Zum Inhalt springen
Avanet

Sophos EMS-Telemetrie auswerten und E-Mails per Clawback zurückziehen

Das Sophos Email Monitoring System (EMS) bewertet Journal-Kopien. Deshalb sind Statuswerte in Message History und scheinbar quarantänisierte EMS-Nachrichten zunächst Telemetrie: Sie zeigen, was Sophos Email mit der Nachricht getan hätte, nicht was mit der bereits zugestellten Originalnachricht geschehen ist. Eine Nachricht wird erst dann tatsächlich aus einem unterstützten Microsoft-365-Postfach entfernt, wenn ein manueller On-demand clawback erfolgreich war.

Schnellweg: Als Super Admin verbindet man die betroffene Microsoft-365-Domain unter Global Settings > Products and Services > Email > Gateway Domains oder M365 Mailflow Domains > Post-Delivery > Connect, erteilt die Microsoft-Zustimmung und aktiviert ausschliesslich On-demand clawback. Danach sucht man die zugestellte Nachricht unter Reports > Email Security Logs > Message History, prüft Empfänger und Betreff und startet Initiate clawback. Abgeschlossen ist die Prüfung erst, wenn Clawback Successful und der Eintrag unter My Products > Email Security > Quarantined Messages > Post-delivery quarantine vorliegen und dieselbe Nachricht im ausgewählten Empfängerpostfach fehlt. Empfänger, Absender und Betreff müssen dabei mit Additional details und Post-delivery quarantine übereinstimmen.

Wichtig: EMS unterstützt nur den manuellen On-demand Clawback. Auto search and remediate gehört nicht zum EMS-Betriebsmodell und wird für diesen Ablauf nicht aktiviert. Ein EMS-Status Quarantined oder Delivery Successful beweist weder eine reale Quarantäne noch den tatsächlichen Zustellzustand der Originalnachricht.

Voraussetzungen und Betriebsgrenze

Für die Einrichtung und Verwaltung der Post-Delivery-Domainverbindung ist die Rolle Super Admin erforderlich. Die Post-Delivery-Funktionen sind standardmässig ausgeschaltet. Für den hier beschriebenen Microsoft-365-Ablauf müssen ausserdem folgende Bedingungen erfüllt sein:

  • Die Microsoft-365-Gateway- oder Mailflow-Domain ist bereits in Sophos Fusion vorhanden.
  • Der Browser lässt die Microsoft-Pop-ups für die Autorisierung zu.
  • Man kann sich am richtigen Microsoft-365-Tenant anmelden und die angeforderte Microsoft-Zustimmung erteilen.
  • Die Domain wird einzeln für Post-Delivery Protection verbunden; jede Verbindung benötigt eine Microsoft-Zustimmung.
  • Die zurückzuziehende Nachricht wurde erfolgreich an ein Postfach in einer verbundenen Domain zugestellt.

On-demand clawback kann Nachrichten aus einem oder mehreren Empfängerpostfächern in die Post-Delivery-Quarantäne verschieben. Bei Microsoft 365 lassen sich auch intern weitergeleitete oder beantwortete Kopien einbeziehen. Postfächer in der Liste excluded mailboxes sind von Post-Delivery-Aktionen ausgenommen; dort entfernt weder ein automatischer noch ein manueller Clawback Nachrichten. Sophos erlaubt in dieser Ausschlussliste bis zu fünf Postfächer.

Die Bereiche Threat Analysis Center > Detections und Threat Analysis Center > Cases setzen zusätzlich Sophos EDR, XDR oder MDR voraus. Diese Lizenz ist nicht nötig, um einen EMS-Berichtseintrag als solchen zu lesen; sie wird erst für diese nachgelagerte Erkennungs- und Fallbearbeitung benötigt.

Microsoft 365 für manuellen Clawback verbinden

  1. Als Super Admin öffnet man Global Settings > Products and Services > Email.
  2. Man wählt Gateway Domains oder M365 Mailflow Domains. In der gewünschten Zeile fährt man unter Post-Delivery über den Post-Delivery status und klickt auf Connect.
  3. Erkennt Sophos Fusion den E-Mail-Dienst nicht automatisch, wählt man im Dialog Microsoft M365. Eine falsche Auswahl wird nicht fortgesetzt.
  4. Man liest und akzeptiert die Nutzungsbedingungen. Dieser Schritt ist bei jeder neu verbundenen Domain erforderlich.
  5. In den Microsoft-Pop-ups prüft man den angemeldeten Tenant und erteilt Sophos die angeforderten Berechtigungen. Normalerweise erscheinen zwei Abfragen: eine für die Sophos-Master-Anwendung und eine für den API-Zugriff. Wurde eine Berechtigung bereits erteilt, kann nur eine Abfrage erscheinen.
  6. Nach erfolgreicher Zustimmung klickt man auf Continue. Der Verbindungsaufbau kann einige Minuten dauern. Nach Abschluss wählt man Close und kontrolliert den Verbindungsstatus der Domain.
  7. Man klickt auf Configure Post Delivery, schaltet On demand clawback ein und speichert mit Save. Auto search and remediate bleibt für EMS ausgeschaltet.

Unter Global Settings > Products and Services > Email > Post Delivery Protection kontrolliert man die Funktionen zentral. Include internally forwarded emails erweitert einen manuellen Clawback auf die ursprüngliche Nachricht sowie intern weitergeleitete oder beantwortete Kopien, einschliesslich Kopien in Inbox und Sent Items. Diese Option wird nur verwendet, wenn dieser grössere Wirkungsbereich beabsichtigt ist; sie wird ausschliesslich für Microsoft-365-Postfächer unterstützt.

Benötigt ein besonders geschütztes Postfach keine Post-Delivery-Aktionen, kann man Exclude mailboxes aktivieren und es in excluded mailboxes aufnehmen. Vor dem Speichern muss klar sein, dass ein späterer manueller Clawback aus diesem Postfach dann keine Nachricht entfernt.

EMS-Telemetrie richtig lesen

Die zentrale Ansicht liegt unter Reports > Email Security Logs > Message History; je nach Navigation erreicht man sie auch über My Products > Email Security > Reports > Message History. Der Processed-Bericht zeigt pro verarbeiteter Nachricht eine Zeile, auch wenn die Nachricht mehrere Empfänger hat. Die Spalten bedeuten:

  • Direction: eingehend oder ausgehend;
  • Sender und Recipients: Absender und alle Empfänger;
  • Type: Gateway oder Mailflow;
  • Subject: öffnet die Nachrichtendetails;
  • Last Status: jüngste Aktivität im Bericht;
  • Date: Datum dieser jüngsten Aktivität;
  • Category: Klassifizierung der Nachricht.

Der Bericht trennt Processed für erfolgreich verarbeitete Nachrichten und Rejected für Nachrichten, die wegen eines nicht gefundenen Postfachs abgewiesen wurden. Bei Gateway- und Mailflow-Domains grenzt Type die gewünschte Quelle ein. Standardmässig sieht man den aktuellen Tag; nach einer Änderung von Zeitraum oder Filtern muss man die Ansicht mit Refresh aktualisieren.

Im EMS-Modus bleiben Last Status, Category und Zustellwerte Urteilskontext zur gescannten Journal-Kopie. Auch Quarantined, Deleted oder Delivery Successful dürfen daher nicht als Beleg für eine Aktion an der Originalnachricht gelesen werden. Die Ansicht My Products > Email Security > Quarantined Messages macht dieselbe Grenze sichtbar: Ein EMS-Eintrag mit dem simulierten Status Quarantined enthält nicht die Originalnachricht. Tatsächlich zurückgezogene Nachrichten stehen dagegen in Post-delivery quarantine.

Nachricht kontrolliert zurückziehen

Vor der Aktion grenzt man die Nachricht nach Direction, Sender, Recipients, Subject, Date und Category ein. Für Clawback kommen nur erfolgreich zugestellte eingehende Nachrichten infrage. Da eine Zeile mehrere Empfänger enthalten kann, prüft man die Empfängerliste vor der Bestätigung besonders sorgfältig.

Clawback für ganze Nachrichten aus Message History

  1. Unter Reports > Email Security Logs > Message History filtert man auf eingehende, erfolgreich zugestellte Nachrichten. Advanced Search kann die Auswahl weiter eingrenzen.
  2. Man markiert die gewünschten Nachrichten. Bei Select all gilt die Auswahl nur für die aktuelle Seite; deshalb werden Filter und sichtbare Treffer vor dem nächsten Schritt nochmals geprüft.
  3. Man klickt auf Initiate clawback.
  4. Optional wählt man Spam emails, Malware emails, Phishing emails oder Unwanted emails als Grund. Bei Spam, Malware oder Phishing kann man die Nachricht zusätzlich mit Report the emails to SophosLabs melden.
  5. Mit Confirm startet man den Clawback.

Clawback auf bestimmte Empfänger begrenzen

  1. Man öffnet Reports > Email Security Logs > Message History > Processed und klickt auf den Subject der Nachricht.
  2. In den Nachrichtendetails wählt man nur die betroffenen Recipients aus.
  3. Sollen interne Weiterleitungen oder Antworten ebenfalls entfernt werden, wählt man die betreffenden Empfänger in der Tabelle Internal forwards. Ohne diese Auswahl bleibt der Wirkungsbereich auf die gewählten Originalempfänger begrenzt.
  4. Man klickt auf Initiate clawback, wählt den Grund und bei Bedarf Report the emails to SophosLabs.
  5. Mit Clawback bestätigt man die Aktion. Der Detailstatus erscheint in Additional details.

Ein Clawback kann bis zu zehn Minuten dauern. Externe Postfächer können in Ergebnissen auftauchen, Post-Delivery-Aktionen funktionieren aber nur für Postfächer in mit Sophos Fusion verbundenen Domains. Eine Nachricht und ihre intern weitergeleiteten oder beantworteten Kopien lassen sich nur einmal zurückziehen. Wird sie später aus der Post-Delivery-Quarantäne freigegeben, kann man sie nicht nochmals per Clawback entfernen.

Ergebnis validieren

Eine erfolgreiche Abnahme umfasst beide Seiten der Aktion:

  1. In Message History beziehungsweise Additional details wechselt der Vorgang von Clawback Initiated zu Clawback Successful. Clawback Failed ist kein Teilerfolg; Clawback Released bedeutet, dass die Anforderung aufgehoben oder die Nachricht freigegeben wurde.
  2. Unter My Products > Email Security > Quarantined Messages erscheint die Nachricht in Post-delivery quarantine. Dort kontrolliert man quarantine source, status, sender, recipient und subject gegen den Ausgangsfall.
  3. Für einen kontrollierten Test begrenzt man die Prüfung auf ein ausgewähltes Microsoft-365-Empfängerpostfach und bestätigt dort, dass genau diese Nachricht nicht mehr vorhanden ist. Recipient, sender und subject müssen dabei mit Additional details und dem Eintrag in Post-delivery quarantine übereinstimmen. Ist die Nachricht weiterhin im ausgewählten Postfach oder lässt sie sich nicht eindeutig zuordnen, gilt die Abnahme nicht als erfolgreich; dann prüft man als Nächstes den gewählten Empfänger, die verbundene Domain, excluded mailboxes und Additional details.
  4. Bei einer Empfängerauswahl stimmt der tatsächlich bearbeitete Empfängerkreis mit der Auswahl überein. Für Verteiler kann der Status auch nach erfolgreichem Versuch bei Clawback Initiated bleiben.

Die Post-Delivery-Quarantäne enthält damit die wirklich zurückgezogene Nachricht. Andere EMS-Einträge mit Quarantined bleiben simulierte Urteile und werden nicht nachträglich zu echten Quarantäneobjekten.

Befunde an Detections und Cases übergeben

Wählt man beim Clawback einen Grund, wird eine Detection an MDR gesendet; der Grund erscheint als Suffix in der Spalte Detection Rule. Diese Übergabe ist von den EMS-Berichtsstatuswerten zu unterscheiden. Eine simulierte EMS-Quarantäne ist weder automatisch eine Detection noch ein Case.

Mit EDR, XDR oder MDR öffnet man Threat Analysis Center > Detections. Dort grenzt man nach Severity, detection type, time range und device/entity ein. Detections entstehen erst, wenn geeignete Telemetrie in den Sophos Data Lake hochgeladen wurde und eine Erkennungsregel passt. Ein fehlender Eintrag beweist daher nicht, dass der EMS-Berichtseintrag falsch ist.

Unter Threat Analysis Center > Cases prüft man Severity, Status, Managed by, assignee und die zugeordneten detections. MDR-basierte, von Sophos verwaltete Fälle werden durch das MDR-Team untersucht. XDR-Fälle mit Managed by: Self untersucht Sophos nicht; sie müssen einem Administrator zugewiesen und intern bearbeitet werden. Eine beim ersten Aufruf leere Fallliste kann normal sein.

Troubleshooting nach Symptom

Microsoft-Abfrage erscheint nicht: Pop-up-Blocker für Microsoft-365-Domains ausschalten oder eine Ausnahme setzen und Connect erneut starten. Ohne erteilte Berechtigungen funktioniert Post-Delivery Protection nicht.

Falscher Microsoft-Tenant wird geöffnet: Gespeicherte Anmeldedaten nicht einfach bestätigen. Den Verbindungsdialog schliessen und in einem privaten Browserfenster mit dem richtigen Tenant neu starten.

Sophos erkennt den Dienst nicht: Im angezeigten Auswahldialog Microsoft M365 wählen. Erscheint kein Dialog oder passt die Domain nicht zum Microsoft-Tenant, nicht mit einer fremden Autorisierung fortfahren.

Verbindung schlägt fehl: Die Meldung auf Zeitüberschreitung, fehlende Zustimmung zum API- oder Datenzugriff sowie nicht übereinstimmende Domains prüfen. Ursache beheben und erst dann erneut verbinden. Nennt die Meldung keinen Grund, eskaliert man den Fehler an Sophos beziehungsweise die Microsoft-365-Verantwortlichen; Berechtigungen oder Domains werden nicht auf Verdacht verändert.

Nachricht zeigt Quarantined, liegt aber weiter im Postfach: Im EMS-Modus ist das erwartbar, solange kein erfolgreicher manueller Clawback stattgefunden hat. Zuerst prüfen, ob der Eintrag nur das simulierte Urteil einer Journal-Kopie zeigt.

Clawback fehlt oder scheitert: Kontrollieren, ob On demand clawback aktiv ist, die Nachricht erfolgreich eingehend zugestellt wurde, das Zielpostfach zu einer verbundenen Domain gehört und nicht unter excluded mailboxes steht. Danach Additional details und den Post-Delivery status der Domain prüfen. Während der dokumentierten zehn Minuten nicht mehrfach auslösen.

Keine Detections oder Cases: Zuerst die zusätzliche EDR-, XDR- oder MDR-Berechtigung prüfen. Detections benötigen hochgeladene, passende Data-Lake-Telemetrie und eine Übereinstimmung mit einer Erkennungsregel. Bei Cases kann eine anfangs leere Liste normal sein; XDR-Fälle bleiben ausserdem selbstverwaltet.

Sicherer Rückweg und laufender Betrieb

Soll der manuelle Clawback nicht mehr angeboten werden, öffnet man Global Settings > Products and Services > Email > Post Delivery Protection, schaltet On demand clawback aus und speichert mit Save. Anschliessend kontrolliert man, dass die Funktion deaktiviert ist. Bereits zurückgezogene Nachrichten werden dadurch nicht automatisch freigegeben.

Für die vollständige Ausserbetriebnahme kontrolliert man zuerst die betroffene domain, ihren Post-Delivery status und laufende Clawback-Vorgänge. Danach verwendet man in Gateway Domains oder M365 Mailflow Domains die für die Domain angebotene Funktion Disconnect. Sophos dokumentiert hier keinen weitergehenden automatischen Rückbau im Microsoft-Tenant; wenn der Status danach nicht getrennt ist oder die Microsoft-Berechtigungen separat entfernt werden sollen, stoppt man und klärt den nächsten Schritt mit Sophos beziehungsweise den Microsoft-365-Verantwortlichen, statt Berechtigungen auf Verdacht zu löschen.

Im Regelbetrieb empfiehlt sich eine kurze, wiederholbare Kontrolle: neue EMS-Urteile in Message History sichten, simulierte und reale Quarantäne strikt trennen, offene Clawback Initiated- oder Clawback Failed-Vorgänge nachverfolgen und selbstverwaltete XDR-Cases einem assignee zuweisen. Vor Änderungen prüft man zudem, ob die benötigten Lizenzen im Tenant verfügbar sind und ob der geplante Ablauf weiterhin der aktuellen Sophos-Produktdokumentation entspricht.

Verwandte Anleitung

EMS überwacht Nachrichten, ersetzt aber nicht die Absicherung der eigenen Absenderdomains. Für die getrennte Aufgabe rund um Berichtszustellung, SPF-/DKIM-Alignment und stufenweise Policy-Verschärfung folgt man der Anleitung Sophos Email DMARC Manager einrichten.