Sophos Protected Browser: Internetrichtlinien und Datengrenzen konfigurieren
Internetrichtlinien im Sophos Protected Browser steuern, wer mit welchem Gerätestatus auf welche Ziele zugreifen darf und was dabei mit Downloads, Uploads und Daten geschehen darf. Zentral ist die Auswertungsreihenfolge: Der Browser prüft aktive Richtlinien nach ihrem Rang und verwendet die erste Richtlinie, deren Bedingungen vollständig passen. Danach werden die übrigen Richtlinien nicht mehr bewertet.
Für eine sichere Einführung erstellt man deshalb zuerst eine eng begrenzte Pilot-Richtlinie, setzt sie vor allgemeinere Regeln und testet Zugriff, Dateiübertragung und Datengrenzen getrennt. Die Basisrichtlinie enthält die Standardaktionen für den Fall, dass keine anderen Richtlinien vorhanden sind.
Voraussetzungen, Lizenz und Rollen
Vor der Konfiguration müssen die benötigten Benutzergruppen bereits in Sophos Central und Gerätestatus, Anwendungsgruppen, Standortlisten sowie Webkategorien bereits als Richtlinienobjekte vorhanden sein. Nur zuvor angelegte Benutzer und Objekte erscheinen später unter Bedingungen. Eine zugewiesene Benutzergruppe darf zudem nicht leer sein; sie muss mindestens einen Benutzer enthalten.
Die für diesen Ablauf freigegebenen Produktquellen nennen keine konkrete Lizenzbezeichnung und keine bestimmte Administratorrolle. Daraus sollte man keine Berechtigung ableiten. Vor einer Änderung wird daher geprüft, ob Meine Produkte > Protected Browser > Internetrichtlinie im eigenen Tenant sichtbar und bearbeitbar ist. Fehlt der Bereich oder ist er schreibgeschützt, wird nicht auf Verdacht mit einer breiteren Rolle weitergearbeitet, sondern die Lizenz- und Rollenvergabe des Tenants geklärt.
Die benötigten Richtlinienobjekte müssen vorab in Sophos Central angelegt werden; ihre Erstellung ist nicht Teil dieses Ablaufs.
Richtlinienlogik vor der Konfiguration verstehen
Eine Richtlinie besitzt die Gesamtauswirkung Erlauben, Blockieren oder Warnen:
- Erlauben gibt den ausgewählten Benutzergruppen und Gerätestatus Zugriff auf die ausgewählten Ziele.
- Blockieren sperrt diesen Zugriff.
- Warnen erlaubt den Zugriff, zeigt aber zuerst eine Warnung.
Benutzergruppe und Gerätestatus sind mit UND verknüpft: Sind beide in der Richtlinie festgelegt, müssen beide passen. Die Zielkriterien Anwendungsgruppe, Standortliste und Internet-Kategorie sind dagegen mit ODER verknüpft: Ein passendes Zielkriterium genügt.
Das macht breite Zielmengen schnell wirksam. Eine Richtlinie für die Benutzergruppe Finanzen-Pilot, den Gerätestatus Windows sowie eine Anwendungsgruppe und eine Standortliste trifft beispielsweise zu, wenn Benutzer und Gerätestatus passen und das Ziel entweder in der Anwendungsgruppe oder in der Standortliste enthalten ist. Finanzen-Pilot ist nur ein verständlicher Beispielname und muss durch eine vorhandene, nicht leere Gruppe des eigenen Tenants ersetzt werden.
Basisrichtlinie bewusst behandeln
Die Basisrichtlinie enthält ein Webfilter-Profil und Standardaktionen für Downloads, Uploads und Datengrenzen. Diese Standardaktionen gelten, sofern keine andere Richtlinie sie überschreibt. Zum Bearbeiten öffnet man Meine Produkte > Protected Browser > Internetrichtlinie und klickt auf Basisrichtlinie.
Die Basisrichtlinie kann bearbeitet, aber nicht gelöscht, geklont oder in ihrem Rang verändert werden. Individuelle Anforderungen gehören daher in eigene, enger abgegrenzte Richtlinien. So bleibt die Basisrichtlinie als nachvollziehbarer Auffangpfad erhalten und Ausnahmen lassen sich über Rang und Status kontrolliert betreiben.
Download- und Upload-Schutz auswählen
Die Aktionsprofile sind keine Varianten derselben Sicherheitsstufe. Besonders ohne Scannen erlauben und erlauben, wenn nicht scannbar haben eine andere Risikowirkung als ein Profil, das eine nicht scannbare Datei blockiert.
Download-Schutz
- Alle Downloads blockieren: blockiert sämtliche Datei-Downloads.
- Alle Downloads ohne Scannen erlauben: erlaubt alle Downloads, ohne Dateien zu scannen oder die Reputation ihrer URLs zu prüfen.
- Riskante Downloads scannen und blockieren, wenn nicht scannbar: scannt Text-, Microsoft-Office- und PDF-Dateien, prüft die URL-Reputation und blockiert nicht scannbare Dateien.
- Riskante Downloads scannen und erlauben, wenn nicht scannbar: führt dieselben Prüfungen durch, lässt nicht scannbare Dateien jedoch zu.
- Nur ausführbare Downloads scannen: scannt binäre und ausführbare Dateien, prüft die URL-Reputation und erlaubt nicht scannbare Dateien.
Upload-Schutz
- Alle Uploads blockieren: blockiert sämtliche Datei-Uploads.
- Alle Uploads ohne Scannen erlauben: erlaubt alle Uploads, ohne Dateien zu scannen oder die Reputation ihrer URLs zu prüfen.
- Riskante Datei-Uploads scannen und blockieren, wenn nicht scannbar: scannt Text-, Microsoft-Office- und PDF-Dateien, prüft die URL-Reputation und blockiert nicht scannbare Dateien.
- Riskante Datei-Uploads scannen und erlauben, wenn nicht scannbar: führt dieselben Prüfungen durch, lässt nicht scannbare Dateien jedoch zu.
- Dokument- und Text-Uploads blockieren, andere Dateitypen scannen: blockiert Dokument- und Textdateien, scannt andere Dateitypen einschliesslich URL-Prüfung und erlaubt nicht scannbare Dateien.
Der Protected Browser bewertet Dateien anhand ihrer Reputation mit der Sophos Extensible List (SXL). In bestimmten Fällen werden spezifische Dateien von Sophos Intellix gescannt und analysiert. Vor dem Pilottest werden deshalb Datenklassifikation und zulässige Cloudanalyse geklärt. Tenantweite Datenschutz- und Datenfreigabeentscheide bleiben von den hier beschriebenen produktspezifischen Richtlinienprofilen getrennt.
Datengrenzen richtig wählen
Datengrenzen kontrollieren Bildschirmaufnahme, Teilen und Aufzeichnen, Drucken, Seite speichern sowie Ausschneiden, kopieren, einfügen. Die Zwischenablagegrenzen gelten ausdrücklich nicht für die Adressleiste des Browsers. Eine erfolgreiche Zwischenablageprüfung im Seiteninhalt belegt deshalb keine Kontrolle der Adressleiste.
Alle erlauben
Dieses Profil erlaubt Bildschirmaufnahme, Teilen und Aufzeichnen, Drucken, Speichern der Seite sowie Ausschneiden, Kopieren und Einfügen. Es setzt keine der beschriebenen Datengrenzen.
Daten innerhalb der Ziele dieser Richtlinie behalten
Bildschirmaufnahme, Teilen und Aufzeichnen, Drucken sowie Seite speichern sind blockiert. Ausschneiden, Kopieren und Einfügen funktioniert innerhalb der ausgewählten Ziele, Text kann aber nicht ausserhalb dieser Ziele eingefügt werden. Einfügen aus externen Quellen ist nicht erlaubt; eine vorübergehende Umgehung des Schutzes vor Bildschirmaufnahme, Teilen und Aufzeichnen ebenfalls nicht.
Das Profil passt, wenn Daten zwischen den von derselben Richtlinie erfassten Anwendungen fliessen dürfen, aber nicht aus diesem Zielverbund heraus. Sind beispielsweise Jira und Salesforce in der ausgewählten Anwendungsgruppe, bleibt die Zwischenablage zwischen diesen Zielen nutzbar.
Daten innerhalb der Ziele behalten – Umgehung erlauben und protokollieren
Die Zwischenablage bleibt auf die ausgewählten Ziele begrenzt, und Einfügen aus externen Quellen ist nicht erlaubt. Ausschneiden, Kopieren und Einfügen werden protokolliert. Bildschirmaufnahme, Teilen und Aufzeichnen sind grundsätzlich blockiert, Endbenutzer dürfen diesen Schutz jedoch vorübergehend umgehen. Drucken und Seite speichern sind nach einer Warnung erlaubt.
Dieses Profil ist weniger strikt als die Variante ohne Umgehung. Es eignet sich nur, wenn der fachliche Ausnahmebedarf die erlaubte Umgehung und die Warnfreigaben rechtfertigt.
Daten innerhalb der Ziele behalten – Einfügen von aussen erlauben
Bildschirmaufnahme, Teilen und Aufzeichnen, Drucken und Seite speichern sind blockiert. Ausschneiden und Kopieren sind ebenfalls blockiert, Einfügen ist dagegen erlaubt. Damit dürfen Daten von aussen in die geschützten Ziele eingebracht werden, ohne dass Inhalte aus ihnen herauskopiert werden können. Eine vorübergehende Umgehung des Schutzes vor Bildschirmaufnahme, Teilen und Aufzeichnen ist nicht vorgesehen.
Daten innerhalb des Protected Browser halten
Bildschirmaufnahme, Teilen und Aufzeichnen, Drucken und Seite speichern sind blockiert. Ausschneiden, Kopieren und Einfügen ist nur innerhalb des Protected Browser möglich; Text von ausserhalb darf in den Browser eingefügt werden. Eine vorübergehende Umgehung des Schutzes vor Bildschirmaufnahme, Teilen und Aufzeichnen ist nicht vorgesehen.
Der Unterschied zur zielbezogenen Grenze ist wichtig: Dieses Profil bildet eine Grenze um den gesamten Protected Browser, nicht nur um die Ziele derselben Richtlinie.
Eine Pilot-Richtlinie konfigurieren
- Meine Produkte > Protected Browser > Internetrichtlinie öffnen und unter Richtlinien auf Richtlinie hinzufügen klicken.
- Einen eindeutigen Namen wie
PB-Finanzen-Pilotund eine Beschreibung mit Zweck und verantwortlicher Person eintragen. Der Beispielname ist frei wählbar; er ersetzt keine vorhandene Benutzergruppe. - Unter Gesamtauswirkung Erlauben, Blockieren oder Warnen wählen. Für eine Richtlinie mit Datei- und Datengrenzaktionen muss Erlauben oder Warnen gewählt werden.
- Unter Bedingungen > Benutzergruppe auf Bearbeiten klicken. Die vorhandene Pilotgruppe unter Benutzergruppen bearbeiten > Verfügbar auswählen und nach Zugewiesen verschieben. Prüfen, dass die Gruppe mindestens einen Benutzer enthält, und mit Speichern bestätigen.
- Einen oder mehrere Gerätestatus wählen. Danach die benötigten Ziele über Anwendungsgruppe, Standortliste und/oder Internet-Kategorie auswählen. Beliebig wird nur gewählt, wenn die Bedingung absichtlich nicht auf eine bestimmte Benutzergruppe oder ein bestimmtes Richtlinienobjekt begrenzt sein soll.
- Unter Aktionen die Profile für Download-Schutz, Upload-Schutz und Datengrenzen auswählen. Dieser Bereich ist für die Gesamtauswirkungen Erlauben und Warnen relevant.
- Falls die Ressourcen ausschliesslich im vollständigen Protected Browser geöffnet werden sollen, Nutzung des vollständigen Browsers erzwingen aktivieren. Beim Zugriff werden die betroffenen Webseiten oder Ressourcen dann automatisch im vollständigen Protected Browser geöffnet.
- Auf Speichern klicken.
- In der Richtlinientabelle über die drei Punkte Auf Position # verschieben öffnen, die Pilot-Richtlinie mit dem Pfeil an die gewünschte Position bringen und Anwenden wählen. Eine niedrigere Rangnummer wird früher ausgewertet; Rang 1 kommt zuerst.
Eine enge Richtlinie muss vor einer allgemeineren Richtlinie stehen, die dieselben Benutzer- und Zielbedingungen bereits vollständig erfüllt. Sonst greift die allgemeine Richtlinie zuerst und die Pilot-Richtlinie wird gar nicht mehr geprüft.
Validierung und erwartetes Ergebnis
Die Abnahme verwendet einen Testbenutzer aus genau der zugewiesenen, nicht leeren Pilotgruppe, einen passenden Gerätestatus und ein klar zugeordnetes Ziel. Getestet wird mit nicht sensiblen Dateien und Inhalten.
- In der Richtlinientabelle Rang, Name, Zugriff und Status kontrollieren. Die Pilot-Richtlinie muss Aktiv sein und vor jeder breiteren, ebenfalls passenden Richtlinie stehen.
- Ein Ziel testen, das die Bedingungen erfüllt. Bei Erlauben muss der Zugriff möglich sein, bei Warnen nach der Warnung und bei Blockieren nicht.
- Je eine erlaubte und eine nach dem gewählten Profil zu blockierende Download- beziehungsweise Upload-Situation prüfen. Bei einem Profil mit blockieren, wenn nicht scannbar gehört auch dieser Entscheid zum Erfolgskriterium; bei erlauben, wenn nicht scannbar ist das gegenteilige Resultat vorgesehen.
- Die gewählte Datengrenze einzeln prüfen: Bildschirmaufnahme beziehungsweise Teilen, Drucken, Seite speichern, Kopieren zwischen zwei erfassten Zielen, Kopieren nach ausserhalb und Einfügen von ausserhalb. Erwartet wird exakt die Kombination des gewählten Profils.
- Falls Nutzung des vollständigen Browsers erzwingen aktiv ist, den Zugriff auf eine erfasste Ressource anstossen und prüfen, dass sie im vollständigen Protected Browser geöffnet wird.
- Einen Test durchführen, bei dem nur ein Zielkriterium passt, und einen, bei dem Benutzergruppe oder Gerätestatus nicht passt. So wird die ODER-Verknüpfung der Ziele von der UND-Verknüpfung der Benutzer-/Gerätebedingungen getrennt geprüft.
Troubleshooting nach Symptom
Die Richtlinie greift nicht
Zuerst Status und Rang prüfen. Eine Nicht aktive Richtlinie wird nicht bewertet. Trifft eine höher platzierte aktive Richtlinie bereits vollständig zu, endet die Auswertung dort. Die engere Richtlinie wird dann über Auf Position # verschieben > Anwenden vor die breitere Regel gesetzt und erneut getestet.
Danach die Bedingungslogik prüfen: Benutzergruppe und Gerätestatus müssen gemeinsam passen; bei Anwendungsgruppe, Standortliste und Webkategorie reicht ein passendes Ziel. Fehlt ein Auswahlwert, wurde der Benutzer oder das Richtlinienobjekt möglicherweise noch nicht angelegt.
Eine Benutzergruppe lässt sich nicht sinnvoll zuweisen
Prüfen, ob die Gruppe mindestens einen Benutzer enthält. Eine leere zugewiesene Benutzergruppe ist nicht zulässig. Benutzer zuerst zur Gruppe hinzufügen, dann die Richtlinie erneut speichern und den Test mit einem Mitglied dieser Gruppe wiederholen.
Dateiaktionen oder Datengrenzen scheinen ignoriert zu werden
Die Gesamtauswirkung kontrollieren. Bei Blockieren gelten die zusätzlichen Aktionen für Download-Schutz, Upload-Schutz und Datengrenzen nicht. Bei Erlauben oder Warnen anschliessend prüfen, ob eine höher priorisierte Richtlinie zuerst gepasst hat und welches Aktionsprofil tatsächlich in dieser Richtlinie gewählt wurde.
Bei Zwischenablageprüfungen nicht die Adressleiste als Testfläche verwenden: Die dokumentierten Zwischenablagegrenzen gelten dort nicht. Weicht das Ergebnis im Seiteninhalt weiterhin von der ausgewählten Profilmatrix ab, wird die Änderung nicht breiter ausgerollt; Testfall, Rang, Bedingungen und Profil werden dokumentiert und an Sophos Support eskaliert.
Sicherer Rückweg und Offboarding
Vor einer Änderung werden Rang, Status, Bedingungen und Aktionsprofile der betroffenen Richtlinie festgehalten. Für einen reversiblen Rückweg wird die neue Pilot-Richtlinie deaktiviert und danach Aktualisieren gewählt. Eine inaktive Richtlinie wird nicht bewertet; beim erneuten Test muss damit wieder die nächste passende Richtlinie beziehungsweise die Basisrichtlinie zum Zug kommen.
Erst wenn dieser Rückweg bestätigt ist, wird über eine Löschung entschieden. Eigene Richtlinien lassen sich über die drei Punkte mit Löschen entfernen oder mit Klonen als Ausgangspunkt für eine neue Variante verwenden. Die Basisrichtlinie kann weder gelöscht noch geklont noch umgerankt werden. Eine Richtlinie wird daher nicht gelöscht, solange ihre Bedingungen, ihr Rang oder die gewünschte Ersatzwirkung noch ungeklärt sind.
Beim Offboarding einer Benutzergruppe oder eines Richtlinienobjekts werden zuerst alle Richtlinien geprüft, die es als Bedingung verwenden. Danach wird die Zuweisung angepasst, die Wirkung mit einem begrenzten Test bestätigt und erst anschliessend das nicht mehr benötigte Objekt im dafür vorgesehenen Bereich behandelt.
Betrieb und regelmässige Prüfung
Richtlinien werden bei jeder Änderung an Benutzergruppen, Gerätestatus oder Zielobjekten sowie regelmässig auf Rang, Status, Zugriff und zugewiesene Aktionsprofile geprüft. Besonders zu kontrollieren sind Regeln mit Beliebig, Profile, die nicht scannbare Dateien erlauben, Alle Downloads/Uploads ohne Scannen erlauben und Datengrenzen mit temporärer Umgehung.
Eine Änderung wird zuerst geklont oder als neue Pilot-Richtlinie mit kleiner Zielgruppe aufgebaut. Nach bestandener Abnahme wird ihre Reichweite bewusst erweitert. Migrationsfristen sowie Termine für Produktablauf oder EOL werden unabhängig von diesen Richtlinienkontrollen anhand der offiziellen Produktmitteilungen geprüft.
Verwandte Anleitung
Die Weitergabe von Dateien an Sophos-Dienste und tenantweite Datenschutzentscheide werden in Sophos Fusion Datenschutz und Datenfreigaben kontrollieren eingeordnet.