Przejdz do tresci
Avanet

Konfiguracja Safe AI Controls w Sophos Protected Browser

Safe AI Controls wyznaczają dwie różne granice: Protected-Browser-Internetrichtlinien określają, z których aplikacji generatywnej AI może korzystać grupa użytkowników i jakie operacje na danych są w nich dozwolone. DNS Protection for Endpoints blokuje wybrane domeny GenAI na zarządzanych endpointach niezależnie od używanej przeglądarki. Pozwala to precyzyjnie udostępniać zatwierdzone usługi oraz blokować niezatwierdzone usługi tylko w Protected Browser albo we wszystkich przeglądarkach.

Decyzja przed rozpoczęciem konfiguracji

Najpierw wybierz oczekiwany rezultat. Cztery warianty nie są automatycznie zależne od siebie:

  • Blokowanie nieautoryzowanych aplikacji GenAI tylko w Protected Browser: grupa aplikacji zawierająca niepożądane aplikacje otrzymuje zasadę internetową z działaniem Blockieren.
  • Blokowanie nieautoryzowanych aplikacji GenAI we wszystkich przeglądarkach: DNS Protection for Endpoints korzysta z niestandardowej listy domen z działaniem Blockieren.
  • Zezwalanie na autoryzowane aplikacje GenAI przy jednoczesnym zablokowaniu przesyłania i kopiowania: zasada internetowa korzysta z opcji Alle Uploads blockieren oraz Daten innerhalb der Ziele dieser Richtlinie halten.
  • Korzystanie z autoryzowanych aplikacji GenAI z możliwością przesyłania i wklejania, ale bez kopiowania na zewnątrz: zasada internetowa korzysta z opcji Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben.

Rozpocznij od małej, jednoznacznie nazwanej grupy użytkowników. Dzięki temu będzie wiadomo, które osoby testują nową granicę, zanim zostaną przypisane kolejne grupy.

Wymagania wstępne, licencja i role

Dla tej procedury nie udokumentowano konkretnej licencji, roli administratora ani wymagania dotyczącego platformy, tożsamości, certyfikatu lub agenta. Dlatego przed wprowadzeniem zmiany sprawdź, czy wymagane obszary i obiekty są dostępne:

  • Obszary Meine Produkte > Protected Browser > Richtlinienobjekte i Meine Produkte > Protected Browser > Internetrichtlinie są dostępne, jeśli wdrażasz wariant dla Protected Browser.
  • Obszary Meine Produkte > DNS Protection > Richtlinien i Meine Produkte > DNS Protection > Domänenlisten są dostępne, jeśli chcesz blokować we wszystkich przeglądarkach.
  • Przewidzianą grupę użytkowników można wybrać w sekcji Verfügbar.
  • Aplikacje GenAI, które mają być kontrolowane, są widoczne w sekcji Generative KI albo znane są ich domeny lub adresy URL potrzebne do listy DNS.

Jeśli brakuje któregokolwiek z tych elementów albo nie można zapisać zmiany, przerwij procedurę na tym etapie. Udokumentowana procedura nie określa, jaką licencję lub rolę należy dodać, ani nie opisuje alternatywnej ścieżki konfiguracji. Wyjaśnij uprawnienia lub udostępnienie produktu z właściwym administratorem Sophos, zamiast zgadywać ustawienia w innym obszarze produktu.

Wariant 1: blokowanie aplikacji GenAI w Protected Browser

Tworzenie grupy aplikacji

Utwórz grupę aplikacji dla aplikacji GenAI.

  1. Otwórz Meine Produkte > Protected Browser > Richtlinienobjekte.
  2. Kliknij Objekt hinzufügen i wybierz Anwendungsgruppe.
  3. Wprowadź nazwę grupy aplikacji, na przykład Blocked Gen AI Apps.
  4. Rozwiń Generative KI i wybierz nieautoryzowane aplikacje GenAI.
  5. Kliknij Speichern.

Nazwę można wybrać dowolnie. Opisowa nazwa zapobiega jednak późniejszemu pomyleniu grupy blokującej z grupą zatwierdzonych aplikacji.

Tworzenie blokującej zasady internetowej

  1. Otwórz Meine Produkte > Protected Browser > Internetrichtlinie.
  2. W sekcji Richtlinien kliknij Richtlinie hinzufügen.
  3. Wprowadź nazwę, na przykład Blockierte Gen AI-Apps.
  4. Jako Richtlinienmaßnahme wybierz opcję Blockieren.
  5. W sekcji Benutzergruppe wybierz Bearbeiten.
  6. W sekcji Verfügbar najpierw zaznacz grupę pilotażową, przenieś ją do Zugewiesen i kliknij Speichern.
  7. W sekcji Anwendungsgruppe wybierz utworzoną wcześniej grupę z nieautoryzowanymi aplikacjami GenAI.
  8. Kliknij Speichern.

Wariant 2: zezwalanie na autoryzowane aplikacje GenAI z rygorystycznymi granicami danych

Ten wariant zezwala na dostęp, ale blokuje przesyłanie plików i uniemożliwia przenoszenie danych poza cele zasady.

Tworzenie grupy autoryzowanych aplikacji GenAI

  1. Otwórz Meine Produkte > Protected Browser > Richtlinienobjekte.
  2. Kliknij Objekt hinzufügen.
  3. Wybierz Anwendungsgruppe i nadaj jej jednoznaczną nazwę, na przykład Authorized Gen AI Apps.
  4. Rozwiń Generative KI i wybierz wyłącznie zatwierdzone aplikacje.
  5. Kliknij Speichern.

Tworzenie zasady internetowej z ograniczeniami

  1. Otwórz Meine Produkte > Protected Browser > Internetrichtlinie i kliknij Richtlinie hinzufügen.
  2. Nadaj nazwę i jako Maßnahme der Richtlinie wybierz opcję Erlauben.
  3. Kliknij Edit. W sekcji Verfügbar wybierz grupę pilotażową, przenieś ją do Zugewiesen i kliknij Speichern.
  4. W sekcji Anwendungsgruppe wybierz grupę autoryzowanych aplikacji GenAI.
  5. W sekcji Upload-Schutz wybierz opcję Alle Uploads blockieren.
  6. W sekcji Datengrenzen wybierz opcję Daten innerhalb der Ziele dieser Richtlinie halten.
  7. Kliknij Speichern.

Oczekiwany rezultat jest celowo restrykcyjny: przypisani użytkownicy mogą otwierać wybrane aplikacje, ale nie mogą przesyłać do nich plików ani kopiować danych poza cele zasady.

Wariant 3: zezwalanie na przesyłanie i wklejanie przy blokowaniu kopiowania na zewnątrz

Użyj tego wariantu tylko wtedy, gdy użytkownicy mogą przekazywać pliki do zatwierdzonej aplikacji GenAI i wklejać dane z zewnątrz. Dane z tych aplikacji nadal nie powinny móc opuszczać celów zasady przez kopiowanie.

Utwórz grupę aplikacji tak jak w wariancie 2. Następnie skonfiguruj zasadę internetową w następującej kolejności:

  1. Otwórz Meine Produkte > Protected Browser > Internetrichtlinie i kliknij Richtlinie hinzufügen.
  2. Nadaj nazwę i jako Maßnahme der Richtlinie wybierz opcję Erlauben.
  3. Kliknij Edit, w sekcji Verfügbar wybierz grupę pilotażową i przenieś ją do Zugewiesen.
  4. Kliknij Speichern, aby zastosować przypisanie grupy użytkowników.
  5. W sekcji Anwendungsgruppe wybierz grupę autoryzowanych aplikacji GenAI.
  6. W sekcji Maßnahmen, w obszarze Datengrenzen, wybierz opcję Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben.
  7. Kliknij Speichern, aby zapisać zasadę.

Przetestuj ten wariant oddzielnie od bardziej restrykcyjnej zasady. Oczekiwany rezultat celowo jest inny: przesyłanie i wklejanie działa, ale kopiowanie danych z autoryzowanej aplikacji na zewnątrz jest blokowane.

Wariant 4: blokowanie nieautoryzowanych aplikacji GenAI we wszystkich przeglądarkach

Ten wariant technicznie należy do DNS Protection for Endpoints. Uzupełnia reguły Protected Browser, zamiast korzystać z ich grup aplikacji.

Aktywowanie DNS Protection for Endpoints

  1. Otwórz Meine Produkte > DNS Protection > Richtlinien.
  2. Kliknij Endpoint-Richtlinien i otwórz Basisrichtlinie – Endpoint DNS Protection.
  3. Kliknij Einstellungen.
  4. Włącz Sophos DNS Protection verwenden.
  5. Kliknij Speichern.

Dodawanie listy domen dla aplikacji GenAI

  1. Otwórz Meine Produkte > DNS Protection > Domänenlisten.
  2. Kliknij Domänenliste hinzufügen.
  3. Wprowadź jednoznaczną nazwę, na przykład Blocked Gen AI Domains.
  4. W sekcji Domänen wprowadź domeny lub adresy URL aplikacji GenAI, które mają zostać zablokowane.
  5. Kliknij Speichern.

Przykładową nazwę można zmienić, ale wpisy w sekcji Domänen muszą odpowiadać usługom, które organizacja rzeczywiście chce blokować.

Dodawanie listy domen do zasady DNS Protection

  1. Otwórz Meine Produkte > DNS Protection > Richtlinien i kliknij Filterrichtlinien.
  2. Otwórz zasadę, która zezwala na ruch i dotyczy zarządzanych użytkowników lub urządzeń.
  3. Kliknij Einstellungen.
  4. W sekcji Nach benutzerdefinierten Domänenlisten filtern włącz opcję Domänenlisten beim Filtern einbeziehen.
  5. Kliknij Liste hinzufügen i wybierz listę domen GenAI.
  6. Kliknij Speichern, aby dodać wybraną listę domen.
  7. W sekcji Aktionen dla dodanej listy wybierz opcję Blockieren.
  8. Ponownie kliknij Speichern, aby zapisać zasadę.

Oczekiwanym rezultatem jest zablokowanie wprowadzonych domen GenAI na endpointach objętych tą zasadą DNS Protection, niezależnie od używanej przeglądarki.

Sprawdzanie działania z grupą pilotażową

Sprawdź każdy skonfigurowany wariant z dokładnie jednym przypisanym użytkownikiem testowym albo jednym urządzeniem testowym objętym zasadą DNS. Używaj przy tym wyłącznie niekrytycznych danych testowych.

  1. Otwórz jedną wybraną autoryzowaną i jedną nieautoryzowaną aplikację GenAI.
  2. W przypadku zasady blokującej sprawdź, czy aplikacja lub wprowadzona domena jest niedostępna.
  3. W przypadku restrykcyjnej zasady zezwalającej sprawdź, czy aplikacja jest dostępna, ale przesyłanie pliku i kopiowanie danych z celu nie jest możliwe.
  4. W przypadku wariantu z wklejaniem sprawdź, czy przesyłanie i wklejanie działa, lecz kopiowanie z aplikacji na zewnątrz jest blokowane.
  5. Powtórz próbę dostępu przy użyciu użytkownika spoza grupy pilotażowej. Przypadkowe przypisanie zasady pilotażowej nie może zmienić działania po jego stronie.

Rozwiązywanie problemów według objawów

Dla tych procedur nie udokumentowano komunikatów o błędach produktu ani dodatkowych narzędzi diagnostycznych. Dlatego odchylenia należy zawężać wyłącznie na podstawie poniższych punktów konfiguracji.

Nieautoryzowana aplikacja pozostaje dostępna

Sprawdź, czy aplikacja została wybrana we właściwej Anwendungsgruppe, zasada blokująca rzeczywiście używa opcji Blockieren, a grupa testowa znajduje się w sekcji Zugewiesen. W przypadku wariantu obejmującego wszystkie przeglądarki sprawdź zamiast tego wpis w sekcji Domänen, opcję Domänenlisten beim Filtern einbeziehen, dodaną listę oraz przypisane do niej działanie Blockieren.

Autoryzowana aplikacja jest niedostępna

Sprawdź, czy aplikacja znajduje się w grupie autoryzowanych aplikacji, zasada internetowa korzysta z opcji Erlauben i przypisana jest właściwa grupa użytkowników. Nie zmieniaj jednocześnie ochrony przesyłania i granic danych, dopóki nie powiedzie się sam test dostępu.

Operacja na danych działa inaczej niż zaplanowano

Porównaj wybraną opcję dosłownie z oczekiwanym ustawieniem: Alle Uploads blockieren wraz z Daten innerhalb der Ziele dieser Richtlinie halten dla wariantu restrykcyjnego albo Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben dla wariantu z przesyłaniem i wklejaniem. Jeśli wynik nadal jest niejasny, wstrzymaj wdrożenie. Udokumentowana procedura nie zawiera bardziej szczegółowej ścieżki diagnostycznej ani sposobu obejścia.

Bezpieczne wycofanie i wyłączenie z eksploatacji

Dla opisanych tutaj obiektów nie udokumentowano procedury usuwania, dezaktywowania ani wyłączania z eksploatacji. Dlatego przed wdrożeniem zapisz dotychczasowe przypisania i wartości, a grupę pilotażową rozszerzaj dopiero po pomyślnym teście.

Jeśli wycofanie okaże się konieczne, nie zakładaj nieudokumentowanej kolejności usuwania. Wstrzymaj rozszerzanie wdrożenia, odnotuj objętą zmianą zasadę, grupę aplikacji lub listę domen oraz grupę użytkowników w dzienniku zmian, a następnie poproś właściwego administratora Sophos lub Sophos Support o potwierdzenie obsługiwanej ścieżki zmiany lub usunięcia. Potem ponownie sprawdź dostęp i operacje na danych przy użyciu użytkownika pilotażowego.

Eksploatacja i przegląd

Podstawowe instrukcje Sophos zaktualizowano 4 września 2026 roku. W bieżącej eksploatacji, po zmianie zatwierdzonych usług, ich domen lub odpowiednich grup użytkowników, ponownie sprawdź grupę aplikacji, listę domen i przypisanie zasad oraz powtórz odpowiedni test pilotażowy.

Na oficjalnej stronie przeglądowej dotyczącej bezpiecznych przypadków użycia AI Sophos udostępnia także Video przedstawiające konfigurację. Mimo to sprawdź konfigurację na podstawie powyższych pisemnych kroków, ponieważ bezpośrednio wskazują używane pola i oczekiwany rezultat.

Zakres wyłączeń

Licencjonowanie, role administratorów, zarządzanie tożsamością, ZTNA, ogólna administracja DNS oraz Live Discover to odrębne tematy i nie należą do tej procedury.