Zum Inhalt springen
Avanet

Sophos Email: Antispam und ausgehende Bedrohungen konfigurieren

In einer Email Security Policy bündelt Sophos Email klassische Spam-Bewertung mit Länder- und Spracherkennung sowie Schutz vor neuen Domains und Absendern. Für ausgehende Nachrichten kann dieselbe Policy einen Disclaimer ergänzen. Die sichere Konfiguration beginnt nicht mit Delete, sondern mit einem messbaren Pilot: Policy-Zielgruppe und Reihenfolge festhalten, auffällige Nachrichten zunächst taggen oder quarantänisieren und erst nach der Auswertung schärfer reagieren.

Empfohlener Schnellweg: Confirmed Spam und Bulk zunächst auf Quarantine, Suspected Spam auf Tag subject line setzen. Danach Länder, Sprachen, Newly Registered Domain (NRD) Protection und New Sender nur dort aktivieren, wo geschäftliche Ausnahmen bekannt sind. Jede Änderung mit legitimen und auffälligen Testnachrichten in Message History und Quarantined Messages prüfen. Eine Ausnahme darf niemals die Malware-Prüfung ausschalten.

Pilot und Policy-Geltungsbereich vorbereiten

Unter My Products > Email Security > Policies wählt man die zu ändernde Email Security Policy. Vorher dokumentiert man:

  • Richtung, betroffene Benutzer, Gruppen und Domains sowie die aktuelle Policy-Reihenfolge;
  • bestehende Aktionen und die Zuständigkeit für Administrator- und End User Quarantine;
  • legitime Newsletter, automatisierte Absender, Partnerländer und tatsächlich benötigte Sprachen;
  • aktuelle SPF-, DKIM- und DMARC-Ergebnisse repräsentativer Nachrichten;
  • bei Gateway-Domains den ausgehenden Connector, die öffentliche Versand-IP und den SPF-Eintrag;
  • ein Zeitfenster, Erfolgskriterien und den ursprünglichen Policy-Zustand für den Rückweg.

Die Authentifizierungsergebnisse sind hier Kontrollwerte, keine pauschale Freigabeentscheidung. Eine Nachricht mit bestandenem SPF, DKIM oder DMARC kann trotzdem unerwünscht sein; ein Fehler kann dagegen durch Weiterleitung oder eine fehlerhafte Absenderkonfiguration entstehen. Man prüft daher Spam-Kategorie, Absenderprüfungen, Policy-Zuordnung und Roh-Header gemeinsam, bevor man eine Ausnahme erstellt.

Wenn mehrere Policies verschiedene Empfänger oder Absender-Domains abdecken, gibt man ihnen eindeutige Namen und hält ihre Reihenfolge fest. Beispielsweise kann eine begrenzte Pilot-Policy für eine Supportgruppe weniger aggressiv sein als die allgemeine Policy. Nach dem Speichern kontrolliert man, dass die beabsichtigte Policy Enforced ist und die Testnachricht tatsächlich in deren Geltungsbereich fällt.

Antispam-Aktionen abstufen

Unter Settings > Inbound > Anti-spam unterscheidet Sophos Email drei Kategorien:

  • Confirmed Spam entspricht bekannten und bestätigten Spam-Mustern.
  • Bulk sind angeforderte Massensendungen, beispielsweise Newsletter einer Mailingliste. Bulk ist deshalb nicht automatisch bösartig.
  • Suspected Spam besitzt verdächtige Merkmale, erreicht aber nicht die Einstufung als Confirmed Spam.

Für jede Kategorie wählt man eine Aktion:

  • Deliver gibt die Nachricht an die nächste Antispam-Prüfung weiter. Dies bedeutet ausdrücklich noch nicht, dass sie dem Benutzer zugestellt wurde.
  • Delete löscht sie sofort und lässt keinen normalen Freigabeweg zu.
  • Quarantine hält sie zur Prüfung zurück. Mit Include In End User Quarantine kann man sie zusätzlich für die Benutzerquarantäne vorsehen.
  • Tag subject line setzt einen frei konfigurierbaren Präfix mit höchstens 30 Zeichen vor den Betreff und stellt die Nachricht zu.

Sophos empfiehlt als Ausgangspunkt Quarantine für Confirmed Spam und Bulk sowie Tag subject line für Suspected Spam. Nachrichten mit übermässig grossem Body werden aus Sicherheitsgründen unabhängig davon quarantänisiert.

Suspected Spam kontrolliert schärfen

Der Regler erhöht die Erfassungsrate stufenweise; eine höhere Stufe ist aggressiver. Die erkannte Stufe erscheint in Message History, beispielsweise als Suspected L3. Mehr Erkennung bringt jedoch typischerweise mehr Fehlalarme. Man verändert deshalb nur eine Stufe, beobachtet False Positives und False Negatives über einen für den eigenen Mailverkehr repräsentativen Zeitraum und verändert währenddessen nicht gleichzeitig Zielgruppe und Aktion.

Bei einer hohen Spam-Belastung kann man Suspected Spam statt zu taggen quarantänisieren. Für empfindliche Empfänger, Gruppen oder bekannte Absender-Domains sind getrennte Policies oft nachvollziehbarer als eine globale Lockerung. Häufiges Hin- und Herschalten nach einzelnen Spam-Wellen verfälscht die Beurteilung, weil solche Wellen sporadisch auftreten.

Länder und Sprachen nur mit belastbarer Geschäftsregel filtern

Country of origin

Unter Settings > Inbound > Country of origin wählt man Tag subject line, Quarantine oder Delete und anschliessend die nicht erlaubten Länder. Check for every message hop sollte aktiviert bleiben, damit nicht nur der erste sichtbare Absender-IP-Bezug, sondern jeder Nachrichten-Hop bewertet wird.

Die Länderzuordnung basiert auf IP-Adressen und kann falsch positiv sein, wenn eine Adresse in einem anderen Land registriert ist als der tatsächliche Absender. Sophos rät insbesondere davon ab, die USA pauschal zu sperren, weil dort sehr viele Absender-IP-Adressen registriert sind. Man startet daher für neue Länderregeln mit Tagging oder Quarantäne und prüft die komplette Received-Kette im Roh-Header. Delete ist erst vertretbar, wenn die Geschäftskommunikation und False Positives über längere Zeit geprüft wurden.

Language

Unter Settings > Inbound > Language wählt man die nicht erlaubten Sprachen und die Aktion Tag subject line, Quarantine oder Delete. Optional nimmt Include In End User Quarantine die Treffer in die Benutzerquarantäne auf.

Die Erkennung beurteilt ausschliesslich die Bedeutung des Nachrichtentexts. Betreff, Anhänge, Zahlen, Sonderzeichen, Symbole und URLs werden ignoriert. Kurze oder kryptische Texte, ähnliche Sprachen, mehrsprachige Inhalte und maschinell erzeugte Vorlagen können deshalb falsch eingeordnet werden. Anhänge in einer anderen Sprache werden nicht durch diese Einstellung erkannt. Sprachregeln eignen sich somit als ergänzendes Signal, nicht als Malware- oder Data-Control-Ersatz.

Neue Domains und neue Absender erkennen

Beide Funktionen liegen unter Settings > Inbound > New domain/sender, beantworten aber verschiedene Fragen: NRD bewertet das Registrierungsalter einer Domain; New Sender bewertet die bisherige Beziehung zwischen einem Absender und der jeweiligen Mailbox.

Newly Registered Domain Protection

  1. Newly Registered Domain (NRD) Protection einschalten.
  2. Unter Domain age threshold den Zeitraum auswählen, innerhalb dessen eine Domain als neu gilt.
  3. Bei Bedarf Include “Envelope from” domain aktivieren. Dann werden sowohl die sichtbare Header from- als auch die technische Envelope from-Domain bewertet.
  4. Quarantine, Deliver, Tag oder Banner wählen. Bei Quarantine kann man optional Include In End User Quarantine auswählen, um NRD-Treffer in die Benutzerquarantäne aufzunehmen. Ein NRD-Tag darf höchstens 65 Zeichen enthalten; der Standard lautet [Newly registered domain].
  5. Bei Banner kann Report spam angeboten werden. Danach die Policy speichern.

Eine neue Domain ist ein Risikosignal, aber kein Beweis für einen Angriff. Für einen Pilot sind Banner, Tag oder Quarantäne deshalb sicherer als eine automatische Löschung. In Message History und Quarantined Messages kontrolliert man, welche Domain die Bewertung ausgelöst hat und ob Header from und Envelope from zur gewählten Option passen.

New Sender Protection und Lernzeit

  1. New Sender einschalten und über das Edit-Symbol den Warntext anpassen.
  2. Die gewünschten Banner-Aktionen auswählen: Allow sender, Block sender und/oder Report spam. Allow und Block erscheinen nur, wenn sie zusätzlich in User Settings aktiviert sind.
  3. Optional Include persistent unanswered senders aktivieren. Dann bleibt der Hinweis bei wiederholten Nachrichten sichtbar, bis der Empfänger antwortet oder die Lernzeit endet.
  4. Policy speichern.

Die Funktion bewertet jede Kombination aus Absender und Mailbox separat und betrachtet die Absenderhistorie der vergangenen sechs Monate. Bei mehreren Empfängern kann derselbe Absender daher nur für einzelne Mailboxen als neu erscheinen. Ein Alias folgt der Historie und Policy seiner primären Mailbox. Beim Weiterleiten oder Antworten entfernt Sophos den Hinweis aus dem Nachrichteninhalt.

Eine Allow-Liste für Absenderadresse, Domain oder IP unterdrückt den New-Sender-Hinweis. Eine Administratorfreigabe wirkt für alle Mailboxen des Accounts, eine Benutzerfreigabe nur für dessen Mailbox. Wird eine Nachricht aus der Quarantäne freigegeben und der Absender dabei erlaubt, kann die bereits ausgelieferte Nachricht noch den Banner tragen; erst folgende Nachrichten berücksichtigen den neuen Allow-Eintrag.

Für neue Accounts und Benutzer gilt zunächst eine Lernzeit. Man stellt sie über das Symbol Global Settings > Products and Services > Email > New Sender Settings unter Number of days auf 0, 7, 14, 30, 45, 60 oder 90 Tage; Standard sind 14 Tage. Sie beginnt mit der ersten eingehenden Nachricht, nicht mit dem Hinzufügen der Mailbox. In dieser Zeit sammelt Sophos Daten, zeigt aber keine New-Sender-Hinweise. Eine Änderung gilt nur für neue Accounts oder erst danach neu beobachtete Absender und setzt vorhandene Absenderdaten nicht zurück.

Include persistent unanswered senders benötigt auch den ausgehenden Mailweg durch Sophos Email, damit Antworten erkannt werden. Bei einer Inbound-Only-Domain erscheint der Hinweis unabhängig von dieser Option nur bei der ersten Nachricht. Sind weitere Sophos-Banner aktiv, kann Sophos die Hinweise kombinieren; eine Aktion erscheint, sobald mindestens eine der beteiligten Policies sie erlaubt. Deshalb prüft man nicht nur den Text, sondern alle angebotenen Banner-Aktionen.

Ausgehenden Disclaimer hinzufügen

Unter Settings > Outbound > Outbound Disclaimer aktiviert man Add disclaimer to plain text messages, Add disclaimer to HTML messages oder beide Optionen. Der Inhalt darf jeweils bis zu 5'000 Zeichen umfassen. Nach Save prüft man erneut, dass die Policy Enforced ist. Der Text wird am Ende aller ausgehenden Nachrichten ergänzt, die zu dieser Policy passen.

Für die Abnahme sendet man je eine reine Text- und HTML-Nachricht an ein kontrolliertes externes Postfach. Dort prüft man den sichtbaren Abschluss und bei HTML zusätzlich, ob das Layout lesbar bleibt. Der Disclaimer ist kein Nachweis für Verschlüsselung, Authentizität oder rechtliche Wirksamkeit; er ergänzt nur den konfigurierten Text.

Änderungen belastbar validieren

Nach jeder einzelnen Änderung verwendet man eine kleine Testmatrix:

  1. eine normale Geschäftsnachricht und einen legitimen Newsletter;
  2. einen bereits bekannten, sicher handhabbaren Spam- oder Quarantänefall statt einer selbst gebauten Schadnachricht;
  3. einen kontrollierten neuen Absender und, falls verfügbar, eine kontrollierte neu registrierte Testdomain;
  4. eine reine Text- und eine HTML-Nachricht für den ausgehenden Disclaimer;
  5. je eine Nachricht mit erwarteten SPF-, DKIM- und DMARC-Ergebnissen.

In Message History vergleicht man Zeitpunkt, Absender, Empfänger, Richtung, angewendete Policy, Kategorie beziehungsweise Erkennungsdetail und Aktion. Danach prüft man Quarantined Messages, die tatsächliche Mailboxzustellung, Banner oder Betreff-Tag und den Roh-Header. Das Ziel ist nicht nur „Mail angekommen“, sondern dass genau die beabsichtigte Policy und Aktion sichtbar sind.

Für die administratorseitige Diagnose prüft man die Nachweise in dieser Reihenfolge: 1. Policy-Zielgruppe, Richtung und Reihenfolge; 2. Spam-Kategorie und konfigurierte Aktion; 3. zutreffende Absenderkontrollen; 4. SPF-, DKIM- und DMARC-Ergebnisse; 5. Nachrichten-Roh-Header. Dies ist eine reproduzierbare Diagnosereihenfolge und keine Aussage über die interne Verarbeitungsreihenfolge von Sophos.

Den ursprünglichen Zustand hält man bis zum Ende des Piloten fest. Steigen Fehlalarme, stellt man zuerst den zuletzt veränderten Regler, die Aktion, Länder-/Sprachauswahl, Domain-Altersschwelle oder Banner-Option wieder auf den dokumentierten Wert zurück. Man ändert nicht mehrere Signale gleichzeitig und erstellt keine breite Allow-Ausnahme als schnellen Rückweg.

Delay Queue richtig einordnen

Verdächtige Nachrichten können für 5 bis 60 Minuten in der Delay Queue liegen. Sophos Email baut dazu eine Historie von Absender-IP-Adressen auf und nutzt Heuristiken gegen Snowshoe-Spam, der eine Kampagne über viele Domains und IP-Adressen verteilt. Nach der Wartezeit wird die Nachricht erneut geprüft, sodass inzwischen verfügbare Erkennungen greifen können.

Eine Freigabe innerhalb von 60 Minuten ist daher normales Verhalten und kein Zustellfehler. Auch der Support kann eine zur erneuten Prüfung wartende Nachricht nicht vorzeitig manuell freigeben. Dauert der Zustand länger, dokumentiert man Message-ID, Absender, Empfänger und Zeitstempel, prüft Message History und eskaliert den konkreten Fall, statt Spam-Schutz oder Malware-Prüfung abzuschalten.

False Positives sicher behandeln

Bei Suspected Spam vergleicht man zuerst Policy, Stufe, Kategorie, Header und Aktion. Dann kann man die Stufe einzeln reduzieren, für eine begrenzte Zielgruppe taggen statt quarantänisieren oder eine eng definierte legitime Absenderadresse beziehungsweise Domain zulassen. Eine Allow-Regel ist keine geeignete Antwort auf eine ungeklärte Länder-, Routing- oder Authentifizierungsabweichung. Sie darf insbesondere nie so breit sein, dass Malware-Scanning umgangen wird.

Wenn legitime ausgehende Nachrichten als Spam gelöscht werden

Das folgende Notverfahren gilt ausdrücklich für eine Gateway-Domain, wenn Sophos ausgehende legitime Nachrichten fälschlich als Spam erkennt und löscht:

  1. Die betroffene Originalnachricht als Beispiel an not-spam@labs.sophos.com senden.
  2. Einen Supportfall mit der beim Versand verwendeten Adresse, Datum und Uhrzeit sowie Betreff eröffnen.
  3. Vor dem Workaround den aktuellen Domain-Modus, Send Connector, Versandweg, öffentliche Versand-IP und SPF-Inhalt sichern. Direkte Internetzustellung muss bereits geplant, autorisiert und getestet sein.
  4. In Gateway Domain settings/status die Richtung auf Inbound Only ändern und Save wählen.
  5. Den Send Connector des Mailservers so konfigurieren, dass er direkt ins Internet statt über Sophos Email sendet. Wenn SPF verwendet wird, muss die dabei genutzte öffentliche IP im SPF-Eintrag autorisiert sein.
  6. Mit einer kontrollierten externen Nachricht direkte Zustellung, Roh-Header und SPF-Ergebnis prüfen. Das Monitoring für den nun ungeprüften ausgehenden Weg aktiv halten.

Dieser Workaround entfernt vorübergehend die ausgehende Sophos-Prüfung und ist keine allgemeine Antispam-Ausnahme. Man setzt ihn nur mit Change-Freigabe und festem Owner ein. Ist direkte Zustellung oder die SPF-Anpassung nicht sicher vorbereitet, stoppt man vor der Umschaltung und eskaliert.

Sophos Support informiert, sobald die Erkennung korrigiert wurde. Für den Rückweg stellt man in einem Wartungsfenster den dokumentierten Versand über Sophos und die vorherige Domain-Richtung wieder her, nimmt nur die temporären Direktversand- und SPF-Änderungen zurück und testet ausgehend erneut in Message History und im externen Postfach. Bei einem unerwarteten Ergebnis kehrt man zum zuletzt nachweislich funktionierenden, dokumentierten Routing zurück und aktualisiert den Supportfall.

Typische Fehlerbilder

  • Die Testmail trifft eine andere Aktion als erwartet: Policy-Zielgruppe, Richtung, Reihenfolge und Enforced-Status kontrollieren; danach Kategorie und weitere Absenderprüfungen in Message History vergleichen.
  • Zu viele legitime Newsletter landen in Quarantäne: Bulk nicht mit Confirmed Spam gleichsetzen. Zunächst eine begrenzte Policy oder Tagging prüfen, statt global zu erlauben.
  • Länderfilter blockiert einen bekannten Partner: Alle Received-Hops und deren IP-Zuordnung untersuchen. Nicht nur die sichtbare From-Domain beurteilen.
  • Sprachfilter reagiert scheinbar falsch: Nur den Body bewerten. Kurze, mehrsprachige oder automatisierte Texte sowie ignorierte Anhänge, Betreffzeilen und URLs berücksichtigen.
  • New-Sender-Banner fehlt: Lernzeit, Allow-Liste, sechsmonatige Mailboxhistorie, Policy-Zuordnung und primäre Mailbox eines Alias prüfen.
  • Persistent-Unanswered-Hinweis verschwindet: Sicherstellen, dass auch ausgehende Antworten durch Sophos Email laufen. Bei Inbound Only steht diese Funktion nicht zur Verfügung.
  • Disclaimer fehlt: Richtung, Policy-Geltungsbereich, Enforced-Status sowie getrennte Plain-Text- und HTML-Optionen prüfen.

Bedeutet Deliver bei Anti-spam, dass die Nachricht sicher im Postfach landet?

Nein. Deliver reicht sie an die nächste Antispam-Prüfung weiter. Erst Message History, weitere Prüfungen und die Mailboxkontrolle zeigen die endgültige Zustellung.

Kann man Nachrichten aus der Delay Queue vorzeitig freigeben?

Nein. Verdächtige Nachrichten werden für 5 bis 60 Minuten gehalten und danach erneut geprüft; auch der Support kann diese Wartezeit nicht manuell abkürzen.

Wann beginnt die New-Sender-Lernzeit?

Mit der ersten eingehenden Nachricht, nicht beim Hinzufügen der Mailbox. Standard sind 14 Tage; auswählbar sind 0 bis 90 Tage in den dokumentierten Stufen.

Ersetzt der Sprachfilter die Prüfung von Anhängen?

Nein. Die Spracherkennung verwendet nur den Nachrichtentext und ignoriert Anhänge, Betreff, Zahlen, Symbole und URLs.