Vai al contenuto
Avanet

Condividere file protetti da password con Sophos Device Encryption

Sophos Device Encryption può crittografare file selezionati su un computer Windows gestito utilizzando AES-256 e impacchettarli in un file HTML protetto da password. Il destinatario non ha bisogno di un client Sophos: sono sufficienti un browser supportato e la password trasmessa separatamente.

Procedura rapida: aprire la policy Device Encryption appropriata in My Products > Encryption > Policies, abilitare in Settings il menu contestuale di Esplora file o il componente aggiuntivo per Outlook classico, attivare la policy ed eseguire una prova con un file innocuo. Non inviare mai la password insieme al file HTML né attraverso lo stesso canale.

Limite di dimensione documentato: Sophos indica che è possibile proteggere file fino a 50 MB, ma non specifica se si tratti di un limite per singolo file o complessivo per più allegati. Gli scenari con più file vicini a tale limite devono quindi essere provati separatamente con la build dell’agente in uso e non vanno approvati basandosi soltanto su questo valore.

Scegliere la funzione appropriata

Questa funzionalità protegge uno o più file sull’endpoint Windows. Non crittografa l’intera e-mail o l’unità e non è la stessa cosa di BitLocker. Per la gestione centralizzata della crittografia delle unità, utilizzare Gestisci BitLocker con Sophos Fusion.

Le procedure seguenti rispondono invece a esigenze diverse:

Il file HTML è adatto alla condivisione mirata di file senza client. Se servono invece una prova centralizzata della consegna, la revoca, il controllo del processo, decisioni DLP o un portale gestito per i messaggi, non si può presumere che questa funzione le offra: occorre scegliere il prodotto e-mail appropriato.

Requisiti prima dell’abilitazione

Prima del progetto pilota, verificare che:

  • Nel tenant è attiva una licenza Sophos Encryption valida. I dettagli della verifica sono descritti in Come viene concesso in licenza Sophos Fusion?.
  • Il mittente utilizza un endpoint Windows supportato sul quale è installato Device Encryption 2.0 o versione successiva. Le versioni correnti del sistema operativo e dell’agente vengono verificate seguendo Requisiti di sistema e pianificazione del ciclo di vita di Sophos Endpoint.
  • La policy Device Encryption è attiva e assegnata all’utente o al gruppo corretto.
  • Per il percorso Outlook viene utilizzato Outlook classico per Windows. Il componente aggiuntivo non funziona nel nuovo Outlook.
  • Il destinatario può aprire il file HTML localmente in un browser supportato. Sophos documenta Chrome e Firefox su Windows, macOS e Android, nonché Edge su Windows 10 o versioni successive. Le vecchie informazioni su Internet Explorer non costituiscono una raccomandazione per un nuovo rollout.
  • Esiste un canale sicuro separato per la password, ad esempio un gestore di password condiviso, una telefonata verificata o un altro canale approvato a livello di organizzazione.

La funzione è configurata in una policy Device Encryption, ma la crittografia delle unità resta una decisione distinta. Non modificare Device Encryption is on al solo scopo di condividere file senza averne prima valutato l’impatto su BitLocker e sul processo di ripristino.

Configurare la policy con precisione

Documentare anzitutto il nome della policy, l’assegnazione e i valori precedenti. Sarà così possibile annullare in modo mirato la modifica senza alterare le altre impostazioni di crittografia.

  1. Aprire in Sophos Fusion My Products > Encryption > Policies.
  2. Modificare una policy pilota esistente oppure crearne una per il gruppo pilota con Add Policy.
  3. In Settings, aprire Password protect files for secure sharing (Windows only).
  4. Configurare le impostazioni necessarie:
    • Enable right-click context menu visualizza Create password-protected file nel menu contestuale del file.
    • Enable Outlook add-in fornisce Protect Attachments nella classica barra multifunzione di Outlook.
    • Always ask how to proceed with attached files obbliga gli utenti a scegliere tra l’invio protetto da password e quello non protetto di un messaggio con allegati.
    • In Excluded domains inserire soltanto nomi di dominio completi, separando più valori con una virgola, ad esempio example.org,subsidiary.example. Per questi domini non viene mostrata la richiesta prevista dall’impostazione precedente.
  5. Salvare la policy, ricontrollare la corretta assegnazione e assicurarsi che la policy sia attivata.
  6. Consentire la sincronizzazione della policy sul dispositivo pilota. Dopo aver attivato il componente aggiuntivo di Outlook, è necessario riavviare Outlook.

Excluded domains non è un elenco globale di autorizzazioni né una regola DLP. Per i destinatari appartenenti ai domini indicati, sopprime la richiesta Always ask how to proceed with attached files. La documentazione corrente del prodotto non descrive con chiarezza il comportamento dei messaggi inviati contemporaneamente a destinatari esclusi e non esclusi. Prima di autorizzare questa combinazione in produzione, occorre quindi provarla nel tenant interessato oppure vietarla a livello organizzativo.

Proteggere il file come mittente

In Esplora risorse

  1. Selezionare una copia di un file di test innocuo, privo di dati di clienti, dati personali o credenziali.
  2. Selezionare Create password-protected file con il tasto destro del mouse.
  3. Impostare nella finestra di dialogo una password univoca e complessa e completare la procedura. Non presumere requisiti minimi di lunghezza o di composizione non documentati: valgono quelli effettivamente mostrati dalla build installata.
  4. Verificare che sia stato creato un nuovo file HTML con il contenuto crittografato e che il file di test originale esista invariato.
  5. Inviare il file HTML soltanto con il metodo di consegna previsto.
  6. Comunicare la password al destinatario verificato mediante il canale separato prestabilito.

Non è possibile proteggere direttamente una cartella. Sophos consiglia di comprimerla prima in un file ZIP e quindi di proteggere il file ZIP con questa funzione. Il file ZIP è semplicemente il contenuto da crittografare; la password continua a non appartenere allo stesso messaggio.

Nella versione classica di Outlook per Windows

  1. Creare un nuovo messaggio destinato a un destinatario di prova registrato e allegare file innocui.
  2. Selezionare Protect Attachments nella barra multifunzione di Outlook. Sophos riunisce tutti gli allegati non protetti in un nuovo allegato HTML dal contenuto crittografato.
  3. Impostare la password come richiesto e controllare destinatario, oggetto e allegato HTML prima dell’invio.
  4. Inviare il messaggio e comunicare la password separatamente.

Se Always ask how to proceed with attached files è attivo, Outlook richiede una decisione per l’invio protetto o non protetto per i messaggi con allegati. Questa scelta non sostituisce la classificazione organizzativa: gli utenti devono sapere quali file devono essere protetti e quando è consentito l’invio non protetto.

Aprire il file HTML come destinatario

  1. Verificare il mittente e il nome del file atteso mediante la procedura concordata. Non aprire un file HTML inatteso.
  2. Salvare l’allegato HTML localmente e aprirlo in un browser supportato facendo doppio clic su di esso. L’anteprima del programma di posta elettronica non è un test funzionale affidabile.
  3. Immettere la password ricevuta tramite il canale separato.
  4. Decrittografare il file nel browser e salvarlo in una posizione di archiviazione approvata dall’organizzazione.
  5. Controllare il nome del file, il tipo e il contenuto del test previsto. In caso di scambio produttivo si applicano i normali requisiti di conservazione e cancellazione.

I destinatari possono anche restituire un file ricevuto usando la stessa password o una nuova password, oppure creare un nuovo file protetto da password. Per il processo operativo è preferibile una nuova password univoca per ogni scambio; il riutilizzo aumenta l’impatto della divulgazione involontaria.

Progetto pilota e convalida

Un solo test con esito positivo non è sufficiente. Prima dell’approvazione per l’uso, documentare almeno i casi seguenti, indicando ora, policy, dispositivo, versione dell’agente, browser e risultato:

AreaEsecuzione e criteri di convalida
Esplora risorseImpacchettare un file innocuo in un file HTML. L’originale deve restare invariato e il destinatario deve poter estrarre il contenuto con la password corretta.
Outlook classicoRiavviare Outlook dopo aver attivato il componente aggiuntivo. Deve comparire Protect Attachments e il destinatario deve poter aprire l’allegato HTML.
Controllo passwordNon deve essere possibile decrittografare il file con una password intenzionalmente errata; la password corretta deve continuare a funzionare.
Metodo di trasmissioneNé il messaggio né il file devono contenere la password. Il destinatario verificato deve riceverla esclusivamente tramite il canale separato approvato.
Eccezioni dominioVerificare con un messaggio indirizzato soltanto a example.org che l’eccezione configurata non mostri la richiesta. In una prova distinta con un dominio simile ma non escluso, come example.net, la richiesta deve invece comparire: la corrispondenza del dominio deve essere esatta.
Browser supportatoAlmeno un browser supportato effettivamente utilizzato deve aprire e decrittografare il file di test.
Dimensione fileProvare prima file di piccole dimensioni. Registrare separatamente i test su file singoli e multipli prossimi a 50 MB e non dedurre dai risultati un limite generale non documentato.

Per un insieme di destinatari che comprende domini esclusi e non esclusi occorre un test controllato separato. Finché il comportamento non è stato verificato nella build in uso, non si deve presumere alcun comportamento del prodotto né autorizzare questa combinazione in produzione.

Limitare sistematicamente gli errori

Manca il menu di Esplora file

Controllare anzitutto che la piattaforma sia Windows, che Device Encryption sia alla versione 2.0 o successiva, che la policy sia attiva e assegnata e che Enable right-click context menu sia abilitato. Attendere quindi la sincronizzazione della policy e riaprire Esplora file. Se la voce continua a mancare, verificare lo stato locale di Device Encryption anziché attivare e disattivare ripetutamente l’intera policy.

Protect Attachments non compare in Outlook

Verificare che sia in uso Outlook classico per Windows e non il nuovo Outlook. Controllare quindi Enable Outlook add-in, l’assegnazione della policy e l’avvenuto riavvio di Outlook. La presenza del pulsante non dimostra che il pacchetto, la password e il browser del destinatario funzionino: resta obbligatorio un test con esito positivo.

La richiesta non viene visualizzata

Controllare se Always ask how to proceed with attached files è attivo e se il dominio completo del destinatario compare in Excluded domains. Le voci devono essere nomi di dominio completi separati da virgole. Non dedurre regole di comportamento da un test con destinatari appartenenti a più domini senza eseguire una prova separata.

Impossibile aprire il file HTML

Salvare anzitutto il file in locale e aprirlo con un browser il cui supporto sia documentato. Controllare quindi il percorso di trasmissione, le dimensioni del file e il canale usato per la password. In caso di password errata, non eseguire altri tentativi finché il destinatario non abbia verificato il mittente e la password destinata allo specifico scambio. Se un gateway di posta blocca gli allegati HTML, non ridurne la protezione senza una valutazione; utilizzare invece un canale di trasmissione approvato o una procedura basata su un portale appropriato.

La password è stata dimenticata o non è più disponibile

Verificare innanzitutto il destinatario, il browser supportato e l’inserimento della password. Se la password non è più disponibile, non può essere reimpostata o recuperata per il file HTML esistente. Conservare l’originale invariato e creare da esso un nuovo file HTML protetto con una nuova password. Comunicare la nuova password soltanto attraverso il canale separato approvato. Prima di ripetere l’invio, verificare che il destinatario possa aprire il nuovo file nel browser supportato, usando la nuova password, ed estrarne il contenuto.

Outlook impacchetta più allegati in modo imprevisto

Sophos documenta che tutti gli allegati non protetti vengono riassemblati in un nuovo allegato HTML. Tuttavia, la specifica di 50 MB non spiega come viene conteggiato il limite per più allegati. Pertanto, riprodurre il caso con file più piccoli e innocui, registrare la versione dell’agente e il risultato e rivolgersi al Supporto Sophos se il comportamento è diverso da quello documentato.

Rollback e gestione ordinaria

Durante il rollback modificare soltanto la funzione di condivisione dei file, non l’intera policy Device Encryption:

  1. Nella policy interessata, impostare Enable right-click context menu, Enable Outlook add-in e Always ask how to proceed with attached files sui valori precedenti documentati.
  2. Cancellare o ripristinare l’elenco Excluded domains soltanto se nessun’altra configurazione dipende dai valori presenti.
  3. Salvare la policy e sincronizzarla su un dispositivo pilota.
  4. Riaprire Outlook e verificare che Protect Attachments non sia più disponibile, in conformità allo stato di destinazione. Controllare anche il menu contestuale di Esplora file.
  5. Effettuare un test negativo e documentare che un nuovo file HTML protetto da password non può più essere creato utilizzando il metodo disattivato.

Disattivare queste impostazioni non revoca i file HTML già distribuiti, non ne reimposta la password e non ne provoca la scadenza. Le funzioni attualmente documentate non prevedono un controllo centralizzato di questo tipo. I file già creati, le relative copie e le password comunicate separatamente devono quindi rientrare nelle regole aziendali sul ciclo di vita delle informazioni.

Il progetto pilota viene ripetuto almeno per i cambiamenti di licenza, gli aggiornamenti dell’agente o di Outlook, il passaggio al nuovo Outlook e le modifiche allo standard del browser o del gateway di posta. Inoltre, vengono controllati regolarmente l’assegnazione della policy, la persona responsabile, Excluded domains, il canale della password ed eventuali eccezioni ancora necessarie.