Zum Inhalt springen
Avanet

Sophos Email Quarantäne-Self-Service einrichten

Der Quarantäne-Self-Service erlaubt Benutzern, geeignete Nachrichten über eine Quarantäne-Zusammenfassung oder das Sophos Fusion Self Service Portal (SSP) zu prüfen. Die Konfiguration besteht aus drei unabhängigen Ebenen: Eine Email-Security-Richtlinie legt Quarantäne und Zusammenfassungszeitplan fest, User Settings erlauben konkrete Aktionen, und die zentrale Anmeldekonfiguration gewährt den Portalzugang. Erst wenn alle benötigten Ebenen zusammenpassen, funktioniert der Ablauf.

Betriebsgrenze: Dieses Runbook behandelt die Endbenutzer-Quarantäne. Adminaktionen unter Quarantined Messages, die native M365 quarantine und Benutzer-Allow-/Block-Regeln sind eigene Prozesse. Data-Control-Ereignisse erscheinen nicht in der End User Quarantine. Einstellungen aus diesen Bereichen werden nicht als schnelle Fehlerbehebung aufgeweicht.

Voraussetzungen und Sollzustand festlegen

Vor der Änderung dokumentiert man:

  • geschützte Benutzer, Gruppen und Verteiler sowie die für sie wirksame Email Security-Richtlinie;
  • Zeitzone, Versandtage und Zeitfenster für die Zusammenfassung;
  • ob Portalzugang automatisch für alle geeigneten Benutzer oder gezielt per Einladungs-E-Mail erteilt wird;
  • ob Benutzer nur lesen oder auch Release, Release and Allow, Delete und Delete and Block ausführen dürfen;
  • ob Emergency Inbox benötigt wird und wer den Notbetrieb freigibt;
  • genau einen verantwortlichen Besitzer je Verteiler;
  • ein persönliches Testpostfach und, falls Verteiler verwendet werden, einen Testverteiler mit Besitzer.

Für SSP wird eine passende Sophos-Lizenz benötigt. Die Benutzer müssen in Sophos Fusion (ehemals Sophos Central) eine gültige, noch nicht anderweitig für ein Testkonto von Sophos Fusion Admin verwendete E-Mail-Adresse besitzen. Administratoren benötigen keine gesonderte SSP-Einladung; sie melden sich mit ihren Zugangsdaten für Sophos Fusion Admin an.

End User Quarantine und Zusammenfassung konfigurieren

Die Einstellungen werden in der tatsächlich wirksamen Richtlinie vorgenommen:

  1. Unter Email Security die Richtlinie öffnen und zu Settings > Inbound > Anti-spam > Quarantine Summary Settings gehen.
  2. Für die gewünschten Nachrichtenkategorien die Aktion Quarantine setzen und Include in End User Quarantine nur dort aktivieren, wo Benutzer die Nachrichten selbst bearbeiten dürfen.
  3. Send a quarantine summary email einschalten.
  4. Die richtige Zeitzone, die Versandtage und einen oder mehrere Zeitblöcke auswählen. Standardmässig sind alle Tage markiert; ein weiterer Klick hebt eine Auswahl wieder auf. Für einen 24/7-Zeitplan werden alle Tage und alle Stunden ausgewählt.
  5. Mit Save speichern und Richtlinienname, Priorität und Einstellungen im Change festhalten.

Pro Benutzer gilt nur eine Konfiguration von Quarantine Summary Settings. Bei mehreren zugewiesenen Richtlinien gewinnt grundsätzlich die höchste Priorität. Enthält diese Richtlinie jedoch External-Adressen oder -Domains, verwendet Sophos die nächste Richtlinie in der Priorität ohne External-Einträge; fehlt eine solche, gilt die Base Policy. Deshalb prüft man die effektive Richtlinie statt nur die zuletzt bearbeitete.

Eine Zusammenfassung enthält nur neue, seit der vorigen Zusammenfassung quarantänisierte Nachrichten. Nach der Aktivierung wird sie erst versendet, wenn mindestens eine neue geeignete Nachricht vorliegt. Die Zusammenfassungs-E-Mails selbst erscheinen nicht in Message History. Aktiviert man unter Global Settings > Products and Services > Email > User Settings die Option Quarantine Summary format, wird das für kleine Displays optimierte Format verwendet.

SSP-Zugang erteilen

Für automatische Bereitstellung:

  1. Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in öffnen.
  2. Unter User Access die Option Sophos Fusion Self Service Portal access aktivieren.
  3. Prüfen, dass neue und bisher nicht berechtigte bestehende Benutzer die Einladungs-E-Mail erhalten.

Wird der automatische Zugang später deaktiviert, behalten bereits berechtigte Benutzer ihren Zugang; nur danach hinzugefügte Benutzer erhalten ihn nicht automatisch. Das Ausschalten ist daher kein Entzug bestehender Berechtigungen.

Für eine gezielte Einladung öffnet man My Environment > Users & Groups, markiert die Benutzer, klickt Email Setup Link, wählt Sophos Fusion Self Service Welcome/Setup Email und speichert mit Save. Die Nachricht kommt von do-not-reply@fusion.sophos.com, trägt genau den englischen Betreff Welcome to Sophos Fusion <First Last name> und enthält einen nicht ablaufenden Einrichtungslink. Sophos Fusion kann auch eine Auswahl ohne gültige Adresse akzeptieren, sendet dann aber keine Nachricht.

Benutzeraktionen und Emergency Inbox begrenzen

Unter Global Settings > Products and Services > Email > User Settings konfiguriert man nur die genehmigten Funktionen:

  • Ist Release/Delete ausgeschaltet, können Benutzer Nachrichten lesen, aber nicht bearbeiten. Ist es eingeschaltet, stehen je nach Nachricht Release, Release and Allow, Delete und Delete and Block in Zusammenfassung oder SSP bereit.
  • Allow/Block List ist eine zusätzliche Sicherheitsentscheidung und wird nicht automatisch zusammen mit Release/Delete freigegeben. Bestehende Smart-Banner- und Allow-/Block-Abläufe müssen vor Änderungen geprüft werden.
  • Emergency Inbox zeigt Benutzern bei einer Zustellstörung nur ihren Posteingang im SSP. Nachrichten werden 14 Tage gespeichert, während Sophos Email die Zustellung erneut versucht. Wenn der Mailserver wieder erreichbar ist, ist nicht zu erwarten, dass die Emergency Inbox selbst die Nachrichten zustellt.
  • Allow release of M365 quarantine emails gehört zur separaten Microsoft-365-Quarantäneintegration. Selbst bei Aktivierung sind Microsoft-365-Nachrichten der Kategorien Malware, High Confidence Phish und DLP aus Sicherheitsgründen nicht im SSP verfügbar.

Benutzer können nur Kategorien freigeben, die Sophos für die End User Quarantine zulässt, darunter Authentication failure, Unscanned, Intelix Threat, Malicious URL, Confirmed Spam und Bulk. Eine angebotene Aktion hängt somit von Kategorie, Richtlinie und globalen Benutzerrechten ab. Fehlende Schaltflächen werden nicht durch breitere Allow-Listen umgangen.

Besitzer und Empfängerzuordnung prüfen

Quarantäne-Zusammenfassungen werden nur an Benutzerpostfächer versendet, nicht direkt an Aliase, Verteiler oder öffentliche Ordner:

  • Benutzer erhalten ihre eigene Zusammenfassung.
  • Für einen Verteiler erhält dessen zugewiesener Besitzer die Zusammenfassung und verwaltet dessen Quarantäne im SSP getrennt von der persönlichen Quarantäne. Unter My Products > Email Security > Mailboxes den Verteiler auswählen, Add klicken, in Add Distribution List Owner genau einen Benutzer wählen und Save klicken. Ein Benutzer darf mehrere Verteiler besitzen. Bei Active-Directory- oder Microsoft-Entra-ID-Synchronisierung wird der Besitzer auch am entsprechenden Quellobjekt gepflegt.
  • Bei Active-Directory-Synchronisierung gehen Zusammenfassungen für Shared Mailboxes an zugeordnete Delegierte. Microsoft Entra ID erkennt diese Delegiertenzuordnung hier nicht; die Zusammenfassung geht nur an die Shared-Mailbox-Adresse.
  • Bei öffentlichen Ordnern erhalten die Besitzer die Zusammenfassung, der Ordner selbst nicht.
  • Bei Aliasen erhält der dem Alias zugeordnete Benutzer die Zusammenfassung.

Mit repräsentativen Benutzern abnehmen

Ein Test ist erst aussagekräftig, wenn nach der Aktivierung eine neue, harmlose und für End User Quarantine geeignete Testnachricht in Quarantäne gelangt. Produktive Schadnachrichten werden nicht für Tests freigegeben.

  1. Effektive Richtlinie, Kategorie, Include in End User Quarantine, Zeitplan und Zeitzone des Testbenutzers dokumentieren.
  2. Eine neue geeignete Nachricht abwarten oder einen genehmigten harmlosen Testfall verwenden.
  3. Prüfen, dass die Zusammenfassung im vorgesehenen Zeitfenster eintrifft und nur die erwartete Nachricht zeigt.
  4. Als Testbenutzer im SSP anmelden und persönliche Quarantäne, Nachrichtenvorschau und exakt die genehmigten Aktionen prüfen.
  5. Falls ein Verteiler beteiligt ist, als dessen Besitzer prüfen, dass die Verteilerquarantäne getrennt erscheint.
  6. Nur mit einer nachweislich harmlosen Nachricht eine erlaubte Aktion testen und die Zustellung beziehungsweise Entfernung bestätigen.
  7. Emergency Inbox nur im genehmigten Störungstest prüfen; dabei Sichtbarkeit, 14-Tage-Grenze und normalen Wiederholungsversand auseinanderhalten.

Fehler systematisch eingrenzen

Keine Zusammenfassung: Zuerst prüfen, ob seit Aktivierung oder letzter Zusammenfassung überhaupt eine neue geeignete Nachricht quarantänisiert wurde. Danach effektive Richtlinienpriorität, External-Fallback, Include in End User Quarantine, Zeitplan, Zeitzone, Mailboxadresse und Kategorie kontrollieren. Liegen geeignete neue Nachrichten vor, kann der Administrator unter Profile Menu > Language vorübergehend eine andere Sprache wählen und danach zur ursprünglichen Sprache zurückwechseln.

Einladungs-E-Mail fehlt: Gültigkeit und Einzigartigkeit der Benutzeradresse prüfen. War die Adresse bereits für ein Testkonto von Sophos Fusion Admin verwendet, muss der alte Kontokonflikt nach dem genehmigten Account-Prozess beseitigt werden. Eine protokollierte Aktion im Audit Log beweist keinen Versand. Vor einer erneuten Einladung muss der blockierende alte Benutzeraccount entfernt sein; danach wird Sophos Fusion Self Service Welcome/Setup Email erneut gesendet.

Portalzugang oder Aktionen fehlen: Lizenz, Benutzeridentität, automatische oder gezielte Zugangsvergabe, effektive User Settings, Nachrichtenkategorie und Include in End User Quarantine prüfen. Bei einem Verteiler zusätzlich Besitzer und Verzeichnisquelle kontrollieren. Eine Data-Control- oder nicht freigabefähige Nachricht wird nicht durch mehr Portalrechte zu einem Endbenutzerfall.

Link meldet message is already released: In Microsoft 365 kann Safe Links den Freigabelink während seiner Prüfung aufrufen. In der zuständigen Safe-Links-Richtlinie wird hmr.sophos.com nach Sicherheitsfreigabe in die Liste der nicht umzuschreibenden URLs aufgenommen. Danach verwendet man eine neue Quarantäne-Zusammenfassung für den Test; alte bereits aufgerufene Links sind kein sauberer Gegencheck.

Für eine Eskalation sammelt man Tenant, Benutzeradresse, Richtlinienname und Priorität, Kategorie, Quarantänezeit, geplantes Zeitfenster mit Zeitzone, Zugangsart, Besitzerzuordnung und Screenshot der fehlenden oder falschen Aktion. Passwörter, Einrichtungslinks und vertrauliche Nachrichteninhalte gehören nicht in das Ticket.