Sophos Phish Threat: Distribuire e gestire l'add-in di Outlook
Lo Sophos Outlook Add-in mette a disposizione degli utenti di Outlook l’azione Report to Sophos. È adatto sia per messaggi reali sospetti di phishing o spam sia per simulazioni Phish Threat. La distribuzione è completata solo quando l’inoltro alla casella di posta interna prevista, la decisione sulla protezione dei dati e il flusso utente sono stati verificati con un messaggio controllato.
Questo componente aggiuntivo fa parte del processo di segnalazione e simulazione di Sophos Phish Threat. Non è il componente aggiuntivo per la crittografia e non deve essere confuso con il distinto processo di segnalazione di Sophos Email. La differenza di ambito è descritta nel runbook del componente aggiuntivo Report-to-Sophos per Sophos Email.
Definire architettura e protezione dei dati prima del rollout
Quando un messaggio viene segnalato, l’add-in lo inoltra alle cassette postali configurate in Sophos Fusion (in precedenza Sophos Central). Per impostazione predefinita, viene inviata anche una copia a SophosLabs per l’analisi delle minacce. In questo modo gli amministratori possono esaminare segnalazioni reali e Sophos può analizzare nuove minacce. Tuttavia, la trasmissione può includere il testo del messaggio, gli allegati e contenuti personali o riservati.
Prima dell’attivazione, pertanto, si stabilisce insieme a protezione dei dati, sicurezza delle informazioni e, se necessario, rappresentanza dei lavoratori:
- quali cassette postali interne ricevono le segnalazioni e chi può accedervi;
- per quanto tempo vengono conservati i rapporti e come vengono gestiti gli incidenti reali;
- se è consentito inviare una copia a SophosLabs;
- quale informazione per l’utente spiega il procedimento di cancellazione e invio;
- con quale messaggio non confidenziale viene effettuata l’accettazione.
Se non deve essere inviata alcuna copia a SophosLabs, disattivare in Configurazione Add-in Send reported emails to SophosLabs for threat analysis. La casella di posta interna per la segnalazione rimane comunque necessaria. Questa decisione viene documentata prima del download del manifesto e controllata nuovamente dopo le modifiche alla configurazione.
Controllare i requisiti e i client supportati
Sono necessari un ambiente Sophos Phish Threat attivo, l’accesso a Sophos Fusion e un amministratore autorizzato a distribuire componenti aggiuntivi Office personalizzati in Microsoft 365 o Exchange. Prima della modifica, si documentano il tenant, la piattaforma di posta, il gruppo pilota, le cassette postali target, la decisione sulla protezione dei dati e le versioni di Outlook effettivamente utilizzate.
Il componente aggiuntivo attuale è destinato ai seguenti ambienti:
- Microsoft Outlook per Windows e Mac;
- Outlook sul web;
- Microsoft Outlook per iOS e Android;
- Microsoft 365 e ambienti Exchange supportati.
I seguenti limiti devono essere considerati prima della distribuzione:
- Exchange 2013 non è supportato.
- Servizi di posta non Microsoft come Gmail e altri account POP/IMAP non sono supportati.
- Il componente aggiuntivo mobile funziona solo con Microsoft 365 Exchange e non con Exchange locale.
- Outlook 2019 per Windows e Mac, così come Outlook 2016 per Windows, non sono supportati; questa limitazione non si applica al componente aggiuntivo mobile.
Il fatto che Outlook possa visualizzare un account non implica che il componente aggiuntivo sia supportato. Se il componente aggiuntivo non può essere installato sugli endpoint o manca nell’elenco dei componenti aggiuntivi disponibili, installare prima gli aggiornamenti più recenti di Microsoft Office.
Configurare le cassette postali di invio
Le cassette postali di destinazione vengono configurate prima del download del manifest:
- In Sophos Fusion aprire l’icona Global Settings.
- Passare a Products and Services > Sophos Phish Threat > Outlook Add-in Configuration.
- Con Add mailbox aggiungere la cassetta postale prevista o un’ulteriore regola di failover.
- Controllare indirizzi di destinazione, sequenza e accesso da parte del team di sicurezza responsabile.
- Impostare l’opzione Send reported emails to SophosLabs for threat analysis secondo la decisione documentata sulla protezione dei dati.
Una casella di posta tecnicamente raggiungibile non è sufficiente: il team responsabile necessita di un processo di triage definito per le segnalazioni reali. Per il pilota non si utilizza né una casella personale né una casella collettiva non sorvegliata.
Scaricare l’attuale manifesto XML
Dopo la configurazione della casella di posta:
- Andare da Sophos Fusion a My Products > Phish Threat > Add-in for Outlook.
- Sotto Outlook Add-In fare clic su Download.
- Conservare
SophosOutlookAddinManifest.xmlinvariato in un luogo protetto da accesso. - Registrare il momento del download, l’amministratore responsabile e l’ambito previsto di assegnazione.
Per ogni nuova distribuzione e ogni aggiornamento viene utilizzato il manifesto attualmente caricato dal proprio tenant di Sophos Fusion. Un file XML più vecchio, archiviato localmente, non è un punto di partenza affidabile.
Distribuire il pilota in Microsoft 365
Il sideloading è previsto solo per la dimostrazione di fattibilità e il test da parte di un singolo utente. Prima del rollout in produzione, si verifica se l’organizzazione supporta la distribuzione centralizzata degli add-in di Office. Quindi, il manifesto attuale viene prima assegnato a un piccolo gruppo pilota:
- Accedere a Microsoft 365 Admin Center.
- Aprire Settings > Integrated Apps.
- Selezionare Upload custom apps.
- Selezionare l’opzione Office Add-in sotto Upload Apps to deploy in App type.
- Scegliere l’opzione Upload manifest file (.xml) from device sotto Choose how to upload app e cliccare su Choose File.
- Aprire
SophosOutlookAddinManifest.xml. Fare clic su Next solo quando appare la conferma Manifest file validated. - Su Add users in Is this a test deployment selezionare la scelta corrispondente al Change. In Assign users selezionare per il pilota Specific users/group o inizialmente Just me, non immediatamente Entire organization. Poi Next.
- Su Accept permissions requests cliccare su Accept permissions, verificare le autorizzazioni richieste e confermare nel dialogo Permission requested con Accept. Registrare nella documentazione della modifica le autorizzazioni effettivamente mostrate nel manifesto relativo al tenant o nel dialogo di consenso, invece di utilizzare nomi di autorizzazioni fissi da una guida meno recente.
- Fare clic su Next e poi su Review and finish deployment > Finish Deployment.
- Dopo la conferma di completamento selezionare Done. Il componente aggiuntivo deve apparire sotto Integrated Apps > Deployed apps.
Stato, manifest, autorizzazioni visualizzate e approvate, così come gli utenti pilota assegnati, vengono registrati come prova della modifica. Secondo Microsoft, una distribuzione centrale nuova o modificata può richiedere fino a 24 ore. Solo dopo questo intervallo si avvia l’analisi degli errori o una nuova distribuzione. Se Desktop/Web e, se previsto, Mobile vengono testati con successo, si estende gradualmente l’assegnazione ad altri gruppi o a Entire organization nella stessa app.
In un ambiente Exchange locale senza connessione a Microsoft 365, l’installazione a livello organizzativo avviene tramite Exchange Admin Center. Non mescolare questa procedura con la distribuzione Microsoft 365. Poiché il componente aggiuntivo mobile non supporta Exchange locale, Mobile non rientra nello scopo di accettazione.
Segnalare un messaggio dal punto di vista dell’utente
Outlook desktop e Outlook sul web
- Selezionare o aprire il messaggio sospetto.
- Nel nastro di Outlook fare clic su Report to Sophos.
- Confermare la richiesta con Yes.
Nella nuova versione di Outlook per Windows e con più account configurati, Report to Sophos sotto All Apps appare solo nell’account principale. Questo è un limite specifico del prodotto e non prova un’assegnazione errata agli altri account.
Outlook su iOS e Android
- Aprire il messaggio.
- Aprire il simbolo delle ellissi e scegliere Report to Sophos.
- Confermare la richiesta con Yes.
Dopo una segnalazione riuscita, un dialogo informa l’utente che il messaggio è stato inviato all’amministratore e cancellato dalla sua casella di posta. Invece, per un messaggio di simulazione Phish Threat, appare immediatamente un feedback positivo che conferma la reazione corretta. Questi due risultati vengono spiegati nella comunicazione con l’utente, affinché la cancellazione di una segnalazione reale e il feedback della simulazione non vengano interpretati come errori.
Validazione in fase pilota e in produzione
Per l’approvazione si utilizza un utente pilota e un messaggio chiaramente riconoscibile, non confidenziale. Una simulazione viene inoltre testata separatamente:
- Controllare che l’utente sia effettivamente assegnato sotto Deployed apps e che il componente aggiuntivo appaia nel client previsto.
- Segnalare un normale messaggio di test con Report to Sophos > Yes.
- Confermare che appare la finestra di dialogo di successo e che il messaggio è stato eliminato dalla casella postale dell’utente.
- Controllare nella casella postale interna configurata che esattamente questo messaggio sia stato ricevuto con dati del messaggio utilizzabili.
- Conformemente alla decisione sulla protezione dei dati in Sophos Fusion, verificare e documentare se l’invio a SophosLabs è attivato o disattivato. Questo test conferma solo lo stato di configurazione; la consegna effettiva di una copia a SophosLabs non può essere dimostrata direttamente.
- Segnalare un’email di simulazione Phish Threat approvata e confermare il feedback positivo immediato in Outlook.
- Verificare ogni tipo di client previsto e, in caso di dispositivi mobili, esplicitamente una casella di posta Microsoft 365 Exchange.
Un pulsante visibile da solo non costituisce un’approvazione riuscita. Allo stesso modo, l’ingresso nella casella di posta interna non dimostra che il feedback della simulazione, la cancellazione e le opzioni per la privacy funzionino correttamente.
Rollback e criteri di interruzione
Prima del pilota, vengono registrati l’ambito di assegnazione approvato, le caselle di posta di destinazione e lo stato di Send reported emails to SophosLabs for threat analysis. In caso di cancellazione inattesa di messaggi, routing errato, deviazione dall’approvazione della privacy o fallimento del test di segnalazione, l’espansione viene interrotta.
Per il rollback si rimuove l’assegnazione pilota o la nuova app sotto Settings > Integrated Apps. Le caselle di destinazione e l’opzione SophosLabs vengono ripristinate allo stato documentato solo se sono state modificate nello stesso change. Successivamente si attende il tempo di distribuzione di Microsoft fino a 24 ore e si verifica in tutti i client interessati che Report to Sophos non venga più offerto. I messaggi già inviati possono ancora arrivare; dopo il punto di interruzione documentato, tuttavia, non deve più essere generato alcun nuovo messaggio di test.
Durante un aggiornamento, il componente aggiuntivo obsoleto non viene distribuito nuovamente. Fino a quando la distribuzione attuale non sarà corretta, gli utenti utilizzano un metodo alternativo di segnalazione approvato; il problema viene inoltrato con le prove indicate di seguito.
Migrare il vecchio componente aggiuntivo alla versione attuale
Per un aggiornamento, il vecchio componente aggiuntivo viene rimosso e successivamente viene fornito il manifesto attualmente scaricato dal proprio tenant Sophos Fusion. Numeri di versione statici o informazioni su singoli metodi di token non sono criteri di selezione affidabili, perché la versione distribuita da Sophos può cambiare. Perciò, il manifesto archiviato localmente non viene riutilizzato – neanche per ambienti Exchange locali.
Il nuovo componente aggiuntivo non deve essere installato sopra quello vecchio:
- Aprire Microsoft 365 nell’Admin Center Settings > Integrated Apps.
- Selezionare il vecchio componente aggiuntivo Report Message per aprire il flyout.
- Fare clic su Remove App.
- Confermare la selezione con X e chiudere il menu a discesa.
- Scaricare nuovamente il manifesto attuale da Sophos Fusion e distribuirlo secondo la procedura pilota descritta sopra.
Un indicatore di caricamento permanente durante la segnalazione o trasmissioni non riuscite possono indicare una distribuzione obsoleta. La correzione affidabile non consiste nel cercare un nome di script specifico, un banner o un numero di versione fisso: si rimuove il vecchio add-in, si scarica nuovamente il manifesto da Sophos Fusion, lo si distribuisce a un gruppo pilota e si esegue il test di segnalazione controllato.
Circoscrivere gli errori e separare le responsabilità
Componente aggiuntivo mancante solo per alcuni utenti: Una distribuzione centrale nuova o modificata può richiedere fino a 24 ore per essere visualizzata. Dopo questo periodo, controllare l’assegnazione sotto Deployed apps, l’account principale in New Outlook, il tipo di casella di posta, la versione del client e gli aggiornamenti di Office. Successivamente, riavviare completamente Outlook. Non utilizzare il sideloading come sostituto permanente di un’assegnazione centrale difettosa.
Add-in mancante in tutto il gruppo pilota: Anche in questo caso considerare inizialmente la finestra di distribuzione di fino a 24 ore. Successivamente verificare il manifesto, i permessi visualizzati e approvati nella finestra di dialogo di consenso, lo stato di deployment e la capacità di distribuzione centrale in Microsoft 365. In caso di Exchange locale, assicurarsi che l’installazione sia effettivamente avvenuta tramite Exchange Admin Center. Questo è il limite di distribuzione Microsoft/Exchange; una modifica alle cassette postali di destinazione Sophos non risolve un’assegnazione mancante dell’app.
Il messaggio si carica all’infinito o fallisce in Exchange Online: Controllare se è ancora distribuito il vecchio componente aggiuntivo Report Message o un manifesto archiviato. Rimuovere il vecchio componente aggiuntivo, scaricare nuovamente il manifesto attuale da Sophos Fusion, distribuirlo a un gruppo pilota e testare di nuovo dopo aver considerato i tempi di distribuzione di Microsoft 365. Non cercare di mascherare una distribuzione obsoleta cliccando ripetutamente o ridistribuendo immediatamente a livello organizzativo.
La segnalazione viene inviata, ma non raggiunge il team di sicurezza: Controllare le cassette postali di destinazione e le regole di failover in Products and Services > Sophos Phish Threat > Outlook Add-in Configuration. L’inoltro della posta e l’accesso alla cassetta postale di destinazione riguardano la piattaforma di posta; il contenuto, l’opzione SophosLabs e il rilevamento delle simulazioni riguardano il processo Phish Threat.
La simulazione non mostra un feedback positivo: Confermare innanzitutto che sia stata segnalata esattamente la notifica di simulazione Sophos Phish Threat attiva. Se una segnalazione normale arriva internamente, l’errore non è più principalmente nel manifesto o nell’assegnazione; campagna e identità del messaggio verranno quindi controllate in Phish Threat.
Per un’escalation si raccolgono tenant, utente e gruppo, piattaforma di posta, piattaforma Outlook e versione esatta, tipo di account, ora di download del manifesto, stato di deployment e assegnazione, momento con fuso orario, risultato di una segnalazione normale e di una simulazione, casella di posta di destinazione, impostazione SophosLabs e dialoghi o errori osservati. Non includere nei log degli errori testi di messaggi riservati, allegati, credenziali o token completi.