Zum Inhalt springen
Avanet

Sophos Email Quarantäne administrieren

Die Seite Quarantined Messages bündelt Nachrichten aus allen geschützten Mailboxen. Vor einer Aktion muss klar sein, in welcher Liste der Treffer steht: Eine gewöhnliche Email-Security-Quarantäne hält eine Nachricht vor der Zustellung zurück; eine Post-Delivery-Quarantäne zieht eine bereits zugestellte Nachricht wieder aus dem Postfach zurück. Das verändert Wirkung, Abnahme und Risiko einer Freigabe.

Dieser Ablauf ist für Administratoren von Sophos Fusion (ehemals Sophos Central) bestimmt. Benutzerfreigaben im Self Service Portal und Quarantäne-Zusammenfassungen sind ein eigener Self-Service-Prozess. Automatisierung über die Email Quarantine API ist ebenfalls nicht Bestandteil dieses GUI-Runbooks.

Zugriff, Auftrag und Ausgangsdaten vorbereiten

Man verwendet einen benannten Adminzugang im richtigen Tenant und folgt dem Least-Privilege-Prinzip. Die vordefinierte Rolle Admin darf auf Quarantined Messages E-Mails freigeben; reine Einsicht ist keine Freigabeberechtigung. Rollenwahl und Zuweisung beschreibt administrative Rollen in Sophos Fusion. Vorab prüft man, ob der eingesetzte Zugang die im Auftrag erlaubten Aktionen tatsächlich anbietet.

Man erfasst Ticket oder Change, Zeitfenster, erwarteten Absender und Empfänger, Betreff, Message-ID, mutmasslichen Grund und die erlaubte Aktion. Vor einer Bulk-Aktion hält man die verwendeten Filter, die Trefferanzahl und die Message-IDs separat im Ticket oder Change fest. Anhänge und URLs werden nur in einer genehmigten Analyseumgebung geöffnet; ein Administrator-Notebook ist kein Malware-Labor.

Quarantänetyp und Aufbewahrung unterscheiden

Man öffnet Quarantined Messages und wählt bewusst die passende Registerkarte:

  • Email security quarantine enthält Nachrichten, die Standard-Email-Security-Richtlinien als Spam, Malware oder anderweitig verdächtig vor der Zustellung quarantänisiert haben.
  • Post-delivery quarantine erscheint nur bei aktivem Post-Delivery-Schutz. Diese Nachrichten waren bereits zugestellt und wurden später als schädlich oder riskant erkannt und zurückgezogen. Bei eingehenden Nachrichten sind Betreff und Details verfügbar; bei intern weitergeleiteten oder beantworteten Microsoft-365-Nachrichten fehlen vollständige Details.
  • M365 quarantine erscheint nur bei aktivierter M365-Quarantäne und konfigurierter Post-Delivery-Verbindung. Die Liste zeigt von Microsoft 365 quarantänisierte Nachrichten. Einrichtung, Berechtigungen, Synchronisierung und Entfernung dieser Verbindung gehören in den separaten M365-Setup-Prozess.

Standardmässig wird der aktuelle Tag angezeigt. Der wählbare Zeitraum beträgt höchstens 30 Tage, mit Sophos Email Plus höchstens 90 Tage. Nachrichten in der Email-Security-Quarantäne werden nach 30 Tagen gelöscht, mit Email Plus nach 90 Tagen. Nicht freigegebene Post-Delivery-Nachrichten werden nach 30 Tagen gelöscht. Bei einer Untersuchung darf man sich deshalb nicht auf eine dauerhafte Aufbewahrung verlassen.

Suchen und Treffer begrenzen

Man öffnet Advanced Search in der richtigen Liste. Verfügbar sind From, To, Subject, Message size und Attachment. Teilstrings bei Absender, Empfänger und Betreff sind nicht gross-/kleinschreibungssensitiv; Message size bezieht sich auf die MIME-Grösse und kann grösser als die Rohdatei sein. Sonder- und Formatierungszeichen in Suchfeldern werden ignoriert.

Mehrere Suchkriterien sind logisch mit AND verknüpft. Man beginnt mit Zeitraum und Empfänger und ergänzt dann Absender, Betreff oder Anhangstyp. Zusätzlich lässt sich nach Direction, Status oder Reason filtern. Nach einer Änderung von Zeitraum oder Filter klickt man auf Refresh. Ein graues Kreuz entfernt ein Kriterium sofort.

In Email-Security-Listen beziehen sich Absender und Empfänger auf SMTP-Envelope-Adressen. In M365 quarantine verwenden From und To dagegen Header-Adressen. Die Pfeile filtern eingehende beziehungsweise ausgehende Nachrichten; in Post-delivery quarantine und M365 quarantine wird keine Richtung angezeigt, weil dort nur eingehende Nachrichten stehen.

Vor einer Sammelaktion vergleicht man die Treffer anhand von Quarantäneliste, Zeit, Empfänger, Reason, Message-ID und Anzahl. Ein gleicher Betreff beweist nicht, dass es dieselbe Nachricht ist.

Nachricht sicher in der Vorschau prüfen

Durch einen Klick auf den Betreff öffnet man Message Details. Die sichtbaren Registerkarten hängen von der Quarantäneliste ab:

  • Details zeigt die allgemeinen Daten; bei Post-Delivery-Fällen ist dort ein Clawback erkennbar.
  • Raw Header zeigt die Kopfzeilen. AI Analysis kann SPF-, DKIM- und DMARC-Ergebnisse sowie die Sicherheitsanalyse zusammenfassen, ersetzt aber nicht den Roh-Header oder das zugrunde liegende Urteil.
  • Message zeigt den Nachrichtentext. Bei M365 muss die Verbindung zu Microsoft-Diensten bestätigt werden; der Abruf kann länger dauern.
  • Attachments zeigt Namen und Grössen. In Email security quarantine können berechtigte Admins Anhänge herunterladen, entfernen und wieder anhängen sowie von Data-Control-Regeln entfernte Anhänge erneut anhängen. In Post-delivery quarantine ist der Download möglich. In M365 quarantine sind nur Namen und Grössen sichtbar.
  • URLs zeigt in der Nachricht gefundene URLs. Die Liste ist Untersuchungsmaterial, keine Aufforderung zum Anklicken. Um die URL-Liste dieser einzelnen Nachricht zu sichern, wählt man hier Export und dann CSV oder PDF. Dies ist nicht der Quarantänebericht für einen Zeitraum.

Vor dem URL-Export prüft man, ob Auftrag und Zugang die Einsicht und das Sichern dieser Daten erlauben. Fehlt die Aktion, prüft man Rolle und verfügbare Nachrichtendetails, statt pauschal Rechte zu erweitern. Man kontrolliert die gespeicherte Datei und vergleicht die enthaltenen URLs mit der untersuchten Nachricht; der Export ist kein Nachweis des vollständigen ursprünglichen Nachrichteninhalts. Für die Weitergabe entfernt man unnötige personenbezogene Daten und mögliche Tokens aus einer Kopie und bewahrt ein benötigtes Original mit eingeschränktem Zugriff auf.

Downloads, Entfernen oder Wiederanhängen verändern die Risikolage. Man führt diese Schritte nur für den dokumentierten Einzelfall aus, speichert unbekannte Dateien nicht auf normalen Arbeitsgeräten und protokolliert Dateiname, Grösse, Urteil und Aktion.

Anhänge mit Intelix prüfen

Die GUI-belegte Nachprüfung gilt nur für Nachrichten mit Anhang in Email security quarantine. In Message Details wählt man Scan with Intelix. Die Analyse läuft im Hintergrund; das Ergebnis steht in Intelix Threat Summary. Bei einem sauberen oder wahrscheinlich sauberen Urteil bleibt die Detailseite geöffnet und View Intelix Report führt zum Bericht. Bei „malicious“ oder „suspicious“ leitet Sophos Fusion automatisch zum Bericht weiter.

Bei Release oder Release and Allow kann vor der Freigabe ebenfalls der Intelix-Scan gewählt werden. Ein sauberes oder wahrscheinlich sauberes Urteil gibt die Nachricht frei. Bei „malicious“ oder „suspicious“ bleibt sie in Quarantäne. Bei Release and Allow wird der Absender erst nach einem sauberen oder wahrscheinlich sauberen Urteil erlaubt. Für bereits von Intelix quarantänisierte Nachrichten öffnet View Report den vorhandenen Bericht.

Intelix reduziert Unsicherheit, genehmigt aber keine Geschäftsentscheidung automatisch. Stimmen Absenderidentität, Authentifizierung oder fachlicher Kontext nicht, bleibt die Nachricht trotz unauffälligem Anhang in Quarantäne.

Freigeben, erlauben, löschen oder blockieren

Unmittelbar vor jeder Aktion prüft man noch einmal Tenant, Registerkarte, Empfänger, Message-ID, Grund und Auswahlumfang.

  • Release liefert eine geeignete Nachricht an den Benutzer aus. Sophos Email scannt sie vor der Zustellung erneut. Wird eine zurückgezogene Post-Delivery-Nachricht freigegeben, werden zugehörige intern weitergeleitete oder beantwortete Nachrichten ebenfalls freigegeben.
  • Release and Allow liefert aus und fügt die Absenderadresse zur Inbound Allow/Block-Liste hinzu. Dabei aktiviert man Enforce Message Authentication, damit der erlaubte Absender mindestens eine Prüfung wie DMARC, SPF oder DKIM bestehen muss. Diese Aktion ist nur bei dauerhaft bestätigter Absenderidentität sinnvoll, nicht zur Umgehung eines Malware-, URL- oder Richtlinienurteils.
  • Delete löscht die ausgewählten Quarantäneobjekte. Die Löschung ist kein temporäres Ausblenden; vorher sichert man den Nachweis und prüft Auswahl und Anzahl.
  • Delete and Block löscht und trägt die Absenderadresse in Inbound Allow/Block ein. Die kombinierte Aktion ist nur sinnvoll, wenn sowohl Nachricht als auch zukünftiger Absenderverkehr gesperrt werden sollen.

Für eine gezielte Sperre öffnet man Message Details. Unter SMTP From wählt man Block und dann Block sender oder Block sender domain; unter der IP-Adresse steht Block IP Address bereit. Der Grund gehört in die Beschreibung des Eintrags. Eine gemeinsam genutzte Provider-IP darf man nicht ohne Auswirkungsanalyse sperren: Eine Microsoft-365-IP kann Verkehr vieler unabhängiger Absender treffen.

In M365 quarantine sendet Release beziehungsweise Delete nur eine Anfrage an Microsoft 365. Anschliessend lädt man die Daten über Refresh erneut von Microsoft; die Schaltfläche allein beweist keine erfolgreiche Verarbeitung und Änderungen können verzögert sichtbar sein. Die beschriebenen Sophos-Blockieraktionen gelten nicht für diese Liste.

Berichte und Auditnachweis sichern

Mit Export lädt man einen Quarantänebericht im CSV- oder PDF-Format für den gewählten Zeitraum oder für die letzten 90 Tage herunter. Berichte für ausgewählte Administratoren können separat geplant werden. Das Change- oder Incident-Protokoll wird getrennt von diesen Berichten geführt.

Pro bearbeitetem Fall gehören mindestens in den Nachweis: Tenant, Admin, Zeitpunkt, Quarantänetyp, Absender, Empfänger, Message-ID, Reason, relevante Header- und Intelix-Urteile, ausgewählte Aktion, Anzahl und Ticketreferenz. Anhänge oder vollständige Nachrichteninhalte werden nur gespeichert, wenn Aufbewahrung und Datenschutz dies erlauben.

Ergebnis validieren

Man aktualisiert die Liste mit Refresh und wiederholt dieselbe Suche. Danach kontrolliert man:

  1. Sophos Fusion hat die gewählte Aktion ohne Fehlermeldung angenommen. Bei Delete dokumentiert man diese Rückmeldung; eine danach fehlende Zeile allein ist kein Löschbeleg.
  2. Bei Release ist die Zustellung beim richtigen Empfänger bestätigt. In Message History prüft man, ob die Verarbeitung fortgesetzt wurde oder eine erneute Quarantäne erfolgte.
  3. Bei Post-Delivery ist geklärt, ob verknüpfte Weiterleitungen oder Antworten mit freigegeben wurden.
  4. Bei Allow- oder Block-Aktionen enthält Inbound Allow/Block genau die beabsichtigte Adresse, Domain oder IP und eine verständliche Begründung.
  5. Message-ID und Zeit in Message History passen zum untersuchten Vorgang; die tatsächlich ausgeführte Adminaktion bleibt zusätzlich im Ticket dokumentiert.
  6. Bei M365-Anfragen zeigt die nach einer Microsoft-Aktualisierung geladene Liste den neuen Zustand. Bleibt sie unverändert, wartet man die Synchronisierung ab, statt eine erfolgreiche Verarbeitung zu unterstellen.

Eine verschwundene Zeile allein ist kein ausreichender Erfolgsnachweis: Zeitraum, Filter oder Aufbewahrung können denselben Effekt erzeugen.

Fehler eingrenzen und eskalieren

  • Treffer fehlt: Man prüft Registerkarte, Zeitraum und Tenant, entfernt Kriterien einzeln und führt Refresh aus. Envelope- und Header-Adresse sind zu vergleichen; bei Post-Delivery fehlt die Richtungsanzeige erwartungsgemäss.
  • Details fehlen: Quarantänetyp prüfen. Bei intern weitergeleiteten Post-Delivery-Nachrichten sind vollständige Details nicht verfügbar; bei M365 kann die Microsoft-Verbindung noch unbestätigt oder verzögert sein.
  • Freigabe ist nicht verfügbar: Rolle, Grund, Policy und Quarantänetyp prüfen. Keine Berechtigung erweitern und keine Allow-Liste setzen, nur um eine gesperrte Aktion zu umgehen.
  • Freigegebene Nachricht kommt nicht an: erneuten Scan, Message History, Empfängerzustand und eine mögliche erneute Quarantäne prüfen. Bei M365 den Status der Microsoft-Anfrage kontrollieren.
  • Nachricht landet erneut in Quarantäne: Reason, Richtung, Empfängerzuweisung und wirksame Email-Security-Richtlinie vergleichen. Erst die Ursache korrigieren; nicht wiederholt freigeben oder breit erlauben.
  • Intelix bleibt riskant oder uneindeutig: nicht freigeben. Bericht, Message-ID und betroffenen Anhang für Security Operations sichern.

Für eine Eskalation sammelt man Tenant-ID, Zeitpunkt mit Zeitzone, Quarantäneliste, Message-ID, Absender und Empfänger, Reason und Status, Roh-Header, Richtlinienname, ausgeführte Aktion, Intelix-Bericht sowie Screenshots ohne unnötige personenbezogene Inhalte. Bei Post-Delivery ergänzt man Clawback-Zeitpunkt und betroffene Weiterleitungen, bei M365 den Verbindungs- und Anfragestatus. Bis zur Klärung bleibt der Schutz aktiv und die Nachricht in Quarantäne.