Zum Inhalt springen
Avanet

Safe AI Controls mit Sophos Protected Browser konfigurieren

Safe AI Controls setzen zwei unterschiedliche Grenzen: Protected-Browser-Internetrichtlinien steuern, welche generativen KI-Anwendungen eine Benutzergruppe verwenden darf und welche Datenaktionen dort zulässig sind. DNS Protection for Endpoints blockiert ausgewählte GenAI-Domänen für verwaltete Endpoints browserübergreifend. So können Sie genehmigte Dienste gezielt freigeben und nicht genehmigte Dienste entweder nur im Protected Browser oder in allen Browsern sperren.

Entscheidung vor der Konfiguration

Wählen Sie zuerst das gewünschte Ergebnis. Die vier Varianten bauen nicht automatisch aufeinander auf:

  • Nicht autorisierte GenAI-Apps nur im Protected Browser blockieren: Eine Anwendungsgruppe mit den unerwünschten Apps erhält eine Internetrichtlinie mit Blockieren.
  • Nicht autorisierte GenAI-Apps in allen Browsern blockieren: DNS Protection for Endpoints verwendet eine benutzerdefinierte Domänenliste mit der Aktion Blockieren.
  • Autorisierte GenAI-Apps erlauben, aber Upload und Kopieren unterbinden: Die Internetrichtlinie verwendet Alle Uploads blockieren und Daten innerhalb der Ziele dieser Richtlinie halten.
  • Autorisierte GenAI-Apps mit Upload und Einfügen verwenden, aber Kopieren nach aussen verhindern: Die Internetrichtlinie verwendet Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben.

Beginnen Sie mit einer kleinen, eindeutig benannten Benutzergruppe. Damit bleibt sichtbar, welche Personen die neue Grenze testen, bevor weitere Gruppen zugewiesen werden.

Voraussetzungen, Lizenz und Rollen

Für diesen Ablauf ist keine konkrete Lizenz, Administratorrolle oder Plattform-, Identitäts-, Zertifikats- oder Agentenvoraussetzung dokumentiert. Prüfen Sie deshalb vor der Änderung, ob die benötigten Bereiche und Objekte verfügbar sind:

  • Meine Produkte > Protected Browser > Richtlinienobjekte und Meine Produkte > Protected Browser > Internetrichtlinie sind erreichbar, wenn Sie eine Protected-Browser-Variante umsetzen.
  • Meine Produkte > DNS Protection > Richtlinien und Meine Produkte > DNS Protection > Domänenlisten sind erreichbar, wenn Sie browserübergreifend blockieren möchten.
  • Die vorgesehene Benutzergruppe ist unter Verfügbar auswählbar.
  • Die zu steuernden GenAI-Apps erscheinen unter Generative KI, oder ihre Domänen beziehungsweise URLs sind für die DNS-Liste bekannt.

Fehlt eines dieser Elemente oder lässt sich eine Änderung nicht speichern, brechen Sie an dieser Stelle ab. Das dokumentierte Verfahren gibt weder an, welche Lizenz oder Rolle ergänzt werden muss, noch beschreibt es einen alternativen Einrichtungsweg. Klären Sie die Berechtigung beziehungsweise Produktbereitstellung mit dem zuständigen Sophos-Administrator, statt Einstellungen in einem anderen Produktbereich zu erraten.

Variante 1: GenAI-Apps im Protected Browser blockieren

Anwendungsgruppe erstellen

Erstellen Sie eine Anwendungsgruppe für GenAI-Apps.

  1. Öffnen Sie Meine Produkte > Protected Browser > Richtlinienobjekte.
  2. Klicken Sie auf Objekt hinzufügen und wählen Sie Anwendungsgruppe.
  3. Geben Sie einen Namen für die Anwendungsgruppe ein. Zum Beispiel: Blocked Gen AI Apps.
  4. Erweitern Sie Generative KI und wählen Sie die nicht autorisierten GenAI-Apps aus.
  5. Klicken Sie auf Speichern.

Der Name ist frei wählbar. Ein beschreibender Name verhindert jedoch, dass die Blockgruppe später mit einer Gruppe für genehmigte Apps verwechselt wird.

Blockierende Internetrichtlinie erstellen

  1. Öffnen Sie Meine Produkte > Protected Browser > Internetrichtlinie.
  2. Klicken Sie unter Richtlinien auf Richtlinie hinzufügen.
  3. Geben Sie einen Namen ein, zum Beispiel Blockierte Gen AI-Apps.
  4. Wählen Sie als Richtlinienmaßnahme die Option Blockieren.
  5. Wählen Sie unter Benutzergruppe die Option Bearbeiten.
  6. Markieren Sie unter Verfügbar zunächst die Pilotgruppe, verschieben Sie sie nach Zugewiesen und klicken Sie auf Speichern.
  7. Wählen Sie unter Anwendungsgruppe die zuvor erstellte Gruppe mit den nicht autorisierten GenAI-Apps.
  8. Klicken Sie auf Speichern.

Variante 2: Autorisierte GenAI-Apps mit strengen Datengrenzen erlauben

Diese Variante erlaubt den Zugriff, blockiert aber Datei-Uploads und verhindert, dass Daten aus den Zielen der Richtlinie herausbewegt werden.

Anwendungsgruppe für autorisierte GenAI-Apps erstellen

  1. Öffnen Sie Meine Produkte > Protected Browser > Richtlinienobjekte.
  2. Klicken Sie auf Objekt hinzufügen.
  3. Wählen Sie Anwendungsgruppe und vergeben Sie einen eindeutigen Namen, zum Beispiel Authorized Gen AI Apps.
  4. Erweitern Sie Generative KI und wählen Sie ausschliesslich die genehmigten Apps.
  5. Klicken Sie auf Speichern.

Internetrichtlinie mit Einschränkungen erstellen

  1. Öffnen Sie Meine Produkte > Protected Browser > Internetrichtlinie und klicken Sie auf Richtlinie hinzufügen.
  2. Vergeben Sie einen Namen und wählen Sie als Maßnahme der Richtlinie die Option Erlauben.
  3. Klicken Sie auf Edit. Wählen Sie unter Verfügbar die Pilotgruppe, verschieben Sie sie nach Zugewiesen und klicken Sie auf Speichern.
  4. Wählen Sie unter Anwendungsgruppe die Gruppe der autorisierten GenAI-Apps.
  5. Wählen Sie unter Upload-Schutz die Option Alle Uploads blockieren.
  6. Wählen Sie unter Datengrenzen die Option Daten innerhalb der Ziele dieser Richtlinie halten.
  7. Klicken Sie auf Speichern.

Das erwartete Ergebnis ist bewusst eng: Die zugewiesenen Benutzer dürfen die ausgewählten Apps öffnen, können dort aber keine Dateien hochladen und keine Daten aus den Richtlinienzielen kopieren.

Variante 3: Upload und Einfügen erlauben, Kopieren nach aussen verhindern

Verwenden Sie diese Variante nur, wenn Benutzer Dateien an eine genehmigte GenAI-App übergeben und Daten von aussen einfügen dürfen. Daten aus diesen Apps sollen die Richtlinienziele trotzdem nicht durch Kopieren verlassen.

Erstellen Sie die Anwendungsgruppe wie in Variante 2. Konfigurieren Sie danach die Internetrichtlinie in dieser Reihenfolge:

  1. Öffnen Sie Meine Produkte > Protected Browser > Internetrichtlinie und klicken Sie auf Richtlinie hinzufügen.
  2. Vergeben Sie einen Namen und wählen Sie als Maßnahme der Richtlinie die Option Erlauben.
  3. Klicken Sie auf Edit, wählen Sie unter Verfügbar die Pilotgruppe und verschieben Sie sie nach Zugewiesen.
  4. Klicken Sie auf Speichern, um die Benutzergruppenzuweisung zu übernehmen.
  5. Wählen Sie unter Anwendungsgruppe die Gruppe der autorisierten GenAI-Apps.
  6. Wählen Sie unter Maßnahmen im Bereich Datengrenzen die Option Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben.
  7. Klicken Sie auf Speichern, um die Richtlinie zu speichern.

Testen Sie diese Variante getrennt von der strengeren Richtlinie. Ihr erwartetes Ergebnis unterscheidet sich absichtlich: Upload und Einfügen funktionieren, das Kopieren von Daten aus der autorisierten App nach aussen wird verhindert.

Variante 4: Nicht autorisierte GenAI-Apps in allen Browsern blockieren

Diese Variante gehört technisch zu DNS Protection for Endpoints. Sie ergänzt die Protected-Browser-Regeln, statt deren Anwendungsgruppen zu verwenden.

DNS Protection for Endpoints aktivieren

  1. Öffnen Sie Meine Produkte > DNS Protection > Richtlinien.
  2. Klicken Sie auf Endpoint-Richtlinien und öffnen Sie Basisrichtlinie – Endpoint DNS Protection.
  3. Klicken Sie auf Einstellungen.
  4. Aktivieren Sie Sophos DNS Protection verwenden.
  5. Klicken Sie auf Speichern.

Domänenliste für GenAI-Apps hinzufügen

  1. Öffnen Sie Meine Produkte > DNS Protection > Domänenlisten.
  2. Klicken Sie auf Domänenliste hinzufügen.
  3. Geben Sie einen eindeutigen Namen ein, zum Beispiel Blocked Gen AI Domains.
  4. Tragen Sie unter Domänen die Domänen oder URLs der GenAI-Anwendungen ein, die blockiert werden sollen.
  5. Klicken Sie auf Speichern.

Die Beispielbezeichnung ist austauschbar; die Einträge unter Domänen müssen dagegen zu den Diensten passen, die Ihre Organisation tatsächlich sperren will.

Domänenliste zu einer DNS-Protection-Richtlinie hinzufügen

  1. Öffnen Sie Meine Produkte > DNS Protection > Richtlinien und klicken Sie auf Filterrichtlinien.
  2. Öffnen Sie eine Richtlinie, die Datenverkehr zulässt und für die zu verwaltenden Benutzer oder Geräte gilt.
  3. Klicken Sie auf Einstellungen.
  4. Aktivieren Sie unter Nach benutzerdefinierten Domänenlisten filtern die Option Domänenlisten beim Filtern einbeziehen.
  5. Klicken Sie auf Liste hinzufügen und wählen Sie die GenAI-Domänenliste.
  6. Klicken Sie auf Speichern, um die ausgewählte Domänenliste hinzuzufügen.
  7. Wählen Sie für die hinzugefügte Liste unter Aktionen die Option Blockieren.
  8. Klicken Sie erneut auf Speichern, um die Richtlinie zu speichern.

Das erwartete Ergebnis ist die Blockierung der eingetragenen GenAI-Domänen auf den von dieser DNS-Protection-Richtlinie erfassten Endpoints, unabhängig davon, welcher Browser verwendet wird.

Wirkung mit einer Pilotgruppe prüfen

Prüfen Sie jede konfigurierte Variante mit genau einem zugewiesenen Testbenutzer beziehungsweise einem von der DNS-Richtlinie erfassten Testgerät. Verwenden Sie dabei nur unkritische Testdaten.

  1. Öffnen Sie eine ausgewählte autorisierte und eine nicht autorisierte GenAI-App.
  2. Prüfen Sie bei einer Blockrichtlinie, dass die App beziehungsweise die eingetragene Domäne nicht erreichbar ist.
  3. Prüfen Sie bei der strengen Erlaubnisrichtlinie, dass die App erreichbar ist, ein Datei-Upload und das Kopieren von Daten aus dem Ziel aber nicht möglich sind.
  4. Prüfen Sie bei der Variante mit Einfügen, dass Upload und Einfügen funktionieren, das Kopieren aus der App nach aussen jedoch verhindert wird.
  5. Wiederholen Sie den Zugriff mit einem Benutzer ausserhalb der Pilotgruppe. Dessen Verhalten darf nicht durch eine versehentliche Zuweisung der Pilotrichtlinie verändert werden.

Fehlerbehebung nach Symptom

Für diese Abläufe sind keine Produktfehlermeldungen oder zusätzlichen Diagnosewerkzeuge dokumentiert. Grenzen Sie Abweichungen deshalb ausschliesslich anhand der folgenden Konfigurationspunkte ein.

Eine nicht autorisierte App bleibt erreichbar

Prüfen Sie, ob die App in der richtigen Anwendungsgruppe ausgewählt ist, die Blockrichtlinie tatsächlich Blockieren verwendet und die Testgruppe unter Zugewiesen steht. Bei der browserübergreifenden Variante kontrollieren Sie stattdessen den Eintrag unter Domänen, die Option Domänenlisten beim Filtern einbeziehen, die hinzugefügte Liste und deren Aktion Blockieren.

Eine autorisierte App ist nicht erreichbar

Kontrollieren Sie, ob die App in der autorisierten Anwendungsgruppe enthalten ist, die Internetrichtlinie Erlauben verwendet und die richtige Benutzergruppe zugewiesen ist. Ändern Sie nicht gleichzeitig Upload-Schutz und Datengrenzen, solange bereits der Zugriffstest scheitert.

Eine Datenaktion verhält sich anders als geplant

Vergleichen Sie die gewählte Option wortgetreu mit dem Soll: Alle Uploads blockieren plus Daten innerhalb der Ziele dieser Richtlinie halten für die strenge Variante oder Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben für die Variante mit Upload und Einfügen. Bleibt das Ergebnis danach unklar, stoppen Sie die Einführung. Das dokumentierte Verfahren enthält keinen tieferen Diagnose- oder Umgehungsweg.

Sicherer Rückweg und Ausserbetriebnahme

Für die hier beschriebenen Objekte ist kein Ablauf zum Löschen, Deaktivieren oder Ausserbetriebnehmen dokumentiert. Halten Sie daher vor der Einführung die bisherigen Zuweisungen und Werte fest und erweitern Sie die Pilotgruppe erst nach einem erfolgreichen Test.

Wenn ein Rückweg erforderlich wird, nehmen Sie keine nicht dokumentierte Löschreihenfolge an. Stoppen Sie die Ausweitung, halten Sie die betroffene Richtlinie, Anwendungs- oder Domänenliste und Benutzergruppe im Änderungsprotokoll fest und lassen Sie den unterstützten Änderungs- oder Entfernungspfad durch den zuständigen Sophos-Administrator beziehungsweise Sophos Support bestätigen. Prüfen Sie danach erneut den Zugriff und die Datenaktionen mit dem Pilotbenutzer.

Betrieb und Überprüfung

Die zugrunde liegenden Sophos-Anleitungen wurden am 4. September 2026 aktualisiert. Prüfen Sie im laufenden Betrieb bei Änderungen an genehmigten Diensten, deren Domänen oder den betroffenen Benutzergruppen die Anwendungsgruppe, Domänenliste und Richtlinienzuweisung erneut und wiederholen Sie den passenden Pilot-Test.

Auf der offiziellen Übersichtsseite zu sicheren KI-Anwendungsfällen stellt Sophos zusätzlich ein Video zur Konfiguration bereit. Prüfen Sie die Konfiguration dennoch anhand der schriftlichen Schritte oben, da diese die verwendeten Felder und das erwartete Ergebnis direkt benennen.

Abgrenzung

Lizenzierung, Administratorrollen, Identitätsverwaltung, ZTNA, allgemeine DNS-Administration und Live Discover sind eigenständige Themen und nicht Teil dieses Ablaufs.