Sophos Email: Kontokompromittierung erkennen und darauf reagieren
Eine Account-Compromise-Meldung ist ein Anlass für eine sofortige Untersuchung, aber noch kein Beweis für ein übernommenes Konto. Sophos Fusion (ehemals Sophos Central) beobachtet den ausgehenden E-Mail-Verkehr überwachter Benutzer und kann ungewöhnliches Verhalten markieren, etwa ein plötzlich stark erhöhtes Versandvolumen oder ein Muster, das vom üblichen Verhalten abweicht. Bei weiterem Versand im markierten Zustand können im Abstand von 30 Minuten erneut Alarme eintreffen.
Schnellablauf: Meldung bestätigen und einen Incident Owner bestimmen, betroffenes Postfach und Zeitpunkt festhalten, legitimen Massenversand von Missbrauch unterscheiden, bei begründetem Verdacht Zugangsdaten zurücksetzen und das Konto nötigenfalls deaktivieren, zugeordnete Endpoints untersuchen und erst wieder freigeben, wenn alle Kontrollen erfolgreich abgeschlossen sind. Eine Sophos-Sperre wegen des Spam-/Virus-Schwellenwerts wird nicht durch eine breite Ausnahme umgangen.
Voraussetzungen und Verantwortlichkeiten
Vor der Einrichtung beziehungsweise vor einem Incident müssen folgende Punkte geklärt sein:
- Die Business-Email-Compromise-Funktion ist im Sophos-Central-Konto verfügbar, und die relevanten Benutzer werden durch Sophos Email überwacht.
- Mindestens zwei geeignete Empfänger oder ein ständig überwachter Sicherheitskanal sind festgelegt. Ein Postfach, das selbst vom Vorfall betroffen sein kann, sollte nicht der einzige Meldeweg sein.
- Für jede Meldung sind Incident Owner, Stellvertretung und Eskalationsweg zu Identity-, Endpoint- und Mail-Administration bekannt.
- Das Team darf beim verantwortlichen Identitäts- oder Mailanbieter Passwörter zurücksetzen und Konten deaktivieren. Diese Schritte finden nicht in der hier beschriebenen Sophos-Email-Maske statt.
- Es ist bekannt, welche Geräte dem Postfachinhaber zugeordnet sind und wer eine Endpoint-Untersuchung auslösen beziehungsweise bewerten darf.
Die Einstellung Account Compromise ist von Impersonation- und VIP-Schutz zu trennen. Sie meldet verdächtiges Verhalten eines überwachten sendenden Kontos; sie verwaltet keine VIP-Liste und beweist nicht, dass eine eingehende Nachricht eine Identität imitiert hat.
Benachrichtigungsempfänger konfigurieren
- In Sophos Fusion das Symbol Global Settings öffnen.
- Zu Products and Services > Email wechseln und Business Email Compromise wählen.
- Den Reiter Account Compromise öffnen.
- In der User list die Personen markieren, die Meldungen bearbeiten sollen.
- Diese Personen in die Liste Notify users verschieben.
- Mit Save speichern.
Die ausgewählten Personen erhalten eine E-Mail, wenn Sophos eines der überwachten Konten als möglicherweise kompromittiert markiert. Eine Meldung enthält Angaben zum betroffenen Benutzer, den Grund des Alarms und empfohlene Sicherungsschritte. Die Empfängerliste ist deshalb ein Bereitschaftsverteiler, keine Liste der zu überwachenden Postfächer.
Nach dem Speichern kontrolliert eine zweite Person die sichtbare Notify users-Liste gegen den genehmigten Verteiler. Zusätzlich prüft man, ob die Adressen gültig sind, das Zielpostfach überwacht wird und Sophos-Central-Nachrichten dort nicht durch eine interne Regel verloren gehen. Gibt es im eigenen Betrieb einen freigegebenen Test des Benachrichtigungskanals, wird dieser verwendet. Verdächtiger Versand oder Schadsoftware wird nicht erzeugt, nur um einen Account-Compromise-Alarm zu provozieren; die Oberfläche dokumentiert dafür keinen Testalarm.
Alarm triagieren, ohne voreilig zu urteilen
Der Bearbeiter eröffnet für jede Erstmeldung einen Vorgang und erfasst mindestens:
- betroffenen Benutzer beziehungsweise Mailbox;
- Eingangszeit, Alarmgrund und Schweregrad der Meldung;
- Zeitpunkt und Umfang des auffälligen ausgehenden Versands;
- bekannte legitime Kampagnen, Anwendungen oder Massenversände dieses Kontos;
- zugeordnete Geräte und zuständige Identity-, Mail- und Endpoint-Administratoren;
- alle Folgemeldungen mit ihrem Zeitabstand.
Wiederholungen alle 30 Minuten bedeuten, dass der Benutzer im markierten Zustand weiterhin E-Mails sendet. Sie sind weder eine neue unabhängige Bestätigung noch eine Zusage, dass alle Aktivitäten innerhalb dieses Fensters gemeldet werden. Der Incident bleibt daher offen, bis Versand und Ursache geprüft sind.
Man spricht mit dem Benutzer über unerwartete Anmeldungen oder Aktivitäten sowie über verdächtige Links und Dateien, mit denen er interagiert haben könnte. Parallel vergleicht man den gemeldeten Zeitraum mit den verfügbaren ausgehenden Nachrichten- und Provider-Protokollen. Ein geplanter Newsletter kann ein ungewöhnliches Volumen erklären; unbekannte Empfänger, Spam oder Malware sprechen dagegen für Eindämmung. Für Schwellenwerte, ausgehende Spamklassifizierung und Richtlinienaktionen bleibt die Anleitung zu Antispam und ausgehenden Bedrohungen der passende Detailablauf.
Konto und Endpoint eindämmen
Bei einem plausiblen oder bestätigten Missbrauch handelt man in dieser Reihenfolge:
- Den laufenden Versand stoppen. Ist eine sofortige Begrenzung erforderlich, das Konto beim zuständigen Identitäts- oder Mailanbieter deaktivieren. Löschen ist nur angemessen, wenn Eigentümer, Aufbewahrung und Wiederherstellung geklärt sind.
- Das Passwort des betroffenen Kontos über den zuständigen Identitätsdienst zurücksetzen. Das alte Passwort wird nicht als Rollback-Wert aufbewahrt oder später wieder eingesetzt.
- Unerwartete Benutzeraktivität sowie angeklickte Links und geöffnete Dateien untersuchen. Erkenntnisse und Zeitfenster werden dem Endpoint-Team übergeben.
- Zugeordnete Geräte vollständig untersuchen. Sophos Email kann bei einer wegen ausgehender Malware erkannten Mailbox optional einen vollständigen Scan zugeordneter Endpoints starten. Man prüft, ob ein Gerät zugeordnet war und ob ein Scan tatsächlich gestartet und abgeschlossen wurde; die Möglichkeit allein ist kein Scan-Nachweis.
- Betroffene interne Stellen informieren, falls verdächtige Nachrichten Empfänger erreicht haben könnten. Inhalt und Reichweite werden aus den vorhandenen Nachrichten- und Providerdaten abgeleitet, nicht aus Vermutungen.
Erkennt Sophos Email ausgehende Malware, sendet Sophos Fusion eine Meldung und sperrt das Postfach vorübergehend für den Versand. Die Dauer hängt von der Zahl erkannter Vorfälle ab. Diese Produktsperre ist eine zusätzliche Schutzwirkung, aber kein Ersatz für Passwortwechsel, Untersuchung oder gegebenenfalls Deaktivierung. Es gibt hier keinen belegten manuellen Entsperrschritt; bleibt die Mailbox nach der Untersuchung gesperrt, wird der konkrete Fall eskaliert.
Eindämmung und Recovery validieren
Vor einer Freigabe müssen alle folgenden Kontrollen ein nachvollziehbares Ergebnis liefern:
- Der Benutzer hat neue Zugangsdaten über einen vertrauenswürdigen Weg erhalten; das alte Passwort ist nicht mehr verwendbar.
- Die Ursache des auffälligen Versands ist als legitim erklärt oder als Incident untersucht und eingedämmt.
- Für alle zugeordneten Geräte liegt ein bewertetes Untersuchungsergebnis vor. Ein lediglich gestarteter oder ausstehender Scan genügt nicht.
- Seit der Eindämmung sind keine weiteren verdächtigen ausgehenden Nachrichten oder 30-Minuten-Folgemeldungen aufgetreten. Das Ausbleiben eines Alarms allein beweist jedoch keine Bereinigung.
- Eine kontrollierte, harmlose Nachricht an einen internen und – falls betrieblich erforderlich – einen externen Testempfänger nimmt den vorgesehenen Mailweg. Zeit, Absender, Empfänger und Ergebnis werden dokumentiert.
- Der Incident Owner und die zuständigen Identity-, Mail- und Endpoint-Verantwortlichen stimmen der Wiederaufnahme zu.
War das Konto deaktiviert, wird es erst jetzt beim verantwortlichen Anbieter reaktiviert. Danach startet man mit kleinem, normalem Versand statt mit einem Newsletter oder einer Warteschlange. Tritt erneut ein Alarm auf, stoppt man den Versand wieder und behandelt dies als fehlgeschlagene Recovery.
Rückweg und Eskalation
Eine falsch konfigurierte Empfängerliste lässt sich auf den dokumentierten Ausgangsstand zurücksetzen: unter Account Compromise die unbeabsichtigten Einträge aus Notify users entfernen, die genehmigten Empfänger wieder hinzufügen und mit Save bestätigen. Während eines aktiven Incidents darf der Rückweg die letzte funktionierende Alarmroute nicht entfernen.
Containment wird nicht pauschal zurückgerollt. Ein irrtümlich deaktiviertes Konto kann nach dokumentierter Prüfung und Freigabe wieder aktiviert werden; ein Passwortwechsel wird nie durch Wiederherstellen des alten Passworts rückgängig gemacht. Eine von Sophos gesetzte temporäre Versandsperre wird nicht mit Routingänderungen, Allow-Regeln oder dem Abschalten ausgehender Prüfungen umgangen.
Eskalieren sollte man insbesondere, wenn die Meldung keinen erreichbaren Owner hat, der Benutzer die Aktivität bestreitet, weiterhin Spam oder Malware versendet wird, der Endpoint-Scan nicht startet beziehungsweise kein bewertbares Ergebnis liefert oder die Mailbox nach abgeschlossener Bereinigung gesperrt bleibt. Für Sophos Support sammelt man Alarmtext und Zeitstempel, betroffene Mailbox, Incident-Anzahl, verfügbare Nachrichtenkennungen, Versandzeitraum, Gerätezuteilung und Scanstatus. Passwörter, Nachrichtentexte oder andere sensible Daten gehören nur in dafür genehmigte Supportkanäle.