Recapitare Sophos Phish Threat in modo sicuro in Microsoft 365
Sophos Phish Threat offre due percorsi di consegna tecnicamente distinti in Microsoft 365:
- M365 Direct Delivery usa Microsoft Graph per scrivere direttamente nelle cassette postali le e-mail delle campagne, di iscrizione ai corsi e di promemoria della formazione. I messaggi ignorano la pipeline di trasporto Microsoft, quindi Advanced Delivery non si applica.
- Con la consegna SMTP, il messaggio attraversa la pipeline di trasporto Microsoft. Microsoft 365 deve riconoscerlo come simulazione di phishing di terze parti in base al Sending IP effettivo e al dominio di
5321.MailFromo al dominio DKIM.
I due percorsi devono rimanere separati da Sophos Email Mailflow e Sophos Email Gateway. Phish Threat simula gli attacchi; Sophos Email protegge il traffico di posta in produzione. Direct Delivery non richiede record MX né connettori Exchange Online. Anche il percorso SMTP non giustifica un bypass EOP globale o una lista generale di IP consentiti.
Prerequisiti e limiti della modifica
Prima della modifica occorrono:
- una licenza Sophos Phish Threat attiva e un dominio e-mail verificato in Sophos Fusion (in precedenza Sophos Central);
- accesso amministrativo a Sophos Phish Threat > Settings;
- per Direct Delivery, un’applicazione Microsoft Graph approvata e il consenso amministrativo per l’intero tenant;
- per il percorso SMTP, l’autorizzazione a gestire Advanced Delivery in Microsoft Defender Portal;
- per ogni dominio, una cassetta postale pilota controllata, un responsabile operativo, una finestra di modifica e un criterio di interruzione.
Per la configurazione manuale di Direct Delivery, Sophos richiede le autorizzazioni applicazione Microsoft Graph (Application permissions, non autorizzazioni delegate) Domain.Read.All e Mail.ReadWrite; entrambe richiedono il consenso dell’amministratore. Domain.Read.All può leggere tutte le proprietà dei domini senza un utente connesso. Senza ulteriori restrizioni, Mail.ReadWrite può leggere, creare, modificare ed eliminare messaggi in tutte le cassette postali del tenant. L’autorizzazione non include Mail.Send, ma rimane altamente privilegiata per l’accesso in lettura e scrittura esteso all’intero tenant. Questo ambito va valutato prima del consenso e durante la dismissione.
Registrare prima il dominio, l’ID tenant, il percorso scelto, la credenziale, lo stato corrente di Direct Delivery e i valori di simulazione Microsoft esistenti. Un’implementazione Sophos Email Mailflow o Gateway già presente resta un sistema separato. Non modificarne connettori, regole di trasporto, MX, SPF o impostazioni Enhanced Filtering nell’ambito di questa modifica di Phish Threat. I runbook di riferimento sono Sophos Email Mailflow per Microsoft 365 e Sophos Email Gateway con Microsoft 365.
Scegliere il percorso di consegna
| Criterio | M365 Direct Delivery | SMTP con Advanced Delivery |
|---|---|---|
| Trasporto | Microsoft Graph scrive direttamente nella cassetta postale del destinatario | Phish Threat invia via SMTP attraverso la pipeline di trasporto Microsoft |
| Configurazione Microsoft | Credenziale Graph e consenso per l’intero tenant | Simulazione di terze parti in Advanced Delivery |
| Corrispondenza | Nessun valore Advanced Delivery | Almeno un Sending IP effettivo più un dominio 5321.MailFrom o DKIM |
| Safe Links | Advanced Delivery non si applica; può servire un’eccezione molto limitata se viene riprodotto un blocco al clic | I collegamenti delle simulazioni e-mail correttamente identificati vengono consentiti automaticamente; non aggiungere altre eccezioni URL |
| Ripristino | Disattivazione per dominio e dismissione della credenziale nel runbook del responsabile | Ripristinare la configurazione di simulazione inizialmente registrata |
Sophos consiglia Direct Delivery. Viene attivato separatamente per ogni dominio verificato; lo stato verde di un dominio non dimostra che gli altri siano pronti. Il runbook Sophos Phish Threat: configurare Direct Delivery tratta autorizzazione, test rapido, risoluzione dei problemi e disattivazione. Il resto dell’articolo riguarda il percorso SMTP specifico di Microsoft 365 e lo distingue da Direct Delivery.
Configurare la consegna SMTP con Advanced Delivery
Non copiare i valori Sophos variabili da una guida obsoleta. Subito prima della modifica, leggerli in Sophos Fusion in My Products > Phish Threat > Settings > Sending domains and IPs, quindi verificarli con le intestazioni di un messaggio pilota recente. Inserire mittenti e destinazioni Phish Threat nell’elenco consentiti descrive le altre destinazioni e come limitarle in sicurezza.
Individuare i valori di corrispondenza corretti
Microsoft richiede almeno:
- il Sending IP effettivo rilevato da Microsoft 365 per il messaggio SMTP; e
- il dominio di
5321.MailFrom— detto anche MAIL FROM, mittente P1 o Envelope Sender — oppure il dominio DKIM indicato dal provider (header.d).
Il dominio visibile in From:/5322.From non è un sostituto intercambiabile. Controllare quindi smtp.mailfrom, header.d e l’IP sorgente rilevato in Authentication-Results. Microsoft non associa singolarmente le voci di dominio e IP; limitare entrambi gli elenchi ai soli valori Sophos realmente necessari.
Il campo facoltativo Simulation URLs to allow non è necessario per i collegamenti nelle simulazioni di phishing via e-mail. Microsoft lo prevede soprattutto per simulazioni non e-mail, come collegamenti in messaggi Teams o documenti Office. Lasciarlo vuoto per questa procedura.
Configurare Microsoft Defender Portal
- In Microsoft 365 Admin Center, aprire Show all > Security.
- In Microsoft Defender Portal, aprire Email & collaboration > Policies & rules > Threat policies.
- In Rules, selezionare Advanced Delivery.
- Aprire la scheda Phishing simulation e selezionare Edit. Se non esiste ancora una simulazione di terze parti, viene visualizzato il pulsante per aggiungerla.
- In Domain, inserire solo domini
5321.MailFromo DKIM confermati, non il dominio visibile inFrom:salvo che coincida con uno di questi valori. - In Sending IP, inserire solo l’IP sorgente Sophos rilevato da Microsoft o l’intervallo verificato più ristretto possibile.
- Lasciare vuoto Simulation URLs to allow, confrontare i valori con la registrazione della modifica e selezionare Save.
Limite di connettori e routing
Se il record MX non punta direttamente a Microsoft 365, l’IP in Authentication-Results deve comunque corrispondere al Sending IP configurato in Advanced Delivery. Enhanced Filtering for Connectors può rilevare l’IP sorgente originale nelle topologie di filtro a monte supportate, ma non sostituisce né la corrispondenza dominio-IP né la configurazione della simulazione.
Microsoft documenta espressamente un limite per il routing di andata e ritorno Internet > Microsoft 365 > ambiente locale o servizio di sicurezza di terze parti > ritorno a Microsoft 365: Microsoft 365 non può rilevare in modo affidabile il vero IP sorgente della simulazione di terze parti ed Enhanced Filtering non risolve questo caso. Non inserire l’IP del gateway, dell’ambiente locale o del connettore come presunto Sending IP. In caso contrario, qualsiasi mittente Internet che imiti un dominio configurato potrebbe aggirare il filtro antispam.
Il limite sicuro consiste nell’inviare la simulazione direttamente all’MX di Microsoft 365 o nell’usare un metodo espressamente documentato da Microsoft per la topologia specifica. Se non è possibile rilevare il vero IP Sophos, interrompere l’implementazione SMTP invece di forzarla con un IP gateway o una regola di trasporto ampia.
Classificare correttamente Safe Links e Safe Attachments
Non confondere i due percorsi di consegna:
- SMTP con corrispondenza Advanced Delivery corretta: Safe Links non blocca né sottopone a detonazione in sandbox, al momento del clic, gli URL indicati della simulazione e-mail e Safe Attachments non sottopone a detonazione in sandbox gli allegati. Gli URL restano riscritti. Una voce aggiuntiva in Do not rewrite the following URLs in email non è necessaria e può generare avvisi di clic indesiderati.
- Direct Delivery: questi messaggi ignorano la pipeline di trasporto, quindi Advanced Delivery non si applica. Se un test Direct Delivery controllato riproduce un blocco Safe Links al clic, può servire l’eccezione Safe Links documentata da Sophos e limitata al dominio di simulazione effettivamente utilizzato. Vale solo per questo caso Direct Delivery e viene implementata secondo Inserire mittenti e destinazioni Phish Threat nell’elenco consentiti.
Le regole di trasporto legacy con X-MS-Exchange-Organization-SkipSafeLinksProcessing o X-MS-Exchange-Organization-SkipSafeAttachmentProcessing non costituiscono un ulteriore passaggio standard. Valutare separatamente una regola esistente solo in presenza di una necessità documentata e di una condizione ristretta e confermata sull’IP sorgente; non estenderla mai a tutti i messaggi o a un dominio mittente scelto arbitrariamente.
Convalida prima della prima campagna SMTP
Inviare una piccola campagna pilota solo ad account di test autorizzati. Per ogni dominio, registrare destinatario, ora di invio, ID campagna e valori di corrispondenza previsti. Verificare quindi:
- la consegna o quarantena e il relativo Microsoft Message Trace;
- il Sending IP rilevato da Microsoft e
smtp.mailfromeheader.dnelle intestazioni; - che almeno il Sending IP effettivo e un dominio
5321.MailFromo DKIM idoneo corrispondano a Advanced Delivery > Phishing simulation; - visualizzazione, clic sul collegamento ed eventi Phish Threat previsti;
- che nessun controllo automatico sia stato conteggiato come azione dell’utente.
La valutazione funzionale è descritta in Sophos Phish Threat: risultati e report. Una voce in Message Trace, da sola, non dimostra né la consegna nella posta in arrivo né una misurazione corretta della campagna.
Risolvere i problemi in modo sistematico
| Sintomo | Verifica | Azione sicura |
|---|---|---|
| Il messaggio SMTP è trattato come High confidence phish | Confrontare il Sending IP rilevato e smtp.mailfrom o header.d con Advanced Delivery | Correggere solo i valori confermati; non sostituire 5322.From né usare un bypass EOP globale |
| Microsoft rileva solo un IP gateway | Percorso MX e connettore, Authentication-Results, routing di andata e ritorno | Inviare direttamente all’MX Microsoft 365 o usare un metodo Microsoft documentato; non consentire l’IP gateway |
| Il messaggio SMTP arriva, ma il collegamento resta bloccato | Verificare prima la corrispondenza completa dominio-IP e il riconoscimento del messaggio | Correggere Advanced Delivery; non aggiungere un’eccezione URL Safe Links per una simulazione e-mail |
| Il collegamento Direct Delivery è bloccato | Confermare Direct Delivery e l’evento Safe Links | Valutare solo l’eccezione strettamente limitata documentata per Direct Delivery nella procedura del responsabile/elenco consentiti |
| Compaiono clic senza azione dell’utente | Corrispondenza Advanced Delivery e regole legacy esistenti | Non conteggiare l’accesso degli scanner come risposta utente; rimuovere eccezioni ampie o duplicate |
| Il messaggio SMTP manca completamente | Message Trace, quarantena, destinatario, ora di invio e valori delle intestazioni | Correggere un fattore e ripetere lo stesso test limitato |
Se un test non riesce nonostante i valori corretti, raccogliere dominio, ora UTC, destinatario, ID campagna, traccia Microsoft, intestazioni pertinenti e valori di simulazione configurati. Inviare questi dati al supporto Sophos o al responsabile Microsoft 365. Non includere nel ticket segreti, token di accesso o dati personali della campagna non necessari.
Ripristinare e controllare le eccezioni SMTP
Se una modifica SMTP non riesce, ripristinare i valori registrati in precedenza in Advanced Delivery > Phishing simulation. Rimuovere nuove eccezioni o regole di trasporto legacy solo quando la loro associazione alla simulazione interessata è inequivocabile. Confermare quindi con un test controllato che il flusso di posta in produzione funzioni senza variazioni. I connettori e le regole Sophos Email restano invariati.
Almeno prima di ogni nuova serie di campagne e dopo modifiche al dominio, ai valori mittente Sophos, al routing o ai criteri di sicurezza Microsoft, il responsabile verifica:
- i valori Sophos correnti rispetto al Sending IP effettivo e a
smtp.mailfromoheader.ddi un messaggio pilota; - il percorso diretto o espressamente supportato verso la pipeline di trasporto Microsoft 365;
- domini, indirizzi IP e regole legacy non più utilizzati;
- un test end-to-end controllato che includa un clic sul collegamento e un evento della campagna.
Quando cambiano i valori mittente Sophos, sostituirli mediante una modifica approvata ed eliminare quelli vecchi solo dopo una consegna pilota riuscita. Credenziali, test e dismissione di Direct Delivery restano nel runbook del responsabile Direct Delivery, affinché il ciclo di vita dell’API venga gestito in un unico punto.