Vai al contenuto
Avanet

Sophos Protected Browser: panoramica e dashboard

Sophos Protected Browser è un browser aziendale sicuro e basato su criteri, gestito in Sophos Fusion. Applica i criteri nella sessione del browser, proteggendo l’accesso ai servizi SaaS e alle applicazioni web interne. Per un primo orientamento, My Products > Protected Browser > Dashboard guida la configurazione e mostra poi gli utenti, i tentativi di navigazione rischiosi bloccati e, se utilizzato, l’utilizzo DNS dei computer protetti.

Il principio operativo più importante è che Protected Browser, ZTNA e DNS Protection sono prodotti distinti. Protected Browser può utilizzare gli altri due livelli di protezione, ma non ne assume completamente la configurazione o l’analisi.

Prerequisiti, ruoli e licenze

Prima della configurazione occorre chiarire quattro punti:

  • Nel tenant è attiva una licenza Workspace Protection. Include Protected Browser, ZTNA, DNS Protection for endpoints e Sophos Email Monitoring System. L’opzione standalone non include una licenza Sophos Endpoint completa; Endpoint è disponibile solo separatamente o nel bundle Sophos Endpoint Plus Workspace Protection.
  • Gli utenti o le directory sono presenti in Sophos Fusion. Senza utenti assegnabili non è possibile distribuire in modo appropriato il criterio web né valutare correttamente l’utilizzo.
  • Prima di distribuire i browser è stato pianificato un criterio web. In questo modo è possibile collaudare un progetto pilota con un gruppo di utenti volutamente limitato.
  • È stato scelto il modello di distribuzione: Protected Browser completo oppure l’estensione per un browser Chromium gestito.

Licensing

Protected Browser viene concesso in licenza in base agli utenti autenticati univoci nell’arco di 30 giorni; lo stesso utente su più dispositivi viene conteggiato una sola volta. Per il bundle Workspace Protection, il consumo più elevato di uno dei prodotti inclusi determina la quantità di licenze necessaria. Una licenza di prova dura 30 giorni. Alla scadenza, i prodotti Workspace Protection non sono più disponibili in Sophos Fusion, ma la configurazione viene conservata e ricompare dopo il rinnovo. La guida alle licenze di Sophos Fusion descrive attivazione, verifica delle quantità e rinnovo.

Non è documentato un ruolo minimo specifico per Protected Browser. Il ruolo amministrativo assegnato deve consentire l’accesso alle pagine e alle modifiche previste. Se My Products > Protected Browser o le azioni di modifica non sono disponibili nonostante una licenza attiva, verificare prima le autorizzazioni dell’account utilizzato anziché presupporre un ruolo specifico.

Protected Browser installation options

Il browser completo offre una protezione più approfondita ed è la scelta adatta per le applicazioni web critiche. Supporta Windows sui dispositivi a 64 bit e macOS sui dispositivi Intel e Apple Silicon.

L’estensione Protected Browser aggiunge criteri e visibilità ai browser Chromium gestiti esistenti, tra cui Chrome, Microsoft Edge e Atlas. Richiede la gestione dei dispositivi o una gestione centralizzata del browser come Microsoft Intune, Jamf, GPO di Active Directory o Google Enterprise Core. Non equivale al browser completo: l’estensione non supporta risorse RDP e SSH senza agente, valutazione dello stato di integrità di Endpoint, controllo della registrazione o condivisione dello schermo e navigazione privata.

Other Sophos products

Protected Browser consente di utilizzare ZTNA e DNS Protection con Sophos Endpoint come ulteriori livelli di protezione. Questi prodotti rimangono indipendenti: la loro configurazione e analisi non avvengono interamente nell’area Protected Browser. Per le applicazioni SaaS, Sophos può inoltre imporre il Protected Browser completo tramite Conditional Access con Entra ID o Okta. L’autenticazione utilizza quindi una regione del piano dati ZTNA selezionata. Si tratta di una decisione di integrazione separata e non di un prerequisito per il semplice utilizzo del browser.

Configurare Protected Browser

In Set up Protected Browser, la dashboard contiene collegamenti alle singole attività. La sequenza affidabile è:

  1. Configurare utenti e directory. Per il progetto pilota, scegliere un gruppo di utenti piccolo e chiaramente identificabile.
  2. Configurare il criterio web. Assegnare al gruppo pilota un criterio web comprensibile, di cui siano note le azioni consentite e bloccate.
  3. Distribuire Protected Browser. Distribuire il browser completo o l’estensione in base alla decisione presa. Per il browser completo sono disponibili metodi per Windows e macOS e la distribuzione in massa con Microsoft Intune o Jamf Pro. L’estensione viene distribuita tramite la gestione centralizzata del browser appropriata.
  4. Distribuire facoltativamente una protezione aggiuntiva. Aggiungere DNS Protection con Sophos Endpoint e ZTNA solo quando il relativo caso d’uso è pronto. I criteri, le identità, i gateway e i report rimangono nelle rispettive aree di prodotto.

Questo articolo offre una panoramica, non tutte le procedure di installazione specifiche per piattaforma. Prima di una distribuzione estesa, verificare un singolo utente pilota su un dispositivo supportato. Estendere la distribuzione o il criterio solo quando l’autenticazione, l’accesso a una risorsa consentita e un blocco previsto funzionano in modo verificabile.

Leggere la dashboard e prendere decisioni

My Products > Protected Browser > Dashboard contiene la panoramica della configurazione e del funzionamento. In questa pagina non è possibile configurare i criteri.

Set up Protected Browser

Quest’area mostra le attività di configurazione necessarie e rimanda a ogni passaggio. Se un passaggio rimane visibile o incompleto, verificare nell’ordine l’assegnazione degli utenti, il criterio web e la distribuzione. La dashboard non sostituisce il collaudo sul dispositivo pilota.

Protected Browser users

Il grafico mostra il numero di utenti di Protected Browser sui dispositivi Windows e macOS negli ultimi 28 giorni. Multiple Platforms identifica gli utenti che hanno lavorato sia su Windows sia su macOS.

Il grafico riporta utenti e piattaforme, non il numero di browser installati. Da una voce mancante non è quindi possibile dedurre la causa di un problema di installazione. Per il controllo delle licenze è inoltre determinante il diverso periodo di 30 giorni; il grafico di 28 giorni della dashboard non deve essere interpretato direttamente come consumo di licenze.

Risky browsing attempts blocked

Questo grafico mostra i tentativi di navigazione rischiosi bloccati negli ultimi sette giorni e l’indirizzo e-mail di ciascun utente. Per l’analisi, associare l’indirizzo visualizzato all’utente interessato e al periodo di sette giorni. Il widget non indica il motivo del blocco né include in modo dimostrabile ogni blocco di un criterio web. Un numero elevato, basso o assente non dimostra quindi una particolare assegnazione del criterio né un errore di installazione.

DNS usage from protected computers

Quest’area compare solo se viene utilizzato DNS Protection con Sophos Endpoint. Elenca i sette computer protetti con il maggior numero di richieste DNS negli ultimi sette giorni. Per ogni computer mostra il nome utente, il nome o l’ID del dispositivo e il numero di richieste elaborate o bloccate.

Le metriche sono suddivise in tre gruppi:

  • Permitted domains conteggia le richieste soddisfatte per i domini consentiti. View all apre il report generato dal modello DNS usage by source.
  • Security blocks conteggia le richieste bloccate per motivi di sicurezza. View all apre il report generato da High risk devices.
  • Policy blocks conteggia le richieste bloccate da un criterio DNS. View all apre il report dettagliato generato da DNS usage by source.

Un utilizzo DNS elevato non indica automaticamente un incidente. È importante verificare se i blocchi di sicurezza o dei criteri aumentano rispetto alla situazione abituale e se utente, dispositivo e periodo corrispondono al funzionamento previsto. Poiché il widget include solo sette dispositivi principali e sette giorni, l’assenza di un dispositivo non dimostra che non abbia effettuato richieste DNS.

Convalidare con un progetto pilota limitato

Un collaudo verificabile non richiede un ampio gruppo di utenti:

  1. Accedere con un utente pilota su un dispositivo Windows o macOS supportato e utilizzare effettivamente il browser distribuito o l’estensione gestita.
  2. Aprire un’applicazione volutamente consentita e verificare direttamente nel browser l’effetto di un blocco previsto dal criterio pilota.
  3. Separatamente, in My Products > Protected Browser > Dashboard, documentare se l’utente compare in Protected Browser users e se Risky browsing attempts blocked mostra una voce per tale utente.
  4. Se DNS Protection con Sophos Endpoint fa parte del progetto pilota, controllare DNS usage from protected computers e utilizzare View all per aprire il report dettagliato appropriato.

Il collaudo del criterio ha esito positivo quando l’utente pilota può utilizzare la risorsa consentita e il blocco previsto viene applicato direttamente nel browser. Registrare separatamente le osservazioni della dashboard con i rispettivi periodi; la mancanza di una voce in Risky browsing attempts blocked non invalida il comportamento osservato direttamente nel browser.

Risoluzione dei problemi in base al sintomo

Protected Browser o la dashboard non è disponibile: Verificare la licenza Workspace Protection sotto il nome dell’account. Se è attiva, ripetere il test con un account amministrativo autorizzato. Se l’area del prodotto continua a non comparire, contattare il supporto per le licenze o Sophos Support; non ampliare un ruolo sulla base di un’ipotesi.

Un utente pilota non compare nel grafico di 28 giorni: Verificare innanzitutto che siano consultati il periodo corretto di 28 giorni e la piattaforma prevista. Il grafico non fornisce la causa dell’assenza di un utente. Per un’ulteriore diagnosi, utilizzare la risoluzione dei problemi di Protected Browser o Sophos Support anziché dedurre un errore di accesso, assegnazione o installazione.

Un blocco previsto non compare nella dashboard: Verificare l’utente corretto e il periodo di sette giorni, ma non modificare il criterio solo perché manca una voce nella dashboard. È determinante la verifica diretta nel browser. Per approfondire la causa, utilizzare la risoluzione dei problemi di Protected Browser o Sophos Support.

L’utilizzo DNS è completamente assente: Il widget richiede DNS Protection con Sophos Endpoint. Verificare innanzitutto se questa integrazione separata viene effettivamente utilizzata per il dispositivo pilota. Una licenza Workspace Protection da sola non la attiva e Protected Browser non sostituisce un criterio DNS di Endpoint.

L’estensione non riesce a eseguire una funzione: RDP/SSH senza agente, verifica dell’integrità di Endpoint, controlli dello schermo e navigazione privata non rientrano nelle sue funzionalità. Invece di continuare a modificare il criterio dell’estensione, valutare il Protected Browser completo come modello di distribuzione.

Ripristino sicuro e funzionamento

Non è documentato un interruttore generale per ripristinare in sicurezza una distribuzione completa di Protected Browser. Occorre quindi fermarsi al progetto pilota prima che i responsabili rimuovano modifiche a utenti, criteri o distribuzione. Registrare prima il gruppo interessato, il criterio web attivo, il metodo di distribuzione e l’ultimo stato funzionante. Successivamente, eseguire il ripristino tramite il processo di distribuzione o dei criteri effettivamente utilizzato. Un percorso di eliminazione non documentato non deve far parte della dismissione.

Alla scadenza di una licenza, l’accesso ai prodotti Workspace Protection scompare da Sophos Fusion; la configurazione viene conservata per un successivo rinnovo. La scadenza non è quindi un metodo corretto di disinstallazione o dismissione.

Il Protected Browser completo segue un ciclo di rilascio alternato di due settimane: una versione introduce la nuova versione principale di Chromium e le funzionalità del browser; quella successiva, due settimane dopo, introduce modifiche al motore di Protected Browser sulla stessa versione principale di Chromium. Le correzioni di sicurezza di Chromium vengono fornite entro un massimo di 24 ore; la distribuzione graduale si completa entro 48 ore complessive. Ogni versione del browser è supportata per un massimo di quattro mesi, dopodiché le versioni precedenti sono considerate End of Life.

Durante il funzionamento, verificare regolarmente che i dispositivi pilota e di produzione ricevano gli aggiornamenti e che nessuna versione rimanga in uso per più di quattro mesi. Mantenere distinti i periodi della dashboard: 28 giorni per gli utenti del browser, sette giorni per i tentativi di navigazione rischiosi e l’utilizzo DNS e 30 giorni per il consumo di utenti rilevante ai fini della licenza.