Vai al contenuto
Avanet

Configurare Safe AI Controls con Sophos Protected Browser

Safe AI Controls imposta due limiti distinti: le Protected-Browser-Internetrichtlinien controllano quali applicazioni di IA generativa può usare un gruppo di utenti e quali operazioni sui dati sono consentite al loro interno. DNS Protection for Endpoints blocca i domini GenAI selezionati sugli endpoint gestiti, indipendentemente dal browser. In questo modo è possibile autorizzare in modo mirato i servizi approvati e bloccare quelli non approvati soltanto nel Protected Browser oppure in tutti i browser.

Decidere prima della configurazione

Scegliere innanzitutto il risultato desiderato. Le quattro varianti non dipendono automaticamente l’una dall’altra:

  • Bloccare le app GenAI non autorizzate soltanto nel Protected Browser: a un gruppo di applicazioni contenente le app indesiderate viene assegnata una policy Internet con Blockieren.
  • Bloccare le app GenAI non autorizzate in tutti i browser: DNS Protection for Endpoints utilizza un elenco di domini personalizzato con l’azione Blockieren.
  • Consentire le app GenAI autorizzate, impedendo però caricamenti e copia: la policy Internet utilizza Alle Uploads blockieren e Daten innerhalb der Ziele dieser Richtlinie halten.
  • Usare le app GenAI autorizzate consentendo caricamento e incolla, ma impedendo la copia verso l’esterno: la policy Internet utilizza Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben.

Iniziare con un gruppo di utenti piccolo e dal nome inequivocabile. Rimane così evidente quali persone stanno verificando il nuovo limite prima di assegnarlo ad altri gruppi.

Prerequisiti, licenza e ruoli

Per questa procedura non sono documentati requisiti specifici relativi a licenza, ruolo amministrativo, piattaforma, identità, certificati o agenti. Prima della modifica, verificare pertanto che le sezioni e gli oggetti necessari siano disponibili:

  • Meine Produkte > Protected Browser > Richtlinienobjekte e Meine Produkte > Protected Browser > Internetrichtlinie sono accessibili se si implementa una variante del Protected Browser.
  • Meine Produkte > DNS Protection > Richtlinien e Meine Produkte > DNS Protection > Domänenlisten sono accessibili se si desidera applicare il blocco a tutti i browser.
  • Il gruppo di utenti previsto può essere selezionato in Verfügbar.
  • Le app GenAI da controllare compaiono in Generative KI, oppure se ne conoscono i domini o gli URL da inserire nell’elenco DNS.

Se manca uno di questi elementi o non è possibile salvare una modifica, interrompere la procedura a questo punto. La procedura documentata non indica quale licenza o ruolo sia necessario aggiungere, né descrive un percorso di configurazione alternativo. Chiarire l’autorizzazione o il provisioning del prodotto con l’amministratore Sophos responsabile, invece di ipotizzare impostazioni in un’altra area del prodotto.

Variante 1: bloccare le app GenAI nel Protected Browser

Creare un gruppo di applicazioni

Creare un gruppo di applicazioni per le app GenAI.

  1. Aprire Meine Produkte > Protected Browser > Richtlinienobjekte.
  2. Selezionare Objekt hinzufügen, quindi Anwendungsgruppe.
  3. Inserire un nome per il gruppo di applicazioni, ad esempio Blocked Gen AI Apps.
  4. Espandere Generative KI e selezionare le app GenAI non autorizzate.
  5. Selezionare Speichern.

Il nome può essere scelto liberamente. Un nome descrittivo evita tuttavia che il gruppo di blocco venga in seguito confuso con un gruppo di app approvate.

Creare una policy Internet di blocco

  1. Aprire Meine Produkte > Protected Browser > Internetrichtlinie.
  2. In Richtlinien, selezionare Richtlinie hinzufügen.
  3. Inserire un nome, ad esempio Blockierte Gen AI-Apps.
  4. Come Richtlinienmaßnahme, selezionare Blockieren.
  5. In Benutzergruppe, selezionare Bearbeiten.
  6. In Verfügbar, selezionare inizialmente il gruppo pilota, spostarlo in Zugewiesen e selezionare Speichern.
  7. In Anwendungsgruppe, selezionare il gruppo creato in precedenza con le app GenAI non autorizzate.
  8. Selezionare Speichern.

Variante 2: consentire le app GenAI autorizzate con limiti rigorosi sui dati

Questa variante consente l’accesso, ma blocca il caricamento dei file e impedisce lo spostamento dei dati all’esterno delle destinazioni della policy.

Creare un gruppo per le app GenAI autorizzate

  1. Aprire Meine Produkte > Protected Browser > Richtlinienobjekte.
  2. Selezionare Objekt hinzufügen.
  3. Selezionare Anwendungsgruppe e assegnargli un nome univoco, ad esempio Authorized Gen AI Apps.
  4. Espandere Generative KI e selezionare esclusivamente le app approvate.
  5. Selezionare Speichern.

Creare una policy Internet con restrizioni

  1. Aprire Meine Produkte > Protected Browser > Internetrichtlinie e selezionare Richtlinie hinzufügen.
  2. Assegnare un nome e, come Maßnahme der Richtlinie, selezionare Erlauben.
  3. Selezionare Edit. In Verfügbar, selezionare il gruppo pilota, spostarlo in Zugewiesen e selezionare Speichern.
  4. In Anwendungsgruppe, selezionare il gruppo delle app GenAI autorizzate.
  5. In Upload-Schutz, selezionare Alle Uploads blockieren.
  6. In Datengrenzen, selezionare Daten innerhalb der Ziele dieser Richtlinie halten.
  7. Selezionare Speichern.

Il risultato previsto è volutamente restrittivo: gli utenti assegnati possono aprire le app selezionate, ma non possono caricare file né copiare dati all’esterno delle destinazioni della policy.

Variante 3: consentire caricamento e incolla, impedendo la copia verso l’esterno

Usare questa variante soltanto se gli utenti possono inviare file a un’app GenAI approvata e incollarvi dati provenienti dall’esterno. I dati di queste app non devono comunque poter uscire dalle destinazioni della policy tramite copia.

Creare il gruppo di applicazioni come nella variante 2. Configurare quindi la policy Internet in questo ordine:

  1. Aprire Meine Produkte > Protected Browser > Internetrichtlinie e selezionare Richtlinie hinzufügen.
  2. Assegnare un nome e, come Maßnahme der Richtlinie, selezionare Erlauben.
  3. Selezionare Edit, scegliere il gruppo pilota in Verfügbar e spostarlo in Zugewiesen.
  4. Selezionare Speichern per applicare l’assegnazione del gruppo di utenti.
  5. In Anwendungsgruppe, selezionare il gruppo delle app GenAI autorizzate.
  6. In Maßnahmen, nell’area Datengrenzen, selezionare Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben.
  7. Selezionare Speichern per salvare la policy.

Verificare questa variante separatamente dalla policy più restrittiva. Il risultato previsto è volutamente diverso: caricamento e incolla funzionano, mentre viene impedita la copia dei dati dall’app autorizzata verso l’esterno.

Variante 4: bloccare le app GenAI non autorizzate in tutti i browser

Questa variante appartiene tecnicamente a DNS Protection for Endpoints. Integra le regole del Protected Browser, anziché utilizzarne i gruppi di applicazioni.

Attivare DNS Protection for Endpoints

  1. Aprire Meine Produkte > DNS Protection > Richtlinien.
  2. Selezionare Endpoint-Richtlinien e aprire Basisrichtlinie – Endpoint DNS Protection.
  3. Selezionare Einstellungen.
  4. Attivare Sophos DNS Protection verwenden.
  5. Selezionare Speichern.

Aggiungere un elenco di domini per le app GenAI

  1. Aprire Meine Produkte > DNS Protection > Domänenlisten.
  2. Selezionare Domänenliste hinzufügen.
  3. Inserire un nome univoco, ad esempio Blocked Gen AI Domains.
  4. In Domänen, inserire i domini o gli URL delle applicazioni GenAI da bloccare.
  5. Selezionare Speichern.

Il nome di esempio può essere sostituito; le voci in Domänen devono invece corrispondere ai servizi che l’organizzazione intende effettivamente bloccare.

Aggiungere l’elenco di domini a una policy DNS Protection

  1. Aprire Meine Produkte > DNS Protection > Richtlinien e selezionare Filterrichtlinien.
  2. Aprire una policy che consente il traffico e si applica agli utenti o ai dispositivi da gestire.
  3. Selezionare Einstellungen.
  4. In Nach benutzerdefinierten Domänenlisten filtern, attivare Domänenlisten beim Filtern einbeziehen.
  5. Selezionare Liste hinzufügen e scegliere l’elenco di domini GenAI.
  6. Selezionare Speichern per aggiungere l’elenco di domini selezionato.
  7. In Aktionen, selezionare Blockieren per l’elenco aggiunto.
  8. Selezionare nuovamente Speichern per salvare la policy.

Il risultato previsto è il blocco dei domini GenAI inseriti sugli endpoint inclusi in questa policy DNS Protection, indipendentemente dal browser utilizzato.

Verificare l’effetto con un gruppo pilota

Verificare ogni variante configurata con un solo utente di prova assegnato oppure con un solo dispositivo di prova incluso nella policy DNS. Utilizzare esclusivamente dati di test non critici.

  1. Aprire un’app GenAI autorizzata e una non autorizzata tra quelle selezionate.
  2. Per una policy di blocco, verificare che l’app o il dominio inserito non sia raggiungibile.
  3. Per la policy di autorizzazione rigorosa, verificare che l’app sia raggiungibile, ma che non sia possibile caricare file né copiare dati all’esterno della destinazione.
  4. Per la variante con incolla, verificare che caricamento e incolla funzionino, ma che la copia dall’app verso l’esterno venga impedita.
  5. Ripetere l’accesso con un utente esterno al gruppo pilota. Il suo comportamento non deve cambiare a causa di un’assegnazione involontaria della policy pilota.

Risoluzione dei problemi in base al sintomo

Per queste procedure non sono documentati messaggi di errore del prodotto o strumenti diagnostici aggiuntivi. Circoscrivere pertanto le anomalie esclusivamente in base ai punti di configurazione seguenti.

Un’app non autorizzata rimane raggiungibile

Verificare che l’app sia selezionata nell’Anwendungsgruppe corretto, che la policy di blocco utilizzi effettivamente Blockieren e che il gruppo di prova compaia in Zugewiesen. Per la variante valida in tutti i browser, controllare invece la voce in Domänen, l’opzione Domänenlisten beim Filtern einbeziehen, l’elenco aggiunto e la relativa azione Blockieren.

Un’app autorizzata non è raggiungibile

Verificare che l’app sia inclusa nel gruppo di applicazioni autorizzate, che la policy Internet utilizzi Erlauben e che sia assegnato il gruppo di utenti corretto. Non modificare contemporaneamente la protezione dei caricamenti e i limiti dei dati se già il test di accesso non riesce.

Un’operazione sui dati si comporta diversamente dal previsto

Confrontare letteralmente l’opzione selezionata con quella prevista: Alle Uploads blockieren insieme a Daten innerhalb der Ziele dieser Richtlinie halten per la variante rigorosa, oppure Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben per la variante con caricamento e incolla. Se il risultato rimane ambiguo, interrompere l’implementazione. La procedura documentata non contiene un metodo diagnostico più approfondito né una soluzione alternativa.

Ripristino sicuro e dismissione

Per gli oggetti descritti in questa guida non è documentata alcuna procedura di eliminazione, disattivazione o dismissione. Prima dell’implementazione, registrare pertanto le assegnazioni e i valori esistenti e ampliare il gruppo pilota soltanto dopo un test riuscito.

Se è necessario un ripristino, non presumere una sequenza di eliminazione non documentata. Interrompere l’estensione, registrare nel log delle modifiche la policy, il gruppo di applicazioni o l’elenco di domini e il gruppo di utenti interessati e far confermare il percorso supportato di modifica o rimozione dall’amministratore Sophos responsabile o dal Support Sophos. Verificare quindi nuovamente l’accesso e le operazioni sui dati con l’utente pilota.

Gestione operativa e verifica

Le guide Sophos su cui si basa questa procedura sono state aggiornate il 4 settembre 2026. Durante l’esercizio, quando cambiano i servizi approvati, i relativi domini o i gruppi di utenti interessati, verificare nuovamente il gruppo di applicazioni, l’elenco di domini e l’assegnazione della policy, quindi ripetere il test pilota appropriato.

Nella pagina panoramica ufficiale dedicata ai casi d’uso sicuri dell’IA, Sophos mette inoltre a disposizione un video sulla configurazione. Verificare comunque la configurazione in base ai passaggi scritti sopra, poiché indicano direttamente i campi utilizzati e il risultato previsto.

Ambito escluso

Licenze, ruoli amministrativi, gestione delle identità, ZTNA, amministrazione DNS generale e Live Discover sono argomenti distinti e non fanno parte di questa procedura.