Vai al contenuto
Avanet

Valutare la telemetria Sophos EMS e ritirare le e-mail con il clawback

Sophos Email Monitoring System (EMS) analizza le copie di journaling. I valori di stato in Message History, compresi quelli dei messaggi apparentemente in quarantena, sono quindi dati di telemetria: mostrano ciò che Sophos Email avrebbe fatto al messaggio, non ciò che è accaduto all’originale già recapitato. L’originale viene rimosso da una casella di posta Microsoft 365 supportata solo dopo il completamento di un On-demand clawback manuale.

Procedura rapida: Accedere come Super Admin e collegare il dominio Microsoft 365 interessato da Global Settings > Products and Services > Email > Gateway Domains o M365 Mailflow Domains > Post-Delivery > Connect; concedere il consenso Microsoft e attivare esclusivamente On-demand clawback. Cercare quindi il messaggio consegnato in Reports > Email Security Logs > Message History, verificare il destinatario e l’oggetto e avviare Initiate clawback. La verifica è completa solo quando lo stato è Clawback Successful, il messaggio compare in My Products > Email Security > Quarantined Messages > Post-delivery quarantine e lo stesso messaggio non è più presente nella casella del destinatario selezionato. Destinatario, mittente e oggetto devono coincidere con i dati in Additional details e Post-delivery quarantine.

Importante: EMS supporta solo il recupero manuale su richiesta. Auto search and remediate non fa parte del modello operativo EMS e non è attivato per questo flusso. Uno stato EMS Quarantined o Delivery Successful non dimostra né una vera quarantena né l’effettivo stato di consegna del messaggio originale.

Requisiti e limiti operativi

Il ruolo Super Admin è necessario per configurare e gestire la connessione al dominio post-consegna. Le funzioni post-consegna sono disattivate per impostazione predefinita. Per il processo Microsoft-365 qui descritto devono essere soddisfatte anche le seguenti condizioni:

  • Il gateway Microsoft-365 o il dominio del flusso di posta esiste già in Sophos Fusion.
  • Il browser consente i popup Microsoft per l’autorizzazione.
  • È possibile accedere al tenant Microsoft-365 corretto e fornire il consenso Microsoft richiesto.
  • Il dominio è collegato individualmente per la protezione post-consegna; ogni connessione richiede il consenso di Microsoft.
  • Il messaggio da ritirare è stato recapitato con successo a una casella di posta in un dominio connesso.

On-demand clawback può spostare i messaggi da una o più caselle dei destinatari alla quarantena post-consegna. In Microsoft 365 è possibile includere anche le copie inoltrate internamente o le risposte. Le caselle presenti nell’elenco excluded mailboxes sono escluse dalle azioni post-consegna: né il clawback automatico né quello manuale vi rimuovono i messaggi. Sophos consente di inserire in questo elenco fino a cinque caselle.

Le aree Threat Analysis Center > Detections e Threat Analysis Center > Cases richiedono anche Sophos EDR, XDR o MDR. Queste licenze non sono necessarie per consultare una voce del report EMS; servono solo per le successive attività di rilevamento e gestione dei casi.

Collega Microsoft 365 per il clawback manuale

  1. Come super amministratore, aprire Global Settings > Products and Services > Email.
  2. Selezionare Gateway Domains o M365 Mailflow Domains. Nella riga interessata, posizionare il puntatore su Post-Delivery status, sotto Post-Delivery, quindi fare clic su Connect.
  3. Se Sophos Fusion non rileva automaticamente il servizio e-mail, selezionare Microsoft M365 nella finestra di dialogo. Se si sceglie il servizio errato, la procedura non prosegue.
  4. Leggere e accettare i termini di utilizzo. Questo passaggio è obbligatorio per ogni nuovo dominio collegato.
  5. Nei popup Microsoft, verificare il tenant autenticato e concedere a Sophos le autorizzazioni richieste. In genere vengono visualizzate due richieste di consenso: una per l’applicazione principale Sophos e una per l’accesso API. Se un’autorizzazione è già stata concessa, può apparire una sola richiesta.
  6. Dopo aver concesso le autorizzazioni, fare clic su Continue. La connessione potrebbe richiedere alcuni minuti. Al termine, selezionare Close e controllare lo stato della connessione del dominio.
  7. Fare clic su Configure Post Delivery, attivare On demand clawback e selezionare Save. Lasciare Auto search and remediate disattivato per EMS.

In Global Settings > Products and Services > Email > Post Delivery Protection è possibile gestire centralmente le funzioni. Include internally forwarded emails estende il clawback manuale al messaggio originale e alle copie inoltrate internamente o a cui è stata data risposta, comprese quelle nella posta in arrivo e negli elementi inviati. Usare questa opzione solo se si desidera tale ambito più ampio; è supportata esclusivamente per le caselle di posta Microsoft 365.

Se una casella di posta particolarmente protetta non deve essere interessata dalle azioni post-consegna, attivare Exclude mailboxes e aggiungerla a excluded mailboxes. Prima di salvare, tenere presente che un successivo clawback manuale non rimuoverà messaggi da quella casella.

Leggi correttamente la telemetria EMS

La vista principale si trova in Reports > Email Security Logs > Message History; a seconda della navigazione, è disponibile anche da My Products > Email Security > Reports > Message History. Il report Processed mostra una riga per ogni messaggio elaborato, anche quando il messaggio ha più destinatari. Le colonne indicano:

  • Direction: entrante o uscente;
  • Sender e Recipients: mittente e tutti i destinatari;
  • Type: Gateway o Mailflow;
  • Subject: apre i dettagli del messaggio;
  • Last Status: attività recente nel report;
  • Date: data di questa attività più recente;
  • Category: classificazione del messaggio.

Il rapporto separa Processed per i messaggi elaborati correttamente e Rejected per i messaggi rifiutati a causa di una casella di posta non trovata. Per i domini gateway e flusso di posta, Type limita l’origine desiderata. Di default viene visualizzato il giorno corrente; dopo aver modificato il periodo o i filtri è necessario aggiornare la vista con Refresh.

In modalità EMS, Last Status, Category e i valori di consegna descrivono la valutazione della copia di journaling analizzata. Quarantined, Deleted e Delivery Successful non dimostrano quindi che sia stata eseguita un’azione sul messaggio originale. Lo stesso limite è visibile in My Products > Email Security > Quarantined Messages: una voce EMS con lo stato simulato Quarantined non contiene l’originale. I messaggi effettivamente ritirati sono invece elencati in Post-delivery quarantine.

Ritira il messaggio in modo controllato

Prima di procedere, filtrare i risultati in base a Direction, Sender, Recipients, Subject, Date e Category. Il clawback è disponibile solo per i messaggi in arrivo recapitati correttamente. Poiché una riga può contenere più destinatari, controllarne con particolare attenzione l’elenco prima di confermare.

Clawback per interi messaggi dalla cronologia dei messaggi

  1. In Reports > Email Security Logs > Message History, filtrare i messaggi in arrivo consegnati correttamente. Advanced Search consente di restringere ulteriormente la selezione.
  2. Selezionare i messaggi desiderati. Select all si applica solo alla pagina corrente; ricontrollare quindi i filtri e i risultati visibili prima di procedere.
  3. Fare clic su Initiate clawback.
  4. Se necessario, selezionare Spam emails, Malware emails, Phishing emails o Unwanted emails come motivo. Per i messaggi di spam, malware o phishing è anche possibile inviarli a SophosLabs tramite Report the emails to SophosLabs.
  5. Selezionare Confirm per avviare il clawback.

Limita il recupero a destinatari specifici

  1. Aprire Reports > Email Security Logs > Message History > Processed e fare clic sullo Subject del messaggio.
  2. Nei dettagli del messaggio, selezionare soltanto i destinatari interessati in Recipients.
  3. Se si desidera eliminare anche gli inoltri o le risposte interne, selezionare i destinatari interessati nella tabella Internal forwards. Senza questa selezione, l’ambito rimane limitato ai destinatari originali selezionati.
  4. Cliccare su Initiate clawback, selezionare la causale ed eventualmente Report the emails to SophosLabs.
  5. Confermare l’azione con Clawback. Lo stato dettagliato viene visualizzato in Additional details.

Un recupero può durare fino a dieci minuti. Le caselle di posta esterne possono essere visualizzate nei risultati, ma le azioni post-consegna funzionano solo per le caselle di posta nei domini collegati a Sophos Fusion. Un messaggio e le sue copie inoltrate o risposte internamente possono essere ritirati solo una volta. Se viene successivamente rilasciato dalla quarantena post-consegna, non è possibile rimuoverlo nuovamente utilizzando il recupero.

Convalida il risultato

Una convalida riuscita verifica entrambi gli aspetti dell’azione:

  1. In Message History o Additional details, il processo cambia da Clawback Initiated a Clawback Successful. Clawback Failed non è un successo parziale; Clawback Released significa che la richiesta è stata annullata o il messaggio è stato rilasciato.
  2. Sotto My Products > Email Security > Quarantined Messages, il messaggio appare in Post-delivery quarantine. Confrontare quindi quarantine source, status, sender, recipient e subject con il caso originale.
  3. Per un test controllato, limitare la verifica a una casella di destinazione Microsoft 365 e accertarsi che il messaggio specifico non sia più presente. Recipient, sender e subject devono coincidere con Additional details e con la voce in Post-delivery quarantine. Se il messaggio è ancora nella casella selezionata o non può essere identificato con certezza, la convalida non è riuscita. Controllare quindi il destinatario selezionato, il dominio connesso, excluded mailboxes e Additional details.
  4. Quando si seleziona un destinatario, il gruppo di destinatari effettivamente elaborato corrisponde alla selezione. Per le liste di distribuzione lo stato può restare Clawback Initiated anche dopo un tentativo andato a buon fine.

La quarantena post-consegna contiene quindi il messaggio veramente ritirato. Altre voci EMS con Quarantined rimangono giudizi simulati e non diventano successivamente oggetti di quarantena reali.

Consegnare i risultati ai rilevamenti e ai casi

Se si sceglie un motivo per il recupero, viene inviato un rilevamento a MDR; il motivo appare come suffisso nella colonna Detection Rule. Questo trasferimento deve essere distinto dai valori dello stato di reporting EMS. Una quarantena EMS simulata non costituisce automaticamente né un rilevamento né un caso.

Con EDR, XDR o MDR, aprire Threat Analysis Center > Detections e filtrare per Severity, detection type, time range e device/entity. Un rilevamento viene creato solo quando su Sophos Data Lake è stata caricata telemetria adeguata che corrisponde a una regola. L’assenza di una voce non dimostra quindi che la voce del report EMS sia errata.

In Threat Analysis Center > Cases, controllare Severity, Status, Managed by, assignee e le detections associate. Il team MDR esamina i casi basati su MDR e gestiti da Sophos. Sophos non esamina i casi XDR con Managed by: Self; questi devono essere assegnati a un amministratore e gestiti internamente. Al primo accesso, l’elenco dei casi può essere vuoto.

Risoluzione dei problemi in base al sintomo

La richiesta di Microsoft non viene visualizzata: Disattivare il blocco dei popup per i domini Microsoft 365 o impostare un’eccezione, quindi avviare nuovamente Connect. Senza le autorizzazioni richieste, la protezione post-consegna non funziona.

Si apre il tenant Microsoft errato: Non confermare le credenziali salvate. Chiudere la finestra di dialogo della connessione e ripetere la procedura in una finestra privata del browser con il tenant corretto.

Sophos non riconosce il servizio: Selezionare Microsoft M365 nella finestra di dialogo. Se la finestra non appare o il dominio non corrisponde al tenant Microsoft, non proseguire autorizzando un tenant diverso o un account estraneo.

Connessione non riuscita: Controllare se il messaggio indica un timeout, il mancato consenso per l’accesso all’API o ai dati oppure domini non corrispondenti. Risolvere la causa prima di riconnettersi. Se il messaggio non specifica il motivo, inoltrare l’errore a Sophos o agli amministratori di Microsoft 365; non modificare autorizzazioni o domini senza una causa accertata.

Il messaggio mostra Quarantined, ma è ancora nella casella di posta: In modalità EMS è normale finché non viene completato un clawback manuale. Verificare innanzitutto se la voce mostra soltanto la valutazione simulata di una copia di journaling.

Clawback mancante o non riuscito: Controllare che On demand clawback sia attivo, che il messaggio sia stato recapitato correttamente in entrata, che la casella di destinazione appartenga a un dominio connesso e che non sia inclusa in excluded mailboxes. Controllare quindi Additional details e il Post-Delivery status del dominio. Non avviare più volte l’operazione durante i dieci minuti documentati.

Nessun rilevamento o caso: Controllare innanzitutto la licenza aggiuntiva EDR, XDR o MDR. I rilevamenti richiedono il caricamento nel Data Lake di dati di telemetria adeguati e la corrispondenza con una regola di rilevamento. Per i casi, un elenco inizialmente vuoto può essere normale; anche i casi XDR rimangono autogestiti.

Percorso di ritorno sicuro e operazioni in corso

Se il Clawback manuale non è più disponibile, aprire Global Settings > Products and Services > Email > Post Delivery Protection, spegnere On demand clawback e salvare con Save. Verificare quindi che la funzione sia disattivata. I messaggi già ritirati non verranno rilasciati automaticamente.

Per dismettere completamente la connessione, controllare prima il domain interessato, il relativo Post-Delivery status e i clawback in corso. Usare quindi l’azione Disconnect del dominio in Gateway Domains o M365 Mailflow Domains. Sophos non documenta ulteriori operazioni automatiche nel tenant Microsoft. Se il dominio non risulta ancora disconnesso, o se le autorizzazioni Microsoft devono essere rimosse separatamente, fermarsi e concordare il passaggio successivo con Sophos o con gli amministratori di Microsoft 365, anziché eliminare autorizzazioni senza una causa accertata.

Durante il normale funzionamento, si consiglia un controllo breve e ripetibile: esaminare le nuove valutazioni EMS in Message History, distinguere rigorosamente la quarantena simulata da quella reale, tenere traccia dei processi Clawback Initiated o Clawback Failed aperti e assegnare i casi XDR autogestiti a un assignee. Prima di apportare modifiche, verificare anche che le licenze necessarie siano disponibili nel tenant e che il processo pianificato sia ancora conforme alla documentazione attuale del prodotto Sophos.

Guida correlata

EMS monitora i messaggi, ma non sostituisce la protezione dei domini del mittente. Per le attività separate relative alla consegna dei report, all’allineamento SPF/DKIM e al graduale inasprimento delle policy, seguire la guida Configurare Sophos Email DMARC Manager.