Zum Inhalt springen
Avanet

Sophos Email: Impersonation Protection und VIP-Schutz konfigurieren

Impersonation Protection erkennt eingehende Nachrichten, die bekannte Marken, interne Führungspersonen oder wichtige externe Kontakte nachahmen. Solche BEC-Nachrichten enthalten oft weder Malware noch einen auffälligen Link. Der Schutz ergänzt deshalb Spam-, Malware- und Absenderprüfungen, ersetzt sie aber nicht.

Sicherer Schnellweg: Zuerst unter Global Settings > Products and Services > Email > Business Email Compromise > Impersonation eine geprüfte VIP-Liste anlegen. Danach unter My Products > Email Security > Policies die passende Email Security Policy öffnen, Scope und Reihenfolge kontrollieren und VIP Impersonation, Brand Impersonation sowie General Impersonation konfigurieren. Für den Pilot sind Quarantäne oder ein Smart Banner sicherer als sofortiges Löschen. Abschliessend legitime und verdächtige Testfälle in Message History vergleichen.

Scope, Ausgangszustand und Testplan vorbereiten

Vor einer Änderung benötigt man eine verantwortliche Person für die VIP-Liste, eine bestätigte Liste interner und externer VIPs sowie bekannte legitime Namensgleichheiten. Im Change dokumentiert man:

  • Policy-Name, Richtung Inbound, zugewiesene Benutzer, Gruppen und Domains;
  • Policy-Reihenfolge, Policy is enforced und darüber liegende Regeln;
  • Status und Aktionen von VIP Impersonation, Brand Impersonation, General Impersonation und Aggressive Mode;
  • aktuelle Smart-Banner-Aktionen und Betreff-Tags;
  • relevante SPF-, DKIM- und DMARC-Ergebnisse sowie die sichtbare Sender-check-Reihenfolge;
  • je einen Pilotempfänger, einen Kontroll-Empfänger und erwartete Ergebnisse;
  • den Rückweg: vorherige Aktionen, Reihenfolge und Enforcement-Status wiederherstellen.

Die Policy-Zuweisung ist Teil der Schutzwirkung. Eine korrekte Impersonation-Einstellung hilft nicht, wenn eine höher priorisierte Regel oder ein anderer Scope greift. Wie Scope und Priorität ausgewertet werden, zeigt die Anleitung zu Sophos Email Security Policies.

Auch New domain/sender kann eine Nachricht zusätzlich klassifizieren. Der Lernzeitraum liegt zwischen 0 und 90 Tagen, beträgt standardmässig 14 Tage und beginnt mit der ersten eingehenden Nachricht des Absenders. Änderungen betreffen neu beobachtete Absender. Diese Prüfung und SPF, DKIM oder DMARC sind verwandte Absendersignale; sie sind nicht dasselbe wie eine VIP-, Marken- oder allgemeine Impersonation-Erkennung. Die Details gehören in die Anleitung zur Absenderauthentifizierung und zu Smart Banners.

Achtung:

Eine Ausnahme für einen legitimen Absender darf niemals den Malware-Scan deaktivieren. Erst Erkennung, Policy-Match und Roh-Header klären; danach höchstens die konkret falsch positive Prüfung im kleinsten nötigen Scope korrigieren.

VIP-Liste kontrolliert verwalten

Die VIP management list wird von den in demselben Sophos-Central-Konto geschützten Domains gemeinsam verwendet und fasst höchstens 1000 E-Mail-Adressen. Interne VIPs sind besonders häufig nachgeahmte Personen der eigenen Organisation. Externe VIPs sind wichtige Personen bei Lieferanten, Kunden oder Partnern. Ein interner VIP lässt sich nicht als externer VIP anlegen.

Interne und externe VIPs einzeln hinzufügen

  1. In Sophos Fusion (ehemals Sophos Central) öffnet man das Symbol Global Settings und wechselt zu Products and Services > Email > Business Email Compromise.
  2. Danach öffnet man Impersonation und klickt in der VIP management list auf Add VIP > Add VIPs.
  3. Für eine interne Person lässt man Internal VIPs ausgewählt, sucht nach Name oder E-Mail-Adresse und klickt auf Save.
  4. Für einen externen Kontakt wählt man External VIPs, trägt den bestätigten Namen und die E-Mail-Adresse ein und klickt auf Save.
  5. Abschliessend kontrolliert man, ob Name, Adresse und Typ in der Liste richtig erscheinen.

Help find internal VIPs durchsucht einen verbundenen Active-Directory-Dienst nach Benutzern mit hohem Risiko. Gepflegte AD-Angaben wie Jobtitel verbessern die Vorschläge. Die Treffer sind eine Auswahlhilfe, keine automatisch autorisierte VIP-Liste; jede Person wird fachlich bestätigt, bevor man auf Add klickt.

Per CSV importieren, exportieren oder löschen

Für viele Einträge verwendet man Add VIP > Import VIPs, lädt zuerst die Vorlagen herunter und übernimmt deren Format unverändert. Die CSV-Datei muss UTF-8 sein. Interne Einträge enthalten nur die E-Mail-Adresse, externe Einträge sowohl Name als auch E-Mail-Adresse. Die fertige Datei wählt man unter Import VIP list > Browse aus und startet mit Import.

Achtung:

Replace existing list with this import entfernt alle vorhandenen Einträge dauerhaft. Vorher die gesamte Liste exportieren, Eintragszahl und Stichprobe prüfen und nur mit ausdrücklich genehmigtem Vollersatz fortfahren.

Beim Export wählt man gezielt einzelne VIPs oder die gesamte Liste und bewahrt die CSV als Rückweg auf. Zum Löschen markiert man die internen oder externen VIPs, klickt auf Delete und bestätigt im Dialog nochmals mit Delete. Nach Import oder Löschen werden Gesamtzahl, Typen und einige kritische Einträge direkt in Sophos Fusion kontrolliert.

Impersonation Protection in der Policy konfigurieren

Unter My Products > Email Security > Policies öffnet man die für den Pilot vorgesehene Email Security Policy. Vor der Änderung kontrolliert man internen und gegebenenfalls externen Scope, Richtung Inbound, Reihenfolge und Policy is enforced. Danach wird die Konfiguration in dieser Reihenfolge ausgeführt:

  1. VIP Impersonation einschalten und als Action für den Pilot Add banner oder Quarantine wählen.
  2. Optional Aggressive Mode einschalten, wenn die höhere Empfindlichkeit für die kleine Pilotgruppe ausdrücklich gewünscht ist.
  3. Brand Impersonation einschalten und die Pilotaktion wählen.
  4. General Impersonation einschalten und die Pilotaktion wählen.
  5. Bei jeder Auswahl von Add banner die gewünschten unterstützten Optionen Block sender und/oder Report messages to Sophos aktivieren. Bei Tag subject line ein Präfix mit höchstens 65 Zeichen festlegen.
  6. Policy is enforced einschalten, falls die Pilot-Policy noch nicht aktiv ist, und mit Save speichern. Anschliessend öffnet man die Policy erneut und prüft, ob Schalter, Aktionen und Optionen erhalten geblieben sind.

VIP Impersonation kombiniert standardmässig VIP-Namensabgleich, Machine Learning und Anti-Phishing-Heuristiken. Ein Namensmatch allein führt daher nicht zwingend zu einem Treffer. Aggressive Mode gilt nur für VIP Impersonation und entscheidet allein anhand von VIP-Namensmatches einschliesslich unscharfer Varianten, ohne Machine Learning und Heuristiken. Das erhöht auch das False-Positive-Risiko bei häufigen Namen; im Pilot kontrolliert man deshalb Assistenten, Recruiter, Ticketplattformen und andere legitime Absender mit VIP-Namen im Anzeigenamen.

Brand Impersonation erkennt die Nachahmung häufig angegriffener Marken oder Domains. Sophos scannt standardmässig nach besonders missbrauchten Marken, auch wenn die VIP-Liste leer ist. Eine eigene Marke wird in diesem Ablauf nicht als VIP angelegt; wichtige Personen eines Partners gehören als externe VIPs in die Liste. General Impersonation erfasst mit Machine Learning und Anti-Phishing-Heuristiken verdächtige Nachahmungen ohne passenden VIP-Namen oder häufig angegriffene Marke.

Neben Add banner und Quarantine stehen Tag subject line und Delete zur Verfügung; Delete löscht sofort und gehört erst nach stabiler Abnahme und dokumentiertem Incident-Prozess in den Produktivbetrieb. Deliver ist nur für General Impersonation verfügbar.

Smart Banner und Quarantäne sicher einsetzen

Bei Add banner kann man Block sender und Report messages to Sophos anbieten. Block Sender öffnet eine Bestätigungsseite für die persönliche Blockliste; Report übermittelt die Nachricht an SophosLabs und verbessert die Erkennung. In HTML erscheint der Smart Banner als Banner, in Plain Text als Text am Anfang des Bodys.

Ein Banner ist eine Warn- und Meldehilfe, keine Freigabeentscheidung. Quarantänisierte Impersonation-Nachrichten können nur Administratoren freigeben und sind Benutzern standardmässig weder im Self Service Portal noch in der Quarantäne-Zusammenfassung sichtbar. Deshalb muss ein überwachter Admin-Prozess für Prüfung und Freigabe existieren, bevor Quarantäne produktiv gewählt wird.

Wirkung kontrolliert validieren

Man testet nicht durch Nachahmung einer echten Führungsperson gegenüber produktiven Benutzern. Verwendet werden eine genehmigte Testidentität, ein isolierter Pilotempfänger und harmlose Inhalte. Für jeden Versand notiert man Zeit, Absender, Empfänger, Anzeigename und Message-ID:

  1. legitime Mail eines internen VIPs über den vorgesehenen Versandweg;
  2. legitime Mail eines externen VIPs mit korrektem Namen und Absender;
  3. nur bei aktiviertem Aggressive Mode: ein kontrollierter VIP-Namensmatch aus einer nicht vertrauenswürdigen Testadresse;
  4. normale legitime Markenmail und eine harmlose, genehmigte Markenvariante als Beobachtungsfall;
  5. eine harmlose, genehmigte Variation für General Impersonation als Beobachtungsfall;
  6. eine legitime Nachricht mit bekannten SPF-, DKIM- und DMARC-Ergebnissen sowie dieselben Fälle an den Kontroll-Empfänger ausserhalb des Scopes.

Zuerst öffnet man die gespeicherte Policy erneut und bestätigt Scope, Reihenfolge, Enforcement, drei Schalter, Aktionen, Banner-Optionen und den dokumentierten Zustand von Aggressive Mode. Danach öffnet man jede Nachricht in Message History und vergleicht Policy-Match, Empfänger, Kategorie, Sender-check- beziehungsweise Authentifizierungsdetails und ausgeführte Aktion mit dem Testprotokoll. Bei Banner-Zustellung werden Darstellung und angebotene Aktionen in HTML und Plain Text kontrolliert; bei Quarantäne kontrolliert ein Administrator Sichtbarkeit und den Freigabeweg.

Der Pilot besteht, wenn die gespeicherte Konfiguration reproduzierbar ist, legitime Nachrichten den erwarteten Weg nehmen, der Kontroll-Empfänger nicht unerwartet betroffen ist und jede tatsächlich als VIP-, Brand- oder General-Impersonation klassifizierte Nachricht die dafür gewählte Aktion erhält. Nur der Namensmatch mit aktiviertem Aggressive Mode ist hier ein gezielter VIP-Erkennungstest. Synthetische Brand- und General-Samples können wegen Machine Learning und Heuristiken sauber bleiben; ihr fehlender Treffer ist weder ein Konfigurationsfehler noch ein Grund, Schutzstufen zu lockern. Für eine nachverfolgbare Bewertung eines unerwarteten Ergebnisses eröffnet man einen Fall bei Sophos Support und übergibt das Testprotokoll.

Fehlklassifizierungen und ausbleibende Treffer eingrenzen

  • Interner VIP lässt sich nicht als extern anlegen: Das ist erwartetes Verhalten. Den internen Verzeichniseintrag verwenden und Adresse beziehungsweise Directory Sync prüfen.
  • CSV wird abgewiesen oder Einträge fehlen: UTF-8, unverändertes Vorlagenformat, interne Adressfelder, externe Name-und-Adressfelder und das Limit von 1000 Einträgen kontrollieren. Bei einem Replace-Versuch zuerst den Export wiederherstellen, statt weiter zu importieren.
  • Legitime Nachricht trifft VIP Impersonation: Zuerst klären, ob Aggressive Mode aktiv ist und ob ein exakter oder unscharfer Namensmatch vorliegt. Danach Policy-Scope, Absender, Anzeigename, Roh-Header und Authentifizierung dokumentieren. Keine breite Domain-Freigabe erstellen.
  • Erwartete VIP-Erkennung bleibt aus: Ein blosser Namensmatch muss im Standardmodus nicht blockieren, weil Machine Learning und Heuristiken mitentscheiden. VIP-Typ und Adresse, Policy-Enforcement, Scope, Reihenfolge und tatsächlichen Message-History-Datensatz prüfen.
  • Brand- oder General-Impersonation wirkt unerwartet: Kategorie nicht aus dem sichtbaren Namen ableiten, sondern in Message History bestätigen. Eine leere VIP-Liste schaltet den Markenschutz nicht aus.
  • Falsche Aktion oder fehlender Banner: Prüfen, welche Policy zuerst griff, welche Erkennung die Kategorie lieferte und ob die Nachricht HTML oder Plain Text war. Sender Authentication und New domain/sender getrennt auswerten.

Bei einem False Positive sichert man Message-ID, Zeitstempel, Absender, Empfänger, Policy-Name, Kategorie, Aktion und Roh-Header und wählt in Message History, sofern angeboten, Report as Not Spam. Einen ausgelieferten verdächtigen Treffer meldet man dort mit Report as Spam oder über Report im Smart Banner. Eine nicht erkannte gezielte Spear-Phishing- oder BEC-Nachricht sendet man zusätzlich als vollständigen RFC-2822-Anhang an spearphish@labs.sophos.com; normale Spam-, Fraud- und Phishing-Samples gehen an is-spam@labs.sophos.com. Dasselbe Sample wird nicht an beide Adressen geschickt. Diese Sample-Postfächer senden keine Antwort und eröffnen keinen nachverfolgbaren Fall. Benötigt man Status oder eine dokumentierte Bewertung, eröffnet man zusätzlich einen Fall bei Sophos Support und nennt Message-ID, Versandzeitpunkt und Sample-Zieladresse.

Für den Rollback stellt man die dokumentierten vorherigen Policy-Aktionen, die Reihenfolge und gegebenenfalls den Enforcement-Status wieder her und speichert. Die VIP-Liste wird nur auf den letzten geprüften Export zurückgesetzt. Bereits quarantänisierte Nachrichten bleiben nach der Policy-Änderung in Quarantäne; ein Administrator muss jede davon einzeln prüfen und freigeben oder löschen. Malware-Scanning und andere Schutzstufen werden für den Rückweg nicht abgeschaltet.