Ir al contenido
Avanet

Sophos Email Security: crear y asignar políticas

Una Política Email Security protege los buzones de correo seleccionados contra spam, malware, phishing y otras amenazas de correo electrónico. Lo importante no es sólo qué comprobaciones están habilitadas: el alcance interno y externo, el orden y el estado de aplicación determinan a qué mensajes se aplica realmente una política personalizada.

Forma rápida: Agregue una política Email Security en My Products > Email Security > Policies, asigne un nombre único, seleccione usuarios, grupos o dominios internos y, opcionalmente, limite el alcance externo. Compruebe la configuración y las acciones, guarde la política, asígnele la prioridad correcta y configúrela en Policy is enforced. Finalmente, compare mensajes controlados enviados a un destinatario incluido en el ámbito y a otro destinatario de control excluido, y documente los resultados observables en Message History.

Registre el alcance y la ruta de retorno antes de cambiar

Necesita una lista actualizada de buzones y dominios protegidos, así como excepciones comerciales conocidas. Antes de realizar el primer cambio, registras en un cambio o ticket:

  • Nombre, objeto y titular de la nueva política;
  • usuarios internos, grupos y dominios para recibirlos;
  • direcciones o dominios externos para incluir o excluir;
  • dirección esperada y acciones previstas;
  • orden actual, estado de aplicación y configuración relevante de las políticas afectadas;
  • criterios de aceptación, remitentes de prueba y destinatarios de prueba;
  • reversión: establezca la nueva política en Policy Bypassed y restaure el orden o la configuración anterior.

En Policies hay tres familias para diferentes tareas. Email Security maneja amenazas, Data Control controla información confidencial y Secure Message cifra mensajes. Para la protección contra spam, malware, phishing y manipulación del remitente que se describe aquí, elija Email Security; una política con nombre similar de otra familia no la reemplaza.

⚠️ No deshabilite nunca el análisis de malware mediante una excepción. Cuando un mensaje legítimo se clasifica erróneamente, primero limite la comprobación, el ámbito y el orden afectados. Una corrección lo más limitada posible es más segura que una excepción general para un remitente o un dominio.

En EMS mode puede configurar políticas Email Security, pero sus acciones solo se evalúan para informes y no se aplican a los mensajes. Las políticas deben reflejar el entorno de correo actual para que los veredictos mostrados sean significativos. Por lo tanto, una detección en EMS no constituye un bloqueo ni una cuarentena.

Así es como Sophos evalúa el alcance de la política

Se puede asignar una política personalizada a usuarios, grupos o dominios internos. Para la parte interna del alcance es suficiente una entrada en una de estas listas internas. Con External puede agregar direcciones de correo electrónico externas individuales o dominios completos, importarlos desde un archivo e incluirlos o excluirlos del alcance. Luego, la política se aplica a los mensajes entre el ámbito interno y el ámbito externo definido, entrantes o salientes, siempre que la configuración respectiva admita esta dirección.

Sophos evalúa las direcciones SMTP-Envelope del remitente y del destinatario, no solo los encabezados visibles From y To. Esto es particularmente importante para redirecciones, alias o direcciones Return-Path diferentes. En caso de una coincidencia inesperada, primero verifique el remitente y el destinatario del sobre en los detalles del mensaje o en los encabezados sin formato.

Sophos trata las direcciones plus como accounts+test1234@example.com como alias de correo electrónico. Esta protección adicional de direccionamiento solo se admite para mensajes entrantes.

Manejar las listas de distribución y Shared Mailboxes conscientemente

De forma predeterminada, las políticas personalizadas no se aplican a Distribution Lists (DLs), Shared Mailboxes y Public Folders. Si desea que una DL seleccionada o un buzón compartido reciba la política personalizada, active Apply custom policy to DL and shared mailbox. Si se omite la opción, solo se aplica Base Policy, incluso si el objeto fue seleccionado en la política personalizada. Public Folders quedan fuera de esta conmutación; no puedes tratarlo simplemente como un buzón compartido.

La configuración de cuenta dependiente Treat a DL as a mailbox solo está disponible cuando Apply custom policy to DL and shared mailbox está habilitada. Si se selecciona, Sophos trata la DL elegida como una única dirección de buzón: la política personalizada se aplica solo a la dirección de la DL, no a sus miembros. Para aplicar la política a la DL como grupo, desmarque Treat a DL as a mailbox. Las DL siguen apareciendo en la pestaña Groups de la política. La configuración no afecta a las DL sincronizadas mediante AD Sync, que siempre se tratan como grupos.

Antes de activar, compare un buzón personal representativo, una DL y un buzón compartido. Esto deja claro si un aparente problema de asignación es realmente causado por este manejo de políticas definidas por el usuario en todo el tenant.

Email Security Crear y priorizar políticas

  1. Abra My Products > Email Security > Policies.
  2. Haga clic en Add Policy y seleccione la familia Email Security. Para adaptar una política existente, abra su entrada.
  3. Asígnele un nombre único, por ejemplo ES-Inbound-Finance-Strict. El nombre describe la dirección, el grupo objetivo y el propósito; Nueva política no ayuda posteriormente ni en el pedido ni en una incidencia.
  4. Agregue los usuarios, grupos o dominios deseados en Internal. Cuando pasa el cursor sobre un nombre de usuario interno, Sophos muestra su dirección de correo electrónico; Esto permite verificar a una persona con el mismo nombre antes de guardar.
  5. Si la política solo debe aplicarse a ciertos socios de comunicación, abra External. Agregue direcciones o dominios manualmente o mediante un archivo y verifique conscientemente si la lista está incluida o excluida.
  6. Verifique las funciones de protección requeridas y sus acciones en Settings. En particular, documente la dirección deseada, las acciones para los hits, las comprobaciones de SPF, DKIM y DMARC, y el orden de las comprobaciones del remitente. La mayoría de las configuraciones solo se aplican a la entrada. Las excepciones incluyen Enhanced content and file property scan, que también puede aplicarse de entrada y salida, S/MIME con dirección seleccionable y el descargo de responsabilidad de salida.
  7. Si utiliza la comprobación New domain/sender, documente la acción configurada y pruébela con un dominio o remitente externo controlado que sea realmente nuevo para el tenant. Registre por separado la configuración general del tenant; no forma parte de esta asignación por destinatario ni debe deducirse de ella.
  8. Marque la opción Apply custom policy to DL and shared mailbox para DLs y Shared Mailboxes y compare la selección con la lista de objetivos preparada.
  9. Asegúrese de que la política esté guardada y configurada en Policy is enforced. Si una opción está bloqueada, el valor predeterminado global proviene del socio o administrador empresarial; no se omite localmente.
  10. Organice la política según el objetivo documentado. Las excepciones limitadas y los grupos destinatarios específicos tienen prioridad sobre reglas más amplias; la Base Policy sirve de respaldo. Después de cada cambio de posición, compruebe si otra política pasa a aplicarse primero al mismo ámbito.
  11. Haga clic en Save y registre el nombre, el alcance, el orden y el estado de aplicación.

Si cambia el alcance, el orden y muchas acciones al mismo tiempo, es difícil identificar la causa de un resultado inesperado. Por lo tanto, en los tenants productivos se trabaja con un pequeño grupo piloto, se comprueba el efecto y sólo después se amplía el alcance.

Clonar una política de forma segura

La clonación es adecuada si una configuración existente debe servir como punto de partida probado para un grupo objetivo similar:

  1. Abra My Products > Email Security > Policies y seleccione la política de origen.
  2. Haga clic en Clone.
  3. En Clone Policy, ajuste el nombre y haga clic en Continue.
  4. Una vez clonado el Base Policy, agregue usuarios, grupos o dominios; Inicialmente, un clon del Base Policy no contiene tal alcance.
  5. Haga clic en Save y compare la configuración, las acciones, el alcance y la dirección con el cambio.
  6. El clon está inicialmente configurado en Policy Bypassed. Sólo después de verificarlo lo arma usando Policy Bypassed > Policy is enforced.
  7. De forma predeterminada, a un clon se le otorga una prioridad más alta que la política original. Por lo tanto, verifique y corrija el orden antes de que comience el piloto.

Por lo tanto, el camino de regreso seguro es simple: si el original permanece sin cambios, si ocurre un efecto inesperado, vuelva a configurar el clon en Policy Bypassed y restaure el orden anterior. No elimina el clon hasta que se evalúen Message History y el registro de cambios.

Verificar efecto con Message History

Para la aceptación, use un destinatario dedicado dentro del ámbito de la nueva política y otro comparable fuera de él. Envíe a ambos los mismos mensajes controlados sin cambiar durante la prueba ninguna otra política ni configuración del tenant. Incluya al menos:

  • un mensaje normal esperado permitido;
  • un mensaje de prueba autorizado e inofensivo que desencadena específicamente una acción o categoría de amenaza configurada;
  • un mensaje con un resultado de prueba conocido de SPF, DKIM o DMARC;
  • con un ámbito externo, un interlocutor de comunicación adecuado y otro inadecuado;
  • si es necesario, un mensaje a un buzón personal y otro a un buzón compartido;
  • cuando una DL esté incluida en el ámbito de la política, mensajes separados a la dirección de la DL y al menos a uno de sus miembros, a fin de demostrar el ámbito de buzón o de grupo previsto.

En Message History, busque por hora, remitente y destinatario del sobre. Para cada mensaje dirigido al destinatario incluido y al de control, registre el ID, la marca de tiempo, las direcciones del sobre, la categoría o el resultado de autenticación y la acción. Con EMS, espere solo el resultado notificado; con una política aplicada, registre también la acción ejecutada.

La categoría, el resultado de autenticación o la acción muestran cómo procesó Sophos el mensaje; no identifican ni demuestran qué política fue efectiva. Acepte la asignación solo cuando el ámbito, el orden y el estado de aplicación documentados, junto con la comparación específica entre destinatarios y sus resultados observables registrados, coincidan con el plan de prueba. Una entrega o cuarentena aislada no es prueba suficiente.

Limitar sistemáticamente los errores

La nueva política no aplica

Compruebe, uno tras otro, Policy is enforced, el ámbito interno, el ámbito externo de inclusión o exclusión y el orden. Para una DL o un buzón compartido, compruebe también Apply custom policy to DL and shared mailbox. Es posible que un clon de la Base Policy carezca por completo de asignación. En EMS, es normal que las acciones no se ejecuten.

La política o acción incorrecta entra en vigor

Compare los alcances de las políticas superpuestas y su orden. Luego verifique las direcciones SMTP-Envelope en los detalles en lugar de solo From y To. Solo cuando la coincidencia de políticas es correcta se examina la acción configurada y la secuencia de SPF, DKIM, DMARC y otras comprobaciones del remitente.

Un mensaje legítimo está bloqueado o puesto en cuarentena

Registre el ID del mensaje, la hora, las direcciones del sobre, la categoría, la acción y los detalles de verificación del remitente. Analice los encabezados sin formato para detectar redirecciones, diferentes remitentes del sobre y resultados de autenticación reales. Primero corrija el orden, el alcance o la prueba específica de falso positivo. No desactive el análisis de malware ni cree una excepción de permiso amplia solo para abordar rápidamente el caso individual.

Los nuevos remitentes se comportan de forma inesperada

Compruebe la acción configurada en New domain/sender y si el dominio o remitente de prueba era realmente nuevo para el tenant. Repita la prueba específica por destinatario con un nuevo dominio o remitente externo controlado y registre los resultados observables en Message History. Revise por separado la configuración general del tenant, sin atribuir su efecto a la política asignada.

Si la causa permanece abierta después de estos pasos, deje la nueva política en Policy Bypassed o restablezca el estado y el orden de aplicación anteriores. Para la escalación, recopila nombres de políticas, alcance, secuencia, ID de mensajes, marcas de tiempo, encabezados sin formato y capturas de pantalla de los detalles de la verificación del remitente. Esto significa que Sophos o el socio de soporte pueden rastrear la coincidencia y el seguimiento de auditoría sin cambiar más el tenant con excepciones riesgosas.