Aller au contenu
Avanet

Configurer les politiques Web et les limites de données dans Sophos Protected Browser

Les politiques Web de Sophos Protected Browser déterminent qui peut accéder à quelles cibles avec quel état de l’appareil, ainsi que le traitement autorisé pour les téléchargements, les chargements et les données. L’ordre d’évaluation est essentiel : le navigateur contrôle les politiques actives selon leur rang et utilise la première dont toutes les conditions correspondent. Il n’évalue ensuite plus les autres.

Pour un déploiement sûr, créez d’abord une politique pilote au périmètre restreint, placez-la avant les règles plus générales et testez séparément les accès, les transferts de fichiers et les limites de données. La politique de base contient les actions par défaut utilisées en l’absence d’autres politiques.

Prérequis, licence et rôles

Avant la configuration, les Benutzergruppen requis doivent déjà exister dans Sophos Central et les Gerätestatus, Anwendungsgruppen, Standortlisten et Webkategorien doivent déjà exister comme objets de politique. Seuls les utilisateurs et objets créés au préalable apparaissent ensuite sous Bedingungen. Un groupe d’utilisateurs attribué ne doit pas être vide : il doit contenir au moins un utilisateur.

Les sources produit autorisées pour cette procédure ne mentionnent aucune licence ni aucun rôle d’administrateur précis. Il ne faut donc pas en déduire une autorisation. Avant toute modification, vérifiez que Meine Produkte > Protected Browser > Internetrichtlinie est visible et modifiable dans votre tenant. Si cette section est absente ou en lecture seule, ne poursuivez pas en supposant qu’un rôle plus étendu convient : faites clarifier l’attribution des licences et des rôles du tenant.

Les objets de politique nécessaires doivent être créés au préalable dans Sophos Central ; leur création ne fait pas partie de cette procédure.

Comprendre la logique des politiques avant la configuration

Une politique possède le Gesamtauswirkung Erlauben, Blockieren ou Warnen :

  • Erlauben accorde aux groupes d’utilisateurs et états d’appareil sélectionnés l’accès aux cibles choisies.
  • Blockieren bloque cet accès.
  • Warnen autorise l’accès, mais affiche d’abord un avertissement.

Le groupe d’utilisateurs et l’état de l’appareil sont associés par UND : si les deux figurent dans la politique, ils doivent tous deux correspondre. En revanche, les critères de cible Anwendungsgruppe, Standortliste et Internet-Kategorie sont associés par ODER : un seul critère de cible correspondant suffit.

De vastes ensembles de cibles peuvent ainsi s’appliquer rapidement. Par exemple, une politique portant sur le groupe d’utilisateurs Finanzen-Pilot, l’état d’appareil Windows, un groupe d’applications et une liste de sites correspond si l’utilisateur et l’état de l’appareil correspondent, et si la cible appartient au groupe d’applications ou à la liste de sites. Finanzen-Pilot n’est qu’un exemple de nom et doit être remplacé par un groupe existant et non vide de votre tenant.

Gérer délibérément la politique de base

La Basisrichtlinie contient un Webfilter-Profil et des Standardaktionen für Downloads, Uploads und Datengrenzen. Ces actions par défaut s’appliquent tant qu’une autre politique ne les remplace pas. Pour la modifier, ouvrez Meine Produkte > Protected Browser > Internetrichtlinie et sélectionnez Basisrichtlinie.

La politique de base peut être modifiée, mais pas supprimée, clonée ou déplacée dans le classement. Placez donc les exigences particulières dans des politiques distinctes au périmètre plus restreint. La politique de base reste ainsi une solution de repli prévisible et les exceptions peuvent être contrôlées par leur rang et leur statut.

Choisir la protection des téléchargements et chargements

Les profils d’action ne sont pas des variantes d’un même niveau de sécurité. En particulier, ohne Scannen erlauben et erlauben, wenn nicht scannbar n’ont pas les mêmes conséquences sur le risque qu’un profil qui bloque un fichier impossible à analyser.

Protection des téléchargements

  • Alle Downloads blockieren: bloque tous les téléchargements de fichiers.
  • Alle Downloads ohne Scannen erlauben: autorise tous les téléchargements sans analyser les fichiers ni vérifier la réputation de leurs URL.
  • Riskante Downloads scannen und blockieren, wenn nicht scannbar: analyse les fichiers texte, Microsoft Office et PDF, vérifie la réputation de l’URL et bloque les fichiers impossibles à analyser.
  • Riskante Downloads scannen und erlauben, wenn nicht scannbar: effectue les mêmes contrôles, mais autorise les fichiers impossibles à analyser.
  • Nur ausführbare Downloads scannen: analyse les fichiers binaires et exécutables, vérifie la réputation de l’URL et autorise les fichiers impossibles à analyser.

Protection des chargements

  • Alle Uploads blockieren: bloque tous les chargements de fichiers.
  • Alle Uploads ohne Scannen erlauben: autorise tous les chargements sans analyser les fichiers ni vérifier la réputation de leurs URL.
  • Riskante Datei-Uploads scannen und blockieren, wenn nicht scannbar: analyse les fichiers texte, Microsoft Office et PDF, vérifie la réputation de l’URL et bloque les fichiers impossibles à analyser.
  • Riskante Datei-Uploads scannen und erlauben, wenn nicht scannbar: effectue les mêmes contrôles, mais autorise les fichiers impossibles à analyser.
  • Dokument- und Text-Uploads blockieren, andere Dateitypen scannen: bloque les documents et fichiers texte, analyse les autres types de fichiers, y compris leur URL, et autorise les fichiers impossibles à analyser.

Protected Browser évalue la réputation des fichiers avec la Sophos Extensible List (SXL). Dans certains cas, Sophos Intellix analyse des fichiers précis. Avant le test pilote, clarifiez la classification des données et l’autorisation de l’analyse cloud. Les décisions de protection et de partage des données à l’échelle du tenant restent distinctes des profils de politique propres au produit décrits ici.

Choisir correctement les limites de données

Les limites de données contrôlent Bildschirmaufnahme, Teilen und Aufzeichnen, Drucken, Seite speichern et Ausschneiden, kopieren, einfügen. Les limites du presse-papiers ne s’appliquent explicitement pas à la barre d’adresse du navigateur. Un test concluant du presse-papiers dans le contenu d’une page ne prouve donc pas que la barre d’adresse est contrôlée.

Tout autoriser

Ce profil autorise les captures d’écran, le partage et l’enregistrement, l’impression, l’enregistrement de la page, ainsi que les opérations couper, copier et coller. Il n’impose aucune des limites de données décrites.

Conserver les données dans les cibles de cette politique

Les captures d’écran, le partage et l’enregistrement, l’impression et Seite speichern sont bloqués. Couper, copier et coller fonctionnent dans les cibles sélectionnées, mais le texte ne peut pas être collé en dehors de celles-ci. Le collage depuis des sources externes et le contournement temporaire de la protection contre les captures d’écran, le partage et l’enregistrement ne sont pas autorisés.

Ce profil convient lorsque les données peuvent circuler entre les applications couvertes par la même politique sans pouvoir quitter cet ensemble de cibles. Si Jira et Salesforce figurent, par exemple, dans le groupe d’applications sélectionné, le presse-papiers reste utilisable entre ces cibles.

Conserver les données dans les cibles — autoriser et journaliser le contournement

Le presse-papiers reste limité aux cibles sélectionnées et le collage depuis des sources externes est interdit. Les opérations couper, copier et coller sont journalisées. Les captures d’écran, le partage et l’enregistrement sont normalement bloqués, mais les utilisateurs finaux peuvent contourner temporairement cette protection. Drucken et Seite speichern sont autorisés après un avertissement.

Ce profil est moins strict que la variante sans contournement. Utilisez-le uniquement si un besoin d’exception légitime justifie le contournement et les autorisations après avertissement.

Conserver les données dans les cibles — autoriser le collage depuis l’extérieur

Les captures d’écran, le partage et l’enregistrement, l’impression et Seite speichern sont bloqués. Couper et copier sont également bloqués, mais coller est autorisé. Des données externes peuvent ainsi entrer dans les cibles protégées sans que leur contenu puisse en être copié. Aucun contournement temporaire de la protection contre les captures d’écran, le partage et l’enregistrement n’est prévu.

Conserver les données dans Protected Browser

Les captures d’écran, le partage et l’enregistrement, l’impression et Seite speichern sont bloqués. Couper, copier et coller ne sont possibles qu’au sein de Protected Browser ; le texte externe peut être collé dans le navigateur. Aucun contournement temporaire de la protection contre les captures d’écran, le partage et l’enregistrement n’est prévu.

La différence avec une limite fondée sur les cibles est importante : ce profil établit une limite autour de l’ensemble de Protected Browser, et pas uniquement autour des cibles de la même politique.

Configurer une politique pilote

  1. Ouvrez Meine Produkte > Protected Browser > Internetrichtlinie et, sous Richtlinien, sélectionnez Richtlinie hinzufügen.
  2. Saisissez un Namen unique, par exemple PB-Finanzen-Pilot, et une Beschreibung indiquant l’objectif et la personne responsable. Le nom d’exemple peut être choisi librement ; il ne remplace pas un groupe d’utilisateurs existant.
  3. Sous Gesamtauswirkung, sélectionnez Erlauben, Blockieren ou Warnen. Une politique qui comporte des actions sur les fichiers et les limites de données doit utiliser Erlauben ou Warnen.
  4. Sous Bedingungen > Benutzergruppe, sélectionnez Bearbeiten. Sous Benutzergruppen bearbeiten > Verfügbar, choisissez le groupe pilote existant et déplacez-le vers Zugewiesen. Vérifiez qu’il contient au moins un utilisateur, puis confirmez avec Speichern.
  5. Sélectionnez une ou plusieurs valeurs Gerätestatus. Choisissez ensuite les cibles requises via Anwendungsgruppe, Standortliste et/ou Internet-Kategorie. Ne sélectionnez Beliebig que si la condition ne doit délibérément pas être limitée à un groupe d’utilisateurs ou à un objet de politique précis.
  6. Sous Aktionen, choisissez les profils Download-Schutz, Upload-Schutz et Datengrenzen. Cette section concerne les effets globaux Erlauben et Warnen.
  7. Si les ressources doivent s’ouvrir exclusivement dans la version complète de Protected Browser, activez Nutzung des vollständigen Browsers erzwingen. À l’accès, les sites Web ou ressources concernés s’ouvrent alors automatiquement dans la version complète de Protected Browser.
  8. Sélectionnez Speichern.
  9. Dans le tableau des politiques, ouvrez Auf Position # verschieben dans le menu à trois points, déplacez la politique pilote à la position voulue avec la flèche, puis sélectionnez Anwenden. Un numéro de rang inférieur est évalué plus tôt ; le rang 1 est le premier.

Une politique restreinte doit précéder une politique plus générale qui remplit déjà entièrement les mêmes conditions d’utilisateur et de cible. Dans le cas contraire, la politique générale s’applique d’abord et la politique pilote n’est pas évaluée.

Validation et résultat attendu

Pour la recette, utilisez un utilisateur de test appartenant précisément au groupe pilote attribué et non vide, un état d’appareil correspondant et une cible clairement attribuée. Utilisez des fichiers et contenus non sensibles.

  1. Dans le tableau des politiques, vérifiez Rang, Name, Zugriff et Status. La politique pilote doit être Aktiv et précéder toute politique plus large qui correspond également.
  2. Testez une cible qui remplit les conditions. L’accès doit être possible avec Erlauben, possible après l’avertissement avec Warnen et impossible avec Blockieren.
  3. Testez un scénario de téléchargement et de chargement autorisé par le profil choisi, ainsi qu’un scénario bloqué. Pour un profil qui bloque si l’analyse est impossible, cette décision fait partie du critère de réussite ; pour un profil qui autorise si l’analyse est impossible, le résultat inverse est attendu.
  4. Testez séparément chaque aspect de la limite de données choisie : capture d’écran ou partage, impression, Seite speichern, copie entre deux cibles couvertes, copie vers l’extérieur et collage depuis l’extérieur. Le résultat attendu est exactement la combinaison définie par le profil choisi.
  5. Si Nutzung des vollständigen Browsers erzwingen est actif, accédez à une ressource couverte et vérifiez qu’elle s’ouvre dans la version complète de Protected Browser.
  6. Effectuez un test où un seul critère de cible correspond et un autre où le groupe d’utilisateurs ou l’état de l’appareil ne correspond pas. Vous contrôlez ainsi séparément la relation OR entre les cibles et la relation AND entre les conditions d’utilisateur et d’appareil.

Résoudre les problèmes selon le symptôme

La politique ne s’applique pas

Vérifiez d’abord Status et Rang. Une politique Nicht aktive n’est pas évaluée. Si une politique active de rang supérieur correspond déjà entièrement, l’évaluation s’y arrête. Placez la politique restreinte avant la règle plus large avec Auf Position # verschieben > Anwenden, puis recommencez le test.

Contrôlez ensuite la logique des conditions : groupe d’utilisateurs et état de l’appareil doivent correspondre ensemble ; pour le groupe d’applications, la liste de sites et la catégorie Web, une seule cible correspondante suffit. Si une valeur n’est pas proposée, l’utilisateur ou l’objet de politique n’a peut-être pas encore été créé.

Un groupe d’utilisateurs ne peut pas être attribué correctement

Vérifiez que le groupe contient au moins un utilisateur. Un groupe d’utilisateurs attribué vide n’est pas autorisé. Ajoutez d’abord les utilisateurs au groupe, enregistrez à nouveau la politique et répétez le test avec un membre de ce groupe.

Les actions sur les fichiers ou les limites de données semblent ignorées

Vérifiez le Gesamtauswirkung. Avec Blockieren, les actions supplémentaires de protection des téléchargements, des chargements et des limites de données ne s’appliquent pas. Avec Erlauben ou Warnen, vérifiez ensuite si une politique de priorité supérieure a correspondu en premier et quel profil d’action y est réellement sélectionné.

N’utilisez pas la barre d’adresse comme surface de test du presse-papiers : les limites documentées ne s’y appliquent pas. Si le résultat dans le contenu de la page diffère toujours de la matrice du profil sélectionné, ne généralisez pas le changement. Documentez le cas de test, le rang, les conditions et le profil, puis transmettez le dossier au support Sophos.

Retour arrière et retrait sécurisés

Avant toute modification, consignez le Rang, le Status, les conditions et les profils d’action de la politique concernée. Pour un retour arrière réversible, désactivez la nouvelle politique pilote, puis sélectionnez Aktualisieren. Une politique inactive n’est pas évaluée ; le nouveau test doit donc montrer que la politique correspondante suivante ou la politique de base s’applique à nouveau.

N’envisagez une suppression qu’après confirmation de ce retour arrière. Les politiques propres peuvent être supprimées avec Löschen dans le menu à trois points ou servir de point de départ à une nouvelle variante avec Klonen. La politique de base ne peut être ni supprimée, ni clonée, ni déplacée dans le classement. Ne supprimez donc pas une politique tant que ses conditions, son rang ou l’effet de remplacement souhaité restent incertains.

Lors du retrait d’un groupe d’utilisateurs ou d’un objet de politique, examinez d’abord toutes les politiques qui l’utilisent comme condition. Adaptez ensuite l’attribution, confirmez l’effet par un test limité, puis seulement après traitez l’objet devenu inutile dans la section prévue à cet effet.

Exploitation et contrôle régulier

Examinez les politiques à chaque modification des groupes d’utilisateurs, états d’appareil ou objets cibles, et contrôlez régulièrement leurs Rang, Status, Zugriff et profils d’action attribués. Surveillez particulièrement les règles avec Beliebig, les profils qui autorisent les fichiers impossibles à analyser, Alle Downloads/Uploads ohne Scannen erlauben et les limites de données avec contournement temporaire.

Commencez par cloner une modification ou par la créer sous forme de nouvelle politique pilote destinée à un petit groupe cible. Élargissez délibérément son périmètre après une recette réussie. Indépendamment de ces contrôles, vérifiez les échéances de migration et les dates de retrait ou de fin de vie du produit dans les communications officielles.

Guide connexe

Contrôler la protection et le partage des données dans Sophos Fusion présente le contexte du partage de fichiers avec les services Sophos et des décisions de protection des données à l’échelle du tenant.