Configurar políticas Web e limites de dados no Sophos Protected Browser
As políticas Web do Sophos Protected Browser controlam quem pode aceder a que destinos com que estado do dispositivo e o que pode acontecer aos downloads, uploads e dados. A ordem de avaliação é essencial: o browser verifica as políticas ativas pela respetiva posição e utiliza a primeira cujas condições correspondem integralmente. Depois disso, deixa de avaliar as restantes.
Para uma implementação segura, crie primeiro uma política piloto de âmbito restrito, coloque-a antes das regras mais gerais e teste separadamente o acesso, a transferência de ficheiros e os limites de dados. A política base contém as ações predefinidas para os casos em que não existem outras políticas.
Pré-requisitos, licença e funções
Antes da configuração, os Benutzergruppen necessários já devem existir no Sophos Central e Gerätestatus, Anwendungsgruppen, Standortlisten e Webkategorien já devem existir como objetos de política. Apenas os utilizadores e objetos criados previamente aparecem depois em Bedingungen. Além disso, um grupo de utilizadores atribuído não pode estar vazio; tem de conter pelo menos um utilizador.
As fontes do produto aprovadas para este procedimento não indicam uma licença nem uma função de administrador específicas. Não se deve deduzir daí uma autorização. Antes de qualquer alteração, verifique se Meine Produkte > Protected Browser > Internetrichtlinie está visível e é editável no seu tenant. Se a área não existir ou for só de leitura, não prossiga supondo que uma função mais abrangente resolve o problema; esclareça a atribuição de licenças e funções do tenant.
Os objetos de política necessários têm de ser criados previamente no Sophos Central; a sua criação não faz parte deste procedimento.
Compreender a lógica das políticas antes da configuração
Uma política tem o Gesamtauswirkung Erlauben, Blockieren ou Warnen:
- Erlauben concede aos grupos de utilizadores e estados de dispositivo selecionados acesso aos destinos escolhidos.
- Blockieren bloqueia esse acesso.
- Warnen permite o acesso, mas apresenta primeiro um aviso.
O grupo de utilizadores e o estado do dispositivo são associados por UND: se ambos estiverem definidos na política, ambos têm de corresponder. Já os critérios de destino Anwendungsgruppe, Standortliste e Internet-Kategorie são associados por ODER: basta corresponder um critério de destino.
Assim, conjuntos abrangentes de destinos podem produzir efeito rapidamente. Por exemplo, uma política para o grupo de utilizadores Finanzen-Pilot, o estado de dispositivo Windows, um grupo de aplicações e uma lista de sites corresponde quando o utilizador e o estado do dispositivo correspondem e o destino pertence ao grupo de aplicações ou à lista de sites. Finanzen-Pilot é apenas um nome de exemplo e tem de ser substituído por um grupo existente e não vazio do seu tenant.
Tratar deliberadamente a política base
A Basisrichtlinie contém um Webfilter-Profil e Standardaktionen für Downloads, Uploads und Datengrenzen. Estas ações predefinidas aplicam-se se nenhuma outra política as substituir. Para editar, abra Meine Produkte > Protected Browser > Internetrichtlinie e selecione Basisrichtlinie.
A política base pode ser editada, mas não pode ser eliminada, clonada nem deslocada para outra posição. Coloque, por isso, os requisitos individuais em políticas próprias com âmbito mais restrito. Desta forma, a política base mantém-se como um caminho alternativo previsível e as exceções podem ser controladas através da posição e do estado.
Selecionar a proteção de downloads e uploads
Os perfis de ação não são variantes do mesmo nível de segurança. Em particular, ohne Scannen erlauben e erlauben, wenn nicht scannbar têm um impacto no risco diferente de um perfil que bloqueia um ficheiro que não pode ser analisado.
Proteção de downloads
- Alle Downloads blockieren: bloqueia todos os downloads de ficheiros.
- Alle Downloads ohne Scannen erlauben: permite todos os downloads sem analisar os ficheiros nem verificar a reputação dos respetivos URLs.
- Riskante Downloads scannen und blockieren, wenn nicht scannbar: analisa ficheiros de texto, Microsoft Office e PDF, verifica a reputação do URL e bloqueia ficheiros que não podem ser analisados.
- Riskante Downloads scannen und erlauben, wenn nicht scannbar: efetua as mesmas verificações, mas permite ficheiros que não podem ser analisados.
- Nur ausführbare Downloads scannen: analisa ficheiros binários e executáveis, verifica a reputação do URL e permite ficheiros que não podem ser analisados.
Proteção de uploads
- Alle Uploads blockieren: bloqueia todos os uploads de ficheiros.
- Alle Uploads ohne Scannen erlauben: permite todos os uploads sem analisar os ficheiros nem verificar a reputação dos respetivos URLs.
- Riskante Datei-Uploads scannen und blockieren, wenn nicht scannbar: analisa ficheiros de texto, Microsoft Office e PDF, verifica a reputação do URL e bloqueia ficheiros que não podem ser analisados.
- Riskante Datei-Uploads scannen und erlauben, wenn nicht scannbar: efetua as mesmas verificações, mas permite ficheiros que não podem ser analisados.
- Dokument- und Text-Uploads blockieren, andere Dateitypen scannen: bloqueia documentos e ficheiros de texto, analisa os restantes tipos de ficheiro, incluindo a verificação do URL, e permite ficheiros que não podem ser analisados.
O Protected Browser avalia a reputação dos ficheiros através da Sophos Extensible List (SXL). Em determinados casos, o Sophos Intellix analisa ficheiros específicos. Antes do teste piloto, esclareça a classificação dos dados e se a análise cloud é permitida. As decisões de privacidade e partilha de dados aplicáveis a todo o tenant permanecem separadas dos perfis de política específicos do produto aqui descritos.
Escolher corretamente os limites de dados
Os limites de dados controlam Bildschirmaufnahme, Teilen und Aufzeichnen, Drucken, Seite speichern e Ausschneiden, kopieren, einfügen. Os limites da área de transferência não se aplicam expressamente à barra de endereço do browser. Um teste bem-sucedido da área de transferência no conteúdo de uma página não prova, portanto, que a barra de endereço seja controlada.
Permitir tudo
Este perfil permite capturas de ecrã, partilha e gravação, impressão, guardar a página e cortar, copiar e colar. Não aplica nenhum dos limites de dados descritos.
Manter os dados nos destinos desta política
As capturas de ecrã, a partilha e gravação, a impressão e Seite speichern são bloqueadas. É possível cortar, copiar e colar nos destinos selecionados, mas não é possível colar texto fora desses destinos. Também não é permitido colar a partir de fontes externas nem contornar temporariamente a proteção contra capturas de ecrã, partilha e gravação.
Este perfil é adequado quando os dados podem circular entre aplicações abrangidas pela mesma política, mas não podem sair desse conjunto de destinos. Por exemplo, se o Jira e o Salesforce fizerem parte do grupo de aplicações selecionado, a área de transferência continua disponível entre esses destinos.
Manter os dados nos destinos — permitir e registar o contorno
A área de transferência permanece limitada aos destinos selecionados e não é permitido colar a partir de fontes externas. As ações de cortar, copiar e colar são registadas. As capturas de ecrã, a partilha e gravação são bloqueadas por predefinição, mas os utilizadores finais podem contornar temporariamente esta proteção. Drucken e Seite speichern são permitidos após um aviso.
Este perfil é menos restritivo do que a variante sem contorno. Utilize-o apenas se uma necessidade legítima de exceção justificar o contorno permitido e as autorizações após aviso.
Manter os dados nos destinos — permitir colar a partir do exterior
As capturas de ecrã, a partilha e gravação, a impressão e Seite speichern são bloqueadas. Cortar e copiar também são bloqueados, mas colar é permitido. Assim, é possível introduzir dados externos nos destinos protegidos sem poder copiar conteúdos para fora deles. Não está previsto um contorno temporário da proteção contra capturas de ecrã, partilha e gravação.
Manter os dados no Protected Browser
As capturas de ecrã, a partilha e gravação, a impressão e Seite speichern são bloqueadas. Cortar, copiar e colar só é possível dentro do Protected Browser; é possível colar no browser texto proveniente do exterior. Não está previsto um contorno temporário da proteção contra capturas de ecrã, partilha e gravação.
A diferença relativamente a um limite baseado em destinos é importante: este perfil cria um limite em torno de todo o Protected Browser, e não apenas dos destinos abrangidos pela mesma política.
Configurar uma política piloto
- Abra Meine Produkte > Protected Browser > Internetrichtlinie e, em Richtlinien, selecione Richtlinie hinzufügen.
- Introduza um Namen exclusivo, como
PB-Finanzen-Pilot, e uma Beschreibung com a finalidade e a pessoa responsável. O nome de exemplo pode ser escolhido livremente; não substitui um grupo de utilizadores existente. - Em Gesamtauswirkung, selecione Erlauben, Blockieren ou Warnen. Uma política com ações de ficheiros e limites de dados tem de utilizar Erlauben ou Warnen.
- Em Bedingungen > Benutzergruppe, selecione Bearbeiten. Em Benutzergruppen bearbeiten > Verfügbar, escolha o grupo piloto existente e desloque-o para Zugewiesen. Confirme que contém pelo menos um utilizador e selecione Speichern.
- Selecione um ou mais valores de Gerätestatus. Depois, escolha os destinos necessários através de Anwendungsgruppe, Standortliste e/ou Internet-Kategorie. Selecione Beliebig apenas quando a condição não deva deliberadamente ser limitada a um grupo de utilizadores ou objeto de política específico.
- Em Aktionen, selecione os perfis Download-Schutz, Upload-Schutz e Datengrenzen. Esta área é relevante para os efeitos globais Erlauben e Warnen.
- Se os recursos tiverem de ser abertos exclusivamente na versão completa do Protected Browser, ative Nutzung des vollständigen Browsers erzwingen. Ao aceder, os sites ou recursos afetados abrem automaticamente na versão completa do Protected Browser.
- Selecione Speichern.
- Na tabela de políticas, abra Auf Position # verschieben no menu de três pontos, desloque a política piloto com a seta para a posição pretendida e selecione Anwenden. Um número de posição inferior é avaliado primeiro; a posição 1 é a primeira.
Uma política restrita tem de aparecer antes de uma política mais geral que já corresponda integralmente às mesmas condições de utilizador e destino. Caso contrário, a política geral é aplicada primeiro e a política piloto não chega a ser avaliada.
Validação e resultado esperado
Para a aceitação, utilize um utilizador de teste que pertença exatamente ao grupo piloto atribuído e não vazio, um estado de dispositivo correspondente e um destino inequivocamente atribuído. Teste com ficheiros e conteúdos não sensíveis.
- Na tabela de políticas, verifique Rang, Name, Zugriff e Status. A política piloto tem de estar Aktiv e antes de qualquer política mais abrangente que também corresponda.
- Teste um destino que cumpra as condições. Com Erlauben, o acesso tem de ser possível; com Warnen, tem de ser possível após o aviso; e com Blockieren, não pode ser possível.
- Teste uma situação de download e uma de upload permitidas pelo perfil escolhido, e uma situação bloqueada. Num perfil que bloqueia se não for possível analisar, essa decisão também faz parte do critério de sucesso; num perfil que permite se não for possível analisar, espera-se o resultado oposto.
- Teste separadamente cada aspeto do limite de dados escolhido: captura de ecrã ou partilha, impressão, Seite speichern, copiar entre dois destinos abrangidos, copiar para o exterior e colar a partir do exterior. O resultado esperado é exatamente a combinação definida pelo perfil selecionado.
- Se Nutzung des vollständigen Browsers erzwingen estiver ativo, inicie o acesso a um recurso abrangido e confirme que abre na versão completa do Protected Browser.
- Efetue um teste em que apenas um critério de destino corresponde e outro em que o grupo de utilizadores ou o estado do dispositivo não corresponde. Assim, verifica separadamente a relação OR dos destinos e a relação AND das condições de utilizador e dispositivo.
Resolução de problemas por sintoma
A política não é aplicada
Verifique primeiro Status e Rang. Uma política Nicht aktive não é avaliada. Se uma política ativa numa posição superior já corresponder integralmente, a avaliação termina aí. Coloque a política mais restrita antes da regra mais abrangente através de Auf Position # verschieben > Anwenden e volte a testar.
Verifique depois a lógica das condições: o grupo de utilizadores e o estado do dispositivo têm de corresponder em conjunto; para grupo de aplicações, lista de sites e categoria Web, basta um destino correspondente. Se um valor não estiver disponível para seleção, o utilizador ou objeto de política pode ainda não ter sido criado.
Não é possível atribuir corretamente um grupo de utilizadores
Verifique se o grupo contém pelo menos um utilizador. Não é permitido atribuir um grupo de utilizadores vazio. Adicione primeiro utilizadores ao grupo, volte a guardar a política e repita o teste com um membro desse grupo.
As ações de ficheiros ou os limites de dados parecem ser ignorados
Verifique o Gesamtauswirkung. Com Blockieren, as ações adicionais de proteção de downloads, proteção de uploads e limites de dados não se aplicam. Com Erlauben ou Warnen, verifique depois se uma política com prioridade superior correspondeu primeiro e que perfil de ação foi efetivamente selecionado nessa política.
Não utilize a barra de endereço para testar a área de transferência: os limites documentados não se aplicam aí. Se o resultado no conteúdo da página continuar diferente da matriz do perfil selecionado, não alargue a implementação. Documente o caso de teste, a posição, as condições e o perfil e encaminhe o caso para o Sophos Support.
Reversão segura e retirada de utilização
Antes de uma alteração, registe Rang, Status, condições e perfis de ação da política afetada. Para uma reversão recuperável, desative a nova política piloto e selecione depois Aktualisieren. Uma política inativa não é avaliada; o novo teste deve, portanto, mostrar que volta a ser aplicada a política seguinte que corresponda ou a política base.
Só considere a eliminação depois de confirmar esta reversão. As políticas próprias podem ser removidas no menu de três pontos através de Löschen ou utilizadas como ponto de partida de uma nova variante através de Klonen. A política base não pode ser eliminada, clonada nem deslocada para outra posição. Por isso, não elimine uma política enquanto as respetivas condições, posição ou efeito de substituição pretendido não estiverem esclarecidos.
Ao retirar de utilização um grupo de utilizadores ou um objeto de política, verifique primeiro todas as políticas que o utilizam como condição. Ajuste depois a atribuição, confirme o efeito com um teste limitado e só então trate o objeto já desnecessário na área prevista para esse fim.
Operação e revisão regular
Reveja as políticas sempre que mudar grupos de utilizadores, estados de dispositivo ou objetos de destino e verifique regularmente Rang, Status, Zugriff e os perfis de ação atribuídos. Preste especial atenção às regras com Beliebig, aos perfis que permitem ficheiros que não podem ser analisados, a Alle Downloads/Uploads ohne Scannen erlauben e aos limites de dados com contorno temporário.
Clone primeiro uma alteração ou crie-a como nova política piloto para um pequeno grupo-alvo. Alargue deliberadamente o respetivo âmbito depois de uma aceitação bem-sucedida. Independentemente destas verificações, confirme os prazos de migração e as datas de retirada ou EOL do produto nos comunicados oficiais.
Guia relacionado
Controlar privacidade e partilha de dados no Sophos Fusion contextualiza a partilha de ficheiros com serviços Sophos e as decisões de privacidade aplicáveis a todo o tenant.