Naar de inhoud
Avanet

Sophos Protected Browser: overzicht en dashboard

Sophos Protected Browser is een veilige, op beleid gebaseerde bedrijfsbrowser die in Sophos Fusion wordt beheerd. Hij handhaaft beleid in de browsersessie en beschermt zo de toegang tot SaaS-diensten en interne webapplicaties. Voor een eerste overzicht begeleidt My Products > Protected Browser > Dashboard de configuratie en toont het daarna gebruikers, geblokkeerde riskante browsepogingen en, indien gebruikt, het DNS-gebruik van beveiligde computers.

Het belangrijkste operationele uitgangspunt is dat Protected Browser, ZTNA en DNS Protection afzonderlijke producten zijn. Protected Browser kan de andere twee beveiligingslagen gebruiken, maar neemt hun configuratie en analyse niet volledig over.

Vereisten, rollen en licenties

Verduidelijk vóór de configuratie vier punten:

  • In de tenant is een Workspace Protection-licentie actief. Deze omvat Protected Browser, ZTNA, DNS Protection for endpoints en Sophos Email Monitoring System. De zelfstandige variant bevat geen volledige Sophos Endpoint-licentie; Endpoint is alleen afzonderlijk of in de bundel Sophos Endpoint Plus Workspace Protection inbegrepen.
  • Gebruikers of directory’s zijn aanwezig in Sophos Fusion. Zonder toewijsbare gebruikers kan het webbeleid niet zinvol worden uitgerold en kan het gebruik niet correct worden beoordeeld.
  • Er is een webbeleid gepland voordat browsers worden gedistribueerd. Zo kan een pilot met een bewust beperkte gebruikersgroep worden gevalideerd.
  • Het implementatiemodel is gekozen: de volledige Protected Browser of de extensie voor een beheerde Chromium-browser.

Licensing

Protected Browser wordt gelicentieerd op basis van unieke geverifieerde gebruikers over 30 dagen; dezelfde gebruiker op meerdere apparaten telt eenmaal. Bij de Workspace Protection-bundel bepaalt het hoogste verbruik van een inbegrepen product het benodigde aantal bundels. Een proeflicentie duurt 30 dagen. Na afloop zijn de Workspace Protection-producten niet meer beschikbaar in Sophos Fusion, maar de configuratie blijft behouden en verschijnt na verlenging opnieuw. De handleiding voor Sophos Fusion-licenties beschrijft activering, controle van aantallen en verlenging.

Voor Protected Browser is geen afzonderlijke minimumrol gedocumenteerd. De toegewezen beheerdersrol moet de beoogde pagina’s en wijzigingen toestaan. Als My Products > Protected Browser of bewerkingsacties ondanks een actieve licentie ontbreken, controleer dan eerst de machtigingen van het gebruikte account in plaats van een bepaalde rol te veronderstellen.

Protected Browser installation options

De volledige browser biedt meer beveiligingsdiepte en is de juiste keuze voor kritieke webapplicaties. Hij ondersteunt Windows op 64-bits apparaten en macOS op Intel- en Apple Silicon-apparaten.

De Protected Browser-extensie voegt beleid en inzicht toe aan bestaande beheerde Chromium-browsers, waaronder Chrome, Microsoft Edge en Atlas. Ze vereist apparaatbeheer of centraal browserbeheer zoals Microsoft Intune, Jamf, Active Directory GPO of Google Enterprise Core. Ze is niet gelijkwaardig aan de volledige browser: agentloze RDP- en SSH-resources, beoordeling van de Endpoint-status, bediening van schermopname of schermdeling en privé browsen worden niet door de extensie ondersteund.

Other Sophos products

Via Protected Browser kunnen ZTNA en DNS Protection met Sophos Endpoint als extra beveiligingslagen worden gebruikt. Deze producten blijven zelfstandig: hun configuratie en analyse vinden niet volledig in het Protected Browser-gedeelte plaats. Voor SaaS-applicaties kan Sophos de volledige Protected Browser bovendien afdwingen via Conditional Access met Entra ID of Okta. De verificatie verloopt dan via een geselecteerde ZTNA-dataplaneregio. Dit is een afzonderlijke integratiebeslissing en geen vereiste voor normaal browsergebruik.

Protected Browser configureren

Onder Set up Protected Browser bevat het dashboard koppelingen naar de afzonderlijke taken. De betrouwbare volgorde is:

  1. Gebruikers en directory’s configureren. Kies voor de pilot een kleine, duidelijk herkenbare gebruikersgroep.
  2. Het webbeleid configureren. Geef de pilotgroep een begrijpelijk webbeleid waarvan de toegestane en geblokkeerde acties bekend zijn.
  3. Protected Browser implementeren. Distribueer afhankelijk van de keuze de volledige browser of de extensie. Voor de volledige browser zijn Windows- en macOS-methoden en massa-implementatie met Microsoft Intune of Jamf Pro beschikbaar. Rol de extensie uit via het passende centrale browserbeheer.
  4. Optioneel extra beveiliging implementeren. Voeg DNS Protection met Sophos Endpoint en ZTNA alleen toe wanneer de betreffende toepassing is voorbereid. Hun beleid, identiteiten, gateways en rapporten blijven in de betreffende productgedeelten.

Dit artikel biedt een overzicht en niet elke platformspecifieke installatieprocedure. Test vóór een brede uitrol één pilotgebruiker op een ondersteund apparaat. Breid de implementatie of het beleid pas uit wanneer aanmelden, toegestane toegang en een verwachte blokkering aantoonbaar werken.

Het dashboard lezen en beslissingen nemen

Onder My Products > Protected Browser > Dashboard staat het configuratie- en operationele overzicht. Op deze pagina kunnen geen beleidsregels worden geconfigureerd.

Set up Protected Browser

Dit gedeelte toont de vereiste configuratietaken en verwijst naar elke stap. Als een stap zichtbaar of onvoltooid blijft, controleer dan in deze volgorde de gebruikerstoewijzing, het webbeleid en de implementatie. Het dashboard vervangt de validatie op het pilotapparaat niet.

Protected Browser users

De grafiek toont het aantal Protected Browser-gebruikers op Windows- en macOS-apparaten gedurende de afgelopen 28 dagen. Multiple Platforms geeft gebruikers aan die op Windows én macOS hebben gewerkt.

De grafiek rapporteert gebruikers en platforms, niet het aantal geïnstalleerde browsers. Uit een ontbrekende vermelding kan daarom geen installatieoorzaak worden afgeleid. Voor de licentiecontrole geldt bovendien de afwijkende periode van 30 dagen; de dashboardgrafiek van 28 dagen mag niet één-op-één als licentieverbruik worden geïnterpreteerd.

Risky browsing attempts blocked

Deze grafiek toont geblokkeerde riskante browsepogingen van de afgelopen zeven dagen en het e-mailadres van de betreffende gebruiker. Koppel voor de analyse het weergegeven adres aan de betrokken gebruiker en de periode van zeven dagen. De widget vermeldt niet waarom iets is geblokkeerd en het is evenmin aangetoond dat deze iedere blokkering door webbeleid bevat. Een hoog, laag of ontbrekend aantal bewijst daarom geen specifieke beleidstoewijzing of installatiefout.

DNS usage from protected computers

Dit gedeelte verschijnt alleen als DNS Protection met Sophos Endpoint wordt gebruikt. Het vermeldt voor de afgelopen zeven dagen de zeven beveiligde computers met de meeste DNS-aanvragen. Per computer zijn de gebruikersnaam, apparaatnaam of apparaat-ID en het aantal verwerkte of geblokkeerde aanvragen zichtbaar.

De cijfers zijn verdeeld over drie groepen:

  • Permitted domains telt afgehandelde aanvragen voor toegestane domeinen. View all opent het rapport dat op basis van de sjabloon DNS usage by source is gemaakt.
  • Security blocks telt aanvragen die om beveiligingsredenen zijn geblokkeerd. View all opent het rapport dat op basis van High risk devices is gemaakt.
  • Policy blocks telt aanvragen die door DNS-beleid zijn geblokkeerd. View all opent het detailrapport dat op basis van DNS usage by source is gemaakt.

Veel DNS-gebruik is niet automatisch een incident. Bepalend is of beveiligings- of beleidsblokkeringen ten opzichte van de normale situatie toenemen en of gebruiker, apparaat en periode bij de verwachte werking passen. Omdat de widget slechts zeven topapparaten en zeven dagen omvat, bewijst het ontbreken van een apparaat niet dat het geen DNS-aanvragen heeft gedaan.

Valideren met een beperkte pilot

Voor een controleerbare acceptatietest is geen brede gebruikersgroep nodig:

  1. Meld één pilotgebruiker aan op een ondersteund Windows- of macOS-apparaat en gebruik de geïmplementeerde browser of beheerde extensie daadwerkelijk.
  2. Open een bewust toegestane applicatie en controleer rechtstreeks in de browser het effect van een blokkering die in het pilotbeleid is voorzien.
  3. Leg daarvan los onder My Products > Protected Browser > Dashboard vast of de gebruiker in Protected Browser users verschijnt en of Risky browsing attempts blocked een vermelding voor de gebruiker toont.
  4. Als DNS Protection met Sophos Endpoint deel uitmaakt van de pilot, controleer dan DNS usage from protected computers en ga via View all naar het passende detailrapport.

De beleidsacceptatie is geslaagd wanneer de pilot de toegestane resource kan gebruiken en de bedoelde blokkering rechtstreeks in de browser werkt. Leg dashboardwaarnemingen afzonderlijk met hun betreffende periode vast; een ontbrekende vermelding onder Risky browsing attempts blocked ontkracht het rechtstreeks waargenomen browsergedrag niet.

Problemen per symptoom oplossen

Protected Browser of het dashboard ontbreekt: Controleer onder de accountnaam de Workspace Protection-licentie. Als deze actief is, test dan opnieuw met een gemachtigd beheerdersaccount. Blijft het productgedeelte ontbreken, neem dan contact op met licentieondersteuning of Sophos Support; verruim een rol niet op basis van een aanname.

Een pilotgebruiker ontbreekt in de grafiek van 28 dagen: Controleer eerst of u de juiste periode van 28 dagen en het verwachte platform bekijkt. De grafiek zelf geeft geen oorzaak voor een ontbrekende gebruiker. Gebruik voor verdere diagnose de probleemoplossing van Protected Browser of Sophos Support in plaats van uit de ontbrekende vermelding een aanmeldings-, toewijzings- of installatiefout af te leiden.

Een verwachte blokkering ontbreekt in het dashboard: Controleer de juiste gebruiker en periode van zeven dagen, maar wijzig het beleid niet alleen vanwege de ontbrekende dashboardvermelding. De rechtstreekse controle in de browser is doorslaggevend. Gebruik voor verdere oorzaakanalyse de probleemoplossing van Protected Browser of Sophos Support.

DNS-gebruik ontbreekt volledig: De widget vereist DNS Protection met Sophos Endpoint. Controleer eerst of deze afzonderlijke integratie daadwerkelijk voor het pilotapparaat wordt gebruikt. Alleen een Workspace Protection-licentie activeert deze niet en Protected Browser vervangt geen Endpoint DNS-beleid.

De extensie kan een functie niet uitvoeren: Agentloze RDP/SSH, Endpoint-statuscontroles, schermbediening en privé browsen vallen buiten de functionaliteit. Beoordeel de volledige Protected Browser als implementatiemodel in plaats van het extensiebeleid verder aan te passen.

Veilig terugdraaien en beheer

Er is geen algemene schakelaar gedocumenteerd om een volledige Protected Browser-implementatie veilig terug te draaien. Stop daarom bij de pilot voordat verantwoordelijken wijzigingen aan gebruikers, beleid of implementatie verwijderen. Noteer eerst de betrokken groep, het actieve webbeleid, de implementatiemethode en de laatste werkende toestand. Draai de wijziging daarna terug via het daadwerkelijk gebruikte implementatie- of beleidsproces. Een niet-gedocumenteerde verwijderingsroute mag geen deel uitmaken van de buitengebruikstelling.

Wanneer een licentie verloopt, verdwijnt de toegang tot Workspace Protection-producten uit Sophos Fusion; de configuratie blijft voor een latere verlenging behouden. Verlopen is dus geen nette methode voor de-installatie of buitengebruikstelling.

De volledige Protected Browser volgt een afwisselende releasecyclus van twee weken: één versie bevat de nieuwe Chromium-hoofdversie en browserfuncties; de volgende bevat twee weken later wijzigingen aan de Protected Browser-engine op dezelfde Chromium-hoofdversie. Beveiligingscorrecties voor Chromium worden binnen maximaal 24 uur geleverd; de gefaseerde uitrol is binnen in totaal 48 uur voltooid. Elke browserversie wordt maximaal vier maanden ondersteund; oudere versies gelden daarna als End of Life.

Controleer tijdens het beheer regelmatig of pilot- en productieapparaten updates ontvangen en of geen versie langer dan vier maanden in gebruik blijft. Houd de dashboardperioden bewust gescheiden: 28 dagen voor browsergebruikers, zeven dagen voor riskante browsepogingen en DNS-gebruik en 30 dagen voor het licentierelevante gebruikersverbruik.