Hoppa till innehållet
Avanet

Sophos Protected Browser: översikt och instrumentpanel

Sophos Protected Browser är en säker, policybaserad företagswebbläsare som hanteras i Sophos Fusion. Den tillämpar policyer i webbläsarsessionen och skyddar därmed åtkomsten till SaaS-tjänster och interna webbapplikationer. För en första överblick vägleder My Products > Protected Browser > Dashboard genom konfigurationen och visar sedan användare, blockerade riskfyllda surfförsök och, om funktionen används, DNS-användning från skyddade datorer.

Den viktigaste driftprincipen är att Protected Browser, ZTNA och DNS Protection är separata produkter. Protected Browser kan använda de båda andra skyddslagren, men tar inte helt över deras konfiguration eller analys.

Förutsättningar, roller och licensiering

Klargör fyra punkter före konfigurationen:

  • Klientorganisationen har en aktiv Workspace Protection-licens. Den omfattar Protected Browser, ZTNA, DNS Protection for endpoints och Sophos Email Monitoring System. Det fristående alternativet innehåller inte en fullständig Sophos Endpoint-licens; Endpoint ingår endast separat eller i paketet Sophos Endpoint Plus Workspace Protection.
  • Användare eller kataloger finns i Sophos Fusion. Utan användare som kan tilldelas går det inte att distribuera webbpolicyn på ett meningsfullt sätt eller bedöma användningen korrekt.
  • En webbpolicy är planerad innan webbläsarna distribueras. Då kan ett pilotprojekt valideras med en avsiktligt begränsad användargrupp.
  • Distributionsmodellen är vald: fullständig Protected Browser eller tillägget för en hanterad Chromium-webbläsare.

Licensing

Protected Browser licensieras utifrån unika autentiserade användare under 30 dagar; samma användare på flera enheter räknas en gång. För Workspace Protection-paketet avgör den högsta förbrukningen för någon av de ingående produkterna hur många paket som krävs. En provlicens gäller i 30 dagar. Efter att den löpt ut är Workspace Protection-produkterna inte längre tillgängliga i Sophos Fusion, men konfigurationen finns kvar och visas igen efter en förnyelse. Guiden för Sophos Fusion-licensiering beskriver aktivering, mängdkontroll och förnyelse.

Ingen särskild minimiroll är dokumenterad för Protected Browser. Den tilldelade administratörsrollen måste ge åtkomst till avsedda sidor och ändringar. Om My Products > Protected Browser eller redigeringsåtgärder saknas trots en aktiv licens bör du först kontrollera behörigheterna för kontot som används, i stället för att anta att en viss roll krävs.

Protected Browser installation options

Den fullständiga webbläsaren ger ett djupare skydd och är rätt val för kritiska webbapplikationer. Den stöder Windows på 64-bitarsenheter och macOS på enheter med Intel- och Apple Silicon-processorer.

Protected Browser-tillägget lägger till policyer och insyn i befintliga hanterade Chromium-webbläsare, bland annat Chrome, Microsoft Edge och Atlas. Det kräver enhetshantering eller central webbläsarhantering som Microsoft Intune, Jamf, Active Directory GPO eller Google Enterprise Core. Det motsvarar inte den fullständiga webbläsaren: agentlösa RDP- och SSH-resurser, bedömning av Endpoint-status, styrning av skärminspelning eller skärmdelning samt privat surfning stöds inte av tillägget.

Other Sophos products

Protected Browser kan använda ZTNA och DNS Protection med Sophos Endpoint som ytterligare skyddslager. Produkterna förblir självständiga: deras konfiguration och analys sker inte helt i Protected Browser-området. För SaaS-applikationer kan Sophos dessutom framtvinga den fullständiga Protected Browser via Conditional Access med Entra ID eller Okta. Autentiseringen använder då en vald region för ZTNA-dataplanet. Det är ett separat integrationsbeslut och inte en förutsättning för vanlig webbläsardrift.

Konfigurera Protected Browser

Under Set up Protected Browser innehåller instrumentpanelen länkar till de enskilda uppgifterna. Den tillförlitliga ordningen är:

  1. Konfigurera användare och kataloger. Välj en liten, tydligt identifierbar användargrupp för pilotprojektet.
  2. Konfigurera webbpolicyn. Ge pilotgruppen en begriplig webbpolicy där tillåtna och blockerade åtgärder är kända.
  3. Distribuera Protected Browser. Distribuera den fullständiga webbläsaren eller tillägget beroende på beslutet. För den fullständiga webbläsaren finns metoder för Windows och macOS samt massdistribution med Microsoft Intune eller Jamf Pro. Distribuera tillägget via lämplig central webbläsarhantering.
  4. Distribuera eventuellt ytterligare skydd. Lägg endast till DNS Protection med Sophos Endpoint och ZTNA när respektive användningsfall är förberett. Deras policyer, identiteter, gatewayer och rapporter finns kvar i respektive produktområde.

Artikeln ger en översikt och beskriver inte alla plattformsspecifika installationsprocedurer. Testa en enskild pilotanvändare på en enhet som stöds före en bred utrullning. Utöka inte distributionen eller policyn förrän inloggning, tillåten åtkomst och en förväntad blockering fungerar på ett verifierbart sätt.

Läs instrumentpanelen och fatta beslut

Under My Products > Protected Browser > Dashboard finns konfigurations- och driftöversikten. Det går inte att konfigurera policyer på den här sidan.

Set up Protected Browser

Det här området visar de nödvändiga konfigurationsuppgifterna och länkar till varje steg. Om ett steg fortfarande visas eller är ofullständigt kontrollerar du användartilldelning, webbpolicy och distribution i den ordningen. Instrumentpanelen ersätter inte validering på pilotenheten.

Protected Browser users

Diagrammet visar antalet Protected Browser-användare på Windows- och macOS-enheter under de senaste 28 dagarna. Multiple Platforms visar användare som har arbetat på både Windows och macOS.

Diagrammet rapporterar användare och plattformar, inte antalet installerade webbläsare. Det går därför inte att härleda orsaken till ett installationsproblem från en post som saknas. För licenskontrollen gäller dessutom den avvikande 30-dagarsperioden; instrumentpanelens 28-dagarsdiagram får inte tolkas direkt som licensförbrukning.

Risky browsing attempts blocked

Diagrammet visar blockerade riskfyllda surfförsök under de senaste sju dagarna och respektive användares e-postadress. Matcha den visade adressen med berörd användare och sjudagarsperioden vid analysen. Widgeten anger varken orsaken till blockeringen eller omfattar bevisligen varje blockering från en webbpolicy. Ett högt, lågt eller uteblivet antal bevisar därför varken en viss policytilldelning eller ett installationsfel.

DNS usage from protected computers

Det här området visas bara när DNS Protection med Sophos Endpoint används. Det listar de sju skyddade datorerna med flest DNS-förfrågningar under de senaste sju dagarna. För varje dator visas användarnamn, enhetsnamn eller enhets-ID samt antalet behandlade eller blockerade förfrågningar.

Mätvärdena är indelade i tre grupper:

  • Permitted domains räknar behandlade förfrågningar till tillåtna domäner. View all öppnar rapporten som skapats från mallen DNS usage by source.
  • Security blocks räknar förfrågningar som blockerats av säkerhetsskäl. View all öppnar rapporten som skapats från High risk devices.
  • Policy blocks räknar förfrågningar som blockerats av en DNS-policy. View all öppnar detaljrapporten som skapats från DNS usage by source.

Hög DNS-användning är inte automatiskt en incident. Avgörande är om säkerhets- eller policyblockeringar ökar jämfört med normalläget och om användare, enhet och period stämmer med förväntad drift. Eftersom widgeten endast omfattar sju toppdatorer och sju dagar bevisar inte en enhet som saknas att den inte har gjort några DNS-förfrågningar.

Validera med ett begränsat pilotprojekt

Ett spårbart godkännandetest kräver inte en stor användargrupp:

  1. Logga in en pilotanvändare på en Windows- eller macOS-enhet som stöds och använd faktiskt den distribuerade webbläsaren eller det hanterade tillägget.
  2. Öppna en avsiktligt tillåten applikation och kontrollera direkt i webbläsaren effekten av en blockering som ingår i pilotpolicyn.
  3. Dokumentera separat under My Products > Protected Browser > Dashboard om användaren visas i Protected Browser users och om Risky browsing attempts blocked visar en post för användaren.
  4. Om DNS Protection med Sophos Endpoint ingår i pilotprojektet kontrollerar du DNS usage from protected computers och öppnar lämplig detaljrapport via View all.

Policyn är godkänd när pilotanvändaren kan använda den tillåtna resursen och den avsedda blockeringen fungerar direkt i webbläsaren. Dokumentera observationerna i instrumentpanelen separat med respektive period; en post som saknas under Risky browsing attempts blocked motsäger inte webbläsarbeteendet som observerats direkt.

Felsök efter symptom

Protected Browser eller instrumentpanelen saknas: Kontrollera Workspace Protection-licensen under kontonamnet. Om den är aktiv testar du igen med ett behörigt administratörskonto. Om produktområdet fortfarande saknas kontaktar du licenssupporten eller Sophos Support; utöka inte en roll utifrån ett antagande.

En pilotanvändare saknas i 28-dagarsdiagrammet: Kontrollera först att du läser rätt 28-dagarsperiod och förväntad plattform. Diagrammet i sig anger ingen orsak till en användare som saknas. Använd felsökningen för Protected Browser eller Sophos Support för fortsatt diagnos, i stället för att härleda ett inloggnings-, tilldelnings- eller installationsfel från den saknade posten.

En förväntad blockering saknas i instrumentpanelen: Kontrollera rätt användare och sjudagarsperiod, men ändra inte policyn enbart på grund av att en post saknas i instrumentpanelen. Den direkta kontrollen i webbläsaren är avgörande. Använd felsökningen för Protected Browser eller Sophos Support för fortsatt orsaksanalys.

DNS-användning saknas helt: Widgeten kräver DNS Protection med Sophos Endpoint. Kontrollera först om den separata integreringen faktiskt används för pilotenheten. En Workspace Protection-licens aktiverar den inte på egen hand, och Protected Browser ersätter inte en DNS-policy för Endpoint.

Tillägget kan inte utföra en funktion: Agentlös RDP/SSH, kontroll av Endpoint-status, skärmkontroller och privat surfning ingår inte i dess funktioner. Utvärdera den fullständiga Protected Browser som distributionsmodell i stället för att fortsätta justera tilläggspolicyn.

Säker återställning och drift

Ingen allmän omkopplare för säker återställning av en fullständig Protected Browser-distribution är dokumenterad. Stanna därför vid pilotprojektet innan ansvariga tar bort ändringar av användare, policyer eller distribution. Dokumentera först den berörda gruppen, den aktiva webbpolicyn, distributionsmetoden och det senaste fungerande tillståndet. Återställ sedan via den distributions- eller policyprocess som faktiskt användes. En odokumenterad borttagningsmetod får inte ingå i avvecklingen.

När en licens löper ut försvinner åtkomsten till Workspace Protection-produkterna från Sophos Fusion; konfigurationen bevaras för en senare förnyelse. En utgången licens är därför inte en korrekt metod för avinstallation eller avveckling.

Den fullständiga Protected Browser följer en alternerande tvåveckorscykel för utgåvor: en version innehåller den nya huvudversionen av Chromium och webbläsarfunktioner; nästa version två veckor senare innehåller ändringar i Protected Browser-motorn på samma huvudversion av Chromium. Säkerhetskorrigeringar för Chromium tillhandahålls inom högst 24 timmar; den stegvisa utrullningen är slutförd inom totalt 48 timmar. Varje webbläsarversion stöds i upp till fyra månader, varefter äldre versioner betraktas som End of Life.

Kontrollera regelbundet under drift att pilot- och produktionsenheter får uppdateringar och att ingen version används längre än fyra månader. Håll perioderna i instrumentpanelen åtskilda: 28 dagar för webbläsaranvändare, sju dagar för riskfyllda surfförsök och DNS-användning samt 30 dagar för licensrelevant användarförbrukning.