Sophos Email Data Control: DLP-regels veilig configureren
Sophos Email noemt de bescherming tegen gegevensverlies in e-mailverkeer Data Control. Een regel bepaalt welke gegevens Sophos zoekt in het onderwerp, de berichttekst en de bijlagen, voor welke richting en externe adressen de regel geldt en welke actie bij een overeenkomst volgt. Dit staat los van eindpunt-DLP: Data Control inspecteert e-mail, terwijl Data Loss Prevention Rules (DLP) andere gegevensoverdrachten op eindpunten beheert.
Veilige snelle aanpak: begin met een kleine pilotscope, kies een Sophos-sjabloon of enkele geschikte CCL’s, gebruik Log of Quarantine als eerste actie en plaats de regel boven bredere regels. Test de regel met een positief testvoorbeeld, een vergelijkbaar negatief testvoorbeeld en een toegestane bedrijfsactiviteit. Schakel de definitieve actie pas in nadat Data Control summary en Message History de verwachte overeenkomsten en niet-overeenkomsten tonen.
Bereid de reikwijdte, verantwoordelijkheden en het terugdraaien voor
Vóór de configuratie bepaalt de verantwoordelijke gegevenseigenaar wat er beschermd moet worden en wat er mag gebeuren als de regel overeenkomt. De beheerder vertaalt die beslissing naar een technische regel. Leg in de wijziging minimaal het volgende vast:
- richting Inbound of Outbound;
- interne gebruikers, groepen of domeinen en, indien van toepassing, externe adressen of domeinen;
- gegevenspatroon voor detectie, toegestane zakelijke transactie en verantwoordelijke eigenaar;
- gewenste actie, ontvanger van melding en escalatiepad;
- één gecontroleerd positief en één gecontroleerd negatief testmonster;
- vorige beleidsstatus, regelpositie en terugdraaicriterium.
Een Data Control-beleid kan maximaal 25 regels bevatten. Sophos evalueert ze van boven naar beneden en past de eerste matchingregel toe. Een beperkte uitzondering hoort daarom boven de algemene beschermingsregel; een specifieke blokkeerregel hoort boven een bredere logregel. Continue processing is een bewuste uitzondering op dit model: als de gekozen actie de optie ondersteunt en je schakelt deze in, dan gaat Sophos na het toepassen van de actie door met de volgende regel. Gebruik het alleen als tests het gecombineerde effect van de acties duidelijk hebben bevestigd.
Beleid en regels hebben afzonderlijke externe bereiken. Het beleid definieert het basisbereik van het externe adres; de regel beperkt het verder met External senders voor inkomend verkeer of External recipients voor uitgaand verkeer. Include all, Include list en Exclude list verwijzen naar SMTP-envelopadressen, niet naar de zichtbare From en To headers. Een geïmporteerd bestand moet CSV of TXT zijn, één item per regel bevatten en mag de lijst niet groter maken dan 100 items. Replace all existing entries with this import vervangt de bestaande lijst volledig.
Maak nooit een uitzondering op basis van alleen een weergavenaam of de zichtbare From-header. Een domeinuitzondering kan elke ontvanger of afzender in dat domein bestrijken en daardoor meer verkeer toestaan dan de bedoeling was. Voor terugkerende legitieme processen is een pilotgroep of een nauwkeurig gedefinieerd envelopadres veiliger. Geef de uitzondering een eigenaar, een verval- of herzieningsdatum en de eigen positieve en negatieve tests.
Als meerdere Sophos Email-beleidsregels van toepassing zijn op dezelfde gebruikers, moet hun toewijzing ook correct zijn. Sophos Email Security-beleid gericht toewijzen legt reikwijdte en prioriteit op beleidsniveau uit.
Een Data Control-beleid en -regel maken
- Open in Sophos Fusion (voorheen Sophos Central) My Products > Email Security > Policies.
- Add Policy en selecteer vervolgens Data Control en Continue.
- Voer een unieke naam in, bijvoorbeeld
DLP-Outbound-Finance-Pilot. - Voeg onder Internal alleen de pilotgebruikers, groep of domein toe. Stel External alleen in als het gehele beleid beperkt moet worden tot specifieke externe bestemmingen.
- Open Settings en selecteer Inbound of Outbound voor de regel.
- Klik op Add rule, voer de naam en beschrijving in en selecteer de juiste Rule type.
- Voeg de detectielijsten toe onder Add items en selecteer vervolgens de gewenste locaties onder Search in: Subject, Body, Attachment Name en/of Attachment Content.
- Stel indien nodig aanvullende voorwaarden in voor header, bron of grootte onder Message Attributes.
- Beperk de regel met External senders of External recipients.
- Selecteer onder Choose action de pilotactie en meldingen. Activeer Continue processing alleen voor een opzettelijk geteste controleketen.
- Schakel Filter messages with this rule in en selecteer Save.
Een nieuw aangemaakt beleid bevat nog geen regels. Een gekloond beleid heeft aanvankelijk de status Policy Bypassed, bevat geen gebruikers, groepen of domeinen en heeft standaard een hogere prioriteit dan het origineel. Controleer de toewijzing, regels en prioriteit voordat u Policy is enforced selecteert. In EMS mode kan Data Control worden geconfigureerd, maar acties worden alleen gerapporteerd als verwacht resultaat en worden niet toegepast op berichten.
Selecteer het juiste herkenningstype
Sjablonen voor typische gevoelige gegevens
De sjablonen Financial information (FI), Confidential information (CI), Health information (HI) en Personally identifiable information (PII) gebruiken door Sophos geselecteerde contentcontrolelijsten. FI richt zich bijvoorbeeld op account- of creditcardgegevens, HI richt zich op medische of patiëntgegevens en PII richt zich op nationale ID- of paspoortnummers. Gebruik als uitgangspunt Use Sophos list en selecteer alleen de gewenste zoeklocaties.
Use custom list laadt eerst de CCL’s die worden aanbevolen voor de sjabloon. Vervolgens kunt u CCL’s toevoegen of verwijderen en de overeenkomstdrempels wijzigen. Dit is geen onschuldige verfijning: het verwijderen van aanbevolen CCL’s kan de dekking verminderen, terwijl het toevoegen van ongeschikte CCL’s het aantal valse positieven kan vergroten. Elke aanpassing vereist daarom realistische, geanonimiseerde gegevenspatronen die zijn goedgekeurd door de eigenaar en een nieuwe reeks positieve en negatieve tests.
Aangepaste CCL-regel
Een aangepaste Content control lists (CCLs)-regel is geschikt wanneer een specifieke regionale of branche-ID moet worden gedetecteerd. Filter de selectie op Region en gegevenstype, lees de uitleg naast het informatiepictogram en selecteer niet elke lijst willekeurig. Het filter RECOMMENDED toont regionale aanbevelingen; zonder een regiofilter mag u niet zomaar elke weergegeven CCL inschakelen. Verouderde lijsten verschijnen mogelijk alleen zonder filter of onder Deprecated. Bestaande regels blijven deze lijsten tonen, maar tijdens een evaluatie moeten ze worden vervangen door ondersteunde alternatieven.
Voor Number of matches:
- Een hogere waarde maakt de individuele CCL strenger en vermindert doorgaans het aantal valse positieven, maar kan echte treffers over het hoofd zien.
- Een lagere waarde maakt ze gevoeliger en vermindert doorgaans het aantal fout-negatieven, maar kan meer legitieme e-mails opleveren.
- Trigger this rule by number of CCL matches bepaalt bovendien hoeveel geselecteerde CCL’s moeten worden toegepast; als alternatief vereist All the CCLs must match elke geselecteerde CCL.
Deze twee drempels lossen verschillende vragen op. Een CCL kan bijvoorbeeld intern twee kaartnummers vereisen, terwijl de regel slechts één van de drie geselecteerde CCL’s vereist. Standaardwaarden worden alleen gewijzigd als testgevallen de technische noodzaak bewijzen.
Trefwoorden en reguliere expressies
Keywords (KW) zoekt naar woorden, woordgroepen, Unicode-tekens of reguliere expressies op de geselecteerde zoeklocaties. Reguliere expressies mogen niet langer zijn dan 50 tekens, moeten de Perl-syntaxis van de Boost-bibliotheek volgen en mogen om prestatieredenen geen groepen tussen haakjes bevatten.
Het matchen van trefwoorden en regex werkt alleen voor UTF-8 gecodeerde berichtinhoud. Als een voor de hand liggende treffer ontbreekt, controleer je de daadwerkelijke inhoudsoverdracht en tekencodering in plaats van de uitdrukking onmiddellijk breder te maken. Voor gestructureerde ID-, account- of kaartgegevens is een overeenkomende CCL doorgaans robuuster dan een algemeen woord als confidential.
Bestandstypen en inhoud
Attachment file types (AFT) kan filteren op bestandsextensies of op gedetecteerde bestandsgroepen of True File Type. In een aangepaste AFT-regel kunnen beide niet worden gecombineerd. Als u beide methoden nodig heeft, maakt u twee afzonderlijke regels en test u hun volgorde.
Gebruik voor bestandsextensies voorlooppunten en komma’s zonder spaties, bijvoorbeeld:
.doc,.docx,.pdf,.zip
De invoer mag maximaal 1.000 tekens bevatten. Door een bestand te hernoemen kan een extensieregel worden omzeild; een bestandsgroepregel controleert het gedetecteerde type. De Sophos list combineert gedocumenteerde blokkades op extensie met True File Type-detectie, onder meer voor uitvoerbare bestanden, Office-bestanden met macro’s, versluierde scripts en WebAssembly.
Attachment Content betekent niet dat elk zichtbaar element van ieder bestand op dezelfde manier wordt beoordeeld. Sophos extraheert per indeling verschillende inhoud en metadata: bij PDF bijvoorbeeld tekststromen en documentmetadata, bij Word ook kop- en voetteksten, tekstvelden, tabelcellen en niet-zichtbare opmerkingen, en bij Excel werkbladnamen en tekst- en getalcellen. Een gescande afbeelding in een PDF zonder extraheerbare tekst is daarom geen betrouwbare CCL-test. Gebruik voor acceptatie ondersteunde, op tekst gebaseerde voorbeeldbestanden en controleer afzonderlijk of metadata onbedoeld een treffer veroorzaakt.
Berichtkenmerken zinvol combineren
Message Attributes (MA) filtert op Header, Source of Size. Headervoorwaarden kunnen een reguliere expressie, een deeltekenreeks, een exacte waarde of de aan- of afwezigheid van een header controleren. Bij meerdere kenmerken bepaalt Match for: Any of All of één dan wel alle kenmerken moeten overeenkomen. Combineert u Message Attributes met een ander Rule type, dan moeten beide typen overeenkomen.
Voorwaarden voor de bijlagegrootte gebruiken de MIME-gecodeerde grootte van elke afzonderlijke bijlage, niet de totale of onbewerkte bestandsgrootte. Base64 kan ongeveer 37% toevoegen; een binair bestand van 20 MB kan gecodeerd daardoor groter zijn dan 28 MB. Sophos Email verwerkt berichten tot 50 MB. Test drempels met echte MIME-berichten en leid ze niet af uit de bestandsgrootte in Verkenner.
Een actie kiezen die bij het risico past
De beschikbare acties hangen af van de richting en het Rule type. Voor een pilot zijn Log en Quarantine meestal beter beheersbaar dan Delete. De belangrijkste gevolgen zijn:
- Quarantine: houdt het bericht vast voor controle.
- Encrypt: versleutelt uitgaande treffers. Standaard geldt de methode uit de Secure Message policy van de gebruiker; de regel kan deze overschrijven. De policy blijft nodig voor andere standaardwaarden, zoals de taal van het registratiebericht.
- Strip attachments: plaatst het origineel in quarantaine en bezorgt een kopie zonder bijlage.
- Modify Address: CC/BCC voegt ontvangers toe aan de oorspronkelijke ontvangers; een ingestelde To vervangt de oorspronkelijke ontvangers. Envelope only wijzigt de MIME-headers niet.
- Redirect message: stuurt het oorspronkelijke bericht als bijlage door naar het omleidingsadres.
- Reroute message: routeert naar IP/FQDN en poort, maar geldt alleen voor Gateway. In de Mailflow-modus wordt routering in Microsoft 365 geconfigureerd.
- Bounce: informeert de afzender over de mislukte bezorging en is niet beschikbaar voor Inbound.
- Modify Header: voegt een header toe, vervangt de eerste waarde of verwijdert alle overeenkomende headers.
- Delete: verwijdert het bericht; gebruik deze actie pas na goedgekeurde tests en met een gedocumenteerd incidentproces.
- Log, Tag a subject line en meldingen registreren of markeren een treffer, maar voorkomen op zichzelf geen gegevensverlies.
Notify others staat maximaal vijf mailboxen of distributielijsten uit de eigen e-maildomeinen van het account toe. Meldingen mogen zelf geen onnodige gevoelige inhoud verspreiden. Data Control-gebeurtenissen verschijnen niet in quarantaineoverzichten; gebeurtenismeldingen gaan rechtstreeks naar beheerders.
Versleutelingsheaders exact instellen en gecontroleerd testen
Een overeenkomende Data Control-regel kan met Modify Header een versleutelingsheader toevoegen of wijzigen. Voor deze configuratie worden exact de volgende headers en waarden ondersteund; wijzig de spelling en het hoofdlettergebruik van de waarden niet:
| Header | Toegestane waarden |
|---|---|
X-SophosEmailEncrypt-NoAuth | true, false |
X-SophosEmailEncrypt-VerificationCode | true, false |
X-SophosEmailEncrypt-ExpiryPeriod | today, fiveDays, oneWeek, twoWeeks |
X-SophosEmailEncrypt-SendNotification | true, false |
X-SophosEmailEncrypt-ReadNotification | true, false |
Deze functie is mogelijk nog niet voor alle klanten beschikbaar. X-SophosEmailEncrypt-NoAuth en X-SophosEmailEncrypt-VerificationCode vereisen de Portal Encryption Add-on; deze add-onbeperking geldt niet algemeen voor de andere drie headers. Een versleutelingsactie is bovendien pas productierijp nadat de licentie, Secure Message policy, gekozen methode en ontvangersprocedure zijn getest. Sophos Email Portal- en Push-versleuteling beheren beschrijft de effecten van de waarden en de Portal/Push-procedure; die operationele werkwijze wordt hier niet herhaald.
Beperk voor de acceptatie een uitgaande pilotregel tot uitsluitend testafzenders en -ontvangers. Voeg met Modify Header eerst exact één header met een toegestane waarde toe of vervang de bestaande waarde ervan. Stuur vervolgens een onschadelijk Portal-testbericht en, als de header voor die procedure relevant is, een onschadelijk Push-testbericht. In Data Control summary en Message History moeten de verwachte regel en de actie Modify Header zichtbaar zijn; controleer daarnaast bij de ontvanger of afzender het verwachte resultaat van de gekozen waarde. Test pas daarna de volgende waarde of breid het bereik uit. Alleen een regelovereenkomst bewijst niet dat versleuteling, vervaldatum of melding volgens plan van kracht werd.
Praktijkvoorbeeld: financiële gegevens naar externe ontvangers
Voor een pilotgroep op de financiële administratie moeten uitgaande berichten met echte financiële patronen aan externe ontvangers aanvankelijk in quarantaine worden geplaatst:
- Policy
DLP-Outbound-Finance-Pilot, Internal: alleen de pilotgroep, richting Outbound. - Regeltype Financial information (FI) met Use Sophos list.
- Search in: Body en Attachment Content. Laat Attachment Name uitgeschakeld als bestandsnamen geen relevant signaal zijn.
- External recipients: Include all of een beperkt testdomein. Plaats een goedgekeurd partneradres alleen in een beperkte uitzondering boven de regel als de gegevenseigenaar dat proces heeft goedgekeurd.
- Actie Quarantine, melding aan het verantwoordelijke DLP-team; geen Continue processing.
- Positieve test met een goedgekeurd testpatroon in een op tekst gebaseerd DOCX- of PDF-bestand. Negatieve test met vergelijkbaar opgemaakte maar ongeldige getallen. Bedrijfstest met een normaal document dat geen gevoelig patroon bevat.
Als het normale documentformaat valse positieven oplevert, sluit dan niet onmiddellijk het hele partnerdomein uit. Bepaal eerst welke CCL heeft getriggerd, of metagegevens of berichttekst de overeenkomst hebben veroorzaakt en of bewijsmateriaal het wijzigen van het standaard aantal overeenkomsten ondersteunt. Een uitzondering vormt de laatste corrigerende maatregel, niet de eerste.
Valideren, uitrollen en exploiteren
Registreer voor elke test de UTC-tijd, richting, afzender en ontvanger van de envelop, onderwerp, bericht-ID, voorbeeldbestand, verwachte regel en verwachte actie. Controleer na het verzenden Data Control summary en de details in Message History. De regel wordt alleen aangenomen als:
- de positieve test toont de verwachte gegevenscontrolecategorie, regel en actie;
- de soortgelijke negatieve test en de normale zakelijke transactie komen niet overeen;
- een gedefinieerde uitzondering geldt alleen voor de exacte reikwijdte ervan;
- overige inkomende en uitgaande berichten worden nog steeds verwerkt door het beoogde beleid;
- Meldingen gaan alleen naar de goedgekeurde ontvangers.
Breid het bereik vervolgens geleidelijk uit en controleer valse positieven, valse negatieven, quarantainevolumes en uitzonderingen. Controleer regelmatig CCL’s, matchdrempels en uitzonderingen. Dit is vooral belangrijk voor vermeldingen onder Deprecated en tijdelijke partneruitzonderingen.
In de Microsoft 365 Mailflow-modus kan een Microsoft Purview DLP-regel dubbele meldingen genereren wanneer een bericht in beide richtingen door de services gaat. Dit wordt niet veroorzaakt door de Sophos Data Control-regelvolgorde. Problemen met Sophos Email Mailflow en Microsoft 365 systematisch oplossen legt uit hoe u een Microsoft-uitzondering met een beperkt bereik kunt maken en kunt controleren op echte routeringslussen.
Problemen per symptoom oplossen
Een verwachte regel wordt niet geactiveerd
- Controleer de beleidstoewijzing, Inbound/Outbound en envelopadressen.
- Controleer of een regel die hoger is geplaatst eerst overeenkomt of dat de regel niet is ingeschakeld met Filter messages with this rule.
- Controleer bij gecombineerde MA- en contenttypen of beide typen echt overeenkomen; voor meerdere attributen Any/All.
- Controleer de zoeklocatie: een treffer in Attachment Content treedt niet op als alleen Attachment Name is geselecteerd.
- Controleer voor trefwoorden of regex de UTF-8-codering, de limiet van 50 tekens en verboden groepen.
- Controleer voor bijlagen of het bestandstype extraheerbare inhoud bevat. Stuur vervolgens een kleine, goed gedefinieerde testcase opnieuw.
Te veel legitieme berichten komen overeen
Identificeer eerst de regel, categorie en actie in Message History. Wijzig slechts één variabele tegelijk: verwijder ongeschikte zoeklocaties, corrigeer de CCL-selectie of verhoog het aantal overeenkomsten na overtuigende tests. Een brede Exclude list of een onmiddellijke overschakeling naar bezorging verbergt het symptoom, maar corrigeert de detectie niet.
Een regel voor bestandstype of grootte gedraagt zich onverwacht
Bepaal voor AFT of de regel extensies of True File Type gebruikt; de twee methoden vereisen afzonderlijke regels. Vergelijk voor Grootte de MIME-grootte van de individuele bijlage in plaats van het onbewerkte bestand en houd rekening met Base64-overhead. Als het gehele bericht 50 MB bereikt, is de verwerkingslimiet ook aanwezig.
Versleuteling, omleiding of melding ontbreekt
Controleer of de actie beschikbaar is voor de richting en het Rule type. Controleer voor Encrypt ook de gebruikerstoewijzing, de Secure Message policy, de licentie en de geselecteerde methode. Reroute message werkt niet in de Mailflow-modus. Een meldingsbestemming moet tot een accountdomein behoren; vervang een verwijderde bestemmingsmailbox of schakel de melding uit.
Veilig terugdraaien
Als er onverwachte overeenkomsten optreden, schakel Data Control dan niet volledig uit. Stel de nieuwe regel in op Log, schakel Filter messages with this rule uit voor die regel, of herstel het eerder gedocumenteerde bereik, de volgorde en de actie. De juiste optie hangt af van het risico: als gegevensverlies mogelijk is, laat de quarantaine dan actief totdat de eigenaar beslist; voor een piloot die alleen logt, kan de pilootregel worden uitgeschakeld.
Verzend vervolgens opnieuw een normaal bericht en een gecontroleerde positieve test, en bevestig in Message History dat de vorige regel opnieuw van toepassing is. Verwijder nieuw gemaakte uitzonderingen en tijdelijke meldingsbestemmingen en herstel de beleidsprioriteit en Continue processing naar de basislijn. Voor escalatie verzamelt u bericht-ID’s, UTC-tijden, richting, envelopadressen, beleids- en regelnamen, regelvolgorde, categorie, actie, codering en een geanonimiseerd testbestand. Plaats geen ongecontroleerde gevoelige brongegevens in een supportticket.