Passwortgeschützte Dateien mit Sophos Device Encryption teilen
Sophos Device Encryption kann ausgewählte Dateien auf einem verwalteten Windows-Computer mit AES-256 verschlüsseln und in eine passwortgeschützte HTML-Datei verpacken. Der Empfänger braucht keinen Sophos-Client: Ein unterstützter Browser und das separat übermittelte Passwort genügen.
Der Schnellweg lautet: Unter My Products > Encryption > Policies die passende Device-Encryption-Policy öffnen, unter Settings das Explorer-Kontextmenü oder das Add-in für das klassische Outlook aktivieren, die Policy einschalten und mit einer harmlosen Datei testen. Das Passwort wird nie zusammen mit der HTML-Datei über denselben Kanal versendet.
Dokumentierte Grössengrenze: Sophos gibt an, dass sich Dateien bis zu 50 MB schützen lassen. Daraus lässt sich weder eine Grenze pro Datei noch eine Gesamtgrenze für mehrere Anhänge ableiten. Mehrdatei-Szenarien an dieser Grenze werden deshalb im eingesetzten Agent-Build separat getestet und nicht aufgrund dieser Zahl freigegeben.
Die richtige Funktion wählen
Diese Funktion schützt eine oder mehrere Dateien am Windows-Endpoint. Sie verschlüsselt weder die ganze E-Mail noch das Laufwerk und ist nicht mit BitLocker gleichzusetzen. Für die zentrale Verwaltung der Laufwerksverschlüsselung dient BitLocker mit Sophos Fusion verwalten.
Auch die folgenden Verfahren lösen andere Aufgaben:
- Sophos Email Portal Encryption verarbeitet Nachrichten über Sophos Email und stellt sie über ein Portal bereit. Rückruf und Portal-Lifecycle gehören zu Sophos Email Portal Encryption verwalten.
- S/MIME schützt E-Mails mit Zertifikaten und benötigt eine passende Zertifikats- und Vertrauenskette. Dieser Weg ist unter S/MIME-Verschlüsselung in Sophos Email beschrieben.
- Firewall SPX erzeugt im Mailflow der Sophos Firewall eine passwortgeschützte PDF. Die Konfiguration steht unter Sophos Firewall SPX E-Mail-Verschlüsselung einrichten.
Die HTML-Datei passt gut für einen gezielten, clientlosen Dateiaustausch. Werden dagegen zentrale Zustellnachweise, Rückruf, Ablaufsteuerung, DLP-Entscheide oder ein verwaltetes Nachrichtenportal verlangt, darf man diese Eigenschaften nicht stillschweigend voraussetzen. Dafür wird das passende E-Mail-Produkt gewählt.
Voraussetzungen vor der Freigabe
Vor dem Pilot werden folgende Punkte geprüft:
- Eine gültige Sophos-Encryption-Berechtigung ist im Tenant aktiv. Details zur produktbezogenen Lizenzprüfung erklärt Wie wird Sophos Fusion lizenziert?.
- Der Absender arbeitet auf einem unterstützten Windows-Endpoint mit installierter Komponente für Device Encryption in Version 2.0 oder neuer. Aktuelle Betriebssystem- und Agentfreigaben werden nach dem Verfahren Sophos Endpoint Systemanforderungen und Lifecycle planen geprüft.
- Die Device-Encryption-Policy ist dem richtigen Benutzer beziehungsweise der richtigen Gruppe zugewiesen und aktiviert.
- Für den Outlook-Weg wird klassisches Outlook für Windows verwendet. Das Add-in funktioniert nicht im neuen Outlook.
- Der Empfänger kann die HTML-Datei lokal in einem unterstützten Browser öffnen. Sophos dokumentiert Chrome und Firefox unter Windows, macOS und Android sowie Edge unter Windows 10 oder neuer. Die alte Internet-Explorer-Angabe ist keine Empfehlung für einen neuen Rollout.
- Für das Passwort existiert ein separater sicherer Kanal, beispielsweise ein freigegebener Passwortmanager, ein verifizierter Telefonanruf oder ein anderer organisationsweit genehmigter Kanal.
Die Funktion liegt zwar in einer Device-Encryption-Policy, aber die Laufwerksverschlüsselung ist eine eigene Entscheidung. Device Encryption is on wird nicht allein für den Dateiaustausch umgestellt, ohne die Auswirkungen auf BitLocker und den Recovery-Prozess zu prüfen.
Policy exakt konfigurieren
Zuerst werden Policy-Name, Zuweisung und bisherige Werte dokumentiert. So lässt sich die Änderung gezielt zurücknehmen, ohne andere Encryption-Einstellungen zu verändern.
- In Sophos Fusion My Products > Encryption > Policies öffnen.
- Eine vorhandene Pilot-Policy bearbeiten oder mit Add Policy eine Device-Encryption-Policy für die Pilotgruppe erstellen.
- Unter Settings zum Bereich Password protect files for secure sharing (Windows only) wechseln.
- Die benötigten Einstellungen setzen:
- Enable right-click context menu blendet im Datei-Kontextmenü Create password-protected file ein.
- Enable Outlook add-in stellt im Menüband des klassischen Outlook Protect Attachments bereit.
- Always ask how to proceed with attached files zwingt Benutzer bei einer Nachricht mit Anhängen zur Wahl zwischen passwortgeschütztem und ungeschütztem Versand.
- Unter Excluded domains nur vollständige Domainnamen eintragen und mehrere Werte mit Kommas trennen, zum Beispiel
example.org,subsidiary.example. Für solche Domains gilt die Abfrage aus der vorherigen Einstellung nicht.
- Policy speichern, die korrekte Zuweisung nochmals kontrollieren und sicherstellen, dass die Policy aktiviert ist.
- Die Policy auf dem Pilotgerät synchronisieren lassen. Nach Aktivierung des Outlook-Add-ins muss Outlook neu gestartet werden.
Excluded domains sind keine globale Freigabeliste und keine DLP-Regel. Sie unterdrücken die Abfrage Always ask how to proceed with attached files für Empfänger der eingetragenen Domains. Das Verhalten einer Nachricht mit gleichzeitig ausgeschlossenen und nicht ausgeschlossenen Empfängern ist in der aktuellen Produktdokumentation nicht eindeutig beschrieben. Solche gemischten Empfängergruppen werden vor einer Freigabe im konkreten Tenant getestet oder organisatorisch vermieden.
Datei als Absender schützen
Im Windows Explorer
- Eine Kopie einer harmlosen Testdatei auswählen. Sie darf keine Kunden-, Personen- oder Zugangsdaten enthalten.
- Mit der rechten Maustaste Create password-protected file wählen.
- Im angezeigten Dialog ein einmaliges, starkes Passwort setzen und den Vorgang abschliessen. Es werden keine unbestätigten Mindestlängen oder Zeichenvorgaben vorgegeben; die tatsächlich angezeigten Anforderungen des installierten Builds gelten.
- Prüfen, dass eine neue HTML-Datei mit dem verschlüsselten Inhalt erstellt wurde und die ursprüngliche Testdatei unverändert vorhanden ist.
- Nur die HTML-Datei über den vorgesehenen Versandweg übermitteln.
- Das Passwort über den vorab vereinbarten separaten Kanal an den verifizierten Empfänger senden.
Ein Ordner wird nicht direkt geschützt. Sophos empfiehlt, den Ordner zuerst als ZIP-Datei zu erstellen und danach diese ZIP-Datei mit der Funktion zu schützen. Die ZIP-Datei ist dabei lediglich der zu verschlüsselnde Inhalt; das Passwort gehört weiterhin nicht in dieselbe Nachricht.
Im klassischen Outlook für Windows
- Eine neue Nachricht an einen dokumentierten Testempfänger erstellen und harmlose Dateien anhängen.
- Im Outlook-Menüband Protect Attachments wählen. Sophos verpackt alle ungeschützten Anhänge in einen neuen HTML-Anhang mit verschlüsseltem Inhalt.
- Das Passwort gemäss Dialog setzen und vor dem Versand Empfänger, Betreff und HTML-Anhang kontrollieren.
- Die Nachricht senden und das Passwort getrennt übermitteln.
Ist Always ask how to proceed with attached files aktiv, verlangt Outlook bei Nachrichten mit Anhang eine Entscheidung für geschützten oder ungeschützten Versand. Diese Wahl ersetzt keine organisatorische Klassifizierung: Benutzer müssen wissen, welche Dateien geschützt werden müssen und wann ungeschützter Versand zulässig ist.
HTML-Datei als Empfänger öffnen
- Absender und erwarteten Dateinamen über den vereinbarten Prozess prüfen. Eine unerwartete HTML-Datei wird nicht geöffnet.
- Den HTML-Anhang lokal speichern und per Doppelklick in einem unterstützten Browser öffnen. Die Vorschau des Mailprogramms ist kein verlässlicher Funktionstest.
- Das über den separaten Kanal erhaltene Passwort eingeben.
- Die enthaltene Datei im Browser entschlüsseln und an einem freigegebenen Speicherort ablegen.
- Dateiname, Typ und erwarteten Testinhalt kontrollieren. Bei einem produktiven Austausch gelten danach die normalen Vorgaben für Aufbewahrung und Löschung.
Empfänger können eine erhaltene Datei auch zurücksenden und dabei dasselbe oder ein neues Passwort verwenden oder eine neue passwortgeschützte Datei erstellen. Für den Betriebsprozess ist ein neues, eindeutiges Passwort pro Austausch vorzuziehen; eine Wiederverwendung vergrössert die Auswirkung einer unbeabsichtigten Offenlegung.
Pilot und Abnahme
Ein erfolgreicher Positivtest allein genügt nicht. Für die Freigabe werden mindestens die folgenden Fälle mit Zeit, Policy, Gerät, Agentversion, Browser und Ergebnis dokumentiert:
| Bereich | Durchführung und Abnahmekriterium |
|---|---|
| Windows Explorer | Eine harmlose Datei in HTML verpacken. Die Originaldatei muss erhalten bleiben, und der Empfänger muss den Inhalt mit dem richtigen Passwort öffnen können. |
| Klassisches Outlook | Outlook nach der Aktivierung des Add-ins neu starten. Protect Attachments muss erscheinen, und der HTML-Anhang muss sich beim Empfänger öffnen lassen. |
| Passwortprüfung | Die Datei darf sich mit einem absichtlich falschen Passwort nicht entschlüsseln lassen; anschliessend muss das richtige Passwort weiterhin funktionieren. |
| Übermittlungsweg | Weder die Nachricht noch die Datei darf das Passwort enthalten. Der verifizierte Empfänger erhält es ausschliesslich über den genehmigten separaten Kanal. |
| Domainausnahmen | Mit einer Nachricht nur an example.org bestätigen, dass die konfigurierte Ausnahme die Abfrage unterdrückt. In einem separaten Test mit einer nahen, aber nicht ausgeschlossenen Domain wie example.net muss die Abfrage weiterhin erscheinen; ein unscharfer Domainvergleich darf nicht stattfinden. |
| Unterstützter Browser | Mindestens ein tatsächlich eingesetzter, unterstützter Browser muss die Testdatei öffnen und entschlüsseln. |
| Dateigrösse | Zuerst kleine Dateien testen. Einzel- und Mehrdatei-Tests nahe 50 MB getrennt protokollieren und aus den Ergebnissen keine nicht dokumentierte allgemeine Grenzregel ableiten. |
Für gemischte ausgeschlossene und nicht ausgeschlossene Empfänger wird ein eigener kontrollierter Test benötigt. Solange dieser im eingesetzten Build fehlt, wird daraus keine Produktwirkung abgeleitet und die Konstellation nicht produktiv freigegeben.
Fehler systematisch eingrenzen
Das Explorer-Menü fehlt
Zuerst Windows-Plattform, Device-Encryption-Version 2.0 oder neuer, Policy-Aktivierung, Zuweisung und Enable right-click context menu prüfen. Danach die Policy-Synchronisation abwarten und den Explorer erneut öffnen. Bleibt der Eintrag aus, wird der lokale Device-Encryption-Zustand geprüft, statt die ganze Policy wiederholt aus- und einzuschalten.
Protect Attachments fehlt in Outlook
Sicherstellen, dass klassisches Outlook für Windows und nicht das neue Outlook läuft. Danach Enable Outlook add-in, Policy-Zuweisung und den erforderlichen Outlook-Neustart kontrollieren. Eine sichtbare Schaltfläche beweist noch nicht, dass Verpackung, Passwort und Empfängerbrowser funktionieren; der Positivtest bleibt erforderlich.
Die Abfrage erscheint nicht
Prüfen, ob Always ask how to proceed with attached files aktiv ist und ob die Empfängerdomain vollständig unter Excluded domains steht. Einträge müssen vollständige Domains und durch Kommas getrennt sein. Aus einem Test mit mehreren Empfängerdomains darf ohne separaten Nachweis keine Regel abgeleitet werden.
Die HTML-Datei lässt sich nicht öffnen
Die Datei zuerst lokal speichern und mit einem dokumentiert unterstützten Browser öffnen. Danach Übertragungsweg, Dateigrösse und Passwortkanal prüfen. Mit einem falschen Passwort wird nicht weiterprobiert, bis der Empfänger den Absender und das für genau diesen Austausch bestimmte Passwort verifiziert hat. Blockiert ein Mailgateway HTML-Anhänge, wird nicht dessen Schutz ungeprüft gelockert; stattdessen wird ein genehmigter Übertragungsweg oder ein dafür passendes Portalverfahren verwendet.
Das Passwort wurde vergessen oder ist nicht mehr verfügbar
Prüfen Sie zuerst den Empfänger, den unterstützten Browser und die Passworteingabe. Fehlt das Passwort danach weiterhin, lässt es sich für die bestehende HTML-Hülle weder zurücksetzen noch wiederherstellen. Bewahren Sie die unveränderte Originaldatei auf und erstellen Sie daraus eine neue geschützte HTML-Hülle mit einem neuen Passwort. Senden Sie dieses Passwort erneut ausschliesslich über den genehmigten separaten Kanal. Bestätigen Sie vor der erneuten Freigabe, dass der Empfänger die neue Hülle im unterstützten Browser mit dem neuen Passwort öffnen und den Inhalt extrahieren kann.
Outlook verpackt mehrere Anhänge unerwartet
Sophos dokumentiert, dass alle ungeschützten Anhänge in einen neuen HTML-Anhang verpackt werden. Die 50-MB-Angabe erklärt jedoch nicht, wie die Grenze bei mehreren Anhängen gezählt wird. Den Fall deshalb mit kleineren harmlosen Dateien reproduzieren, Agentversion und Ergebnis festhalten und bei abweichendem Verhalten mit Sophos Support klären.
Rollback und laufender Betrieb
Beim Rollback wird nur die Dateifreigabe-Funktion geändert, nicht pauschal die ganze Device-Encryption-Policy:
- In der betroffenen Policy Enable right-click context menu, Enable Outlook add-in und Always ask how to proceed with attached files auf die dokumentierten vorherigen Werte setzen.
- Die Liste Excluded domains nur dann leeren oder zurücksetzen, wenn keine verbleibende Konfiguration darauf angewiesen ist.
- Policy speichern und auf einem Pilotgerät synchronisieren lassen.
- Outlook neu öffnen und kontrollieren, dass Protect Attachments entsprechend dem Zielzustand nicht mehr angeboten wird. Das Explorer-Kontextmenü ebenfalls prüfen.
- Einen Negativtest durchführen und dokumentieren, dass keine neue passwortgeschützte HTML-Datei mehr über den deaktivierten Weg erstellt werden kann.
Das Deaktivieren dieser Einstellungen wird nicht als Rückruf, Passwort-Reset oder Ablauf bereits verteilter HTML-Dateien beschrieben. Der aktuelle Funktionsumfang dokumentiert dafür keine zentrale Steuerung. Bereits erstellte Dateien, ihre Kopien und separat übermittelte Passwörter werden deshalb in den eigenen Vorgaben zum Lebenszyklus von Informationen berücksichtigt.
Mindestens bei Lizenzänderungen, Agent- oder Outlook-Upgrades, einem Wechsel zum neuen Outlook und Änderungen am Browser- oder Mailgateway-Standard wird der Pilot wiederholt. Zusätzlich werden Policy-Zuweisung, verantwortliche Person, Excluded domains, Passwortkanal und weiterhin benötigte Ausnahmen regelmässig überprüft.