Aller au contenu
Avanet

Sophos Protected Browser : vue d’ensemble et tableau de bord

Sophos Protected Browser est un navigateur d’entreprise sécurisé, fondé sur des stratégies et administré dans Sophos Fusion. Il applique les stratégies dans la session du navigateur et protège ainsi l’accès aux services SaaS et aux applications Web internes. Pour une première vue d’ensemble, My Products > Protected Browser > Dashboard guide la configuration, puis affiche les utilisateurs, les tentatives de navigation à risque bloquées et, si elle est utilisée, l’activité DNS des ordinateurs protégés.

Le principe d’exploitation essentiel est le suivant : Protected Browser, ZTNA et DNS Protection sont des produits distincts. Protected Browser peut utiliser les deux autres couches de protection, mais ne prend pas entièrement en charge leur configuration ni leur analyse.

Prérequis, rôles et licences

Clarifiez quatre points avant la configuration :

  • Une licence Workspace Protection est active dans le tenant. Elle comprend Protected Browser, ZTNA, DNS Protection for endpoints et Sophos Email Monitoring System. L’offre autonome ne comprend pas de licence Sophos Endpoint complète ; Endpoint est disponible séparément ou dans le bundle Sophos Endpoint Plus Workspace Protection.
  • Les utilisateurs ou annuaires sont présents dans Sophos Fusion. Sans utilisateurs attribuables, il est impossible de déployer correctement la stratégie Web et d’évaluer l’utilisation.
  • Une stratégie Web est planifiée avant la distribution des navigateurs. Vous pouvez ainsi valider un pilote auprès d’un groupe volontairement restreint.
  • Le modèle de déploiement est choisi : Protected Browser complet ou extension pour un navigateur Chromium administré.

Licensing

La licence Protected Browser est calculée selon le nombre d’utilisateurs authentifiés uniques sur 30 jours ; un même utilisateur sur plusieurs appareils ne compte qu’une fois. Pour le bundle Workspace Protection, la consommation la plus élevée parmi les produits inclus détermine la quantité de licences nécessaire. Une licence d’évaluation dure 30 jours. Après expiration, les produits Workspace Protection ne sont plus accessibles dans Sophos Fusion, mais leur configuration est conservée et réapparaît après renouvellement. Le guide des licences Sophos Fusion décrit l’activation, le contrôle des quantités et le renouvellement.

Aucun rôle minimum propre à Protected Browser n’est documenté. Le rôle d’administration attribué doit autoriser les pages et modifications prévues. Si My Products > Protected Browser ou les actions de modification manquent malgré une licence active, vérifiez d’abord les autorisations du compte utilisé au lieu de supposer qu’un rôle particulier est requis.

Protected Browser installation options

Le navigateur complet offre une protection plus approfondie et convient aux applications Web critiques. Il prend en charge Windows sur les appareils 64 bits, ainsi que macOS sur les appareils Intel et Apple Silicon.

L’extension Protected Browser ajoute des stratégies et de la visibilité aux navigateurs Chromium administrés existants, notamment Chrome, Microsoft Edge et Atlas. Elle nécessite une gestion des appareils ou une gestion centralisée des navigateurs telle que Microsoft Intune, Jamf, une GPO Active Directory ou Google Enterprise Core. Elle n’équivaut pas au navigateur complet : les ressources RDP et SSH sans agent, l’évaluation de l’intégrité d’Endpoint, le contrôle de l’enregistrement ou du partage d’écran et la navigation privée ne sont pas pris en charge par l’extension.

Other Sophos products

Protected Browser peut utiliser ZTNA et DNS Protection avec Sophos Endpoint comme couches de protection supplémentaires. Ces produits restent indépendants : leur configuration et leur analyse ne se déroulent pas entièrement dans la section Protected Browser. Pour les applications SaaS, Sophos peut également imposer le Protected Browser complet via Conditional Access avec Entra ID ou Okta. L’authentification passe alors par une région de plan de données ZTNA sélectionnée. Il s’agit d’une décision d’intégration distincte, et non d’un prérequis pour l’utilisation de base du navigateur.

Configurer Protected Browser

Sous Set up Protected Browser, le tableau de bord propose des liens vers chaque tâche. L’ordre fiable est le suivant :

  1. Configurer les utilisateurs et les annuaires. Choisissez un petit groupe d’utilisateurs clairement identifiable pour le pilote.
  2. Configurer la stratégie Web. Attribuez au groupe pilote une stratégie Web compréhensible dont les actions autorisées et bloquées sont connues.
  3. Déployer Protected Browser. Distribuez le navigateur complet ou l’extension selon votre choix. Le navigateur complet propose des méthodes Windows et macOS, ainsi qu’un déploiement en masse avec Microsoft Intune ou Jamf Pro. Déployez l’extension via la gestion centralisée des navigateurs appropriée.
  4. Déployer éventuellement une protection supplémentaire. Ajoutez DNS Protection avec Sophos Endpoint et ZTNA uniquement lorsque le cas d’usage concerné est prêt. Leurs stratégies, identités, passerelles et rapports restent dans leurs sections produit respectives.

Cet article présente une vue d’ensemble et non toutes les procédures d’installation propres à chaque plateforme. Avant un déploiement généralisé, testez un seul utilisateur pilote sur un appareil pris en charge. N’étendez le déploiement ou la stratégie qu’après avoir vérifié la connexion, l’accès autorisé et un blocage attendu.

Lire le tableau de bord et prendre des décisions

My Products > Protected Browser > Dashboard fournit la vue d’ensemble de la configuration et de l’exploitation. Les stratégies ne peuvent pas être configurées sur cette page.

Set up Protected Browser

Cette section affiche les tâches de configuration requises et renvoie à chaque étape. Si une étape reste visible ou incomplète, vérifiez dans cet ordre l’attribution des utilisateurs, la stratégie Web et le déploiement. Le tableau de bord ne remplace pas la validation sur l’appareil pilote.

Protected Browser users

Le graphique indique le nombre d’utilisateurs de Protected Browser sur les appareils Windows et macOS au cours des 28 derniers jours. Multiple Platforms identifie les utilisateurs qui ont travaillé sous Windows et macOS.

Le graphique rend compte des utilisateurs et des plateformes, pas du nombre de navigateurs installés. Une entrée manquante ne permet donc pas de déduire la cause d’un problème d’installation. La période distincte de 30 jours est par ailleurs déterminante pour les licences ; le graphique de 28 jours du tableau de bord ne doit pas être interprété directement comme la consommation de licences.

Risky browsing attempts blocked

Ce graphique affiche les tentatives de navigation à risque bloquées au cours des sept derniers jours et l’adresse e-mail de chaque utilisateur. Pour l’analyser, associez l’adresse affichée à l’utilisateur concerné et à la période de sept jours. Le widget n’indique ni le motif du blocage, ni de manière démontrable tous les blocages d’une stratégie Web. Un nombre élevé, faible ou nul ne prouve donc ni une attribution de stratégie particulière ni un défaut d’installation.

DNS usage from protected computers

Cette section apparaît uniquement si DNS Protection avec Sophos Endpoint est utilisé. Elle répertorie, pour les sept derniers jours, les sept ordinateurs protégés ayant effectué le plus de requêtes DNS. Pour chaque ordinateur, le nom d’utilisateur, le nom ou l’ID de l’appareil ainsi que le nombre de requêtes traitées ou bloquées sont affichés.

Les indicateurs sont répartis en trois groupes :

  • Permitted domains comptabilise les requêtes traitées pour les domaines autorisés. View all ouvre le rapport généré à partir du modèle DNS usage by source.
  • Security blocks comptabilise les requêtes bloquées pour des raisons de sécurité. View all ouvre le rapport généré à partir de High risk devices.
  • Policy blocks comptabilise les requêtes bloquées par une stratégie DNS. View all ouvre le rapport détaillé généré à partir de DNS usage by source.

Une activité DNS élevée ne constitue pas automatiquement un incident. Il faut déterminer si les blocages de sécurité ou de stratégie augmentent par rapport à l’état habituel et si l’utilisateur, l’appareil et la période correspondent au fonctionnement attendu. Comme le widget ne couvre que sept appareils principaux et sept jours, l’absence d’un appareil ne prouve pas qu’il n’a effectué aucune requête DNS.

Valider avec un pilote limité

Une recette fiable ne nécessite pas un groupe d’utilisateurs étendu :

  1. Connectez un utilisateur pilote sur un appareil Windows ou macOS pris en charge et utilisez effectivement le navigateur déployé ou l’extension administrée.
  2. Ouvrez une application volontairement autorisée et vérifiez directement dans le navigateur l’effet d’un blocage prévu par la stratégie pilote.
  3. Séparément, sous My Products > Protected Browser > Dashboard, consignez si l’utilisateur apparaît dans Protected Browser users et si Risky browsing attempts blocked affiche une entrée pour lui.
  4. Si DNS Protection avec Sophos Endpoint fait partie du pilote, contrôlez DNS usage from protected computers et utilisez View all pour ouvrir le rapport détaillé approprié.

La stratégie est validée lorsque le pilote peut utiliser la ressource autorisée et que le blocage prévu s’applique directement dans le navigateur. Consignez séparément les observations du tableau de bord avec leurs périodes respectives ; l’absence d’une entrée sous Risky browsing attempts blocked n’invalide pas le comportement directement observé dans le navigateur.

Résoudre les problèmes par symptôme

Protected Browser ou le tableau de bord est absent : Vérifiez la licence Workspace Protection sous le nom du compte. Si elle est active, recommencez avec un compte d’administration autorisé. Si la section produit reste absente, contactez le support des licences ou le support Sophos ; n’élargissez pas un rôle sur la base d’une supposition.

Un utilisateur pilote est absent du graphique de 28 jours : Vérifiez d’abord que vous consultez la bonne période de 28 jours et la plateforme attendue. Le graphique ne fournit pas lui-même la cause de cette absence. Pour poursuivre le diagnostic, utilisez le dépannage de Protected Browser ou le support Sophos plutôt que de déduire un problème de connexion, d’attribution ou d’installation.

Un blocage attendu est absent du tableau de bord : Vérifiez l’utilisateur et la période de sept jours, mais ne modifiez pas la stratégie uniquement parce qu’une entrée manque dans le tableau de bord. Le contrôle direct dans le navigateur fait foi. Pour approfondir l’analyse, utilisez le dépannage de Protected Browser ou le support Sophos.

L’activité DNS est totalement absente : Le widget nécessite DNS Protection avec Sophos Endpoint. Vérifiez d’abord si cette intégration distincte est effectivement utilisée pour l’appareil pilote. Une licence Workspace Protection ne suffit pas à l’activer et Protected Browser ne remplace pas une stratégie DNS d’Endpoint.

L’extension ne peut pas exécuter une fonction : Le RDP/SSH sans agent, le contrôle de l’intégrité d’Endpoint, les contrôles d’écran et la navigation privée ne font pas partie de ses fonctionnalités. Au lieu de continuer à adapter la stratégie de l’extension, envisagez le Protected Browser complet comme modèle de déploiement.

Retour arrière sécurisé et exploitation

Aucun commutateur général permettant d’annuler en toute sécurité un déploiement complet de Protected Browser n’est documenté. Arrêtez-vous donc au pilote avant que les responsables ne suppriment des modifications apportées aux utilisateurs, aux stratégies ou au déploiement. Consignez d’abord le groupe concerné, la stratégie Web active, la méthode de déploiement et le dernier état fonctionnel. Effectuez ensuite le retour arrière via le processus de déploiement ou de stratégie réellement utilisé. Une méthode de suppression non documentée ne doit pas faire partie de la mise hors service.

À l’expiration d’une licence, l’accès aux produits Workspace Protection disparaît de Sophos Fusion ; la configuration est conservée en vue d’un renouvellement ultérieur. L’expiration n’est donc pas une méthode propre de désinstallation ou de mise hors service.

Le Protected Browser complet suit un cycle de publication alterné de deux semaines : une version apporte la nouvelle version majeure de Chromium et des fonctions du navigateur ; la suivante, deux semaines plus tard, apporte des modifications au moteur de Protected Browser sur la même version majeure de Chromium. Les correctifs de sécurité Chromium sont fournis sous 24 heures au maximum et le déploiement progressif s’achève en 48 heures au total. Chaque version du navigateur est prise en charge pendant quatre mois au maximum ; les versions plus anciennes sont considérées comme End of Life.

En exploitation, vérifiez régulièrement que les appareils pilotes et de production reçoivent les mises à jour et qu’aucune version ne reste utilisée plus de quatre mois. Distinguez les périodes du tableau de bord : 28 jours pour les utilisateurs du navigateur, sept jours pour les tentatives de navigation à risque et l’activité DNS, et 30 jours pour la consommation d’utilisateurs prise en compte par la licence.