Sophos Email Post-Delivery Protection einrichten und prüfen
Post-Delivery Protection (PDP) entfernt Nachrichten, die bereits in Benutzerpostfächern angekommen sind. Dazu wird eine geschützte Microsoft-365- oder Google-Workspace-Domain mit Sophos Fusion (ehemals Sophos Central) verbunden. Die Funktionen sind zunächst ausgeschaltet und werden erst nach erfolgreicher Verbindung gezielt aktiviert.
Betriebsgrenze: Dieser Ablauf behandelt die Einrichtung und Bedienung in Sophos Fusion. API-basierter Clawback und API-Zugriffe auf die Post-Delivery-Quarantäne sind ein eigener Automatisierungsprozess. Auswertungen im Bericht Post delivery summary sind ebenfalls nicht die Konfigurationsquelle.
Voraussetzungen und Ausgangszustand
Vor der Änderung prüft und dokumentiert man:
- ein Sophos-Central-Konto mit Super Admin-Rechten für die Domain-Verbindung;
- eine gültige Sophos-Email-Lizenz;
- eine bereits hinzugefügte und verbundene geschützte Domain: Microsoft 365 Gateway oder Mailflow beziehungsweise Google Workspace Gateway;
- ein Administratorkonto des richtigen Microsoft-365- oder Google-Workspace-Tenants, das die angeforderten Berechtigungen erteilen darf;
- den aktuellen Post-Delivery-Verbindungsstatus und die aktuellen Zustände aller PDP-Schalter;
- bis zu fünf Postfächer, die begründet ausgeschlossen bleiben müssen;
- die Provider-Verbindung auf Domain-Ebene mit Test connection, sofern der Provider-Ablauf diese Prüfung anbietet;
- ein kontrolliertes Testpostfach, das für die Validierung von Zustellung und manuellem Clawback vorgesehen ist.
Der Browser muss die Microsoft- beziehungsweise Google-Pop-ups während der Einrichtung zulassen. Gespeicherte Anmeldedaten eines anderen Tenants sind eine häufige Fehlerquelle; in diesem Fall verwendet man ein privates Browserfenster und prüft die angezeigte Domain vor jeder Zustimmung.
Für neue Google-Workspace-Konten ist in Google Cloud standardmässig eine Richtlinie aktiv, die das Erstellen von Service-Account-Schlüsseln verhindert. Sie muss vor der PDP-Verbindung deaktiviert werden, sonst schlägt die Verbindung fehl. Diese Änderung wird mit dem Google-Cloud-Verantwortlichen abgestimmt und im Change dokumentiert.
Automatische und manuelle Bereinigung trennen
Die beiden Funktionen haben unterschiedliche Auslöser:
- Auto search and remediate sucht in Benutzerpostfächern nach bereits zugestellten Nachrichten, die nachträglich als schädlich erkannt werden. Remove emails containing malicious URLs reagiert auf später als schädlich eingestufte URLs; Remove emails containing malware auf nach der Zustellung erkannte Malware. Treffer werden aus dem Postfach in die Post-Delivery-Quarantäne verschoben.
- On demand clawback wird von einem Administrator für eine zuvor zugestellte, ungeeignete Nachricht und einen oder mehrere Empfänger ausgelöst. Er ist keine automatische Malware-Entscheidung. Die ausgewählten Nachrichten werden in die Post-Delivery-Quarantäne zurückgezogen.
Include internally forwarded emails erweitert beide Vorgänge auf intern weitergeleitete oder beantwortete Kopien. Beim manuellen Clawback umfasst dies auch Posteingang und gesendete Elemente. Diese Option wird nur für Microsoft-365-Postfächer unterstützt. Ist sie ausgeschaltet, betrifft die Bereinigung nur die ursprünglich zugestellte Nachricht.
Mit Exclude mailboxes können höchstens fünf Postfächer von PDP ausgenommen werden. Weder automatische noch manuelle Rückrufe entfernen dort Nachrichten. Eine Ausnahme ist deshalb eine bewusste Schutzlücke und benötigt Eigentümer, Begründung und Prüftermin.
Microsoft 365 verbinden
- In Sophos Fusion das Symbol Global Settings öffnen.
- Zu Products and Services > Email > Gateway Domains oder bei Mailflow zu M365 Mailflow Domains gehen.
- Unter Post-Delivery beim gewünschten Domainstatus auf Connect klicken.
- Falls Sophos den Dienst nicht erkennt, Microsoft M365 auswählen. Die Nutzungsbedingungen lesen und akzeptieren.
- Die Microsoft-Berechtigungsfenster prüfen und mit dem Administratorkonto des richtigen Tenants zustimmen. Üblicherweise erscheinen zwei Anfragen, eine für die Sophos-Master-Anwendung und eine für den API-Zugriff; nach einer früheren Zustimmung kann nur eine erscheinen.
- Auf Continue klicken, die einige Minuten dauernde Einrichtung abwarten und erst nach Abschluss Close wählen.
- Den Domainstatus kontrollieren. Danach Configure Post Delivery öffnen, die freigegebenen Funktionen einschalten und mit Save speichern.
Dass ein Zustimmungsfenster nicht erneut erscheint, beweist keinen Fehler: Sophos Fusion kann eine bestehende Microsoft-365-Autorisierung für weitere Domains desselben Tenants wiederverwenden. Entscheidend sind der richtige Tenant und der resultierende Verbindungsstatus.
Google Workspace verbinden und autorisieren
- In Sophos Fusion Global Settings > Products and Services > Email > Gateway Domains öffnen.
- Unter Post-Delivery beim gewünschten Domainstatus auf Connect klicken.
- Falls die Erkennung nachfragt, Google Workspace auswählen und die Nutzungsbedingungen akzeptieren.
- Das Google-Workspace-Administratorkonto der richtigen Domain auswählen, das Konto bestätigen und die angeforderten Zugriffe vollständig gewähren. PDP funktioniert ohne diese Berechtigungen nicht.
- Continue wählen, die Einrichtung abwarten und nach Abschluss Close klicken.
- In der aufgeklappten Domainzeile Google OAuth Client ID und die Liste der OAuth scopes mit den jeweiligen Copy-Schaltflächen kopieren.
- Den dort angebotenen Link zur Google Workspace Admin Console öffnen, Add new wählen, die Client-ID und die kommaseparierten Scopes einfügen und Authorize klicken. Overwrite existing client ID wird nur gewählt, wenn diese Client-ID bereits eingetragen war und bewusst ersetzt werden soll.
- Zu Sophos Fusion zurückkehren und Test connection ausführen. Die Autorisierung kann einige Minuten benötigen; ein erfolgreicher Test bestätigt die vollständige Autorisierung.
- Configure Post Delivery öffnen, die freigegebenen Funktionen aktivieren und Save klicken.
Sophos Fusion kann eine bestehende Google-Workspace-Autorisierung für mehrere Domains desselben Tenants wiederverwenden. Trotzdem werden Domain, Konto und Status für jede Domain einzeln geprüft.
Google-Berechtigungen von Phish Threat abgrenzen
Im Google-Zustimmungsdialog können https://www.googleapis.com/auth/cloud-platform zum Erstellen, Lesen, Aktualisieren oder Validieren erforderlicher Google-Cloud-Ressourcen während der Einrichtung und https://www.googleapis.com/auth/userinfo.email zur Identifikation des zustimmenden Administratorkontos erscheinen. Diese Berechtigungen werden von Google Directory, Google Post-Delivery Protection und Google Direct Delivery verwendet. Ihr Auftreten bedeutet aber nicht, dass alle drei Funktionen eingerichtet sind: Sophos verwendet sie nur für die jeweils konfigurierte Funktion.
Dieser Ablauf behandelt von diesen drei Funktionen nur Google Post-Delivery Protection. Google Direct Delivery gehört zur Zustellung von Phish-Threat-Simulationen und wird separat unter Sophos Phish Threat Direct Delivery konfigurieren und prüfen eingerichtet; PDP-Ausnahmen wie Exclude mailboxes sind kein Ersatz für dessen Zustellkonfiguration.
Nach der Zustimmung bestätigen Test connection und der kontrollierte harmlose Clawback aus dem Abschnitt «Sicher validieren» die PDP-Verbindung. Wird eine benötigte Berechtigung in Google Workspace widerrufen, funktioniert die zugehörige Sophos-Funktion bis zur erneuten Verbindung in Sophos Fusion nicht. Nach einem Reconnect werden deshalb beide Prüfungen wiederholt; Drittanbieterberechtigungen lassen sich zusätzlich in der Google Admin Console kontrollieren oder entfernen.
Schutzumfang konfigurieren
Für eine kontrollierte Einführung geht man stufenweise vor:
- Zuerst On demand clawback für die verbundene Domain aktivieren und speichern.
- Einen kontrollierten, unkritischen Rückruf durchführen und das Ergebnis prüfen.
- Danach Auto search and remediate einschalten und die gewünschten Unteroptionen für schädliche URLs und Malware ausdrücklich auswählen.
- Für Microsoft 365 Include internally forwarded emails nur nach Prüfung der zusätzlichen Reichweite aktivieren.
- Notwendige ausgeschlossene Postfächer unter Exclude mailboxes eintragen; die Grenze von fünf und den verbleibenden Schutzverlust dokumentieren.
Die Auswahl der Unteroptionen ist wesentlich: Ein eingeschaltetes Auto search and remediate beschreibt nicht allein, ob später erkannte URLs, Malware oder beide Kategorien entfernt werden sollen.
Sicher validieren
Produktive Malware oder unbekannte Fundstücke werden nicht versendet. Zuerst wird Test connection für die Domain ausgeführt, sofern der Provider-Ablauf diese Prüfung anbietet. Danach stellt man eine harmlose, eindeutig identifizierbare eingehende Nachricht an ein isoliertes Testpostfach dieser verbundenen Domain zu und verwendet diesen GUI-Ablauf:
- Zeit, Absender, Empfänger, Betreff und Message-ID notieren.
- Reports > Email Security Logs > Message History öffnen. Nach eingehenden Nachrichten mit Delivery Successful filtern und die berechtigte Nachricht anhand der notierten Merkmale über Advanced Search finden. Nur erfolgreich an Postfächer einer für PDP verbundenen Domain zugestellte Nachrichten können zurückgerufen werden.
- Über den Betreff Message Details öffnen, nur die Empfängerzeile des kontrollierten Testpostfachs auswählen und Initiate clawback wählen. Im Dialog einen Grund auswählen und, sofern angeboten, festlegen, ob die Nachricht an SophosLabs gemeldet werden soll; mit Clawback den Vorgang starten.
- In Message Details unter Additional details den Status prüfen. Erwartet wird der Übergang von Clawback Initiated zu Clawback Successful; die Provider-Verarbeitung kann bis zu zehn Minuten dauern. Bei einem Verteiler kann der Status trotz erfolgreichen Versuchs auf Clawback Initiated stehen bleiben.
- Wechselt der Status zu Clawback Failed, die Angaben unter Additional details auswerten und erfolgreiche Zustellung, ausgewählten Empfänger sowie die Domain-Verbindung seines Postfachs erneut prüfen. Erst die konkrete Ursache beheben und danach genau einen neuen Versuch ausführen.
- Prüfen, dass die Nachricht nicht mehr im ausgewählten Postfach liegt und unter My Products > Email Security > Quarantined Messages > Post delivery quarantine erscheint. In manchen Ansichten beginnt der Weg mit Email Security Dashboard. Dort Empfänger und Nachricht eindeutig abgleichen. Release oder Delete erst nach Inhaltsprüfung und gemäss dem eigenen Freigabe- beziehungsweise Löschprozess ausführen.
- Den Vorgang unter Reports > Post delivery summary gegenprüfen, ohne den Bericht mit der Konfiguration zu verwechseln.
Automatische Bereinigung validiert man nicht durch das Versenden von Schadcode. Man prüft einen bereits vorhandenen, berechtigten Treffer oder wartet im Pilot-Scope auf eine reale Neubewertung und gleicht Postfach, Post-Delivery-Quarantäne und Zusammenfassung ab.
Bei Google Workspace können intern geroutete Nachrichten mit mehreren Empfängern in der Zusammenfassung einzelne Empfängerfehler zeigen, obwohl die Nachricht bereits zurückgezogen wurde. Google verarbeitet die Empfänger getrennt; deshalb wird das tatsächliche Postfachergebnis geprüft, bevor man den Rückruf wiederholt.
Status und Fehler systematisch eingrenzen
Verbindung kommt nicht zustande
Die angezeigte Meldung bestimmt den nächsten Schritt:
- Failed to establish session: session has timed out: Einrichtung in einem neuen privaten Fenster wiederholen und Pop-ups zulassen.
- Consent for API access wasn’t granted oder consent for data access wasn’t granted: mit dem richtigen Provider-Administratorkonto erneut verbinden und alle angeforderten Zugriffe bestätigen.
- Domains … don’t match: Domain in Sophos Email mit der Domain des angemeldeten Microsoft-365- oder Google-Workspace-Tenants vergleichen; nicht durch Zustimmung im falschen Tenant umgehen.
- Google verlangt die Google APIs Terms of Service oder Google Apps Admin APIs Terms of Service: die angezeigten Bedingungen im Administratorkontext akzeptieren und danach erneut verbinden.
- Google meldet verweigerten Cloud-Datenzugriff, Access was denied oder einen Anwendungsfehler: abgebrochenes Zustimmungsfenster, ausgewählte Zugriffe und das richtige Konto prüfen.
- Ein Google-Test bleibt erfolglos: Client-ID und kommaseparierte Scopes in der Admin Console gegen die Werte der Domainzeile prüfen, die Autorisierungszeit abwarten und erneut testen. Zusätzlich kontrollieren, ob die Richtlinie zur Erstellung von Service-Account-Schlüsseln die Einrichtung blockiert.
Mehrfaches schnelles Verbinden repariert weder fehlende Zustimmung noch einen Domainkonflikt. Zuerst wird die konkrete Ursache korrigiert, dann genau ein neuer Versuch gestartet.
Verbindung besteht, aber keine Nachricht wird entfernt
Man prüft in dieser Reihenfolge:
- Ist die betroffene Domain als verbunden angezeigt?
- Ist Auto search and remediate beziehungsweise On demand clawback wirklich gespeichert und die passende URL- oder Malware-Unteroption aktiv?
- Ist das Empfängerpostfach unter Exclude mailboxes eingetragen?
- Erwartet man interne Weiterleitungen bei Google Workspace oder bei ausgeschalteter Microsoft-Option? Dieser Umfang ist dann nicht gegeben.
- War die Nachricht bereits zugestellt, ist der richtige Empfänger ausgewählt und erscheint ein Ergebnis in Post-Delivery-Quarantäne beziehungsweise Zusammenfassung?
- Bei Google-Mehrfachempfängern: Ist der gemeldete Fehler nur die dokumentierte Folge interner Einzelverarbeitung, obwohl das Postfach bereits bereinigt ist?
Eine Nachricht, die nie nachträglich als schädlich eingestuft wurde, ist kein Negativbeweis für Auto search and remediate. Dafür muss ein berechtigter nachträglicher Treffer vorliegen.
Rollback ohne unkontrollierte Freigabe
Vor der Einrichtung werden Verbindungsstatus, Schalter, Unteroptionen, interne Weiterleitungsoption und ausgeschlossene Postfächer festgehalten. Scheitert der Pilot, stellt man zuerst diese Schalter auf ihren dokumentierten Ausgangszustand zurück und speichert. Quarantänierte Nachrichten werden nicht pauschal freigegeben oder gelöscht; jede wird einzeln beurteilt.
Soll die Provider-Verknüpfung vollständig aufgehoben werden, verwendet man bei der Domain unter Post-Delivery die Aktion Disconnect. Das stoppt das Scannen bereits zugestellter Nachrichten und weitere Post-Delivery-Aktionen für diese Domain. Bei Google Workspace muss ein Administratorkonto bestätigt, den angezeigten Bedingungen und Berechtigungsfenstern zugestimmt und der einige Minuten dauernde Vorgang abgeschlossen werden. Danach kontrolliert man den Domainstatus.
Nach einem Rollback wird mit einer harmlosen Nachricht bestätigt, dass normale Zustellung weiter funktioniert, und geprüft, dass kein neuer PDP-Vorgang erwartet oder ausgelöst wird. Für eine Eskalation sammelt man Domain, Provider, Verbindungsstatus, UTC-Zeit, Administrator-Tenant, genaue Fehlermeldung, aktivierte PDP-Optionen, Empfänger, Message-ID und das Ergebnis aus Post-Delivery-Quarantäne und Zusammenfassung. Passwörter, Tokens und andere Zugangsdaten gehören nicht in das Ticket.