Konfigurowanie zasad internetowych i granic danych w Sophos Protected Browser
Zasady internetowe w Sophos Protected Browser określają, kto może uzyskać dostęp do jakich zasobów docelowych przy jakim stanie urządzenia oraz co może się dziać z pobieranymi i przesyłanymi plikami oraz danymi. Kluczowa jest kolejność oceny: przeglądarka sprawdza aktywne zasady według rangi i stosuje pierwszą zasadę, której wszystkie warunki są spełnione. Pozostałe zasady nie są już oceniane.
Aby bezpiecznie przeprowadzić wdrożenie, należy najpierw utworzyć wąsko ograniczoną zasadę pilotażową, umieścić ją przed bardziej ogólnymi regułami i osobno przetestować dostęp, transfer plików i granice danych. Zasada bazowa zawiera domyślne działania używane, gdy nie ma innych zasad.
Wymagania wstępne, licencja i role
Przed konfiguracją wymagane Benutzergruppen muszą już istnieć w Sophos Central, a Gerätestatus, Anwendungsgruppen, Standortlisten i Webkategorien muszą być utworzone jako obiekty zasad. W sekcji Bedingungen pojawiają się tylko wcześniej utworzeni użytkownicy i obiekty. Przypisana grupa użytkowników nie może być pusta — musi zawierać co najmniej jednego użytkownika.
Źródła produktu zatwierdzone dla tej procedury nie podają konkretnej licencji ani roli administratora. Nie należy na tej podstawie zakładać uprawnień. Przed zmianą trzeba zatem sprawdzić, czy sekcja Meine Produkte > Protected Browser > Internetrichtlinie jest widoczna i edytowalna w danej dzierżawie. Jeśli sekcji brakuje lub jest tylko do odczytu, nie należy eksperymentować z szerszą rolą, lecz wyjaśnić przypisanie licencji i ról w dzierżawie.
Wymagane obiekty zasad muszą zostać wcześniej utworzone w Sophos Central; ich tworzenie nie należy do tej procedury.
Zrozumienie logiki zasad przed konfiguracją
Zasada ma Gesamtauswirkung Erlauben, Blockieren lub Warnen:
- Erlauben zapewnia wybranym grupom użytkowników i stanom urządzeń dostęp do wybranych zasobów docelowych.
- Blockieren blokuje ten dostęp.
- Warnen zezwala na dostęp, ale najpierw wyświetla ostrzeżenie.
Grupa użytkowników i stan urządzenia są połączone operatorem UND: jeśli oba elementy określono w zasadzie, oba muszą być zgodne. Kryteria zasobu docelowego Anwendungsgruppe, Standortliste i Internet-Kategorie są natomiast połączone operatorem ODER: wystarczy zgodność jednego kryterium.
Oznacza to, że szerokie zestawy zasobów mogą szybko zacząć obowiązywać. Na przykład zasada dla grupy użytkowników Finanzen-Pilot, stanu urządzenia Windows, grupy aplikacji i listy witryn jest zgodna, gdy użytkownik i stan urządzenia są zgodne, a zasób należy do grupy aplikacji albo listy witryn. Finanzen-Pilot jest tylko przykładową nazwą i trzeba ją zastąpić istniejącą, niepustą grupą z własnej dzierżawy.
Świadome stosowanie zasady bazowej
Basisrichtlinie zawiera Webfilter-Profil oraz Standardaktionen für Downloads, Uploads und Datengrenzen. Te działania domyślne obowiązują, o ile inna zasada ich nie zastąpi. Aby ją edytować, należy otworzyć Meine Produkte > Protected Browser > Internetrichtlinie i wybrać Basisrichtlinie.
Zasadę bazową można edytować, ale nie można jej usunąć, sklonować ani zmienić jej rangi. Indywidualne wymagania należy więc umieszczać w osobnych, węziej ograniczonych zasadach. Dzięki temu zasada bazowa pozostaje przewidywalną ścieżką rezerwową, a wyjątki można kontrolować za pomocą rangi i stanu.
Wybór ochrony pobierania i przesyłania
Profile działań nie są wariantami jednego poziomu bezpieczeństwa. W szczególności ohne Scannen erlauben i erlauben, wenn nicht scannbar wpływają na ryzyko inaczej niż profil blokujący plik, którego nie można przeskanować.
Ochrona pobierania
- Alle Downloads blockieren: blokuje pobieranie wszystkich plików.
- Alle Downloads ohne Scannen erlauben: zezwala na wszystkie pobrania bez skanowania plików i sprawdzania reputacji ich adresów URL.
- Riskante Downloads scannen und blockieren, wenn nicht scannbar: skanuje pliki tekstowe, Microsoft Office i PDF, sprawdza reputację adresu URL i blokuje pliki, których nie można przeskanować.
- Riskante Downloads scannen und erlauben, wenn nicht scannbar: wykonuje te same kontrole, ale zezwala na pliki, których nie można przeskanować.
- Nur ausführbare Downloads scannen: skanuje pliki binarne i wykonywalne, sprawdza reputację adresu URL i zezwala na pliki, których nie można przeskanować.
Ochrona przesyłania
- Alle Uploads blockieren: blokuje przesyłanie wszystkich plików.
- Alle Uploads ohne Scannen erlauben: zezwala na wszystkie operacje przesyłania bez skanowania plików i sprawdzania reputacji ich adresów URL.
- Riskante Datei-Uploads scannen und blockieren, wenn nicht scannbar: skanuje pliki tekstowe, Microsoft Office i PDF, sprawdza reputację adresu URL i blokuje pliki, których nie można przeskanować.
- Riskante Datei-Uploads scannen und erlauben, wenn nicht scannbar: wykonuje te same kontrole, ale zezwala na pliki, których nie można przeskanować.
- Dokument- und Text-Uploads blockieren, andere Dateitypen scannen: blokuje dokumenty i pliki tekstowe, skanuje inne typy plików wraz z kontrolą adresu URL oraz zezwala na pliki, których nie można przeskanować.
Protected Browser ocenia reputację plików przy użyciu Sophos Extensible List (SXL). W określonych przypadkach Sophos Intellix skanuje i analizuje konkretne pliki. Przed testem pilotażowym należy wyjaśnić klasyfikację danych i dopuszczalność analizy w chmurze. Decyzje dotyczące prywatności i udostępniania danych w całej dzierżawie pozostają oddzielone od opisanych tutaj profili zasad produktu.
Właściwy wybór granic danych
Granice danych kontrolują Bildschirmaufnahme, Teilen und Aufzeichnen, Drucken, Seite speichern oraz Ausschneiden, kopieren, einfügen. Ograniczenia schowka wyraźnie nie dotyczą paska adresu przeglądarki. Pomyślny test schowka w treści strony nie dowodzi więc kontroli paska adresu.
Zezwalanie na wszystko
Ten profil zezwala na wykonywanie zrzutów ekranu, udostępnianie i nagrywanie, drukowanie, zapisywanie strony oraz wycinanie, kopiowanie i wklejanie. Nie nakłada żadnych z opisanych granic danych.
Zachowanie danych w zasobach docelowych tej zasady
Wykonywanie zrzutów ekranu, udostępnianie i nagrywanie, drukowanie oraz Seite speichern są zablokowane. Wycinanie, kopiowanie i wklejanie działają w wybranych zasobach docelowych, ale tekstu nie można wkleić poza nimi. Nie jest dozwolone ani wklejanie ze źródeł zewnętrznych, ani tymczasowe obejście ochrony przed zrzutami ekranu, udostępnianiem i nagrywaniem.
Ten profil jest odpowiedni, gdy dane mogą przepływać między aplikacjami objętymi tą samą zasadą, ale nie mogą opuszczać tego zestawu zasobów. Jeśli na przykład Jira i Salesforce znajdują się w wybranej grupie aplikacji, schowek pozostaje dostępny między tymi zasobami.
Zachowanie danych w zasobach — zezwolenie na obejście i rejestrowanie
Schowek pozostaje ograniczony do wybranych zasobów docelowych, a wklejanie ze źródeł zewnętrznych jest niedozwolone. Wycinanie, kopiowanie i wklejanie są rejestrowane. Zrzuty ekranu, udostępnianie i nagrywanie są domyślnie zablokowane, ale użytkownicy końcowi mogą tymczasowo obejść tę ochronę. Drucken i Seite speichern są dozwolone po ostrzeżeniu.
Ten profil jest mniej rygorystyczny niż wariant bez obejścia. Należy go używać tylko wtedy, gdy uzasadniona potrzeba wyjątku usprawiedliwia dozwolone obejście i zwolnienia po ostrzeżeniu.
Zachowanie danych w zasobach — zezwolenie na wklejanie z zewnątrz
Zrzuty ekranu, udostępnianie i nagrywanie, drukowanie oraz Seite speichern są zablokowane. Wycinanie i kopiowanie również są zablokowane, natomiast wklejanie jest dozwolone. Dane zewnętrzne można więc wprowadzać do chronionych zasobów bez możliwości kopiowania ich treści na zewnątrz. Tymczasowe obejście ochrony przed zrzutami ekranu, udostępnianiem i nagrywaniem nie jest dostępne.
Zachowanie danych w Protected Browser
Zrzuty ekranu, udostępnianie i nagrywanie, drukowanie oraz Seite speichern są zablokowane. Wycinanie, kopiowanie i wklejanie jest możliwe tylko w Protected Browser; tekst z zewnątrz można wkleić do przeglądarki. Tymczasowe obejście ochrony przed zrzutami ekranu, udostępnianiem i nagrywaniem nie jest dostępne.
Różnica względem granicy opartej na zasobach docelowych jest istotna: ten profil tworzy granicę wokół całej przeglądarki Protected Browser, a nie tylko wokół zasobów objętych tą samą zasadą.
Konfigurowanie zasady pilotażowej
- Otwórz Meine Produkte > Protected Browser > Internetrichtlinie i w sekcji Richtlinien wybierz Richtlinie hinzufügen.
- Wprowadź unikatową Namen, na przykład
PB-Finanzen-Pilot, oraz Beschreibung z celem i osobą odpowiedzialną. Nazwę przykładową można wybrać dowolnie; nie zastępuje istniejącej grupy użytkowników. - W sekcji Gesamtauswirkung wybierz Erlauben, Blockieren lub Warnen. Zasada z działaniami dotyczącymi plików i granic danych musi używać Erlauben albo Warnen.
- W sekcji Bedingungen > Benutzergruppe wybierz Bearbeiten. W sekcji Benutzergruppen bearbeiten > Verfügbar wybierz istniejącą grupę pilotażową i przenieś ją do Zugewiesen. Sprawdź, czy grupa zawiera co najmniej jednego użytkownika, i potwierdź za pomocą Speichern.
- Wybierz co najmniej jedną wartość Gerätestatus. Następnie wybierz wymagane zasoby przez Anwendungsgruppe, Standortliste i/lub Internet-Kategorie. Opcję Beliebig należy wybrać tylko wtedy, gdy warunek celowo nie ma być ograniczony do określonej grupy użytkowników lub obiektu zasady.
- W sekcji Aktionen wybierz profile Download-Schutz, Upload-Schutz i Datengrenzen. Ta sekcja dotyczy efektów ogólnych Erlauben i Warnen.
- Jeśli zasoby mają być otwierane wyłącznie w pełnej wersji Protected Browser, włącz Nutzung des vollständigen Browsers erzwingen. Przy próbie dostępu odpowiednie witryny lub zasoby zostaną automatycznie otwarte w pełnej wersji Protected Browser.
- Wybierz Speichern.
- W tabeli zasad otwórz z menu z trzema kropkami Auf Position # verschieben, przesuń strzałką zasadę pilotażową na wymaganą pozycję i wybierz Anwenden. Niższy numer rangi jest oceniany wcześniej; ranga 1 jest pierwsza.
Wąska zasada musi znajdować się przed bardziej ogólną zasadą, która już w pełni spełnia te same warunki użytkownika i zasobu. W przeciwnym razie najpierw zadziała zasada ogólna, a zasada pilotażowa nie zostanie oceniona.
Walidacja i oczekiwany wynik
Do odbioru należy użyć użytkownika testowego należącego dokładnie do przypisanej, niepustej grupy pilotażowej, zgodnego stanu urządzenia i jednoznacznie przypisanego zasobu. Testy należy wykonywać na niewrażliwych plikach i treściach.
- W tabeli zasad sprawdź Rang, Name, Zugriff i Status. Zasada pilotażowa musi mieć stan Aktiv i znajdować się przed każdą szerszą, również pasującą zasadą.
- Przetestuj zasób spełniający warunki. Przy Erlauben dostęp musi być możliwy, przy Warnen — możliwy po ostrzeżeniu, a przy Blockieren — niemożliwy.
- Przetestuj po jednym scenariuszu pobierania i przesyłania dozwolonym przez wybrany profil oraz po jednym blokowanym. W profilu blokuj, jeśli nie można przeskanować decyzja ta należy do kryteriów powodzenia; w profilu zezwól, jeśli nie można przeskanować oczekiwany jest przeciwny wynik.
- Osobno przetestuj każdy aspekt wybranej granicy danych: zrzut ekranu lub udostępnianie, drukowanie, Seite speichern, kopiowanie między dwoma objętymi zasobami, kopiowanie na zewnątrz i wklejanie z zewnątrz. Oczekiwany jest dokładnie zestaw zachowań wybranego profilu.
- Jeśli Nutzung des vollständigen Browsers erzwingen jest aktywne, zainicjuj dostęp do objętego zasobu i sprawdź, czy otwiera się w pełnej wersji Protected Browser.
- Wykonaj test, w którym pasuje tylko jedno kryterium zasobu, oraz test, w którym nie pasuje grupa użytkowników lub stan urządzenia. Pozwala to osobno sprawdzić relację OR zasobów oraz relację AND warunków użytkownika i urządzenia.
Rozwiązywanie problemów według objawu
Zasada nie działa
Najpierw sprawdź Status i Rang. Zasada Nicht aktive nie jest oceniana. Jeśli wyżej umieszczona aktywna zasada już w pełni pasuje, ocena kończy się na niej. Przenieś węższą zasadę przed szerszą regułę za pomocą Auf Position # verschieben > Anwenden i powtórz test.
Następnie sprawdź logikę warunków: grupa użytkowników i stan urządzenia muszą pasować łącznie; dla grupy aplikacji, listy witryn i kategorii internetowej wystarczy jeden zgodny zasób. Brak wartości do wyboru może oznaczać, że użytkownik lub obiekt zasady nie został jeszcze utworzony.
Nie można prawidłowo przypisać grupy użytkowników
Sprawdź, czy grupa zawiera co najmniej jednego użytkownika. Nie można przypisać pustej grupy użytkowników. Najpierw dodaj użytkowników do grupy, ponownie zapisz zasadę i powtórz test z członkiem tej grupy.
Działania na plikach lub granice danych wydają się ignorowane
Sprawdź Gesamtauswirkung. Przy Blockieren dodatkowe działania ochrony pobierania, przesyłania i granic danych nie obowiązują. Przy Erlauben lub Warnen sprawdź następnie, czy najpierw zadziałała zasada o wyższym priorytecie i jaki profil działania faktycznie w niej wybrano.
Nie używaj paska adresu do testowania schowka: udokumentowane granice schowka tam nie obowiązują. Jeśli wynik w treści strony nadal różni się od macierzy wybranego profilu, nie rozszerzaj wdrożenia. Udokumentuj przypadek testowy, rangę, warunki i profil, a następnie eskaluj sprawę do Sophos Support.
Bezpieczne wycofanie i usuwanie
Przed zmianą zapisz Rang, Status, warunki i profile działań danej zasady. Aby umożliwić odwrócenie zmiany, wyłącz nową zasadę pilotażową, a następnie wybierz Aktualisieren. Nieaktywna zasada nie jest oceniana; ponowny test musi zatem wykazać, że znów działa kolejna zgodna zasada albo zasada bazowa.
Usunięcie należy rozważyć dopiero po potwierdzeniu wycofania. Własne zasady można usunąć z menu z trzema kropkami za pomocą Löschen albo użyć ich jako podstawy nowego wariantu za pomocą Klonen. Zasady bazowej nie można usunąć, sklonować ani zmienić jej rangi. Nie należy więc usuwać zasady, dopóki jej warunki, ranga lub zamierzony efekt zastępczy nie są jasne.
Podczas wycofywania grupy użytkowników lub obiektu zasady najpierw przejrzyj wszystkie zasady używające go jako warunku. Następnie dostosuj przypisanie, potwierdź efekt ograniczonym testem i dopiero potem zajmij się niepotrzebnym obiektem w przeznaczonej do tego sekcji.
Eksploatacja i regularne przeglądy
Zasady należy przeglądać po każdej zmianie grup użytkowników, stanów urządzeń lub obiektów docelowych oraz regularnie sprawdzać ich Rang, Status, Zugriff i przypisane profile działań. Szczególnej kontroli wymagają reguły z Beliebig, profile zezwalające na pliki, których nie można przeskanować, Alle Downloads/Uploads ohne Scannen erlauben oraz granice danych z tymczasowym obejściem.
Zmianę należy najpierw sklonować albo utworzyć jako nową zasadę pilotażową dla małej grupy docelowej. Po pomyślnym odbiorze świadomie rozszerzyć jej zakres. Niezależnie od tych kontroli trzeba weryfikować terminy migracji oraz daty wycofania produktu lub EOL w oficjalnych komunikatach.
Powiązany przewodnik
Kontrolowanie prywatności i udostępniania danych w Sophos Fusion objaśnia kontekst przekazywania plików usługom Sophos i decyzji o prywatności dotyczących całej dzierżawy.