Vai al contenuto
Avanet

Sophos Email: configurare la protezione URL Time-of-Click

Time of Click riscrive i link nelle email in ingresso e rivaluta la destinazione quando l’utente fa clic. Questo articolo spiega come personalizzare le pagine di avviso e blocco e come escludere singole destinazioni. L’attivazione e le azioni per gli URL Risky e Unverified sono descritte nella guida di base alla protezione degli URL.

Percorso rapido e sicuro: registra lo stato iniziale, configura le pagine in Global Settings > Products and Services > Email > Time-of-Click Block and Warn Pages e controllale con Preview. Mantieni vuota la URL Allow List quando possibile. Se un’eccezione è inevitabile, autorizza prima un URL completo invece di un dominio o di un carattere jolly, quindi provalo con una nuova email pilota.

Attenzione: Una voce nella URL Allow List non è una semplice impostazione grafica. Nei messaggi elaborati in seguito, i link corrispondenti non vengono riscritti né sottoposti al Malicious URL scan. Un dominio o un carattere jolly di ampia portata crea quindi una vulnerabilità permanente.

Preparare prerequisiti e modifica

Servono Sophos Email attivo, Time of Click URL Protection abilitato e accesso amministrativo alle impostazioni Email globali. In EMS mode non è possibile configurare le Block and Warn Pages. Le eccezioni richiedono approvazione documentata del responsabile sicurezza; il logo deve rispettare esattamente le specifiche.

Prima della modifica registra:

  • stato di Configure block and warn pages, logo e quattro campi di testo;
  • contenuto corrente della URL Allow List;
  • ticket, responsabile, motivazione e data di scadenza o revisione di ogni eccezione;
  • destinatario pilota e messaggi da inviare dopo la modifica;
  • procedura di ripristino: ripristino dei testi o del logo e rimozione delle nuove voci.

Creare pagine di avviso e blocco chiare

  1. In Sophos Central fai clic sull’icona Global Settings.
  2. Apri Products and Services > Email > Time-of-Click Block and Warn Pages.
  3. Attiva Configure block and warn pages.
  4. Se necessario, carica con Browse un logo esattamente di 100 px per 60 px, formato JPEG, JPG o PNG, massimo 500 KB. Controlla l’anteprima.
  5. In risky URLs, scrivi messaggi separati per Custom Block Page e Custom Warn Page.
  6. Fai lo stesso in unverified URLs.
  7. Apri Preview per ogni pagina e controlla logo, righe, istruzioni e distinzione tra blocco e avviso.
  8. Fai clic su Save.

Un buon testo di blocco indica che il link non è stato aperto e segnala il canale di supporto interno. Un avviso spiega che la destinazione è rischiosa o non verificata e invita a continuare solo se il contesto aziendale è atteso. Non pubblicare contatti riservati, dettagli di ticket o nomi di sistemi interni.

Mantieni distinti i quattro testi: Risky è una valutazione del rischio; Unverified significa che Sophos non ha potuto verificare adeguatamente la destinazione. Testi identici rendono più difficile individuare la causa del problema.

Aggiungere un’eccezione con i privilegi minimi necessari

Usa un’eccezione solo se la riscrittura o la scansione interrompono un processo aziendale confermato, il responsabile ha verificato la destinazione e non esiste una soluzione più circoscritta. La convalida dei link di riunione Microsoft Teams è un esempio: potrebbe essere necessario escludere teams.microsoft.com. Tutti i link corrispondenti perdono però Time-of-Click, quindi approvazione e revisione periodica sono essenziali.

  1. Apri Global Settings > Products and Services > Email > URL Allow List.
  2. Fai clic su Add.
  3. Inserisci il valore necessario più specifico: un URL completo come https://meet.example.com/join/pilot, un dominio come example.com oppure un carattere jolly come *.example.com. Sono esempi da sostituire con la destinazione approvata.
  4. Fai clic su Add per confermare.
  5. Registra la voce esatta, il motivo, il responsabile e la data di revisione o scadenza.

Un URL completo limita l’eccezione più di un dominio. *.example.com include tutti i sottodomini ed è adatto solo se questa portata è indispensabile. Copia il protocollo, il nome host e il percorso dal link osservato, senza aggiungere varianti per precauzione.

La Allow List riguarda solo messaggi elaborati in futuro. Un link già riscritto e consegnato rimane tale: la convalida richiede quindi un messaggio nuovo.

Un limite non è aggirabile: Sophos elimina i messaggi contenenti un URL della lista criminale Internet Watch Foundation, indipendentemente dai criteri configurati e dalla Allow List. Il link non appare neppure in Sophos Central o Message History.

Convalidare il comportamento in sicurezza

Dopo il salvataggio invia nuovi messaggi al pilota. Non fare clic su link dannosi reali e non inoltrare campioni sconosciuti. Per Risky e Unverified usa solo destinazioni di test approvate o un caso controllato nel tuo ambiente Sophos Central.

  1. Link pulito: un nuovo URL normale deve seguire Time of Click senza pagine di avviso o blocco.
  2. Risky: la destinazione controllata deve mostrare la pagina Risky prevista dai criteri di protezione degli URL.
  3. Unverified: la destinazione non verificata deve mostrare la propria pagina distinta.
  4. Eccezione ristretta: il nuovo messaggio con la destinazione esatta deve conservare il link originale. Con un URL completo, un percorso simile ma esterno deve continuare a essere riscritto.
  5. Aspetto: verifica logo, testo, pulsanti e supporto nei browser gestiti.

La modifica è accettata solo se i tre casi reagiscono come previsto e il link di controllo fuori eccezione resta protetto. Registra ora, mittente, destinatario, URL originale, comportamento e voce utilizzata. Una vecchia email non dimostra una nuova eccezione.

Ripristino e gestione

Se il comportamento non è chiaro, non disabilitare Time of Click. In Global Settings > Products and Services > Email > URL Allow List, seleziona la nuova voce e fai clic su Delete in alto a sinistra. È possibile selezionarne più di una, ma in produzione elimina solo i valori indicati nella modifica. Invia un altro messaggio nuovo e conferma che il link venga nuovamente riscritto.

Ripristina i testi o il logo allo stato registrato, controlla con Preview e con un nuovo messaggio. Assegna un responsabile e una revisione periodica a ogni eccezione rimanente. Quando la necessità termina, eliminala e ripeti il test.

Risolvere i problemi in base al sintomo

Verifica che il messaggio sia stato elaborato dopo l’inserimento. Confronta il protocollo, il nome host, il sottodominio e il percorso reali con la voce. Un inoltro può conservare un vecchio URL riscritto. Dopo la correzione invia un messaggio completamente nuovo; fare di nuovo clic sulla stessa email non ripete il test.

L’eccezione è troppo ampia

Cerca un dominio radice o una voce con carattere jolly. Dopo l’approvazione, sostituiscilo con l’URL o il nome host necessario, quindi prova un link corrispondente e uno simile che non deve corrispondere. Se l’ambito resta incerto, elimina l’eccezione fino al chiarimento.

Logo o testo non vengono salvati

Controlla 100 × 60 px, JPEG/JPG/PNG e massimo 500 KB. Verifica poi Configure block and warn pages e che l’ambiente non sia in EMS mode, dove la funzione non è disponibile. Usa Preview prima di Save.

Compare la pagina sbagliata

Determina se l’URL è classificato come Risky o Unverified e quale azione prevedono i criteri di protezione degli URL. Le pagine globali cambiano l’aspetto e il testo, ma non scelgono tra Block, Warn e Allow.

Se la causa rimane sconosciuta, rimuovi le nuove eccezioni e raccogli la regione Sophos Central, l’ora, il Message-ID, gli URL originale e visualizzato, la voce esatta, gli screenshot e lo stato dei criteri per inoltrare il caso all’assistenza. La protezione rimane attiva durante l’indagine.