Sophos EMS: configurare il journaling di Google Workspace
Per Sophos Email Monitoring System (EMS), il journaling in Google Workspace viene configurato manualmente. Per prima cosa si acquisisce l’indirizzo di destinazione del journal fornito da Sophos Fusion, quindi si creano nella Google Admin Console le regole di routing per le email in entrata e in uscita. Se nell’ambiente è già in uso un’altra soluzione di sicurezza della posta elettronica, è necessario configurare anche un Inbound gateway.
Procedura rapida: copiare l’indirizzo di destinazione del journal in Sophos Fusion, selezionare l’unità organizzativa appropriata in Apps > Google Workspace > Gmail > Routing, impostare i tipi di messaggi e le intestazioni, salvare la consegna aggiuntiva all’indirizzo di destinazione con TLS e tornare infine in Sophos Fusion per proseguire l’onboarding. Google segnala che l’applicazione delle modifiche può richiedere fino a 24 ore.
Scopo e limiti di questa guida
Il journaling invia a Sophos EMS una copia di ogni email interessata dalla regola. Google allega il messaggio copiato a un rapporto del journal e lo inoltra alla destinazione specificata. Il messaggio di produzione e la copia del journal seguono pertanto due percorsi distinti.
Questa guida riguarda esclusivamente la parte relativa a Google Workspace di questa procedura manuale: acquisizione dell’indirizzo di destinazione del journal, creazione delle regole di routing e, in presenza di una soluzione di terze parti a monte, configurazione dell’Inbound gateway. La creazione preliminare del dominio EMS e la successiva analisi in Sophos Fusion sono passaggi separati.
Prerequisiti e decisioni prima della modifica
Prima di iniziare sono necessari:
- un account amministratore di Google Workspace;
- un dominio creato in Sophos Fusion, in modo che sia aperta la finestra di dialogo Configure External Dependencies;
- l’indirizzo di destinazione del journal visualizzato in Step 1 nella stessa finestra;
- l’unità organizzativa alla quale deve applicarsi la regola di routing;
- la decisione se registrare entrambe le direzioni per tutti i domini oppure solo per domini specifici;
- in presenza di una soluzione di sicurezza della posta elettronica di terze parti a monte, i relativi indirizzi IP di consegna in entrata verso Google Workspace.
Per questo passaggio parziale, la documentazione Sophos non indica alcun ruolo Google aggiuntivo né una verifica separata della licenza. Se la finestra di dialogo con l’indirizzo di destinazione non è disponibile, non si procede con la configurazione del routing utilizzando un indirizzo ipotetico. L’amministratore di Sophos Fusion responsabile deve prima portare l’onboarding del dominio fino a Configure External Dependencies.
Le tre varianti descritte da Sophos sono:
- Inbound e Outbound per tutti i domini: una regola comune senza filtro di dominio.
- Inbound per domini specifici: una regola Inbound con un filtro sui destinatari dell’envelope.
- Outbound per domini specifici: una regola Outbound con un filtro sui mittenti dell’envelope.
Per acquisire entrambe le direzioni limitatamente a domini specifici sono quindi necessarie una regola Inbound e una regola Outbound. Il valore di esempio example.com deve essere sostituito con il dominio effettivamente interessato dalla regola.
Acquisire l’indirizzo di destinazione del journal da Sophos Fusion
Dopo l’aggiunta del dominio, Sophos Fusion apre la finestra di dialogo Configure External Dependencies.
- In Step 1, copiare l’indirizzo email fornito.
- Conservare l’indirizzo in modo sicuro per la successiva configurazione di Google. È la journal destination address e in Google viene inserita come Envelope recipient.
- Intervenire su Step 2 solo se è presente una soluzione di sicurezza della posta elettronica di terze parti. In tal caso, sarà necessario configurare successivamente anche l’Inbound gateway.
L’indirizzo di destinazione deve essere copiato esattamente da Sophos Fusion. Non è consentito sostituirlo con un indirizzo creato autonomamente o copiato da un altro dominio EMS.
Creare la regola di routing in Google Workspace
Il percorso iniziale comune a tutte le varianti è Google Admin Console > Apps > Google Workspace > Gmail > Routing.
- Accedere alla Google Admin Console e aprire Routing.
- Selezionare l’unità organizzativa alla quale deve applicarsi la regola del journal.
- Scorrere fino alla sezione Routing.
- Se non è ancora presente alcuna regola, selezionare Configure. In caso contrario, selezionare Add Another Rule.
- Immettere una descrizione univoca, ad esempio
Journal rule for Sophos (external). - In Email messages to affect, impostare la direzione appropriata per la variante scelta:
- Inbound and Outbound per entrambe le direzioni e tutti i domini;
- Inbound per la regola in entrata limitata in base al dominio del destinatario;
- Outbound per la regola in uscita limitata in base al dominio del mittente.
- In For the above types of messages, do the following, verificare che sia selezionato Modify message.
- In Headers, selezionare l’opzione Add X-Gm-Original-To header.
- In Also deliver to, selezionare in sequenza Add more recipients, Add e Advanced.
- In Envelope recipient, selezionare l’opzione Change envelope recipient e inserire l’indirizzo di destinazione copiato in precedenza da Sophos Fusion.
- In Spam and delivery options, deselezionare l’opzione Do not deliver spam to this recipient e lasciare attiva Suppress bounces from the recipient.
- In Headers, attivare sia Add X-Gm-Original-To header sia Add X-Gm-Spam and X-Gm-Phishy headers.
- Salvare questa configurazione del destinatario con Save. Si torna così alla finestra di dialogo principale Add setting.
- Qui, in Encryption (onward delivery only), attivare l’opzione Require secure transport (TLS).
- Aprire Show options e selezionare i tipi di account Users e Groups.
A questo punto cambia soltanto il filtro di dominio.
Entrambe le direzioni per tutti i domini
Per la variante Inbound and Outbound non si aggiunge alcun filtro dell’envelope. Salvare la regola con Save.
Questa variante ad ampio raggio è adatta quando deve essere acquisita l’intera unità organizzativa selezionata. L’ambito viene determinato dall’unità organizzativa e dai tipi di account selezionati, non da un filtro di dominio Regexp.
Inbound per domini specifici
Per questa regola è possibile utilizzare la descrizione di esempio specifica per la direzione EMS scan inbound.
In Envelope filter, impostare i seguenti valori:
- Selezionare Only affect specific envelope recipients.
- Selezionare Pattern match.
- Nel campo Regexp, inserire il dominio desiderato, ad esempio
example.com. - Salvare la regola con Save.
In questo caso, il filtro si applica ai destinatari dell’envelope. L’esempio Sophos copre un dominio. Se è necessario acquisire più domini, l’espressione regolare deve essere costruita secondo i requisiti del proprio ambiente Google Workspace.
Outbound per domini specifici
Per le email in uscita viene creata una regola separata e Email messages to affect viene impostato su Outbound. Come descrizione di esempio specifica per la direzione è possibile utilizzare EMS scan outbound. In Envelope filter, impostare:
- Only affect specific envelope senders;
- Pattern match;
- nel campo Regexp, il dominio desiderato, ad esempio
example.com; - infine Save.
La differenza rispetto alla regola Inbound è rilevante per la sicurezza: Outbound filtra i mittenti dell’envelope, mentre Inbound filtra i destinatari dell’envelope. Se sono necessarie entrambe le direzioni, entrambe le regole devono essere configurate integralmente.
Configurare l’Inbound gateway opzionale
Questo passaggio si applica solo se una soluzione di sicurezza della posta elettronica di terze parti consegna già le email a Google. In assenza di tale soluzione, il passaggio viene ignorato.
- Nella Google Admin Console, aprire Apps > Google Workspace > Gmail > Spam, Phishing and Malware.
- Selezionare l’unità organizzativa interessata.
- In Inbound gateway, selezionare l’icona di modifica.
- Attivare Inbound gateway.
- Inserire gli indirizzi IP di consegna in entrata attraverso i quali le email raggiungono Google.
- Salvare con Save.
Gli indirizzi IP devono corrispondere al percorso di consegna effettivo della soluzione di terze parti. Sophos non fornisce né indirizzi di esempio né un metodo per determinarli. Se gli indirizzi non sono noti, interrompere la modifica e rivolgersi al gestore della soluzione a monte.
Convalida e risultato previsto
Dopo il salvataggio, confrontare innanzitutto i valori configurati in Google con la configurazione pianificata:
- unità organizzativa e direzione corrette in Email messages to affect;
- Modify message e le intestazioni X-Gm-Original-To, X-Gm-Spam e X-Gm-Phishy;
- Envelope recipient copiato esattamente;
- Suppress bounces from the recipient attivo e Do not deliver spam to this recipient deselezionato nella configurazione del destinatario aggiuntivo;
- Require secure transport (TLS) e i tipi di account Users e Groups;
- per le regole limitate, il filtro appropriato per destinatario o mittente con il dominio corretto nel campo Regexp;
- in presenza di una soluzione di terze parti, Inbound gateway attivo con gli indirizzi IP di consegna corretti.
Tornare quindi in Sophos Fusion e proseguire l’onboarding del dominio. Per un test funzionale limitato, inviare messaggi in ogni direzione configurata utilizzando utenti dell’unità organizzativa o del dominio interessato. Il risultato previsto è che la regola di routing inoltri tali messaggi anche all’indirizzo di destinazione del journal. La consegna di produzione non deve essere confusa con la consegna aggiuntiva al journal.
L’applicazione delle modifiche Google può richiedere fino a 24 ore. Nel Google Workspace Admin audit log è possibile verificare se e quando la modifica amministrativa è stata registrata; la voce, tuttavia, non dimostra che la regola di routing sia già attiva ovunque. Se EMS non riceve i messaggi, ripetere il test limitato del flusso di posta al termine di questo intervallo.
Risoluzione dei problemi in base al sintomo
Dopo il salvataggio non compare ancora alcun messaggio del journal
Verificare innanzitutto nel Google Workspace Admin audit log se e quando la modifica amministrativa è stata registrata. Questa voce non indica se la regola sia già attiva ovunque. Durante l’intervallo massimo di 24 ore indicato da Google, non creare ripetutamente nuove regole. Al termine dell’intervallo, verificare di nuovo il flusso di posta e confrontare con l’account di test l’unità organizzativa, la direzione, Users, Groups e l’eventuale filtro Regexp.
Viene acquisita una sola direzione dei messaggi
In Email messages to affect, verificare che sia impostato Inbound and Outbound. In una configurazione limitata per dominio devono essere presenti due regole: Inbound con Only affect specific envelope recipients e Outbound con Only affect specific envelope senders. Un filtro dell’envelope scambiato può escludere dall’ambito la direzione desiderata.
Manca un dominio o un gruppo specifico
Controllare l’unità organizzativa selezionata, Users, Groups e il valore del dominio nel campo Regexp. example.com è soltanto un segnaposto. Verificare inoltre che la regola filtri i destinatari per Inbound e i mittenti per Outbound.
Il journaling non funziona più da quando è presente una soluzione di sicurezza a monte
Se nel percorso di consegna è presente una soluzione di sicurezza della posta elettronica di terze parti, in Apps > Google Workspace > Gmail > Spam, Phishing and Malware > Inbound gateway verificare che il gateway sia attivo e che gli indirizzi IP inseriti corrispondano al percorso effettivo di consegna in entrata. Gli indirizzi IP del provider non noti o soggetti a variazioni non devono essere ipotizzati, ma chiariti con il gestore della soluzione.
La regola è completa, ma EMS continua a non confermare il flusso di posta
Al termine dell’intervallo previsto per l’applicazione delle modifiche Google, ripetere il test per ogni direzione configurata. Solo se sono configurate entrambe le direzioni sono necessari un messaggio Inbound e uno Outbound acquisiti. Se l’ambito della regola di routing, l’indirizzo di destinazione, TLS e, se applicabile, l’Inbound gateway sono corretti, le verifiche descritte qui per Google Workspace sono esaurite. Documentare quindi data e ora, mittente, destinatario, unità organizzativa, nome della regola e data e ora dell’operazione di modifica registrata nel Google Workspace Admin audit log, quindi trasmettere queste informazioni al reparto della propria organizzazione responsabile dell’onboarding EMS. Se tale reparto conferma la configurazione Google ed EMS continua a non rilevare il flusso di posta, dovrà aprire un caso presso il supporto Sophos fornendo questi dati.
Ripristino sicuro e offboarding
Sophos descrive la creazione, ma non la disattivazione o l’eliminazione delle regole di routing Google. Questa guida non fornisce pertanto un percorso di navigazione nell’interfaccia per tali operazioni.
Prima del ripristino, documentare l’indirizzo di destinazione del journal, l’unità organizzativa, i nomi delle regole, le direzioni, i filtri di dominio, le intestazioni, l’impostazione TLS e l’eventuale Inbound gateway. Successivamente è consentito utilizzare soltanto il processo di modifica o eliminazione di Google Workspace approvato dalla propria organizzazione. Nel caso di una regola o di un Inbound gateway condiviso, interrompere la procedura fino a quando non siano state chiarite tutte le dipendenze.
Dopo il ripristino approvato, utilizzare gli stessi casi di test limitati per verificare che non vengano più inviate copie aggiuntive del journal all’indirizzo di destinazione EMS e che il normale flusso di posta continui a funzionare. Un Inbound gateway non deve essere rimosso soltanto perché EMS viene dismesso: potrebbe continuare a far parte del percorso di consegna della soluzione di sicurezza di terze parti.
Operatività e ciclo di vita
Durante i controlli periodici, confrontare la configurazione Google con l’ambito EMS documentato. Sono particolarmente rilevanti le modifiche alle unità organizzative, ai domini, al servizio di sicurezza della posta elettronica a monte, ai relativi indirizzi IP di consegna e all’indirizzo di destinazione del journal fornito da Sophos Fusion. Dopo ciascuna di queste modifiche, verificare nuovamente ogni direzione configurata. Nel Google Workspace Admin audit log, controllare inoltre se e quando è stata registrata la modifica amministrativa.
Se cambia l’origine delle caselle di posta o dei gruppi gestiti in Sophos Fusion, la guida Preparare in modo sicuro Sophos Fusion Directory Sync per Sophos Email aiuta a verificare separatamente l’inventario della directory. Directory Sync, tuttavia, non sostituisce né le regole di routing né l’Inbound gateway.
Per ulteriori informazioni sul journaling di Google, consultare la documentazione Google Route journal messages to Google Vault. Per questa configurazione EMS restano determinanti i campi Sophos descritti sopra e l’indirizzo di destinazione fornito da Sophos Fusion. Dopo le modifiche a uno dei servizi coinvolti, verificare nuovamente le etichette dell’interfaccia utente, l’ambito di applicazione e il flusso di posta.