Safe AI Controls configureren met Sophos Protected Browser
Safe AI Controls stellen twee verschillende grenzen: Protected-Browser-Internetrichtlinien bepalen welke generatieve AI-toepassingen een gebruikersgroep mag gebruiken en welke gegevensacties daar zijn toegestaan. DNS Protection for Endpoints blokkeert geselecteerde GenAI-domeinen browseronafhankelijk voor beheerde endpoints. Zo kunt u goedgekeurde diensten gericht vrijgeven en niet-goedgekeurde diensten alleen in de Protected Browser of in alle browsers blokkeren.
Beslissing vóór de configuratie
Kies eerst het gewenste resultaat. De vier varianten bouwen niet automatisch op elkaar voort:
- Niet-geautoriseerde GenAI-apps alleen in de Protected Browser blokkeren: een toepassingsgroep met de ongewenste apps krijgt een internetbeleid met Blockieren.
- Niet-geautoriseerde GenAI-apps in alle browsers blokkeren: DNS Protection for Endpoints gebruikt een aangepaste domeinlijst met de actie Blockieren.
- Geautoriseerde GenAI-apps toestaan, maar uploaden en kopiëren verhinderen: het internetbeleid gebruikt Alle Uploads blockieren en Daten innerhalb der Ziele dieser Richtlinie halten.
- Geautoriseerde GenAI-apps gebruiken met uploaden en plakken, maar kopiëren naar buiten verhinderen: het internetbeleid gebruikt Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben.
Begin met een kleine gebruikersgroep met een duidelijke naam. Zo blijft zichtbaar welke personen de nieuwe grens testen voordat u meer groepen toewijst.
Vereisten, licentie en rollen
Voor deze procedure is geen specifieke licentie, beheerdersrol of vereiste voor platform, identiteit, certificaat of agent gedocumenteerd. Controleer daarom vóór de wijziging of de benodigde onderdelen en objecten beschikbaar zijn:
- Meine Produkte > Protected Browser > Richtlinienobjekte en Meine Produkte > Protected Browser > Internetrichtlinie zijn toegankelijk als u een Protected-Browser-variant implementeert.
- Meine Produkte > DNS Protection > Richtlinien en Meine Produkte > DNS Protection > Domänenlisten zijn toegankelijk als u browseronafhankelijk wilt blokkeren.
- De beoogde gebruikersgroep kan onder Verfügbar worden geselecteerd.
- De te beheren GenAI-apps worden onder Generative KI weergegeven, of hun domeinen of URL’s zijn bekend voor de DNS-lijst.
Als een van deze elementen ontbreekt of een wijziging niet kan worden opgeslagen, breekt u de procedure op dit punt af. De gedocumenteerde procedure vermeldt niet welke licentie of rol moet worden toegevoegd en beschrijft evenmin een alternatieve configuratiemethode. Vraag de verantwoordelijke Sophos-beheerder om de machtiging of productbeschikbaarheid te controleren in plaats van instellingen in een ander productonderdeel te veronderstellen.
Variant 1: GenAI-apps in de Protected Browser blokkeren
Een toepassingsgroep maken
Maak een toepassingsgroep voor GenAI-apps.
- Open Meine Produkte > Protected Browser > Richtlinienobjekte.
- Klik op Objekt hinzufügen en selecteer Anwendungsgruppe.
- Voer een naam voor de toepassingsgroep in. Bijvoorbeeld:
Blocked Gen AI Apps. - Vouw Generative KI uit en selecteer de niet-geautoriseerde GenAI-apps.
- Klik op Speichern.
U kunt elke gewenste naam gebruiken. Een beschrijvende naam voorkomt echter dat de blokkeringsgroep later wordt verward met een groep voor goedgekeurde apps.
Een blokkerend internetbeleid maken
- Open Meine Produkte > Protected Browser > Internetrichtlinie.
- Klik onder Richtlinien op Richtlinie hinzufügen.
- Voer een naam in, bijvoorbeeld
Blockierte Gen AI-Apps. - Selecteer bij Richtlinienmaßnahme de optie Blockieren.
- Selecteer onder Benutzergruppe de optie Bearbeiten.
- Selecteer onder Verfügbar eerst de pilotgroep, verplaats deze naar Zugewiesen en klik op Speichern.
- Selecteer onder Anwendungsgruppe de eerder gemaakte groep met de niet-geautoriseerde GenAI-apps.
- Klik op Speichern.
Variant 2: Geautoriseerde GenAI-apps met strikte gegevensgrenzen toestaan
Deze variant staat toegang toe, maar blokkeert bestandsuploads en voorkomt dat gegevens buiten de doelen van het beleid worden verplaatst.
Een toepassingsgroep voor geautoriseerde GenAI-apps maken
- Open Meine Produkte > Protected Browser > Richtlinienobjekte.
- Klik op Objekt hinzufügen.
- Selecteer Anwendungsgruppe en geef deze een duidelijke naam, bijvoorbeeld
Authorized Gen AI Apps. - Vouw Generative KI uit en selecteer uitsluitend de goedgekeurde apps.
- Klik op Speichern.
Een internetbeleid met beperkingen maken
- Open Meine Produkte > Protected Browser > Internetrichtlinie en klik op Richtlinie hinzufügen.
- Geef het beleid een naam en selecteer bij Maßnahme der Richtlinie de optie Erlauben.
- Klik op Edit. Selecteer onder Verfügbar de pilotgroep, verplaats deze naar Zugewiesen en klik op Speichern.
- Selecteer onder Anwendungsgruppe de groep met geautoriseerde GenAI-apps.
- Selecteer onder Upload-Schutz de optie Alle Uploads blockieren.
- Selecteer onder Datengrenzen de optie Daten innerhalb der Ziele dieser Richtlinie halten.
- Klik op Speichern.
Het verwachte resultaat is bewust strikt: de toegewezen gebruikers mogen de geselecteerde apps openen, maar kunnen daar geen bestanden uploaden en geen gegevens uit de beleidsdoelen kopiëren.
Variant 3: Uploaden en plakken toestaan, maar kopiëren naar buiten verhinderen
Gebruik deze variant alleen als gebruikers bestanden aan een goedgekeurde GenAI-app mogen doorgeven en gegevens van buitenaf mogen plakken. Gegevens uit deze apps mogen de beleidsdoelen echter niet verlaten door ze te kopiëren.
Maak de toepassingsgroep zoals in variant 2. Configureer vervolgens het internetbeleid in deze volgorde:
- Open Meine Produkte > Protected Browser > Internetrichtlinie en klik op Richtlinie hinzufügen.
- Geef het beleid een naam en selecteer bij Maßnahme der Richtlinie de optie Erlauben.
- Klik op Edit, selecteer onder Verfügbar de pilotgroep en verplaats deze naar Zugewiesen.
- Klik op Speichern om de toewijzing van de gebruikersgroep toe te passen.
- Selecteer onder Anwendungsgruppe de groep met geautoriseerde GenAI-apps.
- Selecteer onder Maßnahmen in het gedeelte Datengrenzen de optie Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben.
- Klik op Speichern om het beleid op te slaan.
Test deze variant afzonderlijk van het strengere beleid. Het verwachte resultaat is met opzet anders: uploaden en plakken werken, maar het kopiëren van gegevens vanuit de geautoriseerde app naar buiten wordt verhinderd.
Variant 4: Niet-geautoriseerde GenAI-apps in alle browsers blokkeren
Deze variant behoort technisch tot DNS Protection for Endpoints. Deze vormt een aanvulling op de Protected-Browser-regels en gebruikt niet de toepassingsgroepen daarvan.
DNS Protection for Endpoints activeren
- Open Meine Produkte > DNS Protection > Richtlinien.
- Klik op Endpoint-Richtlinien en open Basisrichtlinie – Endpoint DNS Protection.
- Klik op Einstellungen.
- Activeer Sophos DNS Protection verwenden.
- Klik op Speichern.
Een domeinlijst voor GenAI-apps toevoegen
- Open Meine Produkte > DNS Protection > Domänenlisten.
- Klik op Domänenliste hinzufügen.
- Voer een duidelijke naam in, bijvoorbeeld
Blocked Gen AI Domains. - Voer onder Domänen de domeinen of URL’s in van de GenAI-toepassingen die moeten worden geblokkeerd.
- Klik op Speichern.
U kunt een andere voorbeeldnaam gebruiken. De vermeldingen onder Domänen moeten echter overeenkomen met de diensten die uw organisatie daadwerkelijk wil blokkeren.
De domeinlijst aan een DNS-Protection-beleid toevoegen
- Open Meine Produkte > DNS Protection > Richtlinien en klik op Filterrichtlinien.
- Open een beleid dat verkeer toestaat en van toepassing is op de gebruikers of apparaten die u wilt beheren.
- Klik op Einstellungen.
- Activeer onder Nach benutzerdefinierten Domänenlisten filtern de optie Domänenlisten beim Filtern einbeziehen.
- Klik op Liste hinzufügen en selecteer de GenAI-domeinlijst.
- Klik op Speichern om de geselecteerde domeinlijst toe te voegen.
- Selecteer voor de toegevoegde lijst onder Aktionen de optie Blockieren.
- Klik nogmaals op Speichern om het beleid op te slaan.
Het verwachte resultaat is dat de vermelde GenAI-domeinen worden geblokkeerd op de endpoints waarop dit DNS-Protection-beleid van toepassing is, ongeacht de gebruikte browser.
De werking met een pilotgroep controleren
Controleer elke geconfigureerde variant met precies één toegewezen testgebruiker of één testapparaat waarop het DNS-beleid van toepassing is. Gebruik daarbij uitsluitend niet-gevoelige testgegevens.
- Open een geselecteerde geautoriseerde en een niet-geautoriseerde GenAI-app.
- Controleer bij een blokkeringsbeleid of de app of het vermelde domein niet bereikbaar is.
- Controleer bij het strikte toestemmingsbeleid of de app bereikbaar is, maar een bestandsupload en het kopiëren van gegevens uit het doel niet mogelijk zijn.
- Controleer bij de variant met plakken of uploaden en plakken werken, maar het kopiëren vanuit de app naar buiten wordt verhinderd.
- Herhaal de toegangstest met een gebruiker buiten de pilotgroep. Het gedrag voor deze gebruiker mag niet veranderen door een onbedoelde toewijzing van het pilotbeleid.
Problemen oplossen op basis van het symptoom
Voor deze procedures zijn geen productfoutmeldingen of aanvullende diagnostische hulpmiddelen gedocumenteerd. Baken afwijkingen daarom uitsluitend af aan de hand van de volgende configuratiepunten.
Een niet-geautoriseerde app blijft bereikbaar
Controleer of de app in de juiste Anwendungsgruppe is geselecteerd, het blokkeringsbeleid daadwerkelijk Blockieren gebruikt en de testgroep onder Zugewiesen staat. Controleer bij de browseronafhankelijke variant in plaats daarvan de vermelding onder Domänen, de optie Domänenlisten beim Filtern einbeziehen, de toegevoegde lijst en de actie Blockieren daarvan.
Een geautoriseerde app is niet bereikbaar
Controleer of de app deel uitmaakt van de geautoriseerde toepassingsgroep, het internetbeleid Erlauben gebruikt en de juiste gebruikersgroep is toegewezen. Wijzig niet tegelijkertijd de uploadbeveiliging en gegevensgrenzen zolang de toegangstest al mislukt.
Een gegevensactie werkt anders dan gepland
Vergelijk de geselecteerde optie woordelijk met de gewenste instelling: Alle Uploads blockieren plus Daten innerhalb der Ziele dieser Richtlinie halten voor de strikte variant, of Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben voor de variant met uploaden en plakken. Als het resultaat daarna onduidelijk blijft, stopt u de uitrol. De gedocumenteerde procedure bevat geen diepgaandere diagnostische methode of alternatieve werkwijze.
Veilig terugdraaien en buitengebruikstelling
Voor de hier beschreven objecten is geen procedure gedocumenteerd om ze te verwijderen, deactiveren of buiten gebruik te stellen. Leg daarom vóór de uitrol de bestaande toewijzingen en waarden vast en breid de pilotgroep pas uit nadat de test is geslaagd.
Als terugdraaien nodig is, ga dan niet uit van een niet-gedocumenteerde verwijderingsvolgorde. Stop de uitbreiding, leg het betrokken beleid, de toepassings- of domeinlijst en de gebruikersgroep vast in het wijzigingslogboek en laat de ondersteunde wijzigings- of verwijderingsprocedure bevestigen door de verantwoordelijke Sophos-beheerder of Sophos Support. Controleer daarna opnieuw de toegang en gegevensacties met de pilotgebruiker.
Beheer en controle
De onderliggende Sophos-handleidingen zijn op 4 september 2026 bijgewerkt. Controleer tijdens het beheer bij wijzigingen in goedgekeurde diensten, de domeinen daarvan of de betrokken gebruikersgroepen opnieuw de toepassingsgroep, domeinlijst en beleidstoewijzing, en herhaal de toepasselijke pilottest.
Op de officiële overzichtspagina voor veilige AI-toepassingen biedt Sophos daarnaast een Video over de configuratie aan. Controleer de configuratie desondanks aan de hand van de bovenstaande schriftelijke stappen, omdat daarin de gebruikte velden en het verwachte resultaat rechtstreeks worden vermeld.
Afbakening
Licenties, beheerdersrollen, identiteitsbeheer, ZTNA, algemeen DNS-beheer en Live Discover zijn afzonderlijke onderwerpen en maken geen deel uit van deze procedure.