Konfigurera Safe AI Controls med Sophos Protected Browser
Safe AI Controls sätter två olika gränser: Protected-Browser-Internetrichtlinien styr vilka generativa AI-applikationer en användargrupp får använda och vilka dataåtgärder som tillåts där. DNS Protection for Endpoints blockerar valda GenAI-domäner för hanterade endpoints i alla webbläsare. På så sätt kan du uttryckligen tillåta godkända tjänster och blockera ej godkända tjänster antingen endast i Protected Browser eller i alla webbläsare.
Beslut före konfigurationen
Välj först önskat resultat. De fyra varianterna bygger inte automatiskt på varandra:
- Blockera obehöriga GenAI-appar endast i Protected Browser: En applikationsgrupp med de oönskade apparna får en internetpolicy med Blockieren.
- Blockera obehöriga GenAI-appar i alla webbläsare: DNS Protection for Endpoints använder en anpassad domänlista med åtgärden Blockieren.
- Tillåt behöriga GenAI-appar men förhindra uppladdning och kopiering: Internetpolicyn använder Alle Uploads blockieren och Daten innerhalb der Ziele dieser Richtlinie halten.
- Använd behöriga GenAI-appar med uppladdning och inklistring men förhindra kopiering utåt: Internetpolicyn använder Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben.
Börja med en liten användargrupp med ett entydigt namn. Då framgår det vilka personer som testar den nya gränsen innan fler grupper tilldelas.
Förutsättningar, licens och roller
Ingen specifik licens, administratörsroll eller förutsättning avseende plattform, identitet, certifikat eller agent finns dokumenterad för den här proceduren. Kontrollera därför före ändringen att de områden och objekt som behövs är tillgängliga:
- Meine Produkte > Protected Browser > Richtlinienobjekte och Meine Produkte > Protected Browser > Internetrichtlinie är tillgängliga om du ska implementera en Protected Browser-variant.
- Meine Produkte > DNS Protection > Richtlinien och Meine Produkte > DNS Protection > Domänenlisten är tillgängliga om du vill blockera i alla webbläsare.
- Den avsedda användargruppen kan väljas under Verfügbar.
- De GenAI-appar som ska styras visas under Generative KI, eller så är deras domäner respektive URL:er kända för DNS-listan.
Avbryt här om något av dessa element saknas eller om en ändring inte går att spara. Den dokumenterade proceduren anger varken vilken licens eller roll som behöver läggas till eller någon alternativ konfigurationsväg. Klargör behörigheten respektive produkttillhandahållandet med ansvarig Sophos-administratör i stället för att gissa vilka inställningar som ska göras i ett annat produktområde.
Variant 1: Blockera GenAI-appar i Protected Browser
Skapa en applikationsgrupp
Skapa en applikationsgrupp för GenAI-appar.
- Öppna Meine Produkte > Protected Browser > Richtlinienobjekte.
- Klicka på Objekt hinzufügen och välj Anwendungsgruppe.
- Ange ett namn för applikationsgruppen, till exempel
Blocked Gen AI Apps. - Expandera Generative KI och välj de obehöriga GenAI-apparna.
- Klicka på Speichern.
Namnet kan väljas fritt. Ett beskrivande namn förhindrar dock att blockeringsgruppen senare förväxlas med en grupp för godkända appar.
Skapa en blockerande internetpolicy
- Öppna Meine Produkte > Protected Browser > Internetrichtlinie.
- Klicka på Richtlinie hinzufügen under Richtlinien.
- Ange ett namn, till exempel
Blockierte Gen AI-Apps. - Välj alternativet Blockieren som Richtlinienmaßnahme.
- Välj alternativet Bearbeiten under Benutzergruppe.
- Markera först pilotgruppen under Verfügbar, flytta den till Zugewiesen och klicka på Speichern.
- Välj den tidigare skapade gruppen med obehöriga GenAI-appar under Anwendungsgruppe.
- Klicka på Speichern.
Variant 2: Tillåt behöriga GenAI-appar med strikta datagränser
Den här varianten tillåter åtkomst men blockerar filuppladdningar och förhindrar att data flyttas ut från policyns mål.
Skapa en applikationsgrupp för behöriga GenAI-appar
- Öppna Meine Produkte > Protected Browser > Richtlinienobjekte.
- Klicka på Objekt hinzufügen.
- Välj Anwendungsgruppe och ange ett entydigt namn, till exempel
Authorized Gen AI Apps. - Expandera Generative KI och välj endast de godkända apparna.
- Klicka på Speichern.
Skapa en internetpolicy med begränsningar
- Öppna Meine Produkte > Protected Browser > Internetrichtlinie och klicka på Richtlinie hinzufügen.
- Ange ett namn och välj alternativet Erlauben som Maßnahme der Richtlinie.
- Klicka på Edit. Välj pilotgruppen under Verfügbar, flytta den till Zugewiesen och klicka på Speichern.
- Välj gruppen med behöriga GenAI-appar under Anwendungsgruppe.
- Välj alternativet Alle Uploads blockieren under Upload-Schutz.
- Välj alternativet Daten innerhalb der Ziele dieser Richtlinie halten under Datengrenzen.
- Klicka på Speichern.
Det förväntade resultatet är avsiktligt strikt: De tilldelade användarna kan öppna de valda apparna men kan inte ladda upp filer där eller kopiera data från policymålen.
Variant 3: Tillåt uppladdning och inklistring men förhindra kopiering utåt
Använd endast den här varianten om användarna får överföra filer till en godkänd GenAI-app och klistra in data utifrån. Data från dessa appar ska ändå inte kunna lämna policymålen genom kopiering.
Skapa applikationsgruppen som i variant 2. Konfigurera därefter internetpolicyn i den här ordningen:
- Öppna Meine Produkte > Protected Browser > Internetrichtlinie och klicka på Richtlinie hinzufügen.
- Ange ett namn och välj alternativet Erlauben som Maßnahme der Richtlinie.
- Klicka på Edit, välj pilotgruppen under Verfügbar och flytta den till Zugewiesen.
- Klicka på Speichern för att tillämpa tilldelningen av användargruppen.
- Välj gruppen med behöriga GenAI-appar under Anwendungsgruppe.
- Välj alternativet Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben under Maßnahmen i området Datengrenzen.
- Klicka på Speichern för att spara policyn.
Testa den här varianten separat från den striktare policyn. Det förväntade resultatet skiljer sig avsiktligt: Uppladdning och inklistring fungerar, men kopiering av data från den behöriga appen utåt förhindras.
Variant 4: Blockera obehöriga GenAI-appar i alla webbläsare
Den här varianten tillhör tekniskt sett DNS Protection for Endpoints. Den kompletterar reglerna för Protected Browser i stället för att använda deras applikationsgrupper.
Aktivera DNS Protection for Endpoints
- Öppna Meine Produkte > DNS Protection > Richtlinien.
- Klicka på Endpoint-Richtlinien och öppna Basisrichtlinie – Endpoint DNS Protection.
- Klicka på Einstellungen.
- Aktivera Sophos DNS Protection verwenden.
- Klicka på Speichern.
Lägg till en domänlista för GenAI-appar
- Öppna Meine Produkte > DNS Protection > Domänenlisten.
- Klicka på Domänenliste hinzufügen.
- Ange ett entydigt namn, till exempel
Blocked Gen AI Domains. - Ange domänerna eller URL:erna för de GenAI-applikationer som ska blockeras under Domänen.
- Klicka på Speichern.
Exempelnamnet kan bytas ut, men posterna under Domänen måste motsvara de tjänster som organisationen faktiskt vill blockera.
Lägg till domänlistan i en DNS Protection-policy
- Öppna Meine Produkte > DNS Protection > Richtlinien och klicka på Filterrichtlinien.
- Öppna en policy som tillåter datatrafik och gäller för de användare eller enheter som ska hanteras.
- Klicka på Einstellungen.
- Aktivera alternativet Domänenlisten beim Filtern einbeziehen under Nach benutzerdefinierten Domänenlisten filtern.
- Klicka på Liste hinzufügen och välj GenAI-domänlistan.
- Klicka på Speichern för att lägga till den valda domänlistan.
- Välj alternativet Blockieren under Aktionen för listan som lades till.
- Klicka på Speichern igen för att spara policyn.
Det förväntade resultatet är att de angivna GenAI-domänerna blockeras på de endpoints som omfattas av denna DNS Protection-policy, oavsett vilken webbläsare som används.
Kontrollera effekten med en pilotgrupp
Kontrollera varje konfigurerad variant med exakt en tilldelad testanvändare respektive en testenhet som omfattas av DNS-policyn. Använd endast okänsliga testdata.
- Öppna en vald behörig och en obehörig GenAI-app.
- Kontrollera för en blockeringspolicy att appen respektive den angivna domänen inte går att nå.
- Kontrollera för den strikta tillåtelsepolicyn att appen går att nå men att filuppladdning och kopiering av data från målet inte är möjliga.
- Kontrollera för varianten med inklistring att uppladdning och inklistring fungerar men att kopiering ut ur appen förhindras.
- Upprepa åtkomsten med en användare utanför pilotgruppen. Användarens beteende får inte förändras genom att pilotpolicyn tilldelats av misstag.
Felsökning efter symtom
Inga produktfelmeddelanden eller ytterligare diagnostikverktyg finns dokumenterade för dessa procedurer. Avgränsa därför avvikelser uteslutande med hjälp av följande konfigurationspunkter.
En obehörig app går fortfarande att nå
Kontrollera att appen är vald i rätt Anwendungsgruppe, att blockeringspolicyn verkligen använder Blockieren och att testgruppen finns under Zugewiesen. För varianten som gäller alla webbläsare kontrollerar du i stället posten under Domänen, alternativet Domänenlisten beim Filtern einbeziehen, den tillagda listan och dess åtgärd Blockieren.
En behörig app går inte att nå
Kontrollera att appen ingår i den behöriga applikationsgruppen, att internetpolicyn använder Erlauben och att rätt användargrupp har tilldelats. Ändra inte uppladdningsskydd och datagränser samtidigt så länge redan åtkomsttestet misslyckas.
En dataåtgärd beter sig annorlunda än planerat
Jämför det valda alternativet ordagrant med det avsedda: Alle Uploads blockieren plus Daten innerhalb der Ziele dieser Richtlinie halten för den strikta varianten eller Daten innerhalb der Ziele dieser Richtlinie behalten – Einfügen von außen erlauben för varianten med uppladdning och inklistring. Stoppa införandet om resultatet därefter fortfarande är oklart. Den dokumenterade proceduren innehåller ingen mer djupgående diagnostik- eller kringgångsväg.
Säker rollback och avveckling
Det finns ingen dokumenterad procedur för att ta bort, inaktivera eller avveckla objekten som beskrivs här. Dokumentera därför tidigare tilldelningar och värden före införandet och utöka pilotgruppen först efter ett lyckat test.
Om en rollback krävs ska du inte anta någon odokumenterad ordningsföljd för borttagning. Stoppa utökningen, dokumentera den berörda policyn, applikations- eller domänlistan och användargruppen i ändringsloggen och låt ansvarig Sophos-administratör respektive Sophos Support bekräfta den stödda vägen för ändring eller borttagning. Kontrollera därefter åter åtkomsten och dataåtgärderna med pilotanvändaren.
Drift och kontroll
De underliggande Sophos-anvisningarna uppdaterades den 4 september 2026. Kontrollera åter applikationsgruppen, domänlistan och policytilldelningen vid ändringar av godkända tjänster, deras domäner eller de berörda användargrupperna under den löpande driften, och upprepa det passande pilottestet.
På den officiella översiktssidan över säkra AI-användningsfall tillhandahåller Sophos dessutom en Video om konfigurationen. Kontrollera ändå konfigurationen mot de skriftliga stegen ovan, eftersom de direkt anger de fält som används och det förväntade resultatet.
Avgränsning
Licensiering, administratörsroller, identitetshantering, ZTNA, allmän DNS-administration och Live Discover är separata ämnen och ingår inte i den här proceduren.