Naar de inhoud
Avanet

Webbeleid en gegevensgrenzen configureren in Sophos Protected Browser

Webbeleid in Sophos Protected Browser bepaalt wie met welke apparaatstatus toegang krijgt tot welke doelen en wat daarbij met downloads, uploads en gegevens mag gebeuren. De evaluatievolgorde is essentieel: de browser controleert actief beleid op rang en gebruikt het eerste beleid waarvan alle voorwaarden overeenkomen. Het overige beleid wordt daarna niet meer beoordeeld.

Maak voor een veilige invoering eerst een nauw begrensd pilotbeleid, plaats het vóór algemenere regels en test toegang, bestandsoverdracht en gegevensgrenzen afzonderlijk. Het basisbeleid bevat de standaardacties voor situaties waarin geen ander beleid aanwezig is.

Vereisten, licentie en rollen

Vóór de configuratie moeten de vereiste Benutzergruppen al in Sophos Central bestaan en moeten Gerätestatus, Anwendungsgruppen, Standortlisten en Webkategorien al als beleidsobjecten zijn aangemaakt. Alleen vooraf aangemaakte gebruikers en objecten verschijnen later onder Bedingungen. Een toegewezen gebruikersgroep mag bovendien niet leeg zijn; deze moet minstens één gebruiker bevatten.

De voor deze procedure goedgekeurde productbronnen noemen geen specifieke licentie of beheerdersrol. Leid daaruit geen bevoegdheid af. Controleer daarom vóór een wijziging of Meine Produkte > Protected Browser > Internetrichtlinie in uw tenant zichtbaar en bewerkbaar is. Ontbreekt dit onderdeel of is het alleen-lezen, ga dan niet op goed geluk met een ruimere rol verder, maar laat de licentie- en roltoewijzing van de tenant verduidelijken.

De benodigde beleidsobjecten moeten vooraf in Sophos Central worden aangemaakt; het aanmaken ervan valt buiten deze procedure.

De beleidslogica vóór de configuratie begrijpen

Een beleid heeft als Gesamtauswirkung Erlauben, Blockieren of Warnen:

  • Erlauben geeft de geselecteerde gebruikersgroepen en apparaatstatussen toegang tot de gekozen doelen.
  • Blockieren blokkeert deze toegang.
  • Warnen staat toegang toe, maar toont eerst een waarschuwing.

Gebruikersgroep en apparaatstatus zijn gekoppeld met UND: als beide in het beleid zijn ingesteld, moeten beide overeenkomen. De doelcriteria Anwendungsgruppe, Standortliste en Internet-Kategorie zijn daarentegen gekoppeld met ODER: één overeenkomend doelcriterium volstaat.

Hierdoor kunnen brede doelsets snel effect hebben. Een beleid voor gebruikersgroep Finanzen-Pilot, apparaatstatus Windows, een toepassingsgroep en een sitelijst komt bijvoorbeeld overeen als gebruiker én apparaatstatus overeenkomen en het doel in de toepassingsgroep óf de sitelijst staat. Finanzen-Pilot is alleen een begrijpelijke voorbeeldnaam en moet worden vervangen door een bestaande, niet-lege groep in uw tenant.

Bewust omgaan met het basisbeleid

De Basisrichtlinie bevat een Webfilter-Profil en Standardaktionen für Downloads, Uploads und Datengrenzen. Deze standaardacties gelden tenzij ander beleid ze overschrijft. Open voor bewerking Meine Produkte > Protected Browser > Internetrichtlinie en selecteer Basisrichtlinie.

Het basisbeleid kan worden bewerkt, maar niet verwijderd, gekloond of naar een andere rang verplaatst. Neem afzonderlijke eisen daarom op in eigen, nauwer begrensd beleid. Zo blijft het basisbeleid een voorspelbaar terugvalpad en kunnen uitzonderingen via rang en status gecontroleerd worden beheerd.

Download- en uploadbeveiliging selecteren

De actieprofielen zijn geen varianten van hetzelfde beveiligingsniveau. Vooral ohne Scannen erlauben en erlauben, wenn nicht scannbar hebben een ander risico-effect dan een profiel dat een niet-scanbaar bestand blokkeert.

Downloadbeveiliging

  • Alle Downloads blockieren: blokkeert alle bestandsdownloads.
  • Alle Downloads ohne Scannen erlauben: staat alle downloads toe zonder bestanden te scannen of de reputatie van hun URL’s te controleren.
  • Riskante Downloads scannen und blockieren, wenn nicht scannbar: scant tekst-, Microsoft Office- en PDF-bestanden, controleert de URL-reputatie en blokkeert niet-scanbare bestanden.
  • Riskante Downloads scannen und erlauben, wenn nicht scannbar: voert dezelfde controles uit, maar staat niet-scanbare bestanden toe.
  • Nur ausführbare Downloads scannen: scant binaire en uitvoerbare bestanden, controleert de URL-reputatie en staat niet-scanbare bestanden toe.

Uploadbeveiliging

  • Alle Uploads blockieren: blokkeert alle bestandsuploads.
  • Alle Uploads ohne Scannen erlauben: staat alle uploads toe zonder bestanden te scannen of de reputatie van hun URL’s te controleren.
  • Riskante Datei-Uploads scannen und blockieren, wenn nicht scannbar: scant tekst-, Microsoft Office- en PDF-bestanden, controleert de URL-reputatie en blokkeert niet-scanbare bestanden.
  • Riskante Datei-Uploads scannen und erlauben, wenn nicht scannbar: voert dezelfde controles uit, maar staat niet-scanbare bestanden toe.
  • Dokument- und Text-Uploads blockieren, andere Dateitypen scannen: blokkeert document- en tekstbestanden, scant andere bestandstypen inclusief URL-controle en staat niet-scanbare bestanden toe.

Protected Browser beoordeelt de reputatie van bestanden met de Sophos Extensible List (SXL). In bepaalde gevallen scant en analyseert Sophos Intellix specifieke bestanden. Verduidelijk vóór de pilottest de gegevensclassificatie en of cloudanalyse is toegestaan. Tenantbrede beslissingen over privacy en gegevensdeling blijven gescheiden van de hier beschreven productspecifieke beleidsprofielen.

De juiste gegevensgrenzen kiezen

Gegevensgrenzen regelen Bildschirmaufnahme, Teilen und Aufzeichnen, Drucken, Seite speichern en Ausschneiden, kopieren, einfügen. De klembordgrenzen gelden uitdrukkelijk niet voor de adresbalk van de browser. Een geslaagde klembordtest in de pagina-inhoud bewijst dus niet dat de adresbalk wordt gecontroleerd.

Alles toestaan

Dit profiel staat schermopname, delen en opnemen, afdrukken, opslaan van de pagina en knippen, kopiëren en plakken toe. Het stelt geen van de beschreven gegevensgrenzen in.

Gegevens binnen de doelen van dit beleid houden

Schermopname, delen en opnemen, afdrukken en Seite speichern zijn geblokkeerd. Knippen, kopiëren en plakken werkt binnen de geselecteerde doelen, maar tekst kan niet buiten deze doelen worden geplakt. Plakken vanuit externe bronnen is niet toegestaan en tijdelijke omzeiling van de beveiliging tegen schermopname, delen en opnemen evenmin.

Dit profiel past wanneer gegevens tussen toepassingen onder hetzelfde beleid mogen stromen, maar deze doelset niet mogen verlaten. Als bijvoorbeeld Jira en Salesforce in de geselecteerde toepassingsgroep staan, blijft het klembord tussen deze doelen bruikbaar.

Gegevens binnen de doelen houden — omzeiling toestaan en registreren

Het klembord blijft beperkt tot de geselecteerde doelen en plakken vanuit externe bronnen is niet toegestaan. Knippen, kopiëren en plakken worden geregistreerd. Schermopname, delen en opnemen zijn standaard geblokkeerd, maar eindgebruikers mogen deze bescherming tijdelijk omzeilen. Drucken en Seite speichern zijn na een waarschuwing toegestaan.

Dit profiel is minder strikt dan de variant zonder omzeiling. Gebruik het alleen als een legitieme uitzonderingsbehoefte de toegestane omzeiling en vrijgave na waarschuwing rechtvaardigt.

Gegevens binnen de doelen houden — plakken van buiten toestaan

Schermopname, delen en opnemen, afdrukken en Seite speichern zijn geblokkeerd. Knippen en kopiëren zijn ook geblokkeerd, terwijl plakken is toegestaan. Zo kunnen externe gegevens in de beschermde doelen worden ingevoerd zonder dat inhoud eruit kan worden gekopieerd. Tijdelijke omzeiling van de beveiliging tegen schermopname, delen en opnemen is niet beschikbaar.

Gegevens binnen Protected Browser houden

Schermopname, delen en opnemen, afdrukken en Seite speichern zijn geblokkeerd. Knippen, kopiëren en plakken is alleen mogelijk binnen Protected Browser; tekst van buiten mag in de browser worden geplakt. Tijdelijke omzeiling van de beveiliging tegen schermopname, delen en opnemen is niet beschikbaar.

Het verschil met een doelgebonden grens is belangrijk: dit profiel legt een grens rond de volledige Protected Browser, niet alleen rond de doelen die onder hetzelfde beleid vallen.

Een pilotbeleid configureren

  1. Open Meine Produkte > Protected Browser > Internetrichtlinie en selecteer onder Richtlinien de optie Richtlinie hinzufügen.
  2. Voer een unieke Namen in, bijvoorbeeld PB-Finanzen-Pilot, en een Beschreibung met doel en verantwoordelijke persoon. De voorbeeldnaam is vrij te kiezen; deze vervangt geen bestaande gebruikersgroep.
  3. Selecteer onder Gesamtauswirkung de optie Erlauben, Blockieren of Warnen. Voor beleid met bestands- en gegevensgrensacties moet Erlauben of Warnen worden gebruikt.
  4. Selecteer onder Bedingungen > Benutzergruppe de optie Bearbeiten. Kies onder Benutzergruppen bearbeiten > Verfügbar de bestaande pilotgroep en verplaats deze naar Zugewiesen. Controleer of de groep minstens één gebruiker bevat en bevestig met Speichern.
  5. Selecteer een of meer waarden voor Gerätestatus. Kies daarna de vereiste doelen via Anwendungsgruppe, Standortliste en/of Internet-Kategorie. Selecteer Beliebig alleen als de voorwaarde bewust niet tot een bepaalde gebruikersgroep of een bepaald beleidsobject moet worden beperkt.
  6. Selecteer onder Aktionen de profielen voor Download-Schutz, Upload-Schutz en Datengrenzen. Dit onderdeel is relevant voor de totaaleffecten Erlauben en Warnen.
  7. Als bronnen uitsluitend in de volledige Protected Browser mogen worden geopend, schakelt u Nutzung des vollständigen Browsers erzwingen in. De betreffende websites of bronnen worden bij toegang automatisch in de volledige Protected Browser geopend.
  8. Selecteer Speichern.
  9. Open in de beleidstabel via het menu met drie punten Auf Position # verschieben, verplaats het pilotbeleid met de pijl naar de gewenste positie en selecteer Anwenden. Een lager rangnummer wordt eerder geëvalueerd; rang 1 komt eerst.

Nauw begrensd beleid moet vóór algemener beleid staan dat al volledig aan dezelfde gebruikers- en doelvoorwaarden voldoet. Anders wordt het algemene beleid als eerste toegepast en wordt het pilotbeleid helemaal niet meer geëvalueerd.

Validatie en verwacht resultaat

Gebruik voor acceptatie een testgebruiker uit precies de toegewezen, niet-lege pilotgroep, een overeenkomende apparaatstatus en een eenduidig toegewezen doel. Test met niet-gevoelige bestanden en inhoud.

  1. Controleer in de beleidstabel Rang, Name, Zugriff en Status. Het pilotbeleid moet Aktiv zijn en vóór elk breder, eveneens overeenkomend beleid staan.
  2. Test een doel dat aan de voorwaarden voldoet. Bij Erlauben moet toegang mogelijk zijn, bij Warnen na de waarschuwing en bij Blockieren niet.
  3. Test één download- en één uploadsituatie die het gekozen profiel toestaat en één die het blokkeert. Bij een profiel dat blokkeert als scannen niet mogelijk is, hoort ook die beslissing bij het succescriterium; bij toestaan als scannen niet mogelijk is wordt het tegenovergestelde resultaat verwacht.
  4. Test ieder aspect van de gekozen gegevensgrens afzonderlijk: schermopname of delen, afdrukken, Seite speichern, kopiëren tussen twee gedekte doelen, naar buiten kopiëren en van buiten plakken. Verwacht precies de combinatie van het geselecteerde profiel.
  5. Als Nutzung des vollständigen Browsers erzwingen actief is, opent u een gedekte bron en controleert u of deze in de volledige Protected Browser wordt geopend.
  6. Voer een test uit waarin slechts één doelcriterium overeenkomt en een test waarin de gebruikersgroep of apparaatstatus niet overeenkomt. Zo worden de OR-relatie van de doelen en de AND-relatie van gebruikers- en apparaatvoorwaarden afzonderlijk getest.

Problemen per symptoom oplossen

Het beleid wordt niet toegepast

Controleer eerst Status en Rang. Een beleid met de status Nicht aktive wordt niet geëvalueerd. Als hoger geplaatst actief beleid al volledig overeenkomt, stopt de evaluatie daar. Plaats het nauwere beleid met Auf Position # verschieben > Anwenden vóór de bredere regel en test opnieuw.

Controleer daarna de voorwaardenlogica: gebruikersgroep en apparaatstatus moeten samen overeenkomen; voor toepassingsgroep, sitelijst en webcategorie volstaat één overeenkomend doel. Als een selectiewaarde ontbreekt, is de gebruiker of het beleidsobject mogelijk nog niet aangemaakt.

Een gebruikersgroep kan niet zinvol worden toegewezen

Controleer of de groep minstens één gebruiker bevat. Een lege toegewezen gebruikersgroep is niet toegestaan. Voeg eerst gebruikers toe, sla het beleid opnieuw op en herhaal de test met een lid van die groep.

Bestandsacties of gegevensgrenzen lijken te worden genegeerd

Controleer de Gesamtauswirkung. Bij Blockieren gelden de aanvullende acties voor downloadbeveiliging, uploadbeveiliging en gegevensgrenzen niet. Controleer bij Erlauben of Warnen vervolgens of beleid met een hogere prioriteit als eerste overeenkwam en welk actieprofiel daarin daadwerkelijk is geselecteerd.

Gebruik de adresbalk niet als testvlak voor het klembord: de gedocumenteerde klembordgrenzen gelden daar niet. Als het resultaat in de pagina-inhoud nog steeds afwijkt van de geselecteerde profielmatrix, rol de wijziging dan niet breder uit. Documenteer testgeval, rang, voorwaarden en profiel en escaleer naar Sophos Support.

Veilig terugdraaien en uitfaseren

Leg vóór een wijziging de Rang, Status, voorwaarden en actieprofielen van het betrokken beleid vast. Deactiveer voor een omkeerbare terugdraaiing het nieuwe pilotbeleid en selecteer daarna Aktualisieren. Inactief beleid wordt niet geëvalueerd; uit een nieuwe test moet dus blijken dat het volgende overeenkomende beleid of het basisbeleid weer wordt toegepast.

Overweeg verwijderen pas nadat deze terugdraaiing is bevestigd. Eigen beleid kan via het menu met drie punten met Löschen worden verwijderd of met Klonen als uitgangspunt voor een nieuwe variant worden gebruikt. Het basisbeleid kan niet worden verwijderd, gekloond of naar een andere rang worden verplaatst. Verwijder beleid daarom niet zolang de voorwaarden, rang of gewenste vervangende werking nog onduidelijk zijn.

Controleer bij de uitfasering van een gebruikersgroep of beleidsobject eerst alle beleidsregels die dit als voorwaarde gebruiken. Pas daarna de toewijzing aan, bevestig het effect met een beperkte test en behandel pas vervolgens het overbodige object in het daarvoor bestemde onderdeel.

Beheer en regelmatige controle

Controleer beleid bij elke wijziging aan gebruikersgroepen, apparaatstatussen of doelobjecten en beoordeel regelmatig Rang, Status, Zugriff en toegewezen actieprofielen. Let vooral op regels met Beliebig, profielen die niet-scanbare bestanden toestaan, Alle Downloads/Uploads ohne Scannen erlauben en gegevensgrenzen met tijdelijke omzeiling.

Kloon een wijziging eerst of bouw deze op als nieuw pilotbeleid voor een kleine doelgroep. Breid het bereik bewust uit na geslaagde acceptatie. Controleer migratietermijnen en datums voor productuitfasering of EOL los van deze beleidscontroles aan de hand van officiële productmededelingen.

Gerelateerde handleiding

Privacy en gegevensdeling in Sophos Fusion beheren plaatst het delen van bestanden met Sophos-services en tenantbrede privacybeslissingen in context.