Zum Inhalt springen
Avanet

Sophos Email: Malware-, Anhang- und URL-Schutz konfigurieren

Malware-, Anhang- und URL-Schutz sollte man nicht als einzelne Schalter behandeln. Entscheidend ist, welche Richtlinie für welche Richtung und Empfänger gilt, welche Aktion ein Treffer auslöst und ob sich das Ergebnis in Message History nachvollziehen lässt. Dieser Ablauf gilt für Sophos Email in Sophos Fusion (ehemals Sophos Central), nicht für Mail Protection auf einer Sophos Firewall.

Sicherer Ausgangspunkt: Für bekannte Malware und nicht scanbare eingehende Nachrichten wählt man zunächst Quarantäne, lässt den erweiterten Inhalts- und Dateieigenschaftsscan aktiv und verwendet bei QR-Codes die empfohlene Prüfung extrahierter URLs. Löschen kommt erst infrage, wenn der Betrieb Fehlklassifizierungen zuverlässig untersucht. Eine Ausnahme darf den Malware-Scan nie abschalten.

Richtlinie und Ausgangszustand festhalten

Vor der Änderung öffnet man die betroffene Email Security Policy und dokumentiert:

  • Richtung: eingehend oder ausgehend;
  • zugewiesene Benutzer, Gruppen und Domains;
  • Position der Regel und darüber liegende Regeln;
  • aktuelle Aktionen für Malware, nicht scanbare Nachrichten, Intelix sowie URL- und QR-Code-Treffer;
  • bekannte, fachlich bestätigte Geschäftsausnahmen;
  • je eine kontrollierte Absender-, Empfänger- und Nachrichtenkombination für die Abnahme.

Der Scope ist wichtig: Der erweiterte Inhalts- und Dateieigenschaftsscan gilt für eingehende und ausgehende Nachrichten. Die Aktion für nicht scanbare E-Mails gilt dagegen nur eingehend. Eine korrekt konfigurierte, aber nicht zutreffende Regel schützt den erwarteten Mailfluss nicht. Deshalb prüft man Zuweisung und Reihenfolge vor dem Inhalt der Regel.

Für die spätere Fehlersuche hält man auch den aktuellen Status von SPF, DKIM und DMARC, die sichtbare Reihenfolge der Absenderprüfungen und den Lernzeitraum für neue Absender fest. Der Zeitraum liegt zwischen 0 und 90 Tagen, standardmässig bei 14 Tagen. Er beginnt mit der ersten eingehenden Nachricht eines Absenders; eine Änderung wirkt sich auf neu beobachtete Absender aus. Diese Absendermerkmale erklären unter Umständen eine zusätzliche Klassifizierung, ersetzen aber keine Malware- oder URL-Prüfung.

Malware und nicht scanbare Anhänge konfigurieren

Bekannte Malware

Unter Anti-malware scan stehen für Nachrichten mit bekannter Malware Delete und Quarantine zur Wahl. Quarantäne ist für die Einführungs- und Beobachtungsphase die sicherere Aktion, weil Administratoren den Treffer prüfen können. Delete entfernt die Nachricht unmittelbar und sollte nur mit genehmigtem Betriebsverfahren eingesetzt werden.

Wird eine wegen Malware/Virus quarantänierte Nachricht freigegeben, erhält der Benutzer eine neue E-Mail. Die ursprüngliche schädliche Nachricht liegt darin als passwortgeschützte ZIP-Datei; das Passwort steht in der neuen E-Mail. Eine Freigabe ist deshalb keine normale Zustellung und muss eine bewusste, protokollierte Entscheidung bleiben.

Erweiterter Inhalts- und Dateieigenschaftsscan

Enhanced content and file property scan verwendet Metadaten der Nachricht und ihrer Anhänge in heuristischen Regeln. Die Einstellung gilt ein- und ausgehend und ist standardmässig aktiv. Man lässt sie aktiv, sofern Sophos Support nicht für einen konkret untersuchten Fall etwas anderes vorgibt. Bei einer Fehlklassifizierung grenzt man zuerst Regel, Richtung, Datei und Urteil ein, statt den Scan breit abzuschalten.

Nicht scanbare eingehende Nachrichten

Eine Nachricht kann unter anderem wegen einer beschädigten oder nicht zugänglichen Datei, unerwarteten Inhalts, eines Scanner-Timeouts oder eines zu grossen beziehungsweise zu tief verschachtelten komprimierten Anhangs nicht scanbar sein. Sophos nennt hierfür die Aktionen Quarantine, Delete, Tag subject line und Add banner.

Für die Einführung wählt man Quarantäne. Ein Betreff-Tag oder Banner macht eine ungeprüfte Nachricht nicht sicher. Soll dennoch ein Smart Banner verwendet werden, gilt er oben in eingehenden HTML-Nachrichten; bei Reintext erscheint derselbe Inhalt am Anfang des Nachrichtentextes.

Die angebotenen Benutzeraktionen Allow sender, Block sender und Report messages to Sophos müssen zur eigenen Self-Service- und Freigabepraxis passen. Insbesondere darf Allow sender nicht als Lösung für einen Scanfehler dienen. Auch Nachrichten von Adressen oder Domains auf der Inbound-Allow/Block-Liste sowie Sophos-verschlüsselte Nachrichten werden weiterhin auf Malware geprüft.

Kopien gemeldeter Nachrichten kontrolliert empfangen

Unter Global Settings > Products and Services > Email > User Settings aktiviert man Copy of reported messages und wählt mindestens ein Empfängerpostfach und/oder eine Verteilerliste aus. Jeder konfigurierte Empfänger erhält eine Kopie aller an SophosLabs gemeldeten Nachrichten: als Bedrohung und als sauber gemeldete Fälle, unabhängig davon, ob ein Benutzer oder ein Administrator sie eingereicht hat.

Die Benachrichtigung enthält die Originalnachricht als Anhang sowie Grund, meldende Person, Benachrichtigungsempfänger, Empfänger der Originalnachricht, Betreff und Zeitstempel. Für eine automatisierte Verarbeitung enthält sie exakt diese Header:

  • X-Sophos-EmailReported-ReportedAs
  • X-Sophos-EmailReported-Category
  • X-Sophos-EmailReported-SubCategory
  • X-Sophos-EmailReported-ReportedDate

Da der Anhang schädliche oder vertrauliche Inhalte enthalten kann, beschränkt man den Zugriff auf die ausgewählten Postfächer und Verteilerlisten auf das zuständige Untersuchungsteam und behandelt den Anhang als nicht vertrauenswürdiges Beweismittel. Er wird nicht direkt auf einem normalen Arbeitsplatz geöffnet, sondern nur mit dem freigegebenen isolierten Analyseverfahren untersucht.

Sophos Fusion erzeugt einen Alert, sobald ein konfiguriertes Postfach oder eine Verteilerliste nicht mehr verfügbar ist. Dieser Alert muss überwacht werden; das Team repariert oder ersetzt das betroffene Empfängerobjekt und bestätigt danach wieder den Empfang einer Berichtskopie.

Intelix Threat Analysis abstimmen

Intelix untersucht möglicherweise aktive schädliche Inhalte in einer isolierten Umgebung mit statischer und dynamischer Analyse. Die Aktionen werden nach Urteil getrennt gesetzt:

  • Intelix Malicious: Quarantine oder Delete;
  • Intelix Suspicious: Quarantine, Deliver, Delete oder Tag subject line;
  • Intelix Unscannable: wird quarantänisiert, wenn Intelix die Nachricht nicht prüfen kann.

Für einen Pilot setzt man Malicious und Suspicious auf Quarantäne. Eine direkte Zustellung verdächtiger Nachrichten ist nur nach dokumentierter Risikoentscheidung sinnvoll. Ist die Wahl des Intelix-Service-Standorts verfügbar, ist Let Sophos decide (recommended) der belegte Standard für eine automatische, leistungsoptimierte Weiterleitung.

URL- und QR-Code-Schutz konfigurieren

Aktiviert man QR Code Scanning, gibt es zwei unterschiedliche Betriebsarten:

  • Extract URLs and scan for potential threats (Recommended): Sophos extrahiert URLs aus QR-Codes in Bildern und Anhängen und prüft sie wie normale URLs.
  • Detect all emails with QR Codes: Die Richtlinienaktion trifft jede Nachricht mit QR-Code; der Inhalt des Codes wird dabei nicht analysiert.

Die zweite Variante ist eine pauschale QR-Code-Kontrolle, nicht eine strengere URL-Analyse. Für einen normalen Schutzbetrieb verwendet man daher die empfohlene Extraktion und Prüfung. Für erkannte schädliche URLs oder QR-Codes stehen Quarantine (Recommended) und Delete zur Verfügung. Quarantäne ist der sichere Startpunkt. Wird eine mit dem Grund URL/QR Code quarantänierte Nachricht freigegeben, kommt die ursprüngliche Nachricht als passwortgeschützte ZIP-Datei in einer neuen E-Mail an.

Zwei Schutzentscheidungen übersteuern normale Ausnahmen:

  1. Enthält eine Nachricht einen Eintrag der kriminellen URL-Liste der Internet Watch Foundation, löscht Sophos sie unabhängig von der Email-Security-Richtlinie. Der Link darf auch in Sophos Fusion und Message History nicht angezeigt werden.
  2. Bei sehr vielen URLs beendet Sophos die URL-Prüfung. Die Schwelle wird aus Sicherheitsgründen nicht veröffentlicht. Die Nachricht wird als Unscannable - Excessive URLs quarantänisiert. Weder die Aktion für nicht scanbare E-Mails noch erlaubte Absender verhindern diesen Schutz.

Für eingehende Nachrichten kann Time of Click URL Protection normale URLs so umschreiben, dass Sophos beim Klick eine aktuelle SXL-Abfrage durchführt. High-Risk-Websites können nicht erlaubt werden; für Medium Risk und Unverified sind die belegten Aktionen Block, Warn oder Allow verfügbar. QR-Code-URLs werden durch Time of Click nicht umgeschrieben.

Auch die Folgen für Reintext sowie S/MIME- und PGP-signierte Nachrichten müssen vor einer Änderung geprüft werden. Umschreiben schützt den Link, kann aber die Darstellung verändern. Nicht umschreiben erhält die Signatur, lässt den Link jedoch ungeschützt. Diese Einstellung gilt nicht für DKIM-signierte Nachrichten, weil DKIM vor Nachrichtenänderungen geprüft wird.

Kontrolliert testen und in Message History prüfen

Man testet zuerst mit einer kleinen, eindeutig zugewiesenen Gruppe. Produktive Malware oder unbekannte Fundstücke werden nicht per E-Mail versendet. Für einen Negativtest verwendet man nur ein intern freigegebenes, kontrolliertes Testobjekt und einen isolierten Empfänger; gibt es dafür kein Verfahren, prüft man einen bereits quarantänisierten Treffer statt selbst Schadcode zu erzeugen.

Die Abnahme umfasst:

  1. eine normale eingehende und ausgehende Nachricht mit einem geschäftstypischen, sauberen Anhang;
  2. eine kontrollierte Nachricht, die die genehmigte Malware- oder Anhangprüfung auslöst;
  3. eine saubere URL und einen kontrollierten URL- beziehungsweise QR-Code-Test für die gewünschte Aktion;
  4. eine legitime Nachricht mit bekanntem SPF-, DKIM- und DMARC-Ergebnis, damit Absenderauthentifizierung und Malwareurteil nicht verwechselt werden;
  5. bei Bedarf eine signierte oder Reintext-Nachricht, wenn deren URL-Umschreibung geändert wurde.

Für jeden Test notiert man Zeit, Richtung, Absender, Empfänger und Message-ID. In Message History öffnet man die Message Details und vergleicht Kategorie, Urteil und ausgeführte Aktion mit der Richtlinie. Auf der Registerkarte URL sieht man die aus Text oder QR-Codes extrahierten URLs. Fehlt ein IWF-Link dort, ist das erwartetes Verhalten und kein Protokollierungsfehler. Bei einer wegen zu vieler URLs quarantänisierten Nachricht sucht man nach Unscannable - Excessive URLs.

Bestanden ist der Test erst, wenn die normale Nachricht unverändert den vorgesehenen Weg nimmt, der kontrollierte Treffer die erwartete Aktion auslöst und Message History dieselbe Richtungs- und Empfängerkombination belegt. Eine zugestellte Testmail allein beweist nicht, dass die richtige Regel gegriffen hat.

Fehlklassifizierungen systematisch eingrenzen

Legitime Office-Datei wird als CXmail/OleDl blockiert

Sophos Email erkennt Office-Anhänge, deren Makros weitere Dateien oder Schadcode herunterladen, unter anderem als CXmail/OleDl; verwandte Endpoint-Erkennungen können Troj/DocDl heissen. Die aggressive Erkennung kann auch legitime Dateien treffen. Man bestätigt zunächst Message-ID, Dateiname, tatsächliche Geschäftsquelle und Urteil.

Für den konkreten Austausch empfiehlt Sophos, das Word- oder Excel-Dokument in eine passwortgeschützte ZIP-Datei zu legen. Zusätzlich sollte die automatische Makroausführung in Microsoft Office deaktiviert sein. Das ist eine enge Versandalternative, keine globale Freigabe des Absenders und kein Grund, Malware-Scanning abzuschalten. Details stehen in der Sophos-Empfehlung zu Troj/DocDl-Erkennungen.

Erwartete Aktion tritt nicht ein

Man prüft in dieser Reihenfolge:

  1. Stimmt die Richtung, und gehört der Empfänger beziehungsweise Absender wirklich zu Benutzer, Gruppe oder Domain der Richtlinie?
  2. Hat eine höher priorisierte Regel zuerst gegriffen?
  3. Handelt es sich um bekannte Malware, Intelix Suspicious/Malicious, eine nicht scanbare Datei oder eine URL-/QR-Code-Kategorie? Diese Urteile haben unterschiedliche Aktionen.
  4. War die Nachricht nur eingehend? Die Aktion für nicht scanbare Nachrichten gilt nicht ausgehend.
  5. Zeigt Message History den erwarteten Datensatz und auf der URL-Registerkarte die extrahierte URL?

Verdacht auf Absender- statt Inhaltsproblem

Zeigt die Historie zusätzlich einen Absender- oder Authentifizierungsfehler, prüft man die Details der Absenderkontrolle und die Roh-Header. SPF, DKIM und DMARC werden getrennt bewertet; man dokumentiert, welche Prüfung zuerst scheiterte und welche Richtlinie tatsächlich die Aktion ausgelöst hat. Auch der Lernzeitraum für neue Absender wird gegen den Zeitpunkt der ersten eingehenden Nachricht geprüft. Erst wenn Reihenfolge und Ursache feststehen, entscheidet man über eine eng begrenzte Korrektur. Eine Absenderfreigabe zur Umgehung eines Malware-, URL- oder Scanfehlers ist ausgeschlossen.

URL oder QR-Code verhält sich anders als erwartet

Bei QR-Codes klärt man zuerst, ob Extract URLs and scan for potential threats oder die pauschale Erkennung aller QR-Code-Nachrichten gewählt wurde. Bei Time of Click kontrolliert man, ob die Nachricht eingehend war, ob es sich um Reintext oder eine sicher signierte Nachricht handelt und ob ein anderer Dienst den Link bereits umgeschrieben hat. Sophos kann eine URL nicht erneut bewerten, nachdem ein anderes Produkt sie umgeschrieben hat. Eine Freigabe aus der Quarantäne schreibt URLs ebenfalls nicht um.

Rollback ohne Schutzlücke

Vor der Änderung speichert man den Ausgangszustand von Scope, Reihenfolge und Aktionen im Change. Schlägt der Pilot fehl, stellt man genau diese Werte wieder her und prüft anschliessend mit einer normalen ein- und ausgehenden Nachricht, dass die vorherige Regel wieder greift. Neu angelegte breite Ausnahmen entfernt man.

Der Rückweg darf weder den Malware-Scan deaktivieren noch schädliche beziehungsweise nicht scanbare Nachrichten pauschal zustellen. Kann eine legitime Nachricht nicht rechtzeitig sauber klassifiziert werden, verwendet man Quarantäne und einen kontrollierten alternativen Austauschweg. Danach sammelt man Message-ID, Roh-Header, Kategorie, Urteil, Richtlinien-Scope, Regelposition und betroffene Datei oder URL für die Eskalation. So bleibt der Schutz aktiv, während die Ursache untersucht wird.