Sophos EMS: configurare i criteri e interpretare i risultati
Sophos Email Monitoring System (EMS) utilizza i criteri Email Security e Data Control per mostrare come Sophos Email avrebbe valutato un messaggio. In modalità EMS, tuttavia, le azioni configurate sono solo risultati di report: Quarantine, Reject, Deliver o qualsiasi altra azione selezionata non modifica la consegna effettiva.
Il principio di configurazione più importante consiste quindi nel riprodurre il più fedelmente possibile l’ambiente di sicurezza e-mail attualmente utilizzato in produzione. Solo così i risultati EMS offrono un confronto significativo. In particolare per DKIM e DMARC, occorre tenere presente che una soluzione di sicurezza a monte può modificare i messaggi.
Procedura rapida: in My Products > Email Security > Policies > Email Security, crea o modifica un criterio con un ambito chiaramente delimitato, assegna utenti, gruppi o domini e allinea le impostazioni in entrata e in uscita all’ambiente esistente. All’interno del criterio aperto, il percorso relativo è Email Security policy > Settings > Inbound > Authentication. Per le regole sui contenuti, seleziona My Products > Email Security > Policies > Add Policy > Data Control. Controlla quindi le impostazioni e le assegnazioni salvate e valuta inizialmente i risultati con un ambito limitato.
Importante: un’azione configurata in EMS non dimostra che il messaggio di produzione sia stato bloccato, rifiutato, consegnato o messo in quarantena. EMS simula il verdetto di Sophos Email a scopo di report.
Ambito di questa guida EMS
Questa pagina costituisce la procedura principale per la visione d’insieme specifica di EMS: mostra come riprodurre regole Email Security e Data Control già definite come modello di sola osservazione e come interpretare insieme i risultati simulati che ne derivano. Non è volutamente un quarto manuale generale sui criteri.
- Ambito, priorità, assegnazione, clonazione, applicazione e rollback in produzione di una Email Security Policy sono descritti nella guida Sophos Email Security: creare e assegnare criteri.
- Progettazione, azioni, eccezioni, casi di test e funzionamento in produzione delle regole Data Control sono descritti in Sophos Email Data Control: configurare in sicurezza le regole DLP.
- Tipi di errore, azioni, ordine e convalida in produzione di DMARC, SPF, DKIM e Sender Checks sono descritti in Sophos Email: configurare l’autenticazione del mittente e gli Smart Banners.
I passaggi seguenti ripetono quindi solo i campi necessari per ottenere un modello di valutazione EMS confrontabile. Se occorre progettare un nuovo criterio, applicarlo in produzione o ripararlo in modo sostanziale, segui l’articolo specialistico indicato sopra e trasferisci poi in EMS i valori target approvati.
Prerequisiti, licenze e ruoli
Per questa procedura, EMS deve già essere in grado di valutare i messaggi dell’ambiente e-mail previsto. È inoltre necessario accedere a My Products > Email Security > Policies e disporre di un riferimento documentato dei criteri di protezione attualmente utilizzati in produzione. Tale riferimento deve comprendere almeno l’ambito di utenti, gruppi o domini interessato e le attuali regole in entrata, in uscita, di autenticazione e sui contenuti.
Per modificare questi criteri non sono documentati né un ruolo separato né un livello di licenza aggiuntivo. Se Policies non è presente o non è possibile modificare un’impostazione, non cambiare ruoli o licenze sulla base di ipotesi. Chiarisci invece l’accesso previsto con l’amministratore Sophos Fusion o il partner responsabile.
Prima della modifica, annota:
- nome, priorità, stato e assegnazioni dei criteri esistenti;
- le azioni attualmente utilizzate in produzione per gli stessi controlli;
- gli utenti, i gruppi o i domini interni ed esterni interessati;
- le impostazioni in entrata e in uscita desiderate;
- un piccolo ambito pilota, ad esempio un gruppo di test o un singolo dominio;
- la configurazione precedente come punto di rollback.
Per utenti e domini esterni, ricorda che Sophos utilizza per l’assegnazione gli indirizzi envelope SMTP di mittente e destinatario, non le intestazioni visibili From e To. Un mittente apparentemente corrispondente può quindi trovarsi al di fuori dell’ambito previsto del criterio.
Allineare il criterio Email Security all’ambiente esistente
Qui non viene definita una nuova strategia di protezione. Il criterio già approvato funge da riferimento; EMS ne riproduce ambito e impostazioni a scopo di confronto. L’assegnazione generale dei criteri, compresi priorità, clonazione e applicazione, rimane descritta nell’articolo sui criteri indicato sopra.
- Apri My Products > Email Security > Policies > Email Security.
- Modifica l’Email Security policy esistente oppure crea un criterio personalizzato con Add Policy.
- Inserisci un policy name univoco, ad esempio
EMS - Pilota - regole di protezione esistenti. Il nome è liberamente selezionabile e dovrebbe rendere chiari ambito e scopo. - Nelle assegnazioni interne, seleziona gli users, groups, or domains previsti. L’ambito pilota dovrebbe essere abbastanza piccolo da consentire di attribuire con certezza messaggi e risultati.
- Se l’ambiente esistente utilizza regole per mittenti o destinatari esterni, aggiungi gli indirizzi o i domini pertinenti nella scheda External e includili o escludili consapevolmente.
- Configura gli inbound settings e gli outbound settings in modo che corrispondano alle regole di protezione attualmente utilizzate in produzione.
- Verifica che il criterio sia applicato e non sia in stato Policy Bypassed, quindi seleziona Save.
Per impostazione predefinita, i criteri personalizzati non si applicano a Distribution Lists, Shared Mailboxes e Public Folders. Se tali oggetti rientrano nell’ambito previsto, l’impostazione per l’intero tenant Apply custom policy to DL and shared mailbox deve già essere configurata in modo appropriato. Non modificarla incidentalmente per un test EMS; valuta prima separatamente il suo effetto sugli altri criteri.
La maggior parte delle impostazioni del criterio Email Security riguarda i messaggi in entrata. Alcune eccezioni documentate possono valere anche per quelli in uscita, ad esempio Enhanced content and file property scan, S/MIME o un Outbound Disclaimer. Non utilizzare quindi indiscriminatamente gli stessi valori in entrambe le direzioni, ma confronta ogni campo con il riferimento di produzione.
Configurare DMARC, SPF, DKIM e i Sender Checks
Il percorso completo è My Products > Email Security > Policies > Email Security > Settings > Inbound > Authentication; rispetto al criterio già aperto è Email Security policy > Settings > Inbound > Authentication. I controlli vengono sempre eseguiti; il criterio determina l’azione in caso di errore. In modalità EMS, anche questa azione rimane una simulazione. La scelta generale e la priorità delle azioni in caso di errore spettano alla guida sull’autenticazione del mittente indicata sopra; qui tali valori target vengono soltanto trasferiti in EMS e i risultati vengono interpretati entro il limite specifico di EMS relativo alla modifica dei messaggi.
- Imposta DMARC check, SPF check e DKIM check in base al riferimento documentato.
- Usa Add Rule per inserire i tipi di errore necessari e l’azione associata.
- Disponi le condizioni nell’ordine desiderato. Sophos le valuta dall’alto verso il basso e utilizza la prima corrispondenza.
- Salva il criterio.
Il valore iniziale documentato per DMARC è DMARC check: on con Hard failure: Conform to sender policy. Non modificarlo solo perché un’azione più restrittiva sembra più sicura. Per un confronto EMS significativo, la selezione deve corrispondere all’ambiente e-mail attuale.
I risultati hanno il seguente significato:
- SPF confronta l’indirizzo IP mittente con gli host, gli indirizzi IP o le reti autorizzati nel record SPF.
- DKIM convalida la firma digitale mediante la chiave pubblica pubblicata nel DNS e confronta l’hash calcolato.
- DMARC richiede un record DMARC valido e un percorso SPF o DKIM riuscito e allineato. Per SPF, il dominio Envelope-From viene confrontato con il dominio From visibile; per DKIM, il dominio
d=della firma viene confrontato con il dominio From visibile. - Header anomaly rileva i messaggi che utilizzano il proprio dominio come mittente ma provengono da un dominio esterno.
- Domain anomaly rileva i domini mittenti privi di record MX o A.
A seconda del controllo, le classi di errore configurabili includono Hard failure, Soft failure, Neutral, Unsupported, Temporary failure e Permanent failure. Non tutte le classi si applicano a ogni controllo o modalità operativa. Un Temporary failure può risolversi senza intervento; un Permanent failure, invece, indica un record DNS che non può essere interpretato correttamente e che deve essere corretto dal proprietario del dominio.
L’interfaccia offre azioni come Conform to sender policy, Tag subject line, Quarantine, Reject e Deliver. In EMS descrivono esclusivamente ciò che Sophos Email avrebbe fatto in base al criterio riprodotto. Non eseguono tale azione di consegna.
Per gestire l’aspetto DNS di DMARC e i mittenti legittimi del proprio dominio, segui la procedura separata Configurare Sophos Email DMARC Manager. Questo articolo tratta invece la valutazione dei messaggi in entrata in EMS e non duplica la configurazione DNS.
Configurare un criterio Data Control come modello di osservazione
Data Control controlla il contenuto delle e-mail in entrata o in uscita. Anche in questo caso, le azioni selezionate in EMS servono solo per i report. Le regole devono quindi riprodurre l’ambiente e-mail attivo e non essere pianificate come nuova applicazione in produzione. La guida Data Control indicata sopra determina quali rilevamento, azione, eccezione e matrice di test siano adatti; questa sezione trasferisce esclusivamente il risultato approvato nel modello di osservazione EMS.
- Apri My Products > Email Security > Policies > Add Policy > Data Control e seleziona Continue.
- Inserisci un policy name univoco.
- Assegna users, groups, or domains interni. Se necessario, aggiungi utenti o domini esterni.
- Apri Settings. Un nuovo criterio Data Control inizialmente non contiene regole.
- Crea regole con le rule conditions e le actions necessarie. Puoi utilizzare modelli Sophos o condizioni personalizzate basate su Content Control Lists, parole chiave e frasi.
- Controlla l’ordine e lo stato delle regole. Sophos le valuta dall’alto verso il basso e utilizza la prima regola corrispondente.
- Salva il criterio e assicurati che non sia in stato Policy Bypassed.
Un criterio Data Control può contenere fino a 25 regole; un elenco personalizzato di parole chiave o frasi può contenere fino a 200 voci, senza distinzione tra maiuscole e minuscole. Questi limiti non giustificano un ambito pilota inutilmente ampio. Per la prima accettazione è sufficiente una piccola condizione di test chiaramente riconoscibile e corrispondente all’ambiente esistente.
Sophos analizza gli indirizzi envelope SMTP anche per Data Control. Una regola per destinatari esterni dovrebbe quindi essere pianificata in base al destinatario envelope effettivo e non solo alla riga To visibile.
Convalidare e interpretare i risultati
Controlla innanzitutto la configurazione:
- il policy name corretto e lo stato previsto;
- gli assigned users/groups/domains corretti;
- le impostazioni in entrata e in uscita configurate in modo appropriato;
- l’ordine previsto delle regole di autenticazione o Data Control;
- DMARC check, SPF check, DKIM check, Header anomaly e Domain anomaly abilitati solo dove previsti nell’ambiente di riferimento;
- l’azione simulata prevista per ogni condizione.
Invia quindi messaggi rappresentativi nell’ambito pilota limitato. Per l’autenticazione, utilizza mittenti esterni legittimi con caratteristiche SPF, DKIM e DMARC note. Per Data Control, utilizza un messaggio di test approvato che soddisfi esattamente una regola chiaramente attribuibile. Non utilizzare nel test dati reali riservati, finanziari o personali.
Il risultato atteso è che EMS valuti il messaggio in base al criterio assegnato e rappresenti come risultato l’azione configurata. Il messaggio di produzione non viene influenzato da questa azione EMS. Se non è visibile un risultato corrispondente, controlla poi l’assegnazione del criterio, il mittente e il destinatario envelope, l’ordine delle regole e lo stato del criterio. Per questa fase del criterio non è documentato un percorso di menu specifico per i risultati. La convalida è quindi limitata ai risultati EMS disponibili nel tenant.
Un singolo DKIM fail o la mancanza di DMARC alignment dietro una soluzione di sicurezza e-mail a monte non dimostra ancora che un messaggio sia pericoloso. Per interpretarlo, considera insieme almeno il dominio From visibile, l’Envelope-From, il dominio DKIM d=, l’esito della verifica della firma e un eventuale passaggio di elaborazione a monte.
Risoluzione dei problemi per sintomo
DKIM non riesce per messaggi legittimi
Controlla se la soluzione principale di sicurezza e-mail ha modificato intestazioni o parti firmate del messaggio prima che la copia del journal raggiungesse EMS. DKIM confronta l’hash calcolato dal messaggio ricevuto con la firma decifrata. Dopo una modifica, questi valori possono divergere. Confronta il risultato con un messaggio di riferimento non modificato e con il percorso di consegna noto, anziché classificare il messaggio come dannoso basandoti solo sul risultato EMS.
Manca l’allineamento DMARC nonostante il dominio sia noto
Controlla separatamente Envelope-From, il dominio From visibile e il dominio DKIM d=. DMARC riesce se SPF o DKIM viene convalidato ed è anche allineato al dominio From visibile. Una modifica a monte può influire in particolare su DKIM e quindi sul percorso DMARC. Per i propri domini, esamina lo stato esatto del DNS e del mittente mediante la procedura DMARC Manager collegata.
Sembra applicarsi il criterio sbagliato o nessun criterio
Controlla gli assigned users/groups/domains, le inclusioni o esclusioni esterne e gli indirizzi envelope SMTP. Verifica quindi priorità e stato del criterio. Per Data Control, considera anche l’ordine: si applica la prima regola corrispondente. Per un criterio clonato, controlla che siano state aggiunte le assegnazioni e che Policy Bypassed sia stato modificato nello stato applicato.
Manca un controllo di autenticazione previsto
I controlli vengono eseguiti nell’ordine visualizzato. Se un messaggio non supera già il primo controllo di autenticazione, i controlli successivi non vengono più eseguiti. L’assenza del controllo seguente non dimostra quindi un problema di configurazione; occorre prima spiegare il risultato precedente.
Data Control produce corrispondenze inattese
Controlla prima l’ambito pilota, il mittente e il destinatario envelope e la prima regola corrispondente. Confronta quindi il modello, la Content Control List, le parole chiave o le frasi con il messaggio di test. Se possono corrispondere più regole, il loro ordine è decisivo. Non ampliare le regole finché la corrispondenza specifica non è stata spiegata.
Rollback sicuro e dismissione
Non sono documentati un processo completo di disattivazione di EMS né una procedura separata per eliminare questi criteri. Non eliminare quindi i criteri basandoti su supposizioni.
Per un rollback sicuro:
- Prima della modifica, registra lo stato precedente, le assegnazioni, l’ordine delle regole, le condizioni e le azioni.
- In caso di risultati inattesi, non ampliare l’ambito e non rendere più restrittiva l’azione simulata.
- Riapri il criterio, ripristina i valori precedenti documentati e salvalo.
- Utilizza lo stesso caso pilota per verificare che ricompaia la valutazione originale.
- Se il criterio deve essere dismesso definitivamente, chiarisci prima le sue assegnazioni e le possibili dipendenze. L’effettiva disattivazione o eliminazione segue il processo di modifica approvato nel proprio tenant. Senza una procedura documentata, non eseguire ulteriori passaggi di disattivazione o eliminazione.
Poiché EMS non applica le azioni alla consegna, questo rollback ripristina il modello di valutazione. Non rimuove il journaling e non modifica il flusso di posta di produzione.
Funzionamento, revisione e ciclo di vita
Confronta regolarmente criteri e risultati con l’ambiente di sicurezza e-mail di produzione. Una revisione è particolarmente necessaria dopo modifiche a filtri a monte, domini mittenti, configurazioni SPF, DKIM o DMARC, assegnazioni di utenti e gruppi o regole Data Control. Ripeti lo stesso pilota limitato dopo ogni modifica.
Per il funzionamento, documenta i responsabili dei criteri, l’ambito, l’ordine delle regole, la configurazione di riferimento e le deviazioni legittime note dovute all’elaborazione dei messaggi a monte. In questo modo è possibile riconoscere se un risultato EMS è cambiato per una reale modifica del mittente, una deviazione del criterio o una mutazione nel percorso di consegna.
Le pagine della guida attuali per questa procedura non indicano una data specifica di fine vita, migrazione o disattivazione. Non dedurre quindi tali date da annunci meno recenti. In caso di modifiche al prodotto, confronta nuovamente i campi visibili e il comportamento simulato con la guida Sophos aggiornata prima di adattare criteri o regole di valutazione.