Configurare i criteri Web e i limiti dei dati in Sophos Protected Browser
I criteri Web di Sophos Protected Browser stabiliscono chi può accedere a quali destinazioni con quale stato del dispositivo e cosa può accadere a download, upload e dati. L’ordine di valutazione è fondamentale: il browser controlla i criteri attivi in base alla priorità e utilizza il primo le cui condizioni corrispondono interamente. I criteri successivi non vengono più valutati.
Per un’implementazione sicura, creare innanzitutto un criterio pilota con ambito ristretto, posizionarlo prima delle regole più generali e testare separatamente accesso, trasferimenti di file e limiti dei dati. Il criterio di base contiene le azioni predefinite usate quando non sono presenti altri criteri.
Prerequisiti, licenza e ruoli
Prima della configurazione, i Benutzergruppen necessari devono già esistere in Sophos Central e Gerätestatus, Anwendungsgruppen, Standortlisten e Webkategorien devono essere già presenti come oggetti criterio. Solo gli utenti e gli oggetti creati in precedenza compaiono poi in Bedingungen. Inoltre, un gruppo di utenti assegnato non può essere vuoto: deve contenere almeno un utente.
Le fonti del prodotto autorizzate per questa procedura non indicano una licenza o un ruolo amministrativo specifici. Non bisogna quindi dedurne un’autorizzazione. Prima di apportare modifiche, verificare che Meine Produkte > Protected Browser > Internetrichtlinie sia visibile e modificabile nel proprio tenant. Se l’area non è presente o è di sola lettura, non procedere ipotizzando che serva un ruolo più ampio, ma chiarire l’assegnazione di licenze e ruoli del tenant.
Gli oggetti criterio necessari devono essere creati in anticipo in Sophos Central; la loro creazione non fa parte di questa procedura.
Comprendere la logica dei criteri prima della configurazione
Un criterio ha il Gesamtauswirkung Erlauben, Blockieren o Warnen:
- Erlauben consente ai gruppi di utenti e agli stati dei dispositivi selezionati di accedere alle destinazioni scelte.
- Blockieren blocca tale accesso.
- Warnen consente l’accesso, ma mostra prima un avviso.
Gruppo di utenti e stato del dispositivo sono collegati da UND: se entrambi sono specificati nel criterio, devono corrispondere entrambi. I criteri di destinazione Anwendungsgruppe, Standortliste e Internet-Kategorie sono invece collegati da ODER: è sufficiente che corrisponda un solo criterio di destinazione.
Di conseguenza, insiemi ampi di destinazioni possono diventare rapidamente efficaci. Ad esempio, un criterio per il gruppo di utenti Finanzen-Pilot, lo stato del dispositivo Windows, un gruppo di applicazioni e un elenco di siti corrisponde quando utente e stato del dispositivo corrispondono e la destinazione appartiene al gruppo di applicazioni oppure all’elenco di siti. Finanzen-Pilot è solo un nome di esempio e deve essere sostituito da un gruppo esistente e non vuoto del proprio tenant.
Gestire consapevolmente il criterio di base
Il Basisrichtlinie contiene un Webfilter-Profil e Standardaktionen für Downloads, Uploads und Datengrenzen. Queste azioni predefinite si applicano se nessun altro criterio le sostituisce. Per modificarlo, aprire Meine Produkte > Protected Browser > Internetrichtlinie e selezionare Basisrichtlinie.
Il criterio di base può essere modificato, ma non eliminato, clonato o spostato nella graduatoria. Inserire quindi i requisiti specifici in criteri separati con un ambito più ristretto. In questo modo il criterio di base resta un percorso di fallback prevedibile e le eccezioni possono essere controllate tramite priorità e stato.
Selezionare la protezione di download e upload
I profili di azione non sono varianti dello stesso livello di sicurezza. In particolare, ohne Scannen erlauben e erlauben, wenn nicht scannbar hanno un impatto sul rischio diverso da un profilo che blocca un file che non può essere analizzato.
Protezione dei download
- Alle Downloads blockieren: blocca tutti i download di file.
- Alle Downloads ohne Scannen erlauben: consente tutti i download senza analizzare i file né verificare la reputazione dei relativi URL.
- Riskante Downloads scannen und blockieren, wenn nicht scannbar: analizza file di testo, Microsoft Office e PDF, verifica la reputazione dell’URL e blocca i file che non possono essere analizzati.
- Riskante Downloads scannen und erlauben, wenn nicht scannbar: esegue gli stessi controlli, ma consente i file che non possono essere analizzati.
- Nur ausführbare Downloads scannen: analizza file binari ed eseguibili, verifica la reputazione dell’URL e consente i file che non possono essere analizzati.
Protezione degli upload
- Alle Uploads blockieren: blocca tutti gli upload di file.
- Alle Uploads ohne Scannen erlauben: consente tutti gli upload senza analizzare i file né verificare la reputazione dei relativi URL.
- Riskante Datei-Uploads scannen und blockieren, wenn nicht scannbar: analizza file di testo, Microsoft Office e PDF, verifica la reputazione dell’URL e blocca i file che non possono essere analizzati.
- Riskante Datei-Uploads scannen und erlauben, wenn nicht scannbar: esegue gli stessi controlli, ma consente i file che non possono essere analizzati.
- Dokument- und Text-Uploads blockieren, andere Dateitypen scannen: blocca documenti e file di testo, analizza gli altri tipi di file verificando anche l’URL e consente i file che non possono essere analizzati.
Protected Browser valuta la reputazione dei file mediante Sophos Extensible List (SXL). In determinati casi, Sophos Intellix analizza file specifici. Prima del test pilota, chiarire la classificazione dei dati e se l’analisi cloud è consentita. Le decisioni sulla privacy e sulla condivisione dei dati a livello di tenant restano separate dai profili criterio specifici del prodotto descritti qui.
Scegliere correttamente i limiti dei dati
I limiti dei dati controllano Bildschirmaufnahme, Teilen und Aufzeichnen, Drucken, Seite speichern e Ausschneiden, kopieren, einfügen. I limiti degli Appunti non si applicano esplicitamente alla barra degli indirizzi del browser. Un test riuscito degli Appunti nel contenuto della pagina non dimostra quindi che la barra degli indirizzi sia controllata.
Consenti tutto
Questo profilo consente acquisizione dello schermo, condivisione e registrazione, stampa, salvataggio della pagina e operazioni taglia, copia e incolla. Non impone nessuno dei limiti dei dati descritti.
Mantieni i dati nelle destinazioni di questo criterio
Acquisizione dello schermo, condivisione e registrazione, stampa e Seite speichern sono bloccati. Taglia, copia e incolla funzionano all’interno delle destinazioni selezionate, ma il testo non può essere incollato al di fuori di esse. Non sono consentiti né l’inserimento da fonti esterne né l’esclusione temporanea della protezione da acquisizione dello schermo, condivisione e registrazione.
Questo profilo è adatto quando i dati possono circolare tra applicazioni coperte dallo stesso criterio, ma non possono uscire da questo insieme di destinazioni. Ad esempio, se Jira e Salesforce appartengono al gruppo di applicazioni selezionato, gli Appunti restano disponibili tra queste destinazioni.
Mantieni i dati nelle destinazioni: consenti e registra l’esclusione
Gli Appunti restano limitati alle destinazioni selezionate e non è consentito incollare da fonti esterne. Le operazioni taglia, copia e incolla vengono registrate. Acquisizione dello schermo, condivisione e registrazione sono normalmente bloccati, ma gli utenti finali possono escludere temporaneamente questa protezione. Drucken e Seite speichern sono consentiti dopo un avviso.
Questo profilo è meno rigoroso della variante senza esclusione. Usarlo solo se una legittima esigenza di eccezione giustifica l’esclusione consentita e le autorizzazioni successive all’avviso.
Mantieni i dati nelle destinazioni: consenti di incollare dall’esterno
Acquisizione dello schermo, condivisione e registrazione, stampa e Seite speichern sono bloccati. Anche taglia e copia sono bloccati, mentre incolla è consentito. È quindi possibile introdurre dati esterni nelle destinazioni protette senza poter copiare contenuti al di fuori di esse. Non è prevista un’esclusione temporanea della protezione da acquisizione dello schermo, condivisione e registrazione.
Mantieni i dati all’interno di Protected Browser
Acquisizione dello schermo, condivisione e registrazione, stampa e Seite speichern sono bloccati. Taglia, copia e incolla sono possibili solo all’interno di Protected Browser; il testo esterno può essere incollato nel browser. Non è prevista un’esclusione temporanea della protezione da acquisizione dello schermo, condivisione e registrazione.
La differenza rispetto al limite basato sulle destinazioni è importante: questo profilo crea un confine attorno all’intero Protected Browser, non solo alle destinazioni coperte dallo stesso criterio.
Configurare un criterio pilota
- Aprire Meine Produkte > Protected Browser > Internetrichtlinie e, in Richtlinien, selezionare Richtlinie hinzufügen.
- Immettere un Namen univoco, ad esempio
PB-Finanzen-Pilot, e una Beschreibung con finalità e persona responsabile. Il nome di esempio può essere scelto liberamente; non sostituisce un gruppo di utenti esistente. - In Gesamtauswirkung, selezionare Erlauben, Blockieren o Warnen. Un criterio con azioni su file e limiti dei dati deve usare Erlauben o Warnen.
- In Bedingungen > Benutzergruppe, selezionare Bearbeiten. In Benutzergruppen bearbeiten > Verfügbar, scegliere il gruppo pilota esistente e spostarlo in Zugewiesen. Verificare che contenga almeno un utente e confermare con Speichern.
- Selezionare uno o più valori Gerätestatus. Scegliere quindi le destinazioni necessarie tramite Anwendungsgruppe, Standortliste e/o Internet-Kategorie. Selezionare Beliebig solo quando la condizione non deve volutamente essere limitata a un determinato gruppo di utenti o oggetto criterio.
- In Aktionen, selezionare i profili Download-Schutz, Upload-Schutz e Datengrenzen. Quest’area è pertinente agli effetti complessivi Erlauben e Warnen.
- Se le risorse devono aprirsi esclusivamente nella versione completa di Protected Browser, attivare Nutzung des vollständigen Browsers erzwingen. All’accesso, i siti Web o le risorse interessati si apriranno automaticamente nella versione completa di Protected Browser.
- Selezionare Speichern.
- Nella tabella dei criteri, aprire Auf Position # verschieben dal menu con i tre punti, spostare con la freccia il criterio pilota nella posizione desiderata e selezionare Anwenden. Un numero di priorità inferiore viene valutato prima; la priorità 1 è la prima.
Un criterio ristretto deve precedere un criterio più generale che soddisfa già interamente le stesse condizioni di utente e destinazione. In caso contrario, si applica prima il criterio generale e quello pilota non viene valutato.
Convalida e risultato previsto
Per il collaudo usare un utente di test appartenente esattamente al gruppo pilota assegnato e non vuoto, uno stato del dispositivo corrispondente e una destinazione assegnata in modo univoco. Usare file e contenuti non sensibili.
- Nella tabella dei criteri controllare Rang, Name, Zugriff e Status. Il criterio pilota deve essere Aktiv e precedere ogni criterio più ampio che corrisponde anch’esso.
- Testare una destinazione che soddisfa le condizioni. Con Erlauben l’accesso deve essere possibile, con Warnen deve esserlo dopo l’avviso e con Blockieren deve essere impossibile.
- Testare una situazione di download e una di upload consentite dal profilo scelto, e una bloccata. Per un profilo che blocca se non è possibile eseguire l’analisi, anche questa decisione è un criterio di successo; per un profilo che consente se non è possibile eseguire l’analisi, è previsto il risultato opposto.
- Testare separatamente ogni aspetto del limite dei dati scelto: acquisizione dello schermo o condivisione, stampa, Seite speichern, copia tra due destinazioni coperte, copia verso l’esterno e incolla dall’esterno. Il risultato deve corrispondere esattamente alla combinazione del profilo selezionato.
- Se Nutzung des vollständigen Browsers erzwingen è attivo, avviare l’accesso a una risorsa coperta e verificare che si apra nella versione completa di Protected Browser.
- Eseguire un test in cui corrisponde un solo criterio di destinazione e uno in cui il gruppo di utenti o lo stato del dispositivo non corrisponde. In questo modo si verificano separatamente la relazione OR tra le destinazioni e la relazione AND tra le condizioni di utente e dispositivo.
Risoluzione dei problemi in base al sintomo
Il criterio non viene applicato
Controllare prima Status e Rang. Un criterio Nicht aktive non viene valutato. Se un criterio attivo con priorità superiore corrisponde già interamente, la valutazione termina lì. Spostare il criterio più ristretto prima della regola più ampia mediante Auf Position # verschieben > Anwenden e ripetere il test.
Controllare quindi la logica delle condizioni: gruppo di utenti e stato del dispositivo devono corrispondere insieme; per gruppo di applicazioni, elenco di siti e categoria Web basta una destinazione corrispondente. Se manca un valore selezionabile, l’utente o l’oggetto criterio potrebbe non essere stato ancora creato.
Non è possibile assegnare correttamente un gruppo di utenti
Verificare che il gruppo contenga almeno un utente. Non è consentito assegnare un gruppo di utenti vuoto. Aggiungere prima utenti al gruppo, salvare nuovamente il criterio e ripetere il test con un membro del gruppo.
Le azioni sui file o i limiti dei dati sembrano ignorati
Controllare il Gesamtauswirkung. Con Blockieren, le azioni aggiuntive per protezione di download, protezione di upload e limiti dei dati non si applicano. Con Erlauben o Warnen, verificare quindi se un criterio con priorità superiore ha avuto la prima corrispondenza e quale profilo di azione è stato effettivamente selezionato in tale criterio.
Non usare la barra degli indirizzi come superficie di test degli Appunti: i limiti documentati non si applicano lì. Se il risultato nel contenuto della pagina continua a differire dalla matrice del profilo selezionato, non ampliare l’implementazione. Documentare caso di test, priorità, condizioni e profilo e inoltrare il problema a Sophos Support.
Ripristino sicuro e dismissione
Prima di una modifica, registrare Rang, Status, condizioni e profili di azione del criterio interessato. Per un ripristino reversibile, disattivare il nuovo criterio pilota e selezionare Aktualisieren. Un criterio inattivo non viene valutato; il nuovo test deve quindi mostrare che viene nuovamente applicato il criterio corrispondente successivo o il criterio di base.
Valutare l’eliminazione solo dopo aver confermato il ripristino. I criteri personalizzati possono essere rimossi dal menu con i tre punti tramite Löschen o usati come punto di partenza per una nuova variante tramite Klonen. Il criterio di base non può essere eliminato, clonato o spostato nella graduatoria. Non eliminare quindi un criterio finché le sue condizioni, la priorità o l’effetto sostitutivo desiderato non sono chiari.
Quando si dismette un gruppo di utenti o un oggetto criterio, controllare prima tutti i criteri che lo usano come condizione. Adeguare poi l’assegnazione, confermare l’effetto con un test limitato e solo successivamente gestire l’oggetto non più necessario nell’area prevista.
Gestione e revisione periodica
Rivedere i criteri a ogni modifica di gruppi di utenti, stati dei dispositivi o oggetti di destinazione e controllare regolarmente Rang, Status, Zugriff e profili di azione assegnati. Prestare particolare attenzione alle regole con Beliebig, ai profili che consentono file non analizzabili, a Alle Downloads/Uploads ohne Scannen erlauben e ai limiti dei dati con esclusione temporanea.
Clonare prima una modifica oppure crearla come nuovo criterio pilota per un piccolo gruppo di destinazione. Estenderne deliberatamente l’ambito dopo il collaudo. Indipendentemente da questi controlli, verificare le scadenze di migrazione e le date di ritiro o EOL del prodotto negli avvisi ufficiali.
Guida correlata
Controllare privacy e condivisione dei dati in Sophos Fusion contestualizza la condivisione di file con i servizi Sophos e le decisioni sulla privacy a livello di tenant.