Sophos Protected Browser: Übersicht und Dashboard
Sophos Protected Browser ist ein sicherer, richtlinienbasierter Unternehmensbrowser, den man in Sophos Fusion verwaltet. Er setzt Richtlinien in der Browser-Session durch und schützt damit den Zugriff auf SaaS-Dienste und interne Webanwendungen. Für die erste Orientierung führt My Products > Protected Browser > Dashboard durch die Einrichtung und zeigt danach Benutzer, blockierte riskante Browsing-Versuche sowie – falls eingesetzt – die DNS-Nutzung geschützter Computer.
Der wichtigste Betriebsgrundsatz lautet: Protected Browser, ZTNA und DNS Protection sind getrennte Produkte. Protected Browser kann die beiden anderen Schutzebenen nutzen, übernimmt aber weder deren Konfiguration noch deren Auswertung vollständig.
Voraussetzungen, Rollen und Lizenzstruktur
Vor der Einrichtung werden vier Punkte geklärt:
- Im Tenant ist eine Workspace-Protection-Lizenz aktiv. Sie enthält Protected Browser, ZTNA, DNS Protection for endpoints und Sophos Email Monitoring System. Die Standalone-Variante enthält keine vollständige Sophos-Endpoint-Lizenz; Endpoint ist nur separat oder im Bundle Sophos Endpoint Plus Workspace Protection enthalten.
- Benutzer oder Verzeichnisse sind in Sophos Fusion vorhanden. Ohne zuordenbare Benutzer kann die Internetrichtlinie nicht sinnvoll ausgerollt und die Nutzung nicht korrekt beurteilt werden.
- Eine Internetrichtlinie ist geplant, bevor Browser verteilt werden. So lässt sich ein Pilot mit einer bewusst begrenzten Benutzergruppe abnehmen.
- Das Bereitstellungsmodell ist entschieden: vollständiger Protected Browser oder Erweiterung für einen verwalteten Chromium-Browser.
Licensing
Protected Browser wird anhand eindeutiger authentifizierter Benutzer über 30 Tage lizenziert; derselbe Benutzer auf mehreren Geräten zählt einmal. Beim Workspace-Protection-Bundle bestimmt der höchste Verbrauch eines enthaltenen Produkts die benötigte Bundlemenge. Eine Testlizenz läuft 30 Tage. Nach Ablauf sind die Workspace-Protection-Produkte in Sophos Fusion nicht mehr verfügbar, die Konfiguration bleibt jedoch erhalten und erscheint nach einer Verlängerung wieder. Aktivierung, Mengenprüfung und Verlängerung beschreibt der Leitfaden zur Sophos-Fusion-Lizenzierung.
Für Protected Browser ist keine eigene Mindestrolle dokumentiert. Die zugewiesene Administrationsrolle muss die vorgesehenen Seiten und Änderungen freigeben. Fehlen My Products > Protected Browser oder Bearbeitungsaktionen trotz aktiver Lizenz, prüft man deshalb zuerst die Berechtigungen des verwendeten Kontos, statt eine bestimmte Rolle anzunehmen.
Protected Browser installation options
Der vollständige Browser bietet die grössere Schutztiefe und ist die passende Wahl für kritische Webanwendungen. Er unterstützt Windows auf 64-Bit-Geräten sowie macOS auf Intel- und Apple-Silicon-Geräten.
Die Protected-Browser-Erweiterung bringt Richtlinien und Einblick in bestehende verwaltete Chromium-Browser, darunter Chrome, Microsoft Edge und Atlas. Sie setzt eine Geräteverwaltung oder eine zentrale Browser-Verwaltung wie Microsoft Intune, Jamf, Active Directory GPO oder Google Enterprise Core voraus. Sie ist kein gleichwertiger Ersatz für den vollständigen Browser: Agentenlose RDP- und SSH-Ressourcen, Bewertung des Endpoint-Integritätsstatus, Steuerung von Bildschirmaufzeichnung beziehungsweise Bildschirmfreigabe und privates Browsing werden von der Erweiterung nicht unterstützt.
Other Sophos products
Über Protected Browser lassen sich ZTNA und DNS Protection mit Sophos Endpoint als zusätzliche Schutzebenen nutzen. Diese Produkte bleiben eigenständig: Ihre Konfiguration und Auswertung erfolgt nicht vollständig im Protected-Browser-Bereich. Für SaaS-Anwendungen kann Sophos den vollständigen Protected Browser ausserdem über Conditional Access mit Entra ID oder Okta erzwingen. Dabei läuft die Authentifizierung über eine ausgewählte ZTNA-Datenebenenregion. Das ist eine separate Integrationsentscheidung und keine Voraussetzung für den einfachen Browserbetrieb.
Protected Browser einrichten
Das Dashboard enthält unter Set up Protected Browser Links zu den einzelnen Aufgaben. Die belastbare Reihenfolge ist:
- Benutzer und Verzeichnisse einrichten. Für den Pilot wird eine kleine, eindeutig identifizierbare Benutzergruppe gewählt.
- Internetrichtlinie konfigurieren. Die Pilotgruppe erhält eine nachvollziehbare Webrichtlinie, deren erlaubte und blockierte Aktion bekannt sind.
- Protected Browser bereitstellen. Je nach Entscheidung wird der vollständige Browser oder die Erweiterung verteilt. Für den vollständigen Browser stehen Windows- und macOS-Wege sowie Massenbereitstellung mit Microsoft Intune oder Jamf Pro zur Verfügung. Die Erweiterung wird über die passende zentrale Browser-Verwaltung ausgerollt.
- Weiteren Schutz optional bereitstellen. DNS Protection mit Sophos Endpoint und ZTNA werden nur ergänzt, wenn der jeweilige Anwendungsfall vorbereitet ist. Ihre Richtlinien, Identitäten, Gateways und Berichte bleiben in den jeweiligen Produktbereichen.
Hier geht es um die Übersicht, nicht um jedes plattformspezifische Installationsverfahren. Vor einer breiten Einführung wird ein einzelner Pilotbenutzer auf einem unterstützten Gerät geprüft. Die Bereitstellung oder Richtlinie wird erst erweitert, wenn Anmeldung, erlaubter Zugriff und eine erwartete Blockierung nachvollziehbar funktionieren.
Dashboard lesen und Entscheidungen ableiten
Unter My Products > Protected Browser > Dashboard findet man die Einrichtungs- und Betriebsübersicht. Richtlinien lassen sich auf dieser Seite nicht konfigurieren.
Set up Protected Browser
Dieser Bereich zeigt die erforderlichen Einrichtungsaufgaben und verlinkt zu jedem Schritt. Bleibt ein Schritt sichtbar oder unvollständig, prüft man Benutzerzuordnung, Internetrichtlinie und Bereitstellung in dieser Reihenfolge. Das Dashboard ersetzt dabei nicht die Abnahme auf dem Pilotgerät.
Protected Browser users
Die Grafik zeigt die Anzahl der Protected-Browser-Benutzer auf Windows- und macOS-Geräten während der letzten 28 Tage. Multiple Platforms weist Benutzer aus, die auf Windows und macOS gearbeitet haben.
Die Grafik berichtet Benutzer und Plattformen, nicht die Zahl installierter Browser. Aus einem fehlenden Eintrag lässt sich deshalb keine Installationsursache ableiten. Für die Lizenzkontrolle ist ausserdem der abweichende 30-Tage-Zeitraum massgebend; die 28-Tage-Dashboardgrafik darf nicht eins zu eins als Lizenzverbrauch interpretiert werden.
Risky browsing attempts blocked
Diese Grafik zeigt blockierte riskante Browsing-Versuche der letzten sieben Tage und die E-Mail-Adresse des jeweiligen Benutzers. Für die Auswertung ordnet man die angezeigte Adresse dem betroffenen Benutzer und dem Sieben-Tage-Zeitraum zu. Das Widget nennt weder den Grund der Blockierung noch bildet es nachweislich jede Blockierung einer Internetrichtlinie ab. Eine hohe, niedrige oder fehlende Zahl belegt daher weder eine bestimmte Richtlinienzuweisung noch einen Installationsfehler.
DNS usage from protected computers
Dieser Bereich erscheint nur, wenn DNS Protection mit Sophos Endpoint verwendet wird. Er listet für die letzten sieben Tage die sieben geschützten Computer mit den meisten DNS-Anfragen. Pro Computer sind Benutzername, Gerätename oder Geräte-ID sowie die Zahl der bearbeiteten oder blockierten Anfragen sichtbar.
Die Kennzahlen sind in drei Gruppen gegliedert:
- Permitted domains zählt bediente Anfragen für zulässige Domänen. View all öffnet den aus der Vorlage DNS usage by source erzeugten Bericht.
- Security blocks zählt aus Sicherheitsgründen blockierte Anfragen. View all öffnet den aus High risk devices erzeugten Bericht.
- Policy blocks zählt Anfragen, die eine DNS-Richtlinie blockiert hat. View all öffnet den aus DNS usage by source erzeugten Detailbericht.
Hohe DNS-Nutzung ist nicht automatisch ein Vorfall. Entscheidend ist, ob Sicherheits- oder Richtlinienblockierungen gegenüber dem üblichen Zustand zunehmen und ob Benutzer, Gerät und Zeitraum zum erwarteten Betrieb passen. Da das Widget nur sieben Top-Geräte und sieben Tage abbildet, ist das Fehlen eines Geräts kein Nachweis, dass es keine DNS-Anfragen gestellt hat.
Validierung mit einem begrenzten Pilot
Eine nachvollziehbare Abnahme benötigt keine breite Benutzergruppe:
- Einen Pilotbenutzer auf einem unterstützten Windows- oder macOS-Gerät anmelden und den bereitgestellten Browser beziehungsweise die verwaltete Erweiterung tatsächlich verwenden.
- Eine bewusst erlaubte Anwendung öffnen und die Browserwirkung einer in der Pilot-Richtlinie vorgesehenen Blockierung direkt im Browser prüfen.
- Davon getrennt unter My Products > Protected Browser > Dashboard dokumentieren, ob der Benutzer in Protected Browser users erscheint und ob Risky browsing attempts blocked für den Benutzer einen Eintrag zeigt.
- Falls DNS Protection mit Sophos Endpoint Teil des Piloten ist, DNS usage from protected computers kontrollieren und über View all in den passenden Detailbericht wechseln.
Die Richtlinienabnahme ist erfolgreich, wenn der Pilot die erlaubte Ressource nutzen kann und die vorgesehene Blockierung direkt im Browser greift. Die Dashboard-Beobachtungen werden separat mit ihrem jeweiligen Zeitraum protokolliert; ein fehlender Eintrag unter Risky browsing attempts blocked widerlegt die direkt beobachtete Browserwirkung nicht.
Troubleshooting nach Symptom
Protected Browser oder Dashboard fehlt: Unter dem Kontonamen die Workspace-Protection-Lizenz prüfen. Ist sie aktiv, testet man erneut mit einem berechtigten Administratorkonto. Bleibt der Produktbereich aus, wendet man sich an den Lizenz- oder Sophos-Support; eine Rolle wird nicht auf Verdacht erweitert.
Ein Pilotbenutzer fehlt in der 28-Tage-Grafik: Zuerst sicherstellen, dass der richtige 28-Tage-Zeitraum und die erwartete Plattform gelesen werden. Die Grafik selbst liefert keine Ursache für einen fehlenden Benutzer. Für die weitere Diagnose nutzt man die Protected-Browser-Fehlersuche oder den Sophos Support, statt aus dem fehlenden Eintrag einen Anmelde-, Zuweisungs- oder Installationsfehler abzuleiten.
Eine erwartete Blockierung fehlt im Dashboard: Den richtigen Benutzer und den Sieben-Tage-Zeitraum prüfen, die Richtlinie aber nicht allein aufgrund des fehlenden Dashboardeintrags ändern. Massgebend ist die direkte Prüfung im Browser. Für die weitere Ursachenanalyse nutzt man die Protected-Browser-Fehlersuche oder den Sophos Support.
DNS-Nutzung fehlt vollständig: Das Widget setzt DNS Protection mit Sophos Endpoint voraus. Zuerst prüft man, ob diese separate Integration für das Pilotgerät überhaupt eingesetzt wird. Eine Workspace-Protection-Lizenz allein aktiviert sie nicht, und der Protected Browser ersetzt keine Endpoint-DNS-Richtlinie.
Die Erweiterung kann eine Funktion nicht ausführen: Agentenloses RDP/SSH, Endpoint-Integritätsprüfung, Bildschirmkontrollen und privates Browsing gehören nicht zu ihrem Funktionsumfang. Statt die Richtlinie der Erweiterung weiter anzupassen, bewertet man den vollständigen Protected Browser als Bereitstellungsmodell.
Sicherer Rückweg und Betrieb
Ein allgemeiner Schalter für die sichere Rücknahme einer vollständigen Protected-Browser-Bereitstellung ist nicht dokumentiert. Deshalb stoppt man beim Pilot, bevor Verantwortliche Änderungen an Benutzern, Richtlinien oder Bereitstellung entfernen. Zuerst werden betroffene Gruppe, aktive Internetrichtlinie, Bereitstellungsweg und letzter funktionierender Zustand festgehalten. Danach erfolgt die Rücknahme über den tatsächlich verwendeten Bereitstellungs- oder Richtlinienprozess. Ein nicht dokumentierter Löschpfad darf nicht Teil der Ausserbetriebnahme sein.
Bei einem Lizenzablauf verschwindet der Zugriff auf die Workspace-Protection-Produkte aus Sophos Fusion; die Konfiguration bleibt für eine spätere Verlängerung erhalten. Ein Ablauf ist somit kein sauberer Deinstallations- oder Ausserbetriebnahmeweg.
Der vollständige Protected Browser folgt einem zweiwöchigen, abwechselnden Veröffentlichungszyklus: Eine Version bringt die neue Chromium-Hauptversion und Browserfunktionen, die nächste zwei Wochen später Änderungen an der Protected-Browser-Engine auf derselben Chromium-Hauptversion. Chromium-Sicherheitskorrekturen werden innerhalb von höchstens 24 Stunden bereitgestellt; die gestaffelte Verteilung ist spätestens nach insgesamt 48 Stunden abgeschlossen. Jede Browserversion wird bis zu vier Monate unterstützt, ältere Versionen gelten als End of Life.
Im Betrieb wird deshalb regelmässig geprüft, ob Pilot- und Produktionsgeräte Updates erhalten und keine Version älter als vier Monate verbleibt. Dashboard-Zeitfenster werden dabei bewusst getrennt gelesen: 28 Tage für Browserbenutzer, sieben Tage für riskante Browsing-Versuche und DNS-Nutzung sowie 30 Tage für den lizenzrelevanten Benutzerverbrauch.