Sophos Workspace Protection: Hướng dẫn Set up Sophos Protected Browser và cấu hình Web policy.
Mục lục
1.1. Sophos Workspace Protection license 2
2.1. Cài đặt Sophos Protected Browser 2
2.2. Cấu hình chính sách Policy. 2
2.2.1. Usecase 1: Kiểm soát quyền truy cập các công cụ GenAI. 2
2.2.2. Usecase 2: Chống rò rỉ dữ liệu trên môi trường GenAI 2
2.2.3. Usecase 3: Chống rò rỉ dữ liệu trên môi trường GenAI – Nâng cao. 2
2.2.4. Usecase 4: Phân quyền truy cập theo vai trò. 2
2.2.5. Usecase 5: Đánh giá tình trạng bảo mật của thiết bị. 2
Yêu cầu.
Sophos Workspace Protection license
Triển khai
Cài đặt Sophos Protected Browser
Vào My Environment -> Installers.
Tìm Protected Browser và download
Tiến hành cài đặt.
Mở Sophos Protected Browser.
Đăng nhập tài khoản và bắt đầu sử dụng Sophos Protected Browser.
Cấu hình chính sách Policy.
Use case 1: Kiểm soát quyền truy cập các công cụ GenAI.
Yêu cầu: Chỉ cho phép sử dụng các công cụ GenAI đã được công ty phê duyệt, chặn hoặc cảnh báo khi người dùng vào các công cụ trái phép.
Kết quả: Truy cập vào ứng dụng GenAI hợp lệ: Duyệt bình thường. Truy cập vào ứng dụng GenAI không hợp lệ: Sophos hiển thị màn hình chặn (Block) hoặc cảnh báo (Warn) để người dùng tự xác nhận
Vào My Products -> Protected Browser
Thiết lập nhóm các Applications để chặn hoặc cho phép. Nhấn Policy objects -> Add object -> Application Group
Tiếp theo, vào Web policy -> Policies -> Add policy. Chặn các Application GenAI không cho người dùng truy cập sử dụng.
Kết quả: Truy cập vào ứng dụng GenAI không hợp lệ: Sophos hiển thị màn hình chặn.
Use case 2: Chống rò rỉ dữ liệu trên môi trường GenAI
Yêu cầu: Ngăn chặn việc vô tình chia sẻ dữ liệu nhạy cảm của doanh nghiệp lên các chatbot hoặc công cụ GenAI
Kết quả: Khi người dùng cố gắng copy/paste đoạn văn bản nội bộ hoặc upload/download các tệp tin lên nền tảng GenAI, hành động ngay lập tức bị chặn và có popup thông báo vi phạm chính sách dữ liệu.
Cho phép truy cập các Application GenAI. Vào Web policy -> Policies -> Add policy
Chọn các option để không cho người dùng copy/paste đoạn văn bản nội bộ hoặc upload/download các tệp tin lên nền tảng GenAI.
Kết quả: Khi người dùng cố gắng copy/paste đoạn văn bản nội bộ hoặc upload/download các tệp tin lên nền tảng GenAI, hành động ngay lập tức bị chặn và có popup thông báo vi phạm chính sách dữ liệu
Use case 3: Chống rò rỉ dữ liệu trên môi trường GenAI – Nâng cao.
Yêu cầu: Cho phép người dùng truy cập và sử dụng tất cả các nền tảng GenAI phổ biến (ChatGPT, Copilot, Gemini, Claude, Blackbox...). Tuy nhiên, thiết lập chính sách Data Boundary để chỉ cho phép sao chép và dán (copy/paste) dữ liệu qua lại giữa hai công cụ cụ thể là ChatGPT và Copilot. Ngăn chặn hoàn toàn việc copy/paste dữ liệu từ hai công cụ này sang các nền tảng AI khác hoặc ra ngoài ứng dụng máy tính.
Kết quả: Copy dữ liệu từ ChatGPT/Copilot và cố gắng paste sang ô chat của Claude, Gemini hoặc Blackbox -> Bị chặn, Sophos Protected Browser lập tức hiển thị thông báo chặn do vi phạm chính sách
Thiết lập nhóm các Applications để chặn hoặc cho phép. Nhấn Policy objects -> Add object -> Application Group
Vào Web policy -> Policies -> Add policy
Kết quả: Copy một đoạn văn bản từ ChatGPT và paste trực tiếp sang Copilot (hoặc ngược lại) -> Thành công, văn bản được dán bình thường, không có cảnh báo.
Copy dữ liệu từ ChatGPT/Copilot và cố gắng paste sang ô chat của Claude, Gemini hoặc Blackbox -> Bị chặn, Sophos Protected Browser lập tức hiển thị thông báo chặn do vi phạm chính sách
Use case 4: Phân quyền truy cập theo vai trò.
Yêu cầu: Đảm bảo chỉ những nhóm người dùng hoặc phòng ban cụ thể mới truy cập được ứng dụng tương ứng (VD: Chỉ team Marketing được dùng Canva).
Kết quả: Tài khoản thuộc nhóm Marketing truy cập Canva thành công. Tài khoản thuộc nhóm khác (như IT, HR) truy cập vào sẽ bị từ chối.
Thiết lập nhóm các Applications để chặn hoặc cho phép. Nhấn Policy objects -> Add object -> Application Group
Vào Web policy -> Policies -> Add policy. Chặn nhóm HR, IT truy cập vào Apps for Marketing.
Cho phép nhóm Marketing truy cập vào Apps for Marketing.
Kết quả: Tài khoản thuộc nhóm Marketing truy cập Canva thành công. Tài khoản thuộc nhóm khác (như IT, HR) truy cập vào sẽ bị từ chối.
Use case 5: Đánh giá tình trạng bảo mật của thiết bị.
Yêu cầu: Chỉ các thiết bị tuân thủ bảo mật (đã cài đặt Endpoint, ổ cứng được mã hóa, hoặc có trạng thái Heartbeat xanh) mới được phép vào ứng dụng SaaS.
Kết quả: Thử truy cập từ một thiết bị không quản lý (unmanaged) hoặc giả lập thiết bị đang bị nhiễm mã độc (Heartbeat đỏ), hệ thống sẽ lập tức chặn quyền truy cập.
Thiết lập Device posture để đánh giá bảo mật thiết bị. Nhấn Policy objects -> Add object -> Device posture.
Chặn nhóm Marketing khi thiết bị của nhóm Marketing không đảm bảo bảo mật.
Kết quả: Thử truy cập từ một thiết bị không quản lý (unmanaged) hoặc giả lập thiết bị đang bị nhiễm mã độc (Heartbeat đỏ), hệ thống sẽ lập tức chặn quyền truy cập.
Nhận xét
Đăng nhận xét