los destinos necesarios mediante Anwendungsgruppe, Standortliste y/o Internet-Kategorie. Seleccione Beliebig solo si, de forma deliberada, la condición no debe limitarse a un grupo de usuarios u objeto de política determinados.
  6. En Aktionen, seleccione los perfiles de Download-Schutz, Upload-Schutz y Datengrenzen. Esta área es relevante para los efectos globales Erlauben y Warnen.
  7. Si los recursos solo deben abrirse en la versión completa de Protected Browser, active Nutzung des vollständigen Browsers erzwingen. Al acceder a ellos, los sitios web o recursos afectados se abrirán automáticamente en la versión completa de Protected Browser.
  8. Seleccione Speichern.
  9. En la tabla de políticas, abra Auf Position # verschieben desde el menú de tres puntos, mueva la política piloto con la flecha hasta la posición deseada y seleccione Anwenden. Los rangos con un número menor se evalúan antes; el rango 1 es el primero.

Una política específica debe aparecer antes que otra más general que ya coincida por completo con las mismas condiciones de usuario y destino. De lo contrario, se aplicará primero la política general y la política piloto ni siquiera se evaluará.

Validación y resultado esperado

Para la aceptación, utilice un usuario de prueba que pertenezca exactamente al grupo piloto asignado y no vacío, un estado de dispositivo coincidente y un destino asignado de forma inequívoca. Use archivos y contenidos no sensibles.

  1. En la tabla de políticas, compruebe Rang, Name, Zugriff y Status. La política piloto debe estar Aktiv y situarse antes que cualquier política más amplia que también coincida.
  2. Pruebe un destino que cumpla las condiciones. Con Erlauben, el acceso debe ser posible; con Warnen, debe serlo después de la advertencia; y con Blockieren, no debe serlo.
  3. Pruebe una situación de descarga y otra de carga que el perfil elegido permita, y otra que bloquee. En un perfil que bloquea si no se puede analizar, esta decisión también forma parte del criterio de éxito; en uno que permite si no se puede analizar, se espera el resultado contrario.
  4. Pruebe por separado cada aspecto del límite de datos seleccionado: capturas de pantalla o compartir, imprimir, Seite speichern, copiar entre dos destinos cubiertos, copiar al exterior y pegar desde el exterior. Debe obtener exactamente la combinación definida por el perfil seleccionado.
  5. Si Nutzung des vollständigen Browsers erzwingen está activo, inicie el acceso a un recurso cubierto y compruebe que se abre en la versión completa de Protected Browser.
  6. Realice una prueba en la que solo coincida un criterio de destino y otra en la que no coincida el grupo de usuarios o el estado del dispositivo. Así se comprueba por separado la relación OR de los destinos y la relación AND de las condiciones de usuario y dispositivo.

Solución de problemas por síntoma

La política no se aplica

Compruebe primero Status y Rang. Una política Nicht aktive no se evalúa. Si una política activa con un rango superior ya coincide por completo, la evaluación termina en ella. Sitúe la política más específica antes de la regla más amplia mediante Auf Position # verschieben > Anwenden y repita la prueba.

Compruebe después la lógica de las condiciones: el grupo de usuarios y el estado del dispositivo deben coincidir conjuntamente; en el caso del grupo de aplicaciones, la lista de sitios y la categoría web, basta con que coincida un destino. Si falta un valor de selección, es posible que el usuario o el objeto de política aún no se hayan creado.

No se puede asignar un grupo de usuarios de forma válida

Compruebe que el grupo contenga al menos un usuario. No se permite asignar un grupo de usuarios vacío. Añada primero usuarios al grupo, guarde de nuevo la política y repita la prueba con un miembro de ese grupo.

Las acciones sobre archivos o los límites de datos parecen ignorarse

Compruebe el Gesamtauswirkung. Con Blockieren, no se aplican las acciones adicionales de protección de descargas, protección de cargas y límites de datos. Con Erlauben o Warnen, compruebe después si ha coincidido primero una política con mayor prioridad y qué perfil de acción se ha seleccionado realmente en ella.

No utilice la barra de direcciones como superficie para probar el portapapeles: los límites documentados no se aplican allí. Si el resultado en el contenido de la página sigue difiriendo de la matriz del perfil seleccionado, no amplíe la implantación. Documente el caso de prueba, el rango, las condiciones y el perfil, y escálelo a Sophos Support.

Reversión segura y retirada

Antes de realizar un cambio, registre el Rang, el Status, las condiciones y los perfiles de acción de la política afectada. Para una reversión recuperable, desactive la nueva política piloto y seleccione después Aktualisieren. Una política inactiva no se evalúa; por tanto, la nueva prueba debe mostrar que vuelve a aplicarse la siguiente política coincidente o la política base.

No valore la eliminación hasta confirmar esta reversión. Las políticas propias pueden eliminarse desde el menú de tres puntos mediante Löschen o utilizarse como base de una nueva variante mediante Klonen. La política base no puede eliminarse, clonarse ni cambiarse de rango. Por ello, no elimine una política mientras sus condiciones, su rango o el efecto de sustitución deseado sigan sin aclararse.

Al retirar un grupo de usuarios o un objeto de política, revise primero todas las políticas que lo utilicen como condición. Ajuste después la asignación, confirme el efecto con una prueba limitada y solo entonces gestione el objeto que ya no se necesita en el área prevista para ello.

Operación y revisión periódica

Revise las políticas cada vez que cambien los grupos de usuarios, los estados de dispositivo o los objetos de destino, y compruebe periódicamente su Rang, Status, Zugriff y los perfiles de acción asignados. Preste especial atención a las reglas con Beliebig, los perfiles que permiten archivos que no se pueden analizar, Alle Downloads/Uploads ohne Scannen erlauben y los límites de datos con omisión temporal.

Clone primero los cambios o cree una nueva política piloto con un grupo de destino reducido. Amplíe su alcance de forma deliberada después de superar la aceptación. Con independencia de estos controles de políticas, verifique los plazos de migración y las fechas de retirada o EOL del producto en los avisos oficiales.

Guía relacionada

Controlar la privacidad y el intercambio de datos en Sophos Fusion contextualiza el envío de archivos a servicios de Sophos y las decisiones de privacidad aplicables a todo el tenant.