Condividere file protetti da password con Sophos Device Encryption
Sophos Device Encryption può crittografare file selezionati su un computer Windows gestito utilizzando AES-256 e impacchettarli in un file HTML protetto da password. Il destinatario non ha bisogno di un client Sophos: sono sufficienti un browser supportato e la password trasmessa separatamente.
Procedura rapida: aprire la policy Device Encryption appropriata in My Products > Encryption > Policies, abilitare in Settings il menu contestuale di Esplora file o il componente aggiuntivo per Outlook classico, attivare la policy ed eseguire una prova con un file innocuo. Non inviare mai la password insieme al file HTML né attraverso lo stesso canale.
Limite di dimensione documentato: Sophos indica che è possibile proteggere file fino a 50 MB, ma non specifica se si tratti di un limite per singolo file o complessivo per più allegati. Gli scenari con più file vicini a tale limite devono quindi essere provati separatamente con la build dell’agente in uso e non vanno approvati basandosi soltanto su questo valore.
Scegliere la funzione appropriata
Questa funzionalità protegge uno o più file sull’endpoint Windows. Non crittografa l’intera e-mail o l’unità e non è la stessa cosa di BitLocker. Per la gestione centralizzata della crittografia delle unità, utilizzare Gestisci BitLocker con Sophos Fusion.
Le procedure seguenti rispondono invece a esigenze diverse:
- Sophos Email Portal Encryption elabora i messaggi tramite Sophos Email e li recapita attraverso un portale. La revoca dei messaggi e il ciclo di vita del portale sono descritti in Gestisci la crittografia del portale e-mail di Sophos.
- S/MIME protegge le e-mail con certificati e richiede un certificato e una catena di fiducia appropriati. Questo metodo è descritto in Crittografia S/MIME in Sophos Email.
- Firewall SPX crea un PDF protetto da password nel flusso di posta di Sophos Firewall. La configurazione è disponibile in Imposta crittografia e-mail Sophos Firewall SPX.
Il file HTML è adatto alla condivisione mirata di file senza client. Se servono invece una prova centralizzata della consegna, la revoca, il controllo del processo, decisioni DLP o un portale gestito per i messaggi, non si può presumere che questa funzione le offra: occorre scegliere il prodotto e-mail appropriato.
Requisiti prima dell’abilitazione
Prima del progetto pilota, verificare che:
- Nel tenant è attiva una licenza Sophos Encryption valida. I dettagli della verifica sono descritti in Come viene concesso in licenza Sophos Fusion?.
- Il mittente utilizza un endpoint Windows supportato sul quale è installato Device Encryption 2.0 o versione successiva. Le versioni correnti del sistema operativo e dell’agente vengono verificate seguendo Requisiti di sistema e pianificazione del ciclo di vita di Sophos Endpoint.
- La policy Device Encryption è attiva e assegnata all’utente o al gruppo corretto.
- Per il percorso Outlook viene utilizzato Outlook classico per Windows. Il componente aggiuntivo non funziona nel nuovo Outlook.
- Il destinatario può aprire il file HTML localmente in un browser supportato. Sophos documenta Chrome e Firefox su Windows, macOS e Android, nonché Edge su Windows 10 o versioni successive. Le vecchie informazioni su Internet Explorer non costituiscono una raccomandazione per un nuovo rollout.
- Esiste un canale sicuro separato per la password, ad esempio un gestore di password condiviso, una telefonata verificata o un altro canale approvato a livello di organizzazione.
La funzione è configurata in una policy Device Encryption, ma la crittografia delle unità resta una decisione distinta. Non modificare Device Encryption is on al solo scopo di condividere file senza averne prima valutato l’impatto su BitLocker e sul processo di ripristino.
Configurare la policy con precisione
Documentare anzitutto il nome della policy, l’assegnazione e i valori precedenti. Sarà così possibile annullare in modo mirato la modifica senza alterare le altre impostazioni di crittografia.
- Aprire in Sophos Fusion My Products > Encryption > Policies.
- Modificare una policy pilota esistente oppure crearne una per il gruppo pilota con Add Policy.
- In Settings, aprire Password protect files for secure sharing (Windows only).
- Configurare le impostazioni necessarie:
- Enable right-click context menu visualizza Create password-protected file nel menu contestuale del file.
- Enable Outlook add-in fornisce Protect Attachments nella classica barra multifunzione di Outlook.
- Always ask how to proceed with attached files obbliga gli utenti a scegliere tra l’invio protetto da password e quello non protetto di un messaggio con allegati.
- In Excluded domains inserire soltanto nomi di dominio completi, separando più valori con una virgola, ad esempio
example.org,subsidiary.example. Per questi domini non viene mostrata la richiesta prevista dall’impostazione precedente.
- Salvare la policy, ricontrollare la corretta assegnazione e assicurarsi che la policy sia attivata.
- Consentire la sincronizzazione della policy sul dispositivo pilota. Dopo aver attivato il componente aggiuntivo di Outlook, è necessario riavviare Outlook.
Excluded domains non è un elenco globale di autorizzazioni né una regola DLP. Per i destinatari appartenenti ai domini indicati, sopprime la richiesta Always ask how to proceed with attached files. La documentazione corrente del prodotto non descrive con chiarezza il comportamento dei messaggi inviati contemporaneamente a destinatari esclusi e non esclusi. Prima di autorizzare questa combinazione in produzione, occorre quindi provarla nel tenant interessato oppure vietarla a livello organizzativo.
Proteggere il file come mittente
In Esplora risorse
- Selezionare una copia di un file di test innocuo, privo di dati di clienti, dati personali o credenziali.
- Selezionare Create password-protected file con il tasto destro del mouse.
- Impostare nella finestra di dialogo una password univoca e complessa e completare la procedura. Non presumere requisiti minimi di lunghezza o di composizione non documentati: valgono quelli effettivamente mostrati dalla build installata.
- Verificare che sia stato creato un nuovo file HTML con il contenuto crittografato e che il file di test originale esista invariato.
- Inviare il file HTML soltanto con il metodo di consegna previsto.
- Comunicare la password al destinatario verificato mediante il canale separato prestabilito.
Non è possibile proteggere direttamente una cartella. Sophos consiglia di comprimerla prima in un file ZIP e quindi di proteggere il file ZIP con questa funzione. Il file ZIP è semplicemente il contenuto da crittografare; la password continua a non appartenere allo stesso messaggio.
Nella versione classica di Outlook per Windows
- Creare un nuovo messaggio destinato a un destinatario di prova registrato e allegare file innocui.
- Selezionare Protect Attachments nella barra multifunzione di Outlook. Sophos riunisce tutti gli allegati non protetti in un nuovo allegato HTML dal contenuto crittografato.
- Impostare la password come richiesto e controllare destinatario, oggetto e allegato HTML prima dell’invio.
- Inviare il messaggio e comunicare la password separatamente.
Se Always ask how to proceed with attached files è attivo, Outlook richiede una decisione per l’invio protetto o non protetto per i messaggi con allegati. Questa scelta non sostituisce la classificazione organizzativa: gli utenti devono sapere quali file devono essere protetti e quando è consentito l’invio non protetto.
Aprire il file HTML come destinatario
- Verificare il mittente e il nome del file atteso mediante la procedura concordata. Non aprire un file HTML inatteso.
- Salvare l’allegato HTML localmente e aprirlo in un browser supportato facendo doppio clic su di esso. L’anteprima del programma di posta elettronica non è un test funzionale affidabile.
- Immettere la password ricevuta tramite il canale separato.
- Decrittografare il file nel browser e salvarlo in una posizione di archiviazione approvata dall’organizzazione.
- Controllare il nome del file, il tipo e il contenuto del test previsto. In caso di scambio produttivo si applicano i normali requisiti di conservazione e cancellazione.
I destinatari possono anche restituire un file ricevuto usando la stessa password o una nuova password, oppure creare un nuovo file protetto da password. Per il processo operativo è preferibile una nuova password univoca per ogni scambio; il riutilizzo aumenta l’impatto della divulgazione involontaria.
Progetto pilota e convalida
Un solo test con esito positivo non è sufficiente. Prima dell’approvazione per l’uso, documentare almeno i casi seguenti, indicando ora, policy, dispositivo, versione dell’agente, browser e risultato:
| Area | Esecuzione e criteri di convalida |
|---|---|
| Esplora risorse | Impacchettare un file innocuo in un file HTML. L’originale deve restare invariato e il destinatario deve poter estrarre il contenuto con la password corretta. |
| Outlook classico | Riavviare Outlook dopo aver attivato il componente aggiuntivo. Deve comparire Protect Attachments e il destinatario deve poter aprire l’allegato HTML. |
| Controllo password | Non deve essere possibile decrittografare il file con una password intenzionalmente errata; la password corretta deve continuare a funzionare. |
| Metodo di trasmissione | Né il messaggio né il file devono contenere la password. Il destinatario verificato deve riceverla esclusivamente tramite il canale separato approvato. |
| Eccezioni dominio | Verificare con un messaggio indirizzato soltanto a example.org che l’eccezione configurata non mostri la richiesta. In una prova distinta con un dominio simile ma non escluso, come example.net, la richiesta deve invece comparire: la corrispondenza del dominio deve essere esatta. |
| Browser supportato | Almeno un browser supportato effettivamente utilizzato deve aprire e decrittografare il file di test. |
| Dimensione file | Provare prima file di piccole dimensioni. Registrare separatamente i test su file singoli e multipli prossimi a 50 MB e non dedurre dai risultati un limite generale non documentato. |
Per un insieme di destinatari che comprende domini esclusi e non esclusi occorre un test controllato separato. Finché il comportamento non è stato verificato nella build in uso, non si deve presumere alcun comportamento del prodotto né autorizzare questa combinazione in produzione.
Limitare sistematicamente gli errori
Manca il menu di Esplora file
Controllare anzitutto che la piattaforma sia Windows, che Device Encryption sia alla versione 2.0 o successiva, che la policy sia attiva e assegnata e che Enable right-click context menu sia abilitato. Attendere quindi la sincronizzazione della policy e riaprire Esplora file. Se la voce continua a mancare, verificare lo stato locale di Device Encryption anziché attivare e disattivare ripetutamente l’intera policy.
Protect Attachments non compare in Outlook
Verificare che sia in uso Outlook classico per Windows e non il nuovo Outlook. Controllare quindi Enable Outlook add-in, l’assegnazione della policy e l’avvenuto riavvio di Outlook. La presenza del pulsante non dimostra che il pacchetto, la password e il browser del destinatario funzionino: resta obbligatorio un test con esito positivo.
La richiesta non viene visualizzata
Controllare se Always ask how to proceed with attached files è attivo e se il dominio completo del destinatario compare in Excluded domains. Le voci devono essere nomi di dominio completi separati da virgole. Non dedurre regole di comportamento da un test con destinatari appartenenti a più domini senza eseguire una prova separata.
Impossibile aprire il file HTML
Salvare anzitutto il file in locale e aprirlo con un browser il cui supporto sia documentato. Controllare quindi il percorso di trasmissione, le dimensioni del file e il canale usato per la password. In caso di password errata, non eseguire altri tentativi finché il destinatario non abbia verificato il mittente e la password destinata allo specifico scambio. Se un gateway di posta blocca gli allegati HTML, non ridurne la protezione senza una valutazione; utilizzare invece un canale di trasmissione approvato o una procedura basata su un portale appropriato.
La password è stata dimenticata o non è più disponibile
Verificare innanzitutto il destinatario, il browser supportato e l’inserimento della password. Se la password non è più disponibile, non può essere reimpostata o recuperata per il file HTML esistente. Conservare l’originale invariato e creare da esso un nuovo file HTML protetto con una nuova password. Comunicare la nuova password soltanto attraverso il canale separato approvato. Prima di ripetere l’invio, verificare che il destinatario possa aprire il nuovo file nel browser supportato, usando la nuova password, ed estrarne il contenuto.
Outlook impacchetta più allegati in modo imprevisto
Sophos documenta che tutti gli allegati non protetti vengono riassemblati in un nuovo allegato HTML. Tuttavia, la specifica di 50 MB non spiega come viene conteggiato il limite per più allegati. Pertanto, riprodurre il caso con file più piccoli e innocui, registrare la versione dell’agente e il risultato e rivolgersi al Supporto Sophos se il comportamento è diverso da quello documentato.
Rollback e gestione ordinaria
Durante il rollback modificare soltanto la funzione di condivisione dei file, non l’intera policy Device Encryption:
- Nella policy interessata, impostare Enable right-click context menu, Enable Outlook add-in e Always ask how to proceed with attached files sui valori precedenti documentati.
- Cancellare o ripristinare l’elenco Excluded domains soltanto se nessun’altra configurazione dipende dai valori presenti.
- Salvare la policy e sincronizzarla su un dispositivo pilota.
- Riaprire Outlook e verificare che Protect Attachments non sia più disponibile, in conformità allo stato di destinazione. Controllare anche il menu contestuale di Esplora file.
- Effettuare un test negativo e documentare che un nuovo file HTML protetto da password non può più essere creato utilizzando il metodo disattivato.
Disattivare queste impostazioni non revoca i file HTML già distribuiti, non ne reimposta la password e non ne provoca la scadenza. Le funzioni attualmente documentate non prevedono un controllo centralizzato di questo tipo. I file già creati, le relative copie e le password comunicate separatamente devono quindi rientrare nelle regole aziendali sul ciclo di vita delle informazioni.
Il progetto pilota viene ripetuto almeno per i cambiamenti di licenza, gli aggiornamenti dell’agente o di Outlook, il passaggio al nuovo Outlook e le modifiche allo standard del browser o del gateway di posta. Inoltre, vengono controllati regolarmente l’assegnazione della policy, la persona responsabile, Excluded domains, il canale della password ed eventuali eccezioni ancora necessarie.