Vai al contenuto
Avanet

Sophos Email Monitoring System (EMS): funzionamento e limiti

Il Sophos Email Monitoring System (EMS), denominato anche Email Sensor, analizza e registra copie delle e-mail senza modificare i messaggi originali né influire sulla loro consegna. È quindi adatto alle aziende che desiderano continuare a utilizzare Microsoft 365, Google Workspace Security o un’altra soluzione di sicurezza e-mail, ottenendo al contempo le analisi di Sophos e un contesto aggiuntivo per MDR o XDR.

Risposta diretta: EMS offre visibilità, non protezione e-mail. Ad esempio, in un report un criterio può restituire il risultato simulato «quarantena», ma per questo EMS non trattiene il messaggio nell’ambiente di produzione. Chi necessita di crittografia, applicazione forzata delle azioni dei criteri, correzione automatica successiva alla consegna o di un Self Service Portal deve utilizzare Sophos Email anziché EMS.

Come funziona Sophos EMS

Tramite il journaling, il servizio di posta crea una copia di ogni messaggio in entrata e in uscita acquisito e la invia a EMS. Sophos analizza tale copia e registra i risultati, tra l’altro, in Message History, Quarantined Messages e altri report. Il messaggio originale prosegue lungo il percorso di consegna esistente e raggiunge invariato il destinatario previsto.

Ne derivano due importanti limitazioni:

  • Se Microsoft 365 o Gmail blocca un messaggio prima che venga creata una copia journal, EMS non può analizzarlo.
  • Le e-mail interne tra due domini configurati nello stesso account Sophos Fusion non vengono analizzate. Ciò vale anche se i domini appartengono a tenant diversi o utilizzano provider differenti.

Le azioni dei criteri visualizzate sono pertanto risultati di monitoraggio: indicano ciò che Sophos Email avrebbe fatto. Non dimostrano che EMS abbia bloccato, crittografato o messo in quarantena il messaggio nell’ambiente di produzione.

Confronto diretto tra EMS e Sophos Email

FunzioneSophos EMSSophos Email
Protezione e-mailsolo monitoraggio e visibilitàprotezione completa
Flusso dei messaggianalizza le copie journal; nessun effetto sulla consegnaanalizza il traffico in tempo reale tramite gateway o flusso di posta di Microsoft 365
Azioni dei criterisolo come riferimento nel reportvengono applicate
Risultati relativi ai contenutisegnala i contenuti sensibili nel reportapplica l’azione configurata
Crittografianon supportatasupportata
Time of Clickmostra i risultati relativi agli URL, ma non riscrive i linksupportato
Clawback manualesupportatosupportato
Ricerca e correzione automatichenon supportatesupportate
Quarantena successiva alla consegnacontiene solo i messaggi ritirati manualmentecontiene i messaggi ritirati sia manualmente sia automaticamente
Quarantined Messagesriferimento per le copie analizzate; nessun messaggio viene trattenutoi messaggi vengono effettivamente trattenuti
Self Service Portalnon disponibiledisponibile
Registrazione e reportregistra i risultati per la visibilità e per MDR/XDRregistra risultati, azioni ed esiti dei criteri

EMS e Sophos Email sono modalità operative alternative e non vengono utilizzate contemporaneamente nell’account descritto. Il passaggio dall’una all’altra è quindi una migrazione, non una casella di controllo aggiuntiva per lo stesso flusso di posta nell’ambiente di produzione.

Prerequisiti, licenza e ruoli

EMS fa parte di Sophos Workspace Protection e viene concesso in licenza in base al numero di caselle di posta. Per questo bundle, il consumo più elevato tra i prodotti inclusi determina la quantità necessaria; le quantità dei singoli prodotti non vengono sommate. Dettagli ed esempi sono illustrati in Come viene concesso in licenza Sophos Fusion?.

Prima dell’implementazione è necessario chiarire i seguenti punti:

  • Nell’account Sophos Fusion è attiva la licenza Workspace Protection appropriata.
  • Le caselle di posta sono presenti tramite Directory Service, interfaccia utente o CSV.
  • Sono noti i domini da monitorare e il servizio di posta utilizzato.
  • È possibile configurare il journaling per Microsoft 365 o Google Workspace. Se è già presente una soluzione di sicurezza di terze parti, devono essere noti anche la relativa variante e, se necessario, i suoi indirizzi IP di consegna.
  • La gestione dei domini è affidata a un Super Admin. Le autorizzazioni del servizio di posta restano distinte e devono essere assegnate in modo appropriato al suo interno.
  • I responsabili della posta elettronica accettano espressamente che EMS non esegua alcuna azione sulla consegna.

Dopo l’aggiunta di una licenza EMS, la modalità è attiva per impostazione predefinita. Un Super Admin verifica comunque in Profile icon > Account preferences > Sophos Email Monitoring System (EMS) che Monitor Only mode (EMS) sia effettivamente attivata.

Pianificare l’implementazione con valori di esempio personalizzabili

Per un ambiente di esempio con il dominio example.com, Microsoft 365, Microsoft Defender for Microsoft 365 già in uso e 120 caselle di posta da monitorare, il processo decisionale è il seguente:

  1. Sostituire example.com con il dominio di produzione e confrontare il numero 120 con il numero effettivo di caselle di posta e la quantità disponibile di Workspace Protection.
  2. Verificare in Profile icon > Account preferences > Sophos Email Monitoring System (EMS) che Monitor Only mode (EMS) sia attivata.
  3. Creare il dominio in My Products > Email Security > Settings > Products and Services > Email > EMS Domains indicando il mail service effettivamente utilizzato. Se è già presente una soluzione di sicurezza e-mail, inserire solo i suoi reali delivery IP addresses; non tentare di indovinare gli indirizzi IP.
  4. Configurare il journaling per Microsoft 365 o Google Workspace. EMS necessita delle copie journal per ogni direzione da monitorare.
  5. Allineare le policy actions dei criteri configurabili di Email Security e Data Control con i criteri già applicati nell’ambiente di produzione. In EMS servono esclusivamente come esiti nei report.
  6. Verificare la configurazione con una Quick Test mailbox reale e circoscritta. Solo in seguito estendere il test a un messaggio in entrata e uno in uscita acquisiti.

L’esempio illustra le decisioni da prendere, non una procedura universale da copiare e incollare. Dominio, servizio di posta, casella di posta, indirizzi IP di consegna e ambito del journaling devono corrispondere al proprio ambiente. In particolare, in presenza di una soluzione di sicurezza a monte, è il percorso di consegna effettivo a determinare la configurazione.

Convalida e risultato previsto

Dopo aver configurato il dominio e il journaling, avviare Quick Test per il dominio interessato in My Products > Email Security > Settings > Products and Services > Email > EMS Domains. Come indirizzo di test utilizzare una casella di posta esistente di tale dominio.

Risultato previsto:

  1. Quick Test viene completato correttamente.
  2. La casella di posta journal e quella indicata ricevono le copie di test in base alla configurazione del journaling.
  3. I messaggi di test circoscritti in entrata e in uscita vengono visualizzati in My Products > Email Security > Reports > Message History.
  4. I messaggi nell’ambiente di produzione continuano a essere consegnati senza modifiche; le azioni EMS configurate vengono visualizzate solo come risultati.

Se Quick Test non viene completato entro il tempo previsto, attendere alcuni minuti e ripeterlo una volta. Se i risultati continuano a non comparire, non configurare ulteriori domini o regole «per tentativi».

Risoluzione dei problemi in base al sintomo

Quick Test scade o non arriva alcuna e-mail di test

Verificare innanzitutto che la casella di posta di test sia effettivamente presente in Sophos Email Security. Confrontare quindi la regola journal configurata e, in caso di una soluzione di terze parti, i Sophos Delivery IPs con il percorso di consegna effettivo. Se la regola journal è inattiva o ha un ambito errato, correggerla nel servizio di posta ed eseguire nuovamente Quick Test. Se l’errore persiste dopo queste verifiche, documentare dominio, servizio di posta, casella di posta di test, ora e risultato osservato per il supporto Sophos.

Message History rimane vuota

In My Products > Email Security > Reports > Message History, verificare innanzitutto l’intervallo di tempo e la direzione mittente/destinatario testata. Assicurarsi quindi che la casella di posta sia stata creata e che la regola journal acquisisca esattamente quella direzione e quel dominio. Il solo fatto che il messaggio sia stato consegnato correttamente nell’ambiente di produzione non dimostra che una copia journal sia stata inviata a EMS.

I messaggi esterni compaiono, quelli interni no

Potrebbe trattarsi di un limite documentato del prodotto: i messaggi tra domini dello stesso account Sophos Fusion non vengono analizzati. Per la convalida utilizzare quindi mittenti o destinatari di test esterni. Un’ulteriore regola journal non elimina questo limite di EMS.

Il report indica la quarantena, ma il messaggio è nella casella di posta

In EMS, Quarantined Messages è inizialmente solo un riferimento per le copie journal. Il risultato non significa che Sophos abbia trattenuto il messaggio originale. In EMS, gli unici messaggi effettivamente messi in quarantena dopo la consegna sono quelli che un amministratore ritira manualmente da Microsoft 365 tramite Clawback.

Interpretare correttamente MDR, XDR e il Clawback manuale

EMS inserisce i dati delle e-mail nel Sophos Data Lake e può quindi fornire indicazioni aggiuntive per il rilevamento e l’indagine. Tuttavia, ciò non trasforma EMS in MDR né in XDR:

  • Sophos MDR è un servizio separato, gestito ininterrottamente. Onboarding, integrazioni e incidenti attivi vengono gestiti in My Products > MDR.
  • Sophos XDR richiede una licenza separata. Le indagini autonome con Data Lake, Live Discover, detections e cases si svolgono nel Threat Analysis Center.
  • Un esito di un report EMS non diventa automaticamente una Detection o un Case.

Per Microsoft 365, l’integrazione API supporta il manual clawback. Si tratta di un’azione mirata dell’amministratore per messaggi già consegnati. Auto search and remediate non è supportato da EMS; è disponibile solo il Clawback su richiesta.

Passaggio sicuro e offboarding

Passare da Sophos Email a EMS

Prima del passaggio, documentare le dipendenze esistenti dal gateway o dal flusso di posta. Quindi:

  1. Rimuovere i domini dalla configurazione precedente del gateway o del flusso di posta.
  2. In base alla modalità precedente, ripristinare la configurazione MX o le impostazioni del flusso di posta.
  3. Attivare la modalità in Profile icon > Account preferences > Sophos Email Monitoring System (EMS).
  4. Aggiungere nuovamente i domini e completare interamente l’onboarding EMS, inclusi il journaling e la convalida.

Con la release 2026.38, Sophos ha introdotto la configurazione automatica del journaling di Microsoft 365 per l’onboarding EMS. Sophos la crea dopo che sono state concesse le autorizzazioni necessarie. Pianificare comunque in anticipo la procedura di ripristino, perché in questa modalità dell’account EMS e Sophos Email non possono essere utilizzati in parallelo.

Passare da EMS a Sophos Email

  1. Rimuovere i domini EMS interessati. Ciò interrompe immediatamente l’analisi e la registrazione per tali domini.
  2. Rimuovere la configurazione di journaling residua. Per i domini Microsoft 365 configurati automaticamente, quando viene eliminato l’ultimo dominio Sophos rimuove la regola journal e la configurazione associata; la pulizia in background può richiedere alcuni minuti.
  3. Disattivare Monitor Only mode (EMS). In questo modo gli eventuali domini EMS ancora collegati vengono disconnessi automaticamente.
  4. Aggiungere nuovamente i domini, configurare interamente il gateway o il flusso di posta e sottoporli a test.

Le regole journal e le configurazioni dipendenti create manualmente devono essere rimosse anch’esse manualmente. Durante la pulizia automatica di Microsoft 365 non vengono avviate ulteriori operazioni sui domini EMS. Il passaggio si considera completato solo dopo aver verificato la modalità di destinazione.

Operatività, revisione e ciclo di vita

Durante l’operatività vengono controllati regolarmente quantità di licenze, numero di caselle di posta, domini, regole journal, indirizzi IP di consegna, Quick Test e voci recenti in Message History. Le modifiche al servizio di posta, ai domini o a una soluzione di sicurezza a monte richiedono un nuovo test circoscritto per ogni direzione monitorata.

Sophos pubblica le modifiche al prodotto nel flusso comune delle note di rilascio per Sophos Email Security. Verificare specificamente le voci relative a EMS e i rispettivi release date e feature or behavior change; le modifiche generali a Sophos Email non si applicano automaticamente a EMS. Prima di modifiche importanti o di un rinnovo, confrontare il comportamento documentato con la documentazione aggiornata del prodotto EMS e delle relative licenze.

Al momento Sophos non ha pubblicato una data separata di fine vita o ritiro per EMS. Ciò non costituisce una garanzia di supporto illimitato.

Guide correlate

Come passaggio successivo, scegliere la guida dettagliata appropriata: Configurare e testare Sophos Email Monitoring System, Sophos EMS: configurare i criteri e interpretare i risultati oppure Analizzare la telemetria di Sophos EMS e ritirare le e-mail tramite Clawback. Per informazioni sulla quantità di licenze, sulla composizione del bundle e sulla durata, consultare Come viene concesso in licenza Sophos Fusion?.