Przejdz do tresci
Avanet

Sophos Protected Browser: przegląd i pulpit

Sophos Protected Browser to bezpieczna, oparta na zasadach przeglądarka firmowa zarządzana w Sophos Fusion. Egzekwuje zasady w sesji przeglądarki, chroniąc dostęp do usług SaaS i wewnętrznych aplikacji internetowych. Na początek My Products > Protected Browser > Dashboard prowadzi przez konfigurację, a następnie pokazuje użytkowników, zablokowane ryzykowne próby przeglądania oraz — jeśli jest używane — wykorzystanie DNS przez chronione komputery.

Najważniejsza zasada operacyjna brzmi: Protected Browser, ZTNA i DNS Protection to oddzielne produkty. Protected Browser może korzystać z dwóch pozostałych warstw ochrony, ale nie przejmuje w pełni ich konfiguracji ani analizy.

Wymagania, role i licencjonowanie

Przed konfiguracją wyjaśnij cztery kwestie:

  • W dzierżawie jest aktywna licencja Workspace Protection. Obejmuje ona Protected Browser, ZTNA, DNS Protection for endpoints i Sophos Email Monitoring System. Wariant samodzielny nie zawiera pełnej licencji Sophos Endpoint; Endpoint jest dostępny osobno lub w pakiecie Sophos Endpoint Plus Workspace Protection.
  • Użytkownicy lub katalogi są dostępne w Sophos Fusion. Bez użytkowników, których można przypisać, nie da się sensownie wdrożyć zasad internetowych ani prawidłowo ocenić użycia.
  • Zasady internetowe zaplanowano przed dystrybucją przeglądarek. Pozwala to zweryfikować pilotaż na celowo ograniczonej grupie użytkowników.
  • Wybrano model wdrożenia: pełna wersja Protected Browser lub rozszerzenie do zarządzanej przeglądarki Chromium.

Licensing

Protected Browser jest licencjonowany według unikatowych uwierzytelnionych użytkowników w okresie 30 dni; ten sam użytkownik na kilku urządzeniach jest liczony raz. W pakiecie Workspace Protection wymaganą liczbę pakietów określa najwyższe użycie jednego z zawartych produktów. Licencja próbna trwa 30 dni. Po wygaśnięciu produkty Workspace Protection nie są dostępne w Sophos Fusion, ale konfiguracja zostaje zachowana i pojawia się ponownie po odnowieniu. Przewodnik po licencjonowaniu Sophos Fusion opisuje aktywację, kontrolę liczby licencji i odnawianie.

Nie udokumentowano osobnej roli minimalnej dla Protected Browser. Przypisana rola administracyjna musi zezwalać na dostęp do wymaganych stron i zmian. Jeśli mimo aktywnej licencji brakuje My Products > Protected Browser lub funkcji edycji, najpierw sprawdź uprawnienia używanego konta, zamiast zakładać konieczność konkretnej roli.

Protected Browser installation options

Pełna przeglądarka zapewnia większą głębię ochrony i jest odpowiednim wyborem dla krytycznych aplikacji internetowych. Obsługuje 64-bitowe urządzenia z systemem Windows oraz urządzenia z systemem macOS i procesorami Intel lub Apple Silicon.

Rozszerzenie Protected Browser dodaje zasady i widoczność do istniejących zarządzanych przeglądarek Chromium, takich jak Chrome, Microsoft Edge i Atlas. Wymaga zarządzania urządzeniami lub scentralizowanego zarządzania przeglądarkami, na przykład Microsoft Intune, Jamf, GPO Active Directory albo Google Enterprise Core. Nie zastępuje pełnej przeglądarki: rozszerzenie nie obsługuje zasobów RDP i SSH bez agenta, oceny kondycji Endpoint, kontroli nagrywania lub udostępniania ekranu ani przeglądania prywatnego.

Other Sophos products

Protected Browser może używać ZTNA i DNS Protection z Sophos Endpoint jako dodatkowych warstw ochrony. Produkty te pozostają niezależne: ich konfiguracja i analiza nie odbywają się w całości w obszarze Protected Browser. W przypadku aplikacji SaaS Sophos może także wymusić pełną wersję Protected Browser przez Conditional Access z Entra ID lub Okta. Uwierzytelnianie odbywa się wtedy przez wybrany region płaszczyzny danych ZTNA. Jest to osobna decyzja integracyjna, a nie warunek podstawowego działania przeglądarki.

Konfigurowanie Protected Browser

W sekcji Set up Protected Browser pulpit zawiera odsyłacze do poszczególnych zadań. Zalecana kolejność jest następująca:

  1. Skonfiguruj użytkowników i katalogi. Dla pilotażu wybierz małą, jednoznacznie identyfikowalną grupę użytkowników.
  2. Skonfiguruj zasady internetowe. Przypisz grupie pilotażowej zrozumiałe zasady ze znanymi dozwolonymi i blokowanymi działaniami.
  3. Wdróż Protected Browser. Zależnie od decyzji rozprowadź pełną przeglądarkę lub rozszerzenie. Dla pełnej przeglądarki dostępne są metody dla Windows i macOS oraz wdrożenie masowe przez Microsoft Intune lub Jamf Pro. Rozszerzenie wdrażaj przez odpowiedni system centralnego zarządzania przeglądarkami.
  4. Opcjonalnie wdróż dodatkową ochronę. Dodaj DNS Protection z Sophos Endpoint i ZTNA tylko wtedy, gdy odpowiedni przypadek użycia jest przygotowany. Ich zasady, tożsamości, bramy i raporty pozostają w odpowiednich obszarach produktów.

Ten artykuł jest przeglądem, a nie zbiorem wszystkich procedur instalacji dla poszczególnych platform. Przed szerokim wdrożeniem przetestuj jednego użytkownika pilotażowego na obsługiwanym urządzeniu. Rozszerzaj wdrożenie lub zasady dopiero wtedy, gdy logowanie, dozwolony dostęp i oczekiwana blokada działają w sposób możliwy do potwierdzenia.

Odczytywanie pulpitu i podejmowanie decyzji

My Products > Protected Browser > Dashboard zawiera przegląd konfiguracji i działania. Na tej stronie nie można konfigurować zasad.

Set up Protected Browser

Ten obszar pokazuje wymagane zadania konfiguracyjne i odsyła do każdego kroku. Jeśli krok pozostaje widoczny lub nieukończony, sprawdź kolejno przypisanie użytkowników, zasady internetowe i wdrożenie. Pulpit nie zastępuje walidacji na urządzeniu pilotażowym.

Protected Browser users

Wykres pokazuje liczbę użytkowników Protected Browser na urządzeniach Windows i macOS w ciągu ostatnich 28 dni. Multiple Platforms wskazuje użytkowników, którzy pracowali w systemach Windows i macOS.

Wykres przedstawia użytkowników i platformy, a nie liczbę zainstalowanych przeglądarek. Z braku wpisu nie można więc wywnioskować przyczyny problemu z instalacją. Do kontroli licencji ma ponadto zastosowanie odmienny okres 30 dni; wykresu 28-dniowego nie należy bezpośrednio interpretować jako wykorzystania licencji.

Risky browsing attempts blocked

Wykres pokazuje zablokowane ryzykowne próby przeglądania z ostatnich siedmiu dni oraz adres e-mail danego użytkownika. Podczas analizy przypisz widoczny adres do właściwego użytkownika i siedmiodniowego okresu. Widżet nie podaje przyczyny blokady ani nie obejmuje w udowodniony sposób każdej blokady zasad internetowych. Wysoka, niska lub zerowa wartość nie dowodzi więc konkretnego przypisania zasad ani błędu instalacji.

DNS usage from protected computers

Ten obszar pojawia się tylko przy korzystaniu z DNS Protection z Sophos Endpoint. Pokazuje siedem chronionych komputerów z największą liczbą zapytań DNS w ostatnich siedmiu dniach. Dla każdego komputera widoczne są nazwa użytkownika, nazwa lub identyfikator urządzenia oraz liczba przetworzonych lub zablokowanych zapytań.

Wskaźniki dzielą się na trzy grupy:

  • Permitted domains zlicza obsłużone zapytania do dozwolonych domen. View all otwiera raport utworzony z szablonu DNS usage by source.
  • Security blocks zlicza zapytania zablokowane ze względów bezpieczeństwa. View all otwiera raport utworzony z High risk devices.
  • Policy blocks zlicza zapytania zablokowane przez zasady DNS. View all otwiera raport szczegółowy utworzony z DNS usage by source.

Duże wykorzystanie DNS nie oznacza automatycznie incydentu. Istotne jest, czy liczba blokad bezpieczeństwa lub zasad rośnie w stosunku do normalnego stanu oraz czy użytkownik, urządzenie i okres odpowiadają oczekiwanej pracy. Ponieważ widżet obejmuje tylko siedem najaktywniejszych urządzeń i siedem dni, brak urządzenia nie dowodzi, że nie wysyłało zapytań DNS.

Walidacja za pomocą ograniczonego pilotażu

Wiarygodny test odbiorczy nie wymaga szerokiej grupy użytkowników:

  1. Zaloguj jednego użytkownika pilotażowego na obsługiwanym urządzeniu Windows lub macOS i faktycznie użyj wdrożonej przeglądarki albo zarządzanego rozszerzenia.
  2. Otwórz celowo dozwoloną aplikację i sprawdź bezpośrednio w przeglądarce efekt blokady przewidzianej w zasadach pilotażowych.
  3. Osobno w My Products > Protected Browser > Dashboard zapisz, czy użytkownik pojawia się w Protected Browser users oraz czy Risky browsing attempts blocked pokazuje dla niego wpis.
  4. Jeśli DNS Protection z Sophos Endpoint jest częścią pilotażu, sprawdź DNS usage from protected computers i przez View all przejdź do odpowiedniego raportu szczegółowego.

Odbiór zasad kończy się powodzeniem, jeśli użytkownik pilotażowy może korzystać z dozwolonego zasobu, a przewidziana blokada działa bezpośrednio w przeglądarce. Obserwacje pulpitu zapisuj osobno wraz z odpowiednim okresem; brak wpisu w Risky browsing attempts blocked nie podważa działania zaobserwowanego bezpośrednio w przeglądarce.

Rozwiązywanie problemów według objawu

Brak Protected Browser lub pulpitu: Sprawdź licencję Workspace Protection pod nazwą konta. Jeśli jest aktywna, ponów test przy użyciu uprawnionego konta administratora. Jeśli obszar produktu nadal się nie pojawia, skontaktuj się ze wsparciem licencyjnym lub Sophos Support; nie rozszerzaj roli na podstawie przypuszczenia.

Brak użytkownika pilotażowego na wykresie 28-dniowym: Najpierw upewnij się, że odczytujesz właściwy okres 28 dni i oczekiwaną platformę. Sam wykres nie podaje przyczyny braku użytkownika. Do dalszej diagnostyki użyj procedur rozwiązywania problemów Protected Browser lub Sophos Support, zamiast wnioskować o błędzie logowania, przypisania albo instalacji.

Brak oczekiwanej blokady na pulpicie: Sprawdź właściwego użytkownika i okres siedmiu dni, ale nie zmieniaj zasad tylko z powodu braku wpisu na pulpicie. Rozstrzygający jest bezpośredni test w przeglądarce. Do dalszej analizy przyczyny użyj procedur rozwiązywania problemów Protected Browser lub Sophos Support.

Całkowity brak użycia DNS: Widżet wymaga DNS Protection z Sophos Endpoint. Najpierw sprawdź, czy ta osobna integracja jest rzeczywiście używana na urządzeniu pilotażowym. Sama licencja Workspace Protection jej nie aktywuje, a Protected Browser nie zastępuje zasad DNS rozwiązania Endpoint.

Rozszerzenie nie może wykonać funkcji: RDP/SSH bez agenta, kontrola kondycji Endpoint, sterowanie ekranem i przeglądanie prywatne nie należą do jego zakresu. Zamiast dalej dostosowywać zasady rozszerzenia, oceń pełną wersję Protected Browser jako model wdrożenia.

Bezpieczne wycofanie i eksploatacja

Nie udokumentowano ogólnego przełącznika do bezpiecznego wycofania pełnego wdrożenia Protected Browser. Dlatego zatrzymaj się na pilotażu, zanim osoby odpowiedzialne usuną zmiany dotyczące użytkowników, zasad lub wdrożenia. Najpierw zapisz objętą grupę, aktywne zasady internetowe, metodę wdrożenia i ostatni działający stan. Następnie wycofaj zmiany przy użyciu faktycznie zastosowanego procesu wdrożenia lub zasad. Nieudokumentowana ścieżka usuwania nie może być częścią wycofania z eksploatacji.

Po wygaśnięciu licencji dostęp do produktów Workspace Protection znika z Sophos Fusion; konfiguracja pozostaje zachowana na potrzeby późniejszego odnowienia. Wygaśnięcie nie jest więc prawidłową metodą odinstalowania ani wycofania z eksploatacji.

Pełna wersja Protected Browser działa w naprzemiennym dwutygodniowym cyklu wydań: jedno wydanie wprowadza nową główną wersję Chromium i funkcje przeglądarki, a kolejne dwa tygodnie później — zmiany w silniku Protected Browser na tej samej głównej wersji Chromium. Poprawki bezpieczeństwa Chromium są dostarczane w ciągu maksymalnie 24 godzin, a etapowe wdrożenie kończy się łącznie w ciągu 48 godzin. Każda wersja przeglądarki jest obsługiwana do czterech miesięcy; starsze wersje są uznawane za End of Life.

W trakcie eksploatacji regularnie sprawdzaj, czy urządzenia pilotażowe i produkcyjne otrzymują aktualizacje i czy żadna wersja nie pozostaje w użyciu dłużej niż cztery miesiące. Rozróżniaj okresy pulpitu: 28 dni dla użytkowników przeglądarki, siedem dni dla ryzykownych prób przeglądania i użycia DNS oraz 30 dni dla zużycia użytkowników istotnego dla licencji.