Sophos Email Monitoring System (EMS): Funktion und Grenzen
Das Sophos Email Monitoring System (EMS), auch Email Sensor genannt, scannt und protokolliert Kopien von E-Mails, ohne die Originalnachrichten zu verändern oder ihre Zustellung zu beeinflussen. Es eignet sich damit für Unternehmen, die Microsoft 365, Google Workspace Security oder eine andere E-Mail-Sicherheitslösung weiterverwenden und zusätzlich Sophos-Auswertungen sowie Kontext für MDR oder XDR erhalten möchten.
Direkte Antwort: EMS ist Sichtbarkeit, nicht E-Mail-Schutz. Eine Richtlinie kann im Bericht beispielsweise den simulierten Befund «quarantänisieren» liefern; EMS hält die produktive Nachricht deshalb aber nicht zurück. Wer Verschlüsselung, erzwungene Richtlinienaktionen, automatisch nachgelagerte Bereinigung oder ein Self Service Portal benötigt, braucht Sophos Email statt EMS.
Wie Sophos EMS arbeitet
Der Maildienst erstellt per Journaling eine Kopie jeder erfassten ein- und ausgehenden Nachricht und sendet sie an EMS. Sophos scannt diese Kopie und schreibt die Ergebnisse unter anderem in Message History, Quarantined Messages und weitere Berichte. Die Originalnachricht bleibt auf ihrem bisherigen Zustellweg und erreicht den vorgesehenen Empfänger unverändert.
Daraus ergeben sich zwei wichtige Grenzen:
- Blockiert Microsoft 365 oder Gmail eine Nachricht, bevor eine Journal-Kopie entsteht, kann EMS sie nicht scannen.
- Interne E-Mails zwischen zwei Domains, die im selben Sophos-Fusion-Konto konfiguriert sind, werden nicht gescannt. Das gilt auch dann, wenn die Domains zu verschiedenen Tenants gehören oder unterschiedliche Anbieter verwenden.
Die angezeigten Policy-Aktionen sind deshalb Beobachtungsbefunde: Sie zeigen, was Sophos Email getan hätte. Sie beweisen nicht, dass EMS die produktive Nachricht blockiert, verschlüsselt oder quarantänisiert hat.
EMS und Sophos Email im direkten Vergleich
| Funktion | Sophos EMS | Sophos Email |
|---|---|---|
| E-Mail-Schutz | nur Monitoring und Sichtbarkeit | vollständiger Schutz |
| Nachrichtenfluss | scannt Journal-Kopien; keine Zustellwirkung | scannt Live-Verkehr über Gateway oder Microsoft-365-Mailflow |
| Policy-Aktionen | nur Referenz im Bericht | werden durchgesetzt |
| Inhaltsbefunde | markiert sensible Inhalte im Bericht | setzt die konfigurierte Aktion durch |
| Verschlüsselung | nicht unterstützt | unterstützt |
| Time of Click | zeigt URL-Befunde, schreibt Links aber nicht um | unterstützt |
| Manueller Clawback | unterstützt | unterstützt |
| Automatische Suche und Bereinigung | nicht unterstützt | unterstützt |
| Post-Delivery-Quarantäne | enthält nur manuell zurückgezogene Nachrichten | enthält manuell und automatisch zurückgezogene Nachrichten |
| Quarantined Messages | Referenz für gescannte Kopien; keine Zurückhaltung | Nachrichten werden tatsächlich zurückgehalten |
| Self Service Portal | nicht verfügbar | verfügbar |
| Logging und Reporting | protokolliert Befunde für Sichtbarkeit und MDR/XDR | protokolliert Befunde, Aktionen und Policy-Ergebnisse |
EMS und Sophos Email sind alternative Betriebsarten und werden im beschriebenen Konto nicht gleichzeitig verwendet. Ein Wechsel ist daher eine Migration und keine zusätzliche Checkbox für denselben produktiven Mailflow.
Voraussetzungen, Lizenz und Rollen
EMS ist Bestandteil von Sophos Workspace Protection und wird nach Mailboxen lizenziert. Bei diesem Bundle bestimmt der höchste Verbrauch eines enthaltenen Produkts die benötigte Menge; die einzelnen Produktmengen werden nicht addiert. Die Details und Beispiele erklärt Wie wird Sophos Fusion lizenziert?.
Vor der Einführung müssen folgende Punkte geklärt sein:
- Die passende Workspace-Protection-Lizenz ist im Sophos-Fusion-Konto aktiv.
- Mailboxen sind per Directory Service, Benutzeroberfläche oder CSV vorhanden.
- Die zu überwachenden Domains und der verwendete Maildienst sind bekannt.
- Für Microsoft 365 oder Google Workspace kann Journaling eingerichtet werden. Bei einer bestehenden Drittanbieter-Sicherheitslösung müssen zusätzlich deren Variante und gegebenenfalls deren Delivery-IP-Adressen bekannt sein.
- Ein Super Admin übernimmt die Domainverwaltung. Die Berechtigungen im Maildienst bleiben davon getrennt und müssen dort passend vergeben werden.
- E-Mail-Verantwortliche akzeptieren ausdrücklich, dass EMS keine Zustellaktion ausführt.
Nach dem Hinzufügen einer EMS-Lizenz ist der Modus standardmässig aktiv. Ein Super Admin prüft dennoch unter Profile icon > Account preferences > Sophos Email Monitoring System (EMS), ob Monitor Only mode (EMS) tatsächlich eingeschaltet ist.
Einführung mit anpassbaren Beispielwerten planen
Für eine Beispielumgebung mit der Domain example.com, Microsoft 365, bestehendem Microsoft Defender for Microsoft 365 und 120 zu überwachenden Mailboxen sieht der Entscheidungsweg so aus:
- Ersetzen Sie
example.comdurch die produktive Domain und gleichen Sie die Zahl 120 mit dem tatsächlichen Mailboxbestand und der verfügbaren Workspace-Protection-Menge ab. - Prüfen Sie unter Profile icon > Account preferences > Sophos Email Monitoring System (EMS), ob Monitor Only mode (EMS) eingeschaltet ist.
- Legen Sie die Domain unter My Products > Email Security > Settings > Products and Services > Email > EMS Domains mit dem tatsächlichen mail service an. Besteht bereits eine E-Mail-Sicherheitslösung, tragen Sie nur deren reale delivery IP addresses ein; raten Sie keine IP-Adressen.
- Richten Sie für Microsoft 365 oder Google Workspace Journaling ein. EMS braucht Journal-Kopien aus jeder Richtung, die überwacht werden soll.
- Stimmen Sie die policy actions der konfigurierbaren Email-Security- und Data-Control-Policies auf die vorhandene produktive Policy-Landschaft ab. Sie dienen in EMS ausschliesslich als Berichtsverdicts.
- Prüfen Sie die Konfiguration mit einer real vorhandenen, begrenzten Quick Test mailbox. Erweitern Sie den Test erst danach auf je eine erfasste eingehende und ausgehende Nachricht.
Das Beispiel beschreibt die Entscheidungen, nicht einen universellen Copy-and-paste-Ablauf. Domain, Maildienst, Mailbox, Delivery-IP-Adressen und Journal-Geltungsbereich müssen zur eigenen Umgebung passen. Besonders bei einer vorgeschalteten Sicherheitslösung bestimmt der reale Zustellpfad die Konfiguration.
Validierung und erwartetes Ergebnis
Nach Domain- und Journaling-Konfiguration wird unter My Products > Email Security > Settings > Products and Services > Email > EMS Domains für die betroffene Domain Quick Test gestartet. Als Testadresse wird eine vorhandene Mailbox dieser Domain verwendet.
Erwartet wird:
- Der Quick Test wird erfolgreich abgeschlossen.
- Journal-Mailbox und angegebene Mailbox erhalten die Testkopien gemäss Journaling-Konfiguration.
- Begrenzte ein- und ausgehende Testnachrichten erscheinen unter My Products > Email Security > Reports > Message History.
- Die produktiven Nachrichten bleiben unverändert zugestellt; konfigurierte EMS-Aktionen erscheinen nur als Befunde.
Läuft der Quick Test nicht in der erwarteten Zeit durch, wartet man einige Minuten und wiederholt ihn einmal. Fehlen weiterhin Ergebnisse, wird nicht durch zusätzliche Domains oder Regeln «auf Verdacht» weiterkonfiguriert.
Troubleshooting nach Symptom
Quick Test läuft ab oder es kommt keine Testmail an
Zuerst kontrollieren, ob die Testmailbox tatsächlich in Sophos Email Security vorhanden ist. Danach die konfigurierte Journal-Regel und bei einer Drittanbieter-Lösung die Sophos Delivery IPs mit dem realen Zustellpfad vergleichen. Ist die Journal-Regel inaktiv oder falsch begrenzt, wird sie im Maildienst korrigiert und der Quick Test erneut ausgeführt. Bleibt der Fehler nach diesen Prüfungen bestehen, werden Domain, Maildienst, Testmailbox, Zeitpunkt und beobachtetes Ergebnis für Sophos Support dokumentiert.
Message History bleibt leer
Unter My Products > Email Security > Reports > Message History zuerst Zeitraum und getestete Absender-/Empfängerrichtung prüfen. Danach sicherstellen, dass die Mailbox angelegt ist und die Journal-Regel genau diese Richtung sowie diese Domain erfasst. Eine erfolgreiche produktive Zustellung allein beweist nicht, dass eine Journal-Kopie an EMS gesendet wurde.
Externe Nachrichten erscheinen, interne Nachrichten fehlen
Das kann die dokumentierte Produktgrenze sein: Nachrichten zwischen Domains desselben Sophos-Fusion-Kontos werden nicht gescannt. Für die Validierung deshalb externe Testabsender oder -empfänger verwenden. Eine zusätzliche Journal-Regel hebt diese EMS-Grenze nicht auf.
Der Bericht zeigt Quarantäne, die Nachricht liegt aber im Postfach
Bei EMS ist Quarantined Messages für Journal-Kopien zunächst eine Referenz. Der Befund bedeutet nicht, dass Sophos die Originalnachricht zurückgehalten hat. Tatsächlich nachgelagert quarantänisiert werden in EMS nur Nachrichten, die ein Administrator bei Microsoft 365 manuell per Clawback zurückzieht.
MDR, XDR und manueller Clawback richtig einordnen
EMS speist E-Mail-Daten in den Sophos Data Lake ein und kann damit zusätzliche Hinweise für Erkennung und Untersuchung liefern. Das macht aus EMS selbst jedoch weder MDR noch XDR:
- Sophos MDR ist ein separater, rund um die Uhr verwalteter Dienst. Onboarding, Integrationen und aktive Vorfälle werden unter My Products > MDR bearbeitet.
- Sophos XDR ist separat lizenziert. Eigene Untersuchungen mit Data Lake, Live Discover, detections und cases finden im Threat Analysis Center statt.
- Ein EMS-Berichtsverdict ist nicht automatisch eine Detection oder ein Case.
Für Microsoft 365 unterstützt die API-Integration einen manual clawback. Das ist eine gezielte Administratoraktion für bereits zugestellte Nachrichten. Auto search and remediate wird von EMS nicht unterstützt; verfügbar ist nur Clawback auf Anforderung.
Sicherer Wechsel und Offboarding
Von Sophos Email zu EMS wechseln
Dokumentieren Sie vor dem Wechsel bestehende Gateway- oder Mailflow-Abhängigkeiten. Danach:
- Entfernen Sie die Domains aus der bisherigen Gateway- oder Mailflow-Konfiguration.
- Setzen Sie je nach bisherigem Modus die MX-Konfiguration beziehungsweise die Mailflow-Einstellungen zurück.
- Aktivieren Sie den Modus unter Profile icon > Account preferences > Sophos Email Monitoring System (EMS).
- Fügen Sie die Domains neu hinzu und schliessen Sie das EMS-Onboarding samt Journaling und Validierung vollständig ab.
Mit Release 2026.38 führte Sophos die automatische Microsoft-365-Journaling-Konfiguration für das EMS-Onboarding ein. Sophos erstellt sie, nachdem die erforderlichen Berechtigungen autorisiert wurden. Planen Sie den Rückweg trotzdem vorab, weil EMS und Sophos Email in diesem Kontomodus nicht parallel betrieben werden.
Von EMS zu Sophos Email wechseln
- Betroffene EMS-Domains entfernen. Das stoppt Scanning und Logging für diese Domain sofort.
- Verbleibende Journaling-Konfiguration entfernen. Bei automatisch konfigurierten Microsoft-365-Domains entfernt Sophos beim Löschen der letzten Domain Journal-Regel und zugehörige Konfiguration; die Hintergrundbereinigung kann einige Minuten dauern.
- Monitor Only mode (EMS) ausschalten. Dadurch werden noch verbundene EMS-Domains automatisch getrennt.
- Domains neu hinzufügen und Gateway oder Mailflow vollständig konfigurieren und testen.
Manuell erstellte Journal-Regeln und abhängige Konfigurationen müssen auch manuell zurückgebaut werden. Während einer laufenden automatischen Microsoft-365-Bereinigung werden keine weiteren EMS-Domainoperationen gestartet. Erst wenn der Zielmodus geprüft ist, gilt der Wechsel als abgeschlossen.
Betrieb, Review und Lifecycle
Im Betrieb werden regelmässig Lizenzmenge, Mailboxbestand, Domains, Journal-Regeln, Delivery-IP-Adressen, Quick Test und aktuelle Einträge in Message History kontrolliert. Änderungen am Maildienst, an Domains oder an einer vorgeschalteten Sicherheitslösung lösen einen neuen begrenzten Test für jede überwachte Richtung aus.
Produktänderungen veröffentlicht Sophos im gemeinsamen Release-Notes-Stream für Sophos Email Security. Prüfen Sie dort gezielt EMS-Einträge und deren release date sowie feature or behavior change; allgemeine Sophos-Email-Änderungen gelten nicht automatisch für EMS. Gleichen Sie vor grösseren Änderungen oder einer Verlängerung das dokumentierte Verhalten mit der aktuellen EMS-Produkt- und Lizenzdokumentation ab.
Sophos hat derzeit keinen separaten End-of-Life- oder Retirement-Termin für EMS veröffentlicht. Daraus folgt keine Zusage unbegrenzter Unterstützung.
Verwandte Anleitungen
Wählen Sie als nächsten Schritt die passende Detailanleitung: Sophos Email Monitoring System einrichten und testen, Sophos EMS: Richtlinien konfigurieren und Befunde einordnen oder Sophos EMS-Telemetrie auswerten und E-Mails per Clawback zurückziehen. Für Lizenzmenge, Bundle-Zusammensetzung und Laufzeit führt Wie wird Sophos Fusion lizenziert? weiter.