Sophos Protected Browser: visão geral e dashboard
O Sophos Protected Browser é um browser empresarial seguro, baseado em políticas e gerido no Sophos Fusion. Aplica políticas na sessão do browser, protegendo o acesso a serviços SaaS e aplicações Web internas. Para uma primeira orientação, My Products > Protected Browser > Dashboard guia a configuração e mostra depois os utilizadores, as tentativas de navegação de risco bloqueadas e, caso seja utilizada, a utilização de DNS dos computadores protegidos.
O princípio operacional mais importante é que Protected Browser, ZTNA e DNS Protection são produtos distintos. O Protected Browser pode utilizar as outras duas camadas de proteção, mas não assume integralmente a respetiva configuração nem análise.
Pré-requisitos, funções e licenciamento
Antes da configuração, esclareça quatro pontos:
- O tenant tem uma licença Workspace Protection ativa. Esta inclui Protected Browser, ZTNA, DNS Protection for endpoints e Sophos Email Monitoring System. A variante autónoma não inclui uma licença Sophos Endpoint completa; o Endpoint só está incluído separadamente ou no pacote Sophos Endpoint Plus Workspace Protection.
- Existem utilizadores ou diretórios no Sophos Fusion. Sem utilizadores que possam ser atribuídos, não é possível implementar a política Web de forma útil nem avaliar corretamente a utilização.
- É planeada uma política Web antes da distribuição dos browsers. Assim, é possível validar um piloto com um grupo de utilizadores deliberadamente limitado.
- Foi escolhido o modelo de implementação: Protected Browser completo ou extensão para um browser Chromium gerido.
Licensing
O Protected Browser é licenciado com base em utilizadores autenticados únicos ao longo de 30 dias; o mesmo utilizador em vários dispositivos conta uma vez. No pacote Workspace Protection, o maior consumo de um dos produtos incluídos determina a quantidade necessária do pacote. Uma licença de avaliação dura 30 dias. Após expirar, os produtos Workspace Protection deixam de estar disponíveis no Sophos Fusion, mas a configuração é mantida e volta a aparecer após a renovação. O guia de licenciamento do Sophos Fusion descreve a ativação, a verificação das quantidades e a renovação.
Não está documentada uma função mínima específica para o Protected Browser. A função administrativa atribuída deve permitir o acesso às páginas e alterações previstas. Se My Products > Protected Browser ou as ações de edição não estiverem disponíveis apesar de existir uma licença ativa, verifique primeiro as permissões da conta utilizada, em vez de pressupor uma determinada função.
Protected Browser installation options
O browser completo oferece maior profundidade de proteção e é a escolha adequada para aplicações Web críticas. Suporta Windows em dispositivos de 64 bits e macOS em dispositivos Intel e Apple Silicon.
A extensão Protected Browser acrescenta políticas e visibilidade a browsers Chromium geridos existentes, incluindo Chrome, Microsoft Edge e Atlas. Requer gestão de dispositivos ou gestão centralizada do browser, como Microsoft Intune, Jamf, GPO do Active Directory ou Google Enterprise Core. Não equivale ao browser completo: a extensão não suporta recursos RDP e SSH sem agente, avaliação do estado de integridade do Endpoint, controlo da gravação ou partilha de ecrã nem navegação privada.
Other Sophos products
O Protected Browser permite utilizar ZTNA e DNS Protection com Sophos Endpoint como camadas de proteção adicionais. Estes produtos permanecem independentes: a respetiva configuração e análise não ocorrem integralmente na área do Protected Browser. Para aplicações SaaS, a Sophos também pode impor o Protected Browser completo através de Conditional Access com Entra ID ou Okta. Nesse caso, a autenticação utiliza uma região do plano de dados ZTNA selecionada. Trata-se de uma decisão de integração distinta e não de um pré-requisito para a utilização básica do browser.
Configurar o Protected Browser
Em Set up Protected Browser, o dashboard contém ligações para cada tarefa. A sequência fiável é:
- Configurar utilizadores e diretórios. Para o piloto, escolha um grupo de utilizadores pequeno e claramente identificável.
- Configurar a política Web. Atribua ao grupo piloto uma política Web compreensível, cujas ações permitidas e bloqueadas sejam conhecidas.
- Implementar o Protected Browser. Distribua o browser completo ou a extensão, consoante a decisão. Para o browser completo, estão disponíveis métodos para Windows e macOS, bem como a implementação em massa através de Microsoft Intune ou Jamf Pro. Implemente a extensão através da gestão centralizada do browser adequada.
- Implementar opcionalmente proteção adicional. Adicione DNS Protection com Sophos Endpoint e ZTNA apenas quando o respetivo caso de utilização estiver preparado. As políticas, identidades, gateways e relatórios permanecem nas áreas dos respetivos produtos.
Este artigo oferece uma visão geral e não todos os procedimentos de instalação específicos de cada plataforma. Antes de uma implementação alargada, teste um único utilizador piloto num dispositivo suportado. Só deve alargar a implementação ou a política quando o início de sessão, o acesso permitido e um bloqueio esperado funcionarem de forma verificável.
Ler o dashboard e tomar decisões
My Products > Protected Browser > Dashboard apresenta a visão geral da configuração e do funcionamento. Não é possível configurar políticas nesta página.
Set up Protected Browser
Esta área mostra as tarefas de configuração necessárias e apresenta ligações para cada passo. Se um passo permanecer visível ou incompleto, verifique, por esta ordem, a atribuição de utilizadores, a política Web e a implementação. O dashboard não substitui a validação no dispositivo piloto.
Protected Browser users
O gráfico mostra o número de utilizadores do Protected Browser em dispositivos Windows e macOS durante os últimos 28 dias. Multiple Platforms identifica os utilizadores que trabalharam em Windows e macOS.
O gráfico apresenta utilizadores e plataformas, não o número de browsers instalados. Por conseguinte, não é possível deduzir a causa de um problema de instalação a partir da ausência de uma entrada. Além disso, o período distinto de 30 dias é determinante para o controlo das licenças; o gráfico de 28 dias do dashboard não deve ser interpretado diretamente como consumo de licenças.
Risky browsing attempts blocked
Este gráfico mostra as tentativas de navegação de risco bloqueadas nos últimos sete dias e o endereço de e-mail do respetivo utilizador. Para a análise, associe o endereço apresentado ao utilizador afetado e ao período de sete dias. O widget não indica o motivo do bloqueio nem inclui comprovadamente todos os bloqueios de uma política Web. Assim, um número elevado, baixo ou inexistente não comprova uma atribuição de política específica nem um erro de instalação.
DNS usage from protected computers
Esta área só aparece quando é utilizado DNS Protection com Sophos Endpoint. Apresenta os sete computadores protegidos com mais pedidos DNS nos últimos sete dias. Para cada computador, são visíveis o nome do utilizador, o nome ou ID do dispositivo e o número de pedidos processados ou bloqueados.
As métricas estão divididas em três grupos:
- Permitted domains contabiliza os pedidos processados para domínios permitidos. View all abre o relatório gerado a partir do modelo DNS usage by source.
- Security blocks contabiliza os pedidos bloqueados por motivos de segurança. View all abre o relatório gerado a partir de High risk devices.
- Policy blocks contabiliza os pedidos bloqueados por uma política DNS. View all abre o relatório detalhado gerado a partir de DNS usage by source.
Uma utilização elevada de DNS não constitui automaticamente um incidente. O importante é saber se os bloqueios de segurança ou de políticas aumentam em relação ao estado habitual e se o utilizador, o dispositivo e o período correspondem ao funcionamento esperado. Como o widget abrange apenas sete dispositivos principais e sete dias, a ausência de um dispositivo não comprova que este não tenha feito pedidos DNS.
Validar com um piloto limitado
Uma validação verificável não requer um grupo alargado de utilizadores:
- Inicie sessão com um utilizador piloto num dispositivo Windows ou macOS suportado e utilize efetivamente o browser implementado ou a extensão gerida.
- Abra uma aplicação deliberadamente permitida e verifique diretamente no browser o efeito de um bloqueio previsto na política piloto.
- Separadamente, em My Products > Protected Browser > Dashboard, registe se o utilizador aparece em Protected Browser users e se Risky browsing attempts blocked apresenta uma entrada para esse utilizador.
- Se DNS Protection com Sophos Endpoint fizer parte do piloto, verifique DNS usage from protected computers e utilize View all para abrir o relatório detalhado adequado.
A validação da política é bem-sucedida quando o piloto consegue utilizar o recurso permitido e o bloqueio previsto é aplicado diretamente no browser. Registe separadamente as observações do dashboard com os respetivos períodos; a ausência de uma entrada em Risky browsing attempts blocked não invalida o comportamento observado diretamente no browser.
Resolução de problemas por sintoma
Protected Browser ou o dashboard não aparece: Verifique a licença Workspace Protection sob o nome da conta. Se estiver ativa, repita o teste com uma conta de administrador autorizada. Se a área do produto continuar ausente, contacte o suporte de licenciamento ou o Sophos Support; não alargue uma função com base numa suposição.
Um utilizador piloto não aparece no gráfico de 28 dias: Primeiro, certifique-se de que está a consultar o período correto de 28 dias e a plataforma esperada. O próprio gráfico não fornece uma causa para a ausência do utilizador. Para continuar o diagnóstico, utilize a resolução de problemas do Protected Browser ou o Sophos Support, em vez de inferir um erro de início de sessão, atribuição ou instalação.
Um bloqueio esperado não aparece no dashboard: Verifique o utilizador correto e o período de sete dias, mas não altere a política apenas por faltar uma entrada no dashboard. O teste direto no browser é determinante. Para continuar a análise da causa, utilize a resolução de problemas do Protected Browser ou o Sophos Support.
A utilização de DNS está totalmente ausente: O widget requer DNS Protection com Sophos Endpoint. Primeiro, verifique se esta integração separada é realmente utilizada para o dispositivo piloto. Uma licença Workspace Protection, por si só, não a ativa, e o Protected Browser não substitui uma política DNS do Endpoint.
A extensão não consegue executar uma função: RDP/SSH sem agente, verificação da integridade do Endpoint, controlos de ecrã e navegação privada não fazem parte das suas funcionalidades. Em vez de continuar a ajustar a política da extensão, avalie o Protected Browser completo como modelo de implementação.
Reversão segura e funcionamento
Não está documentado um interruptor geral para reverter em segurança uma implementação completa do Protected Browser. Por isso, pare no piloto antes de os responsáveis removerem alterações a utilizadores, políticas ou implementação. Registe primeiro o grupo afetado, a política Web ativa, o método de implementação e o último estado funcional. Em seguida, efetue a reversão através do processo de implementação ou de política efetivamente utilizado. Um método de eliminação não documentado não deve fazer parte da desativação.
Quando uma licença expira, o acesso aos produtos Workspace Protection desaparece do Sophos Fusion; a configuração é mantida para uma renovação posterior. Por conseguinte, a expiração não é um método correto de desinstalação ou desativação.
O Protected Browser completo segue um ciclo de lançamento alternado de duas semanas: uma versão inclui a nova versão principal do Chromium e funcionalidades do browser; a versão seguinte, duas semanas depois, inclui alterações no motor do Protected Browser na mesma versão principal do Chromium. As correções de segurança do Chromium são disponibilizadas no prazo máximo de 24 horas; a implementação faseada fica concluída num total máximo de 48 horas. Cada versão do browser é suportada durante um máximo de quatro meses; as versões anteriores são então consideradas End of Life.
Durante o funcionamento, verifique regularmente se os dispositivos piloto e de produção recebem atualizações e se nenhuma versão permanece em utilização por mais de quatro meses. Mantenha distintos os períodos do dashboard: 28 dias para utilizadores do browser, sete dias para tentativas de navegação de risco e utilização de DNS e 30 dias para o consumo de utilizadores relevante para a licença.