Hoppa till innehållet
Avanet

Konfigurera webbpolicyer och datagränser i Sophos Protected Browser

Webbpolicyer i Sophos Protected Browser styr vem som får åtkomst till vilka mål med vilken enhetsstatus och vad som får ske med nedladdningar, uppladdningar och data. Utvärderingsordningen är avgörande: webbläsaren kontrollerar aktiva policyer efter rang och använder den första policyn vars villkor matchar fullständigt. Därefter utvärderas inte återstående policyer.

Skapa först en snävt avgränsad pilotpolicy för en säker lansering, placera den före mer allmänna regler och testa åtkomst, filöverföring och datagränser var för sig. Baspolicyn innehåller de standardåtgärder som används när inga andra policyer finns.

Förutsättningar, licens och roller

Före konfigureringen måste nödvändiga Benutzergruppen redan finnas i Sophos Central och Gerätestatus, Anwendungsgruppen, Standortlisten samt Webkategorien måste redan finnas som policyobjekt. Endast användare och objekt som skapats i förväg visas senare under Bedingungen. En tilldelad användargrupp får inte heller vara tom utan måste innehålla minst en användare.

Produktkällorna som godkänts för den här proceduren anger ingen särskild licens eller administratörsroll. Dra därför ingen slutsats om behörighet utifrån detta. Kontrollera före en ändring att Meine Produkte > Protected Browser > Internetrichtlinie är synligt och redigerbart i din tenant. Om området saknas eller är skrivskyddat ska du inte chansa med en bredare roll, utan reda ut tenantens licens- och rolltilldelning.

Nödvändiga policyobjekt måste skapas i Sophos Central i förväg. Att skapa dem ingår inte i den här proceduren.

Förstå policylogiken före konfigureringen

En policy har Gesamtauswirkung Erlauben, Blockieren eller Warnen:

  • Erlauben ger valda användargrupper och enhetsstatusar åtkomst till valda mål.
  • Blockieren blockerar åtkomsten.
  • Warnen tillåter åtkomst, men visar först en varning.

Användargrupp och enhetsstatus länkas med UND: om båda anges i policyn måste båda matcha. Målkriterierna Anwendungsgruppe, Standortliste och Internet-Kategorie länkas däremot med ODER: det räcker att ett målkriterium matchar.

Det gör att breda måluppsättningar snabbt kan få effekt. En policy för användargruppen Finanzen-Pilot, enhetsstatusen Windows, en programgrupp och en webbplatslista matchar exempelvis om användaren och enhetsstatusen matchar och målet finns i antingen programgruppen eller webbplatslistan. Finanzen-Pilot är bara ett tydligt exempelnamn och måste ersättas med en befintlig, icke-tom grupp i din tenant.

Hantera baspolicyn medvetet

Basisrichtlinie innehåller en Webfilter-Profil och Standardaktionen für Downloads, Uploads und Datengrenzen. Dessa standardåtgärder gäller om ingen annan policy åsidosätter dem. Öppna Meine Produkte > Protected Browser > Internetrichtlinie och välj Basisrichtlinie för att redigera den.

Baspolicyn kan redigeras, men inte tas bort, klonas eller flyttas till en annan rang. Placera därför individuella krav i separata, mer avgränsade policyer. Då behålls baspolicyn som en förutsägbar reservväg, medan undantag kan styras med rang och status.

Välj skydd för nedladdning och uppladdning

Åtgärdsprofilerna är inte varianter av samma säkerhetsnivå. Framför allt innebär ohne Scannen erlauben och erlauben, wenn nicht scannbar en annan risk än en profil som blockerar en fil som inte kan genomsökas.

Nedladdningsskydd

  • Alle Downloads blockieren: blockerar alla filnedladdningar.
  • Alle Downloads ohne Scannen erlauben: tillåter alla nedladdningar utan att genomsöka filer eller kontrollera deras URL-rykte.
  • Riskante Downloads scannen und blockieren, wenn nicht scannbar: genomsöker text-, Microsoft Office- och PDF-filer, kontrollerar URL-rykte och blockerar filer som inte kan genomsökas.
  • Riskante Downloads scannen und erlauben, wenn nicht scannbar: utför samma kontroller, men tillåter filer som inte kan genomsökas.
  • Nur ausführbare Downloads scannen: genomsöker binära och körbara filer, kontrollerar URL-rykte och tillåter filer som inte kan genomsökas.

Uppladdningsskydd

  • Alle Uploads blockieren: blockerar alla filuppladdningar.
  • Alle Uploads ohne Scannen erlauben: tillåter alla uppladdningar utan att genomsöka filer eller kontrollera deras URL-rykte.
  • Riskante Datei-Uploads scannen und blockieren, wenn nicht scannbar: genomsöker text-, Microsoft Office- och PDF-filer, kontrollerar URL-rykte och blockerar filer som inte kan genomsökas.
  • Riskante Datei-Uploads scannen und erlauben, wenn nicht scannbar: utför samma kontroller, men tillåter filer som inte kan genomsökas.
  • Dokument- und Text-Uploads blockieren, andere Dateitypen scannen: blockerar dokument- och textfiler, genomsöker andra filtyper inklusive URL-kontroll och tillåter filer som inte kan genomsökas.

Protected Browser bedömer filers rykte med Sophos Extensible List (SXL). I vissa fall genomsöker och analyserar Sophos Intellix specifika filer. Klargör dataklassificering och om molnanalys är tillåten före pilottestet. Tenantövergripande beslut om integritet och datadelning hålls åtskilda från de produktspecifika policyprofiler som beskrivs här.

Välj rätt datagränser

Datagränser styr Bildschirmaufnahme, Teilen und Aufzeichnen, Drucken, Seite speichern samt Ausschneiden, kopieren, einfügen. Urklippsgränserna gäller uttryckligen inte för webbläsarens adressfält. Ett lyckat urklippstest i sidinnehållet bevisar därför inte att adressfältet styrs.

Tillåt allt

Den här profilen tillåter skärmdump, delning och inspelning, utskrift, att spara sidan samt att klippa ut, kopiera och klistra in. Den tillämpar inga av de beskrivna datagränserna.

Behåll data inom målen för den här policyn

Skärmdump, delning och inspelning, utskrift och Seite speichern blockeras. Det går att klippa ut, kopiera och klistra in inom de valda målen, men text kan inte klistras in utanför dessa mål. Det är inte tillåtet att klistra in från externa källor eller att tillfälligt kringgå skyddet mot skärmdump, delning och inspelning.

Profilen passar när data får flöda mellan program som omfattas av samma policy men inte lämna denna måluppsättning. Om till exempel Jira och Salesforce ingår i den valda programgruppen kan urklippet användas mellan dessa mål.

Behåll data inom målen — tillåt och logga kringgående

Urklippet förblir begränsat till de valda målen och inklistring från externa källor är inte tillåten. Åtgärderna klipp ut, kopiera och klistra in loggas. Skärmdump, delning och inspelning blockeras som standard, men slutanvändare får tillfälligt kringgå skyddet. Drucken och Seite speichern tillåts efter en varning.

Den här profilen är mindre strikt än varianten utan kringgående. Använd den bara när ett legitimt undantagsbehov motiverar tillåtet kringgående och godkännande efter varning.

Behåll data inom målen — tillåt inklistring utifrån

Skärmdump, delning och inspelning, utskrift och Seite speichern blockeras. Även klipp ut och kopiera blockeras, medan klistra in tillåts. Data kan därmed föras in i de skyddade målen utifrån utan att innehåll kan kopieras ut ur dem. Tillfälligt kringgående av skyddet mot skärmdump, delning och inspelning är inte tillgängligt.

Behåll data inom Protected Browser

Skärmdump, delning och inspelning, utskrift och Seite speichern blockeras. Det går endast att klippa ut, kopiera och klistra in inom Protected Browser. Text utifrån får klistras in i webbläsaren. Tillfälligt kringgående av skyddet mot skärmdump, delning och inspelning är inte tillgängligt.

Skillnaden mot en målbaserad gräns är viktig: den här profilen skapar en gräns runt hela Protected Browser, inte bara runt målen som omfattas av samma policy.

Konfigurera en pilotpolicy

  1. Öppna Meine Produkte > Protected Browser > Internetrichtlinie och välj Richtlinie hinzufügen under Richtlinien.
  2. Ange en unik Namen, till exempel PB-Finanzen-Pilot, och en Beschreibung med syfte och ansvarig person. Exempelnamnet kan väljas fritt och ersätter inte en befintlig användargrupp.
  3. Välj Erlauben, Blockieren eller Warnen under Gesamtauswirkung. En policy med fil- och datagränsåtgärder måste använda Erlauben eller Warnen.
  4. Välj Bearbeiten under Bedingungen > Benutzergruppe. Välj den befintliga pilotgruppen under Benutzergruppen bearbeiten > Verfügbar och flytta den till Zugewiesen. Kontrollera att gruppen innehåller minst en användare och bekräfta med Speichern.
  5. Välj en eller flera Gerätestatus. Välj därefter de mål som krävs via Anwendungsgruppe, Standortliste och/eller Internet-Kategorie. Välj endast Beliebig om villkoret avsiktligt inte ska begränsas till en viss användargrupp eller ett visst policyobjekt.
  6. Välj profilerna för Download-Schutz, Upload-Schutz och Datengrenzen under Aktionen. Området är relevant för de övergripande effekterna Erlauben och Warnen.
  7. Aktivera Nutzung des vollständigen Browsers erzwingen om resurserna uteslutande ska öppnas i fullständig Protected Browser. Berörda webbplatser eller resurser öppnas då automatiskt i fullständig Protected Browser vid åtkomst.
  8. Välj Speichern.
  9. Öppna Auf Position # verschieben från trepunktsmenyn i policytabellen, flytta pilotpolicyn till önskad position med pilen och välj Anwenden. Ett lägre rangnummer utvärderas tidigare; rang 1 kommer först.

En snäv policy måste ligga före en mer allmän policy som redan fullständigt uppfyller samma användar- och målvillkor. Annars tillämpas den allmänna policyn först och pilotpolicyn utvärderas inte alls.

Validering och förväntat resultat

Använd en testanvändare från exakt den tilldelade, icke-tomma pilotgruppen, en matchande enhetsstatus och ett tydligt tilldelat mål för acceptanstestet. Testa med icke-känsliga filer och innehåll.

  1. Kontrollera Rang, Name, Zugriff och Status i policytabellen. Pilotpolicyn måste vara Aktiv och ligga före varje bredare policy som också matchar.
  2. Testa ett mål som uppfyller villkoren. Med Erlauben måste åtkomst vara möjlig, med Warnen möjlig efter varningen och med Blockieren inte möjlig.
  3. Testa en nedladdnings- och en uppladdningssituation som den valda profilen tillåter samt en som den blockerar. För en profil som blockerar om genomsökning inte är möjlig ingår även detta beslut i framgångskriteriet. För en profil som tillåter om genomsökning inte är möjlig förväntas motsatt resultat.
  4. Testa varje aspekt av den valda datagränsen separat: skärmdump eller delning, utskrift, Seite speichern, kopiering mellan två mål som omfattas, kopiering ut och inklistring utifrån. Resultatet ska exakt motsvara kombinationen i den valda profilen.
  5. Om Nutzung des vollständigen Browsers erzwingen är aktivt öppnar du en resurs som omfattas och kontrollerar att den öppnas i fullständig Protected Browser.
  6. Utför ett test där endast ett målkriterium matchar och ett där användargruppen eller enhetsstatusen inte matchar. Därmed testas målens OR-relation separat från AND-relationen mellan användar- och enhetsvillkoren.

Felsök efter symptom

Policyn tillämpas inte

Kontrollera först Status och Rang. En Nicht aktive policy utvärderas inte. Om en högre placerad aktiv policy redan matchar fullständigt avslutas utvärderingen där. Flytta den snävare policyn före den bredare regeln med Auf Position # verschieben > Anwenden och testa igen.

Kontrollera därefter villkorslogiken: användargrupp och enhetsstatus måste matcha tillsammans. För programgrupp, webbplatslista och webbkategori räcker ett matchande mål. Om ett valbart värde saknas kanske användaren eller policyobjektet ännu inte har skapats.

En användargrupp kan inte tilldelas korrekt

Kontrollera att gruppen innehåller minst en användare. En tom tilldelad användargrupp är inte tillåten. Lägg först till användare i gruppen, spara policyn igen och upprepa testet med en medlem i gruppen.

Filåtgärder eller datagränser verkar ignoreras

Kontrollera Gesamtauswirkung. Med Blockieren gäller inte de ytterligare åtgärderna för nedladdningsskydd, uppladdningsskydd och datagränser. Med Erlauben eller Warnen kontrollerar du därefter om en policy med högre prioritet matchade först och vilken åtgärdsprofil som faktiskt valdes i den.

Använd inte adressfältet som testyta för urklippet: de dokumenterade urklippsgränserna gäller inte där. Om resultatet i sidinnehållet fortfarande avviker från den valda profilmatrisen ska ändringen inte lanseras bredare. Dokumentera testfall, rang, villkor och profil och eskalera till Sophos Support.

Säker återställning och avveckling

Dokumentera den berörda policyns Rang, Status, villkor och åtgärdsprofiler före en ändring. För en reversibel återställning inaktiverar du den nya pilotpolicyn och väljer därefter Aktualisieren. En inaktiv policy utvärderas inte. Ett nytt test måste därför visa att nästa matchande policy eller baspolicyn åter tillämpas.

Överväg radering först efter att återställningen har bekräftats. Egna policyer kan tas bort från trepunktsmenyn med Löschen eller användas som utgångspunkt för en ny variant med Klonen. Baspolicyn kan inte tas bort, klonas eller flyttas till en annan rang. Ta därför inte bort en policy så länge dess villkor, rang eller avsedda ersättningseffekt är oklara.

När en användargrupp eller ett policyobjekt avvecklas ska du först granska alla policyer som använder det som villkor. Justera sedan tilldelningen, bekräfta effekten med ett begränsat test och hantera först därefter objektet som inte längre behövs i avsett område.

Drift och regelbunden granskning

Granska policyer vid varje ändring av användargrupper, enhetsstatusar eller målobjekt och kontrollera regelbundet deras Rang, Status, Zugriff och tilldelade åtgärdsprofiler. Var särskilt uppmärksam på regler med Beliebig, profiler som tillåter filer som inte kan genomsökas, Alle Downloads/Uploads ohne Scannen erlauben och datagränser med tillfälligt kringgående.

Klona först en ändring eller bygg den som en ny pilotpolicy för en liten målgrupp. Utöka medvetet dess omfattning efter godkänt acceptanstest. Kontrollera migrationsfrister och datum för produktavveckling eller EOL mot officiella produktmeddelanden oberoende av dessa policykontroller.

Relaterad guide

Hantera integritet och datadelning i Sophos Fusion ger sammanhang för delning av filer med Sophos-tjänster och tenantövergripande integritetsbeslut.