Configurare e testare Sophos Email Monitoring System
Scopo e risposta diretta
Sophos Email Monitoring System (EMS) si configura in cinque passaggi: verificare la modalità EMS, predisporre le caselle di posta, aggiungere il dominio, configurare il journaling e i criteri e testare il flusso di posta. Tramite journaling, EMS riceve una copia delle email in entrata e in uscita, la analizza e la registra, quindi elimina la copia analizzata. Il messaggio originale viene recapitato senza modifiche.
EMS è quindi un sistema di monitoraggio, non un secondo gateway di posta: le azioni dei criteri visualizzate sono risultati dell’osservazione. EMS non blocca, non cifra e non mette in quarantena il messaggio originale. Questo limite deve essere chiaro a tutte le persone coinvolte prima dell’onboarding, affinché un esito positivo in EMS non venga scambiato per una protezione email applicata attivamente.
Prerequisiti, licenza e ruoli
Prima di iniziare, verificare quanto segue:
- La licenza Sophos EMS è stata aggiunta all’account Sophos Fusion. La modalità EMS è quindi attivata per impostazione predefinita.
- EMS e Sophos Email sono alternative e non possono essere utilizzati contemporaneamente nello stesso account. Cambiare modalità richiede una nuova configurazione del dominio.
- Per gestire i domini EMS è disponibile un Super Admin.
- L’amministratore responsabile conosce il servizio di posta utilizzato e può configurarne il journaling. Microsoft 365 e Google Workspace prevedono procedure diverse a seconda del provider.
- Le caselle di posta degli utenti, le liste di distribuzione, le Public Folders e gli alias da monitorare sono stati inventariati. È disponibile almeno una casella di test del dominio, destinata a una prova circoscritta.
- Se a monte è presente un servizio di sicurezza email, sono noti i suoi effettivi indirizzi IP di recapito. Questi valori non devono essere copiati da un ambiente di esempio.
Le caselle di posta possono essere aggiunte manualmente, tramite CSV oppure mediante AD Sync o Microsoft Entra ID Sync. Chi utilizza oggetti sincronizzati dovrebbe prima chiarire i prerequisiti e i confini di gestione per Directory Sync. Una casella sincronizzata va successivamente eliminata in Microsoft AD o Microsoft Entra ID, non direttamente in Sophos Fusion.
Prima di modificare la modalità o i domini di produzione, registrare lo stato iniziale: modalità email attiva, domini EMS esistenti, servizio di posta, regole di journaling, indirizzi IP di recapito, casella di test e amministratori responsabili. Questa breve ricognizione costituisce il riferimento per l’analisi dei problemi e il ripristino.
Configurazione con valori di esempio da adattare
1. Verificare la modalità EMS
Il percorso completo è Profile icon > Account preferences > Sophos Email Monitoring System (EMS).
- In Sophos Fusion fare clic su Profile icon.
- Aprire Account preferences.
- In Sophos Email Monitoring System (EMS), verificare che Monitor Only mode (EMS) sia attivo.
- Se necessario, attivare la modalità e selezionare Save.
Dopo il salvataggio, EMS è attivo per l’account. Nelle pagine interessate, un banner segnala che le email vengono soltanto monitorate e che non viene applicata alcuna azione.
2. Predisporre e verificare le caselle di posta
In My Products > Email Security > Mailboxes si gestiscono i tipi di oggetto user mailbox, distribution list e public folder. Prima dell’onboarding del dominio, verificare che i destinatari previsti siano presenti. Nei dettagli di una casella di posta è possibile controllare aliases e assigned policies.
A seconda del modello di gestione, sono disponibili tre modalità:
- Importare automaticamente le caselle di posta tramite AD Sync o Microsoft Entra ID Sync;
- Aggiungere manualmente le caselle di posta nell’interfaccia;
- Importare caselle di posta e alias da un file CSV.
Per una casella di test, verificare anche l’utente principale, gli alias e i criteri assegnati. Se manca una casella sincronizzata, controllare prima la directory di origine. Modifiche o eliminazioni eseguite direttamente in Sophos Fusion aggirerebbero il modello di gestione e non sono previste per le caselle sincronizzate.
3. Aggiungere un dominio EMS
- Aprire My Products > Email Security > Settings.
- Nella navigazione a sinistra, selezionare Products and Services > Email > EMS Domains.
- Fare clic su Add Domain. Se non è ancora presente alcun dominio, il pulsante potrebbe chiamarsi Setup domains for EMS.
- Inserire il proprio dominio email e selezionare il mail service effettivamente utilizzato.
- Se a monte è presente un altro servizio di sicurezza email, inserire i relativi delivery IP addresses.
- A seconda del mail service selezionato, seguire la guida per Microsoft 365 o per Google Workspace. Microsoft 365 utilizza la procedura EMS automatica, mentre Google Workspace richiede una configurazione manuale.
- Tornare a EMS Domains e controllare lo stato del dominio.
Il dominio e la casella di test dipendono dall’ambiente. Per un progetto pilota circoscritto, utilizzare per esempio un dominio reale di importanza limitata e una casella dedicata, come ems-test@beispiel.ch; il segnaposto deve essere sostituito con un indirizzo realmente esistente nel dominio configurato. Gli indirizzi IP di recapito devono corrispondere al percorso effettivo della posta, altrimenti EMS non può associare correttamente i messaggi di journaling.
4. Allineare i criteri all’ambiente esistente
In modalità EMS, sotto My Products > Email Security > Policies sono disponibili i criteri Email Security e Data Control. Le relative azioni vengono registrate soltanto come risultati attesi e non applicate ai messaggi originali. Configurarle quindi in modo che rappresentino il più fedelmente possibile l’ambiente email esistente.
Alcune funzionalità non sono configurabili in modalità EMS. Tra queste figurano SMTP Routing, Time of Click, Self Service Portal e i criteri Secure Message; anche la cifratura non è supportata per una copia di journaling. Gli elementi di controllo mancanti non devono quindi essere «ripristinati» modificando il flusso di posta.
Per le azioni sui messaggi successive all’analisi, EMS supporta soltanto on-demand clawback. La ricerca e la correzione automatiche (automatic search and remediate) non sono disponibili in modalità EMS. La configurazione e la valutazione di queste azioni non rientrano nella configurazione del dominio.
Le impostazioni email globali si trovano tramite Global Settings icon, sotto Products and Services > Email. Prima di un’adozione su larga scala, verificare un piccolo gruppo di destinatari documentato. In questo modo è possibile interpretare i risultati del monitoraggio senza modificare contemporaneamente il flusso di posta di produzione.
Validazione e risultato atteso
Quick Test per un dominio
- Aprire My Products > Email Security > Settings > Products and Services > Email > EMS Domains.
- Per il dominio configurato, fare clic su Quick Test icon.
- Come Quick Test mailbox, inserire una casella di posta esistente del dominio.
- Avviare il test.
Il Quick Test invia un messaggio di esempio e verifica la regola di journaling. In caso di esito positivo, la casella indicata e la destinazione del journal ricevono una copia del messaggio di test secondo la configurazione del journaling. Se il test non si conclude entro il tempo previsto, attendere qualche minuto e ripeterlo una volta.
Confermare il flusso di posta in entrata e in uscita
Dopo un Quick Test riuscito, inviare un messaggio di test in entrata e uno in uscita per un destinatario incluso nella regola di journaling. Aprire quindi My Products > Email Security > Reports > Message History.
La verifica è riuscita se compaiono le voci corrispondenti. Allo stesso tempo, il messaggio originale deve essere recapitato senza modifiche tramite il servizio di posta esistente. Un verdetto registrato da EMS indica che cosa avrebbe fatto Sophos Email; non dimostra che il messaggio originale sia stato bloccato o messo in quarantena.
Risoluzione dei problemi in base al sintomo
Quick Test scade per timeout
Attendere qualche minuto e ripetere il test una volta. Se continua a non produrre risultati, verificare nell’ordine delivery IP addresses, la casella di test e la regola di journaling attiva. Evitare modifiche simultanee al dominio, alla regola e agli indirizzi IP di recapito, perché rendono più difficile isolare il problema.
La casella di test non riceve alcun messaggio
In My Products > Email Security > Mailboxes, verificare che la casella inserita esista effettivamente e appartenga al dominio configurato. Se è una casella sincronizzata, controllare poi l’attributo email, il filtro e lo stato nella directory di origine. Verificare infine che la regola di journaling sia attiva e configurata correttamente.
Message History rimane vuoto
Verificare innanzitutto che il Quick Test sia riuscito. Inviare poi un messaggio in entrata e uno in uscita a un utente incluso nella regola e riaprire My Products > Email Security > Reports > Message History. Se continuano a non comparire voci, controllare gli indirizzi IP di recapito, la presenza delle caselle di posta e la regola di journaling. Se nessuno di questi tre controlli evidenzia un errore, inoltrare il caso al supporto Sophos indicando dominio, ora, mittente e destinatario del test e stato del dominio visualizzato.
Gli indirizzi IP di recapito sono errati
Confrontare gli indirizzi inseriti in EMS con l’effettivo ultimo tratto del percorso di recapito dei messaggi di journaling. Se a monte è presente un servizio di sicurezza, fanno fede i suoi indirizzi IP effettivi in uscita, non valori generici del provider o di esempio. Dopo la correzione, ripetere prima il Quick Test e poi un test di posta in entrata e uno in uscita.
Le azioni dei criteri non vengono eseguite
È il comportamento previsto in modalità EMS. Le azioni Email Security e Data Control producono soltanto verdetti a fini di reporting. Se i messaggi devono essere protetti o modificati attivamente, occorre rivalutare la soluzione di protezione impiegata e la configurazione del flusso di posta; un’azione non deve essere considerata eseguita solo perché compare un verdetto EMS.
Sophos Support richiede l’accesso
Remote Assistance viene attivato soltanto su richiesta specifica e previa approvazione interna. Il percorso è Profile icon > Account Details > Sophos Support; qui è possibile attivare temporaneamente Remote Assistance. Alla chiusura del caso, verificare il tempo di autorizzazione residuo.
Ripristino sicuro o dismissione
Rimuovere un singolo dominio
L’eliminazione di un dominio interrompe immediatamente l’analisi e la registrazione EMS per quel dominio. Prima di procedere, documentare lo stato del dominio, la regola di journaling, gli indirizzi IP di recapito e le risorse specifiche del provider.
- Aprire My Products > Email Security > Settings > Products and Services > Email > EMS Domains.
- Per il dominio desiderato, selezionare Delete icon.
- Nella finestra di conferma, fare clic su Delete.
- Verificare che il dominio non sia più monitorato.
- Rimuovere in modo controllato presso il provider di posta le regole di journaling configurate manualmente e le configurazioni dipendenti, quindi reimpostare le relative impostazioni del dominio o della posta elettronica.
Per i domini configurati automaticamente, Sophos rimuove l’associazione tra le regole di journaling e il dominio eliminato. Se si trattava dell’ultimo dominio di un tenant Microsoft 365, vengono rimosse le regole di journaling create da Sophos e l’applicazione Microsoft 365. La pulizia in background può richiedere alcuni minuti; durante questo periodo non avviare altre operazioni sui domini EMS. Sophos non può reimpostare la casella di fallback NDR, che, se necessario, deve essere modificata manualmente in Microsoft Purview.
Disattivare la modalità EMS o passare a Sophos Email
Prima della disattivazione, deve essere chiaro che tutti i domini EMS rimanenti verranno disconnessi. Salvare innanzitutto l’elenco dei domini e le configurazioni specifiche dei provider, quindi disattivare la modalità in Profile icon > Account preferences > Sophos Email Monitoring System (EMS). Verificare poi che i domini siano disconnessi e rimuovere presso il provider le configurazioni di journaling manuali rimaste.
I criteri vengono mantenuti, ma le configurazioni dei domini per EMS, Sophos Gateway e Sophos Mailflow sono diverse. Devono essere ricreate per la nuova modalità; non è documentato un ripristino automatico e senza perdite ottenuto semplicemente cambiando modalità. Se non è chiaro chi gestisca una risorsa presso il provider di posta o come rimuoverla, interrompere l’eliminazione e chiarire la situazione con l’amministrazione del provider competente o con il supporto Sophos.
Gestione operativa, verifica e ciclo di vita
Per la gestione operativa, documentare dominio, servizio di posta, indirizzi IP di recapito, responsabile del journaling, casella di test e ultimo Quick Test riuscito. Dopo modifiche all’instradamento della posta, alle regole di journaling, alla sincronizzazione delle caselle o alla configurazione del provider, ripetere Quick Test e un test in entrata e uno in uscita, quindi verificare le voci in Message History.
Controllare inoltre regolarmente che i criteri siano ancora coerenti con l’ambiente email di produzione. È importante perché EMS fornisce soltanto risultati di osservazione: un criterio EMS obsoleto può produrre un verdetto apparentemente plausibile, ma poco significativo per l’ambiente reale.
Per conoscere le funzionalità attualmente disponibili, fanno fede l’interfaccia corrente del prodotto e la relativa guida. Da annunci meno recenti non si deduce alcuna data di disattivazione, migrazione o fine del ciclo di vita.
Guide correlate già disponibili
- Preparare Directory Sync per Sophos Email: directory di riferimento, anteprima, validazione e limiti di eliminazione per le caselle di posta sincronizzate.
- Configurare il journaling EMS per Microsoft 365: procedura automatica del provider e relativa rimozione.
- Configurare il journaling EMS per Google Workspace: configurazione manuale dell’instradamento e del journaling.