Naar de inhoud
Avanet

Met een wachtwoord beveiligde bestanden delen met Sophos Device Encryption

Sophos Device Encryption kan geselecteerde bestanden op een beheerde Windows-computer met AES-256 versleutelen en verpakken in een met een wachtwoord beveiligd HTML-bestand. De ontvanger heeft geen Sophos-client nodig: een ondersteunde browser en het afzonderlijk verstrekte wachtwoord volstaan.

De snelle route: open onder My Products > Encryption > Policies de juiste Device Encryption-policy, activeer onder Settings het Explorer-contextmenu of de invoegtoepassing voor klassiek Outlook, schakel de policy in en test met een onschadelijk bestand. Verstuur het wachtwoord nooit via hetzelfde kanaal als het HTML-bestand.

Gedocumenteerde groottelimiet: Sophos vermeldt dat bestanden tot 50 MB kunnen worden beveiligd. Hieruit volgt niet of dit per bestand of als totaallimiet voor meerdere bijlagen geldt. Test scenario’s met meerdere bestanden rond deze grens daarom afzonderlijk in de gebruikte agentbuild.

De juiste functie kiezen

Deze functie beveiligt een of meer bestanden op een Windows-endpoint. Ze versleutelt niet de hele e-mail of schijf en is niet hetzelfde als BitLocker. Voor centraal schijfbeheer gebruikt u BitLocker beheren met Sophos Fusion.

Andere procedures lossen andere taken op:

Het HTML-bestand is geschikt voor gerichte, clientloze bestandsuitwisseling. Veronderstel geen centrale afleveringsbewijzen, recall, vervaldatum, DLP-beslissingen of beheerd berichtenportal. Kies daarvoor het passende e-mailproduct.

Vereisten vóór vrijgave

Controleer vóór de pilot:

  • Een geldige Sophos Encryption-licentie is actief in de tenant. Zie Hoe wordt Sophos Fusion gelicentieerd?.
  • De afzender gebruikt een ondersteund Windows-endpoint met Device Encryption 2.0 of nieuwer. Controleer OS- en agentondersteuning via Sophos Endpoint-systeemvereisten en lifecycle plannen.
  • De Device Encryption-policy is aan de juiste gebruiker of groep toegewezen en actief.
  • Voor Outlook wordt klassiek Outlook voor Windows gebruikt. De invoegtoepassing werkt niet in nieuw Outlook.
  • De ontvanger kan het HTML-bestand lokaal in een ondersteunde browser openen. Sophos documenteert Chrome en Firefox onder Windows, macOS en Android, en Edge onder Windows 10 of nieuwer. De oude Internet Explorer-vermelding is geen advies voor nieuwe uitrol.
  • Er is een afzonderlijk veilig wachtwoordkanaal, bijvoorbeeld een goedgekeurde passwordmanager, geverifieerd telefoongesprek of ander organisatiebreed goedgekeurd kanaal.

De functie staat in een Device Encryption-policy, maar schijfversleuteling is een afzonderlijke beslissing. Wijzig Device Encryption is on niet alleen voor bestandsuitwisseling zonder gevolgen voor BitLocker en recovery te beoordelen.

Policy exact configureren

Documenteer eerst policynaam, toewijzing en bestaande waarden, zodat de wijziging gericht kan worden teruggedraaid.

  1. Open in Sophos Fusion My Products > Encryption > Policies.
  2. Bewerk een pilotpolicy of maak met Add Policy een Device Encryption-policy voor de pilotgroep.
  3. Ga onder Settings naar Password protect files for secure sharing (Windows only).
  4. Stel de benodigde opties in:
    • Enable right-click context menu toont Create password-protected file in het bestandscontextmenu.
    • Enable Outlook add-in toont Protect Attachments in het lint van klassiek Outlook.
    • Always ask how to proceed with attached files dwingt bij een bericht met bijlagen de keuze tussen beveiligd en onbeveiligd verzenden af.
    • Vul onder Excluded domains alleen volledige domeinnamen in, door komma’s gescheiden, bijvoorbeeld example.org,subsidiary.example. Voor deze domeinen geldt de vraag uit de vorige instelling niet.
  5. Sla op, controleer opnieuw de toewijzing en zorg dat de policy actief is.
  6. Laat het pilotapparaat synchroniseren. Herstart Outlook nadat de invoegtoepassing is geactiveerd.

Excluded domains is geen globale allowlist of DLP-regel. Het onderdrukt alleen Always ask how to proceed with attached files voor ontvangers in de genoemde domeinen. De productdocumentatie beschrijft gemengde uitgesloten en niet-uitgesloten ontvangers niet eenduidig. Test zulke groepen in de concrete tenant of vermijd ze organisatorisch.

Bestand als afzender beveiligen

In Windows Explorer

  1. Selecteer een kopie van een onschadelijk testbestand zonder klant-, persoons- of toegangsgegevens.
  2. Klik met rechts en kies Create password-protected file.
  3. Stel in het dialoogvenster een eenmalig sterk wachtwoord in. Verzin geen onbevestigde lengte- of tekenvereisten; volg de eisen van de geïnstalleerde build.
  4. Controleer dat een nieuw HTML-bestand met versleutelde inhoud is gemaakt en het origineel ongewijzigd blijft.
  5. Verstuur alleen het HTML-bestand via de beoogde route.
  6. Verstrek het wachtwoord via het afgesproken afzonderlijke kanaal aan de geverifieerde ontvanger.

Een map kan niet rechtstreeks worden beveiligd. Maak eerst een ZIP-bestand en beveilig daarna die ZIP. Het wachtwoord hoort nog steeds niet in hetzelfde bericht.

In klassiek Outlook voor Windows

  1. Maak een bericht aan een vastgelegde testontvanger en voeg onschadelijke bestanden toe.
  2. Kies in het Outlook-lint Protect Attachments. Sophos verpakt alle onbeveiligde bijlagen in één nieuwe HTML-bijlage.
  3. Stel het wachtwoord in en controleer ontvanger, onderwerp en HTML-bijlage.
  4. Verstuur het bericht en geef het wachtwoord afzonderlijk door.

Met Always ask how to proceed with attached files vraagt Outlook bij berichten met een bijlage om beveiligd of onbeveiligd verzenden. Dit vervangt geen organisatorische classificatie.

HTML-bestand als ontvanger openen

  1. Controleer afzender en verwachte bestandsnaam. Open geen onverwacht HTML-bestand.
  2. Sla de bijlage lokaal op en open die in een ondersteunde browser. De mailpreview is geen betrouwbare functietest.
  3. Voer het via het afzonderlijke kanaal ontvangen wachtwoord in.
  4. Ontsleutel het bestand in de browser en sla het op een goedgekeurde locatie op.
  5. Controleer naam, type en verwachte testinhoud. Volg daarna de normale bewaar- en verwijderregels.

Ontvangers kunnen een ontvangen bestand terugsturen met hetzelfde of een nieuw wachtwoord, of een nieuw beveiligd bestand maken. Gebruik operationeel liever een nieuw uniek wachtwoord per uitwisseling.

Pilot en acceptatie

Een positieve test alleen volstaat niet. Documenteer minstens de volgende gevallen met tijd, policy, apparaat, agentversie, browser en resultaat:

OnderdeelUitvoering en acceptatiecriterium
Windows ExplorerVerpak een onschadelijk bestand in HTML. Het origineel blijft bestaan en de ontvanger opent de inhoud met het juiste wachtwoord.
Klassiek OutlookHerstart Outlook. Protect Attachments verschijnt en de HTML-bijlage opent bij de ontvanger.
WachtwoordcontroleEen opzettelijk verkeerd wachtwoord ontsleutelt niet; daarna werkt het juiste nog wel.
OverdrachtsrouteBericht noch bestand bevat het wachtwoord; alleen het goedgekeurde afzonderlijke kanaal levert het aan de geverifieerde ontvanger.
DomeinuitzonderingenTest alleen example.org en daarna een vergelijkbaar niet-uitgesloten example.net; er mag geen fuzzy domeinvergelijking plaatsvinden.
Ondersteunde browserMinstens één werkelijk gebruikte ondersteunde browser opent en ontsleutelt het testbestand.
BestandsgrootteTest eerst klein. Leg tests met één en meerdere bestanden rond 50 MB afzonderlijk vast en leid daaruit geen ongedocumenteerde algemene regel af.

Gemengde uitgesloten en niet-uitgesloten ontvangers vereisen een afzonderlijke gecontroleerde test. Geef de combinatie zonder zo’n test niet vrij.

Problemen systematisch afbakenen

Het Explorer-menu ontbreekt

Controleer Windows, Device Encryption 2.0 of nieuwer, policyactivatie, toewijzing en Enable right-click context menu. Wacht op synchronisatie en open Explorer opnieuw. Controleer daarna lokaal Device Encryption in plaats van de hele policy herhaald te toggelen.

Protect Attachments ontbreekt in Outlook

Controleer dat klassiek Outlook voor Windows draait, niet nieuw Outlook. Controleer Enable Outlook add-in, toewijzing en de vereiste Outlook-herstart. Een zichtbare knop bewijst nog niet dat verpakking, wachtwoord en ontvangerbrowser werken.

De vraag verschijnt niet

Controleer Always ask how to proceed with attached files en of het volledige ontvangersdomein onder Excluded domains staat. Domeinen moeten volledig en door komma’s gescheiden zijn. Leid uit een test met meerdere domeinen geen regel af zonder afzonderlijk bewijs.

Het HTML-bestand opent niet

Sla het eerst lokaal op en gebruik een gedocumenteerd ondersteunde browser. Controleer overdracht, grootte en wachtwoordkanaal. Probeer niet door met een verkeerd wachtwoord voordat ontvanger, afzender en het wachtwoord voor precies deze uitwisseling zijn geverifieerd. Verlaag de beveiliging van een mailgateway die HTML blokkeert niet ongecontroleerd; kies een goedgekeurde route of portalprocedure.

Het wachtwoord is vergeten of niet meer beschikbaar

Controleer ontvanger, browser en invoer. Het wachtwoord van een bestaande HTML-container kan niet worden gereset of hersteld. Bewaar het ongewijzigde origineel, maak een nieuwe beveiligde HTML-container met een nieuw wachtwoord en verstrek dat alleen via het afzonderlijke kanaal. Laat de ontvanger vóór vrijgave bevestigen dat openen en uitpakken werken.

Outlook verpakt meerdere bijlagen onverwacht

Sophos documenteert dat alle onbeveiligde bijlagen in een nieuwe HTML-bijlage worden verpakt, maar niet hoe de 50-MB-grens bij meerdere bijlagen wordt geteld. Reproduceer met kleinere onschadelijke bestanden, leg agentversie en resultaat vast en bespreek afwijkingen met Sophos Support.

Rollback en doorlopend beheer

Wijzig bij rollback alleen de bestandsuitwisselingsfunctie, niet de hele Device Encryption-policy:

  1. Zet Enable right-click context menu, Enable Outlook add-in en Always ask how to proceed with attached files terug naar de vastgelegde vorige waarden.
  2. Wis of herstel Excluded domains alleen als geen resterende configuratie ervan afhankelijk is.
  3. Sla op en synchroniseer op een pilotapparaat.
  4. Heropen Outlook en controleer dat Protect Attachments volgens de doelstatus verdwijnt. Controleer ook het Explorer-contextmenu.
  5. Voer een negatieve test uit en documenteer dat via het uitgeschakelde pad geen nieuw beveiligd HTML-bestand kan worden gemaakt.

Het uitschakelen is geen recall, wachtwoordreset of vervaldatum voor reeds verspreide HTML-bestanden. De huidige functie documenteert daarvoor geen centrale besturing. Neem bestaande bestanden, kopieën en afzonderlijk verstrekte wachtwoorden daarom op in de eigen informatielevenscyclus.

Herhaal de pilot minstens bij licentie-, agent- of Outlook-upgrades, overstap naar nieuw Outlook en wijzigingen aan browser- of mailgatewaystandaard. Controleer ook periodiek policytoewijzing, eigenaar, Excluded domains, wachtwoordkanaal en nog benodigde uitzonderingen.