Sophos Workspace Protection: quando o navegador vira uma camada de segurança corporativa
O trabalho híbrido mudou o lugar onde os riscos digitais aparecem. Aplicações em nuvem, sistemas internos, e-mail, ferramentas de inteligência artificial e arquivos corporativos são acessados de casa, em viagens, de espaços compartilhados e, muitas vezes, por dispositivos pessoais. Nesse cenário, proteger apenas a rede do escritório já não basta: é preciso considerar também quem está usando cada recurso, de qual dispositivo e o que pode fazer com os dados durante a sessão.
O Sophos Workspace Protection foi desenvolvido para atuar nesse ambiente. Em vez de funcionar apenas como mais um antivírus, a solução reúne controles de acesso, proteção da navegação e monitoramento em uma camada voltada ao espaço de trabalho digital. O pacote inclui Sophos Protected Browser, Sophos ZTNA, DNS Protection for Endpoints e Email Monitoring, com administração integrada ao ecossistema da fabricante.
A proposta é aplicar políticas de segurança de forma consistente para funcionários remotos e presenciais, prestadores de serviço, visitantes e situações de BYOD – quando colaboradores usam seus próprios dispositivos. Isso pode reduzir a dependência de encaminhar todo o tráfego por uma infraestrutura central apenas para inspecioná-lo.
O navegador como ponto de controle
O Sophos Protected Browser é um dos elementos centrais da solução. Trata-se de um navegador corporativo gerenciado por políticas, pensado para proteger as sessões em que os usuários acessam sistemas Web e aplicações SaaS.
A escolha faz sentido porque boa parte das atividades profissionais acontece no navegador: equipes consultam CRM e ERP, compartilham arquivos em nuvem, acessam portais internos e usam plataformas de colaboração ou de IA generativa. A questão, portanto, não é somente permitir ou bloquear a entrada em um sistema. Também importa definir o que pode ser feito com as informações depois que o acesso é concedido.
Uma empresa pode autorizar um consultor a visualizar dados em determinada aplicação sem permitir que ele copie o conteúdo para um serviço externo, envie informações a uma ferramenta de IA não aprovada ou faça o download em um equipamento pessoal. Controles aplicados diretamente na sessão ajudam a estabelecer essa diferença entre acessar um dado e movimentá-lo sem restrições.
Essa abordagem também facilita a criação de regras ajustadas ao contexto. Em vez de depender de uma única barreira para todos os usuários, a organização pode considerar a aplicação utilizada, o tipo de dispositivo e as permissões necessárias para cada atividade.
ZTNA: acesso ao recurso, não à rede inteira
O Sophos ZTNA complementa os controles do navegador ao limitar o acesso às aplicações privadas autorizadas. A lógica se afasta do modelo em que uma conexão VPN pode colocar o usuário em contato com uma parcela ampla da rede corporativa. Com o ZTNA, a intenção é conceder acesso ao recurso necessário, sem tratar a localização na rede como prova suficiente de confiança.
A condição do dispositivo também pode fazer parte da decisão. Assim, a política não considera apenas a identidade de quem tenta se conectar, mas também se o equipamento atende aos critérios definidos pela organização. Esse desenho ajuda a reduzir a exposição de sistemas internos e o alcance potencial de uma conta comprometida.
DNS Protection fora do escritório
A proteção de DNS para endpoints mantém políticas de navegação mesmo quando o notebook deixa a rede corporativa. O objetivo é evitar que a segurança dependa exclusivamente da conexão ao escritório: usuários remotos continuam sujeitos a controles relacionados aos destinos Web que podem acessar.
Esse componente é especialmente relevante em redes domésticas, hotéis e aeroportos, onde a empresa tem menos controle sobre a infraestrutura utilizada. Ainda assim, proteção de DNS e controle da sessão no navegador cumprem funções diferentes. Uma política pode bloquear um destino conhecido como perigoso, enquanto outra pode restringir o uso de dados dentro de uma aplicação permitida.
Email Monitoring como complemento
O Email Monitoring adiciona visibilidade sobre riscos relacionados ao correio eletrônico, sem substituir necessariamente as ferramentas de segurança de e-mail já adotadas. Seu papel deve ser entendido dentro de uma estratégia mais ampla, que combina proteção de mensagens, identidade, dispositivos, navegação e acesso às aplicações.
Essa integração é importante porque ataques podem começar por uma mensagem, mas seus efeitos avançam para outros ambientes. Um usuário pode clicar em um conteúdo malicioso, fornecer credenciais ou levar informações corporativas para um serviço inadequado. Controles em diferentes pontos ajudam a diminuir as chances de que uma única falha comprometa todo o espaço de trabalho.
Shadow IT e Shadow AI no fluxo de trabalho
O uso de serviços não aprovados pela área de TI – conhecido como Shadow IT – tornou-se mais difícil de controlar à medida que novas ferramentas são acessadas diretamente pelo navegador. O mesmo desafio se aplica à Shadow AI: funcionários podem recorrer a plataformas de inteligência artificial sem que a empresa saiba quais dados estão sendo inseridos nelas.
A resposta não precisa ser simplesmente bloquear toda ferramenta desconhecida. Em muitos casos, é mais eficaz identificar os riscos, definir quais serviços podem ser usados e estabelecer limites para o tratamento de informações. Controles no navegador podem ajudar a aplicar essas regras no contexto em que o usuário trabalha, embora não eliminem a necessidade de políticas claras e orientação aos colaboradores.
Quando a abordagem pode fazer sentido
O Workspace Protection tende a ser relevante para organizações com equipes distribuídas, grande uso de aplicações SaaS, prestadores externos ou necessidade de permitir acesso a sistemas privados sem abrir a rede de forma ampla. Também pode ser considerado por empresas que buscam uma maneira mais consistente de aplicar regras a dispositivos fora do escritório.
A adoção, porém, exige avaliar a experiência dos usuários e os fluxos de trabalho existentes. Políticas restritivas demais podem interromper atividades legítimas; regras pouco claras podem levar os funcionários a procurar alternativas fora dos controles corporativos. Por isso, é recomendável mapear aplicações, grupos de usuários e tipos de dados antes de definir o nível de bloqueio.
O que a solução não substitui
Uma camada de proteção aplicada ao navegador não elimina a necessidade de outras medidas de segurança. Gestão de identidades, atualização de sistemas, proteção de endpoints, cópias de segurança, treinamento contra phishing e resposta a incidentes continuam sendo componentes importantes. Da mesma forma, o uso de ZTNA não dispensa a revisão de permissões e a remoção de acessos que deixaram de ser necessários.
O principal diferencial da proposta está em aproximar os controles do ponto onde muitas atividades corporativas realmente acontecem: a interação entre usuário, navegador, aplicação e dado. Em um ambiente de trabalho cada vez menos preso ao escritório, essa perspectiva ajuda a substituir a confiança baseada apenas na rede por decisões mais específicas sobre quem acessa cada recurso e em quais condições.
