Sophos Email: Time-of-Click URL-Schutz konfigurieren
Time of Click schreibt Links in eingehenden E-Mails um und bewertet das Ziel erneut, wenn ein Benutzer darauf klickt. Dieser Artikel behandelt die nachgelagerte Administration: Warn- und Sperrseiten gestalten und einzelne Ziele von diesem Schutz ausnehmen. Die Aktivierung sowie die Aktionen für Risky und Unverified URLs gehören dagegen in die grundlegende URL-Schutz-Policy.
Sicherer Schnellweg: Ausgangszustand sichern, unter Global Settings > Products and Services > Email > Time-of-Click Block and Warn Pages die Benutzerseiten konfigurieren und mit Preview kontrollieren. Die URL Allow List bleibt möglichst leer. Ist eine Ausnahme unvermeidbar, wird zuerst eine vollständige URL statt einer Domain oder Wildcard freigegeben und danach mit einer neu zugestellten Pilotmail geprüft.
Achtung: Ein Eintrag in der URL Allow List ist keine harmlose Darstellungsoption. Passende Links in künftig verarbeiteten Nachrichten werden weder umgeschrieben noch durch den Malicious-URL-Scan geprüft. Eine breite Domain- oder Wildcard-Freigabe schafft deshalb eine dauerhafte Schutzlücke.
Voraussetzungen und Change vorbereiten
Man benötigt eine aktive Sophos-Email-Konfiguration mit eingeschaltetem Time of Click URL Protection und Administratorzugriff auf die globalen E-Mail-Einstellungen. Im EMS mode lassen sich die Block and Warn Pages nicht konfigurieren. Ausnahmen benötigen eine dokumentierte Freigabe durch den Security-Verantwortlichen; für eigenes Branding muss das Logo vorab exakt vorbereitet sein.
Vor der Änderung hält man fest:
- aktuellen Status von Configure block and warn pages, Logo und allen vier Textfeldern;
- bestehenden Inhalt der URL Allow List;
- Ticket, Owner, Begründung und Ablauf- oder Reviewdatum jeder Ausnahme;
- einen Pilotempfänger und neu zu versendende Testnachrichten;
- Rückweg: alte Texte beziehungsweise altes Logo wiederherstellen und neu angelegte Allow-List-Einträge löschen.
Warn- und Sperrseiten verständlich gestalten
- Klicke in Sophos Fusion (ehemals Sophos Central) auf das Symbol Global Settings.
- Öffne Products and Services > Email > Time-of-Click Block and Warn Pages.
- Aktiviere Configure block and warn pages.
- Lade über Browse bei Bedarf ein Logo hoch. Es muss genau 100 px breit und 60 px hoch sein, als JPEG, JPG oder PNG vorliegen und darf höchstens 500 KB gross sein. Prüfe die angezeigte Vorschau.
- Formuliere unter risky URLs je einen Text für Custom Block Page und Custom Warn Page.
- Formuliere unter unverified URLs ebenfalls je einen Text für Custom Block Page und Custom Warn Page.
- Öffne für jede Seite Preview. Prüfe Logo, Zeilenumbrüche, verständliche Handlungsanweisung und die klare Unterscheidung zwischen gesperrt und nur gewarnt.
- Klicke auf Save.
Ein brauchbarer Sperrtext sagt, dass der Link nicht geöffnet wurde und an welche interne Stelle sich der Benutzer wenden soll. Ein Warntext erklärt, dass das Ziel riskant beziehungsweise noch nicht verifiziert ist und dass nur bei erwartetem Geschäftskontext fortgefahren werden darf. Keine vertraulichen Kontaktdaten, Ticketinformationen oder internen Systemnamen in die öffentlich sichtbare Seite schreiben.
Die vier Texte bleiben bewusst getrennt. Risky bedeutet eine Risikobewertung; Unverified bedeutet, dass Sophos das Ziel nicht ausreichend verifizieren konnte. Wer beide Zustände gleich formuliert, erschwert Benutzern und Support die Einordnung.
Eine URL-Ausnahme nach dem Least-Privilege-Prinzip anlegen
Eine Ausnahme ist nur dann angemessen, wenn ein bestätigter Geschäftsablauf wegen der Umschreibung oder Prüfung nicht funktioniert, das Ziel vom zuständigen Owner validiert wurde und keine engere technische Korrektur möglich ist. Ein Beispiel ist die Validierung von Microsoft-Teams-Besprechungslinks: teams.microsoft.com kann als Ausnahme erforderlich sein. Damit entfällt jedoch für alle passenden Links dieser Domain der Time-of-Click-Schutz; deshalb muss der Entscheid ausdrücklich genehmigt und regelmässig überprüft werden.
- Klicke auf Global Settings und öffne Products and Services > Email > URL Allow List.
- Klicke auf Add.
- Trage den engsten belegten Wert ein. Zulässig sind beispielsweise eine vollständige URL wie
https://meet.example.com/join/pilot, eine Domain wieexample.comoder ein Wildcard-Wert wie*.example.com. Die Beispielwerte sind Platzhalter und müssen durch das genehmigte Geschäftsziel ersetzt werden. - Klicke auf Add, um den Eintrag zu bestätigen.
- Dokumentiere exakten Eintrag, Grund, Owner sowie Review- oder Ablaufdatum im Change.
Eine vollständige URL begrenzt die Ausnahme stärker als eine ganze Domain. *.example.com umfasst alle Subdomains und ist daher nur vertretbar, wenn genau dieser breite Scope fachlich notwendig ist. Scheme, Host und Pfad übernimmt man aus dem tatsächlich beobachteten Link; Varianten werden nicht vorsorglich ergänzt.
Die Allow List ändert nur künftig verarbeitete Nachrichten. Ein Link, den Sophos bereits vor der Freigabe umgeschrieben und ausgeliefert hat, bleibt umgeschrieben. Deshalb muss die Validierung mit einer neuen Nachricht erfolgen.
Eine unveränderliche Grenze bleibt bestehen: Enthält eine Nachricht eine URL aus der kriminellen Liste der Internet Watch Foundation, löscht Sophos die Nachricht unabhängig von Policy und Allow List. Der Link erscheint dann auch nicht in Sophos Fusion oder Message History.
Wirkung sicher validieren
Für die Abnahme sendet man nach dem Speichern neue Nachrichten an den Pilotempfänger. Keine produktiven Schadlinks anklicken und keine unbekannten Funde als Testmaterial weiterleiten. Für Risky- und Unverified-Tests verwendet man ausschliesslich bereits intern freigegebene Testziele oder einen kontrollierten Fall aus dem eigenen Tenant.
- Sauberer Link: Eine normale neu zugestellte URL muss den erwarteten Time-of-Click-Weg nehmen, ohne Warn- oder Sperrseite auszulösen.
- Risky: Ein freigegebenes kontrolliertes Testziel muss je nach URL-Policy die konfigurierte Risky-Warn- oder Sperrseite zeigen.
- Unverified: Ein kontrolliertes nicht verifiziertes Ziel muss die dafür konfigurierte, sprachlich unterscheidbare Seite zeigen.
- Enge Ausnahme: Eine neue Nachricht mit exakt dem Allow-List-Ziel muss den ursprünglichen, nicht umgeschriebenen Link enthalten. Ein ähnlicher Link ausserhalb des freigegebenen Pfads muss weiterhin umgeschrieben werden, wenn eine vollständige URL eingetragen wurde.
- Darstellung: Seite in den üblichen verwalteten Browsern öffnen und Logo, Text, Buttons sowie Supporthinweis prüfen.
Bestanden ist die Änderung erst, wenn die drei Schutzfälle wie vorgesehen reagieren und der Kontrolllink ausserhalb der Ausnahme geschützt bleibt. Man dokumentiert Zeit, Absender, Empfänger, ursprüngliche URL, beobachtetes Verhalten und den verwendeten Allow-List-Eintrag. Eine alte Mail eignet sich nicht zum Beweis einer neuen Ausnahme.
Rollback und laufender Betrieb
Bei unklarer Wirkung deaktiviert man nicht Time of Click. Stattdessen entfernt man den neu angelegten Allow-List-Eintrag: Unter Global Settings > Products and Services > Email > URL Allow List den Eintrag markieren und oben links Delete wählen. Mehrere oder alle Einträge können gemeinsam ausgewählt werden; in einem produktiven Tenant löscht man jedoch nur die im Change bezeichneten Werte. Danach sendet man erneut eine neue Testmail und bestätigt, dass der Link wieder umgeschrieben wird.
Fehlerhafte Seitentexte oder ein ungeeignetes Logo werden auf den dokumentierten Ausgangszustand zurückgesetzt und mit Preview sowie einer kontrollierten neuen Nachricht geprüft. Jede verbleibende Ausnahme erhält einen Owner und einen regelmässigen Review. Fällt der Geschäftsgrund weg, wird sie gelöscht und erneut getestet.
Troubleshooting nach Symptom
Der Link bleibt trotz neuer Ausnahme umgeschrieben
Prüfe zuerst, ob die Mail nach dem Allow-List-Eintrag verarbeitet wurde. Vergleiche danach den tatsächlichen Link mit Scheme, Host, Subdomain und Pfad des Eintrags. Eine Weiterleitung kann eine alte, bereits umgeschriebene URL übernehmen. Sende nach einer Korrektur eine vollständig neue Nachricht; wiederholtes Klicken auf dieselbe Mail prüft die Änderung nicht.
Die Ausnahme greift breiter als beabsichtigt
Suche nach einer freigegebenen Root-Domain oder einem Wildcard-Eintrag. Ersetze ihn nach Security-Freigabe durch die konkret benötigte URL oder den engeren Host und teste sowohl einen passenden als auch einen benachbarten, nicht passenden Link. Bleibt der benötigte Scope unklar, löscht man die Ausnahme bis zur Klärung.
Logo oder Seitentext wird nicht gespeichert
Kontrolliere beim Logo zuerst 100 × 60 px, Format JPEG/JPG/PNG und maximal 500 KB. Prüfe danach, ob Configure block and warn pages aktiv ist und ob der Tenant im EMS mode läuft. Im EMS mode ist diese Konfiguration nicht verfügbar. Nach einer Korrektur immer erst Preview, dann Save verwenden.
Die falsche Seite erscheint
Vergleiche, ob der Link als Risky oder Unverified bewertet wurde und welche Aktion die URL-Policy für diese Kategorie vorsieht. Die globalen Seiten ändern nur Darstellung und Text; sie wählen nicht zwischen Block, Warn und Allow.
Wenn die Ursache offen bleibt, entfernt man neue Ausnahmen und sammelt Tenant-Region, Zeitpunkt, Message-ID, ursprüngliche und sichtbare URL, exakten Allow-List-Eintrag, Screenshots der Seite sowie den dokumentierten Policy-Zustand für die Eskalation. So bleibt der Schutz aktiv, während Sophos oder der betreuende Partner den Fall untersucht.