Naar de inhoud
Avanet

Sophos Email: Impersonation Protection en VIP-bescherming configureren

Impersonation Protection detecteert inkomende berichten die zich voordoen als bekende merken, belangrijke personen binnen de organisatie of belangrijke externe contacten. Zulke BEC-berichten bevatten vaak geen malware of opvallende link. De bescherming vult spam-, malware- en afzendercontroles daarom aan, maar vervangt ze niet.

Veilige snelle route: maak eerst een gecontroleerde VIP-lijst onder Global Settings > Products and Services > Email > Business Email Compromise > Impersonation. Open daarna de betreffende Email Security Policy onder My Products > Email Security > Policies, controleer scope en volgorde en configureer VIP Impersonation, Brand Impersonation en General Impersonation. Tijdens een pilot zijn quarantaine of een Smart Banner veiliger dan onmiddellijk verwijderen. Vergelijk tot slot legitieme en verdachte tests in Message History.

Scope, beginsituatie en testplan voorbereiden

Vooraf zijn een eigenaar van de VIP-lijst, een bevestigde lijst met interne en externe VIP’s en bekende legitieme naamovereenkomsten nodig. Leg in de wijziging vast:

  • beleidsnaam, richting Inbound en toegewezen gebruikers, groepen en domeinen;
  • beleidsvolgorde, status Policy is enforced en bovenliggende regels;
  • status en acties van VIP Impersonation, Brand Impersonation, General Impersonation en Aggressive Mode;
  • huidige Smart Banner-acties en onderwerp-tags;
  • relevante SPF-, DKIM- en DMARC-resultaten en zichtbare Sender check-volgorde;
  • een pilotontvanger, controleontvanger en verwachte resultaten;
  • terugweg: eerdere acties, volgorde en afdwingstatus herstellen.

Beleidstoewijzing hoort bij de bescherming. Juiste instellingen helpen niet wanneer eerst een regel met hogere prioriteit of een andere scope geldt. De handleiding voor Sophos Email Security-beleid legt de evaluatie van scope en prioriteit uit.

Ook New domain/sender kan een classificatie toevoegen. De leerperiode is 0 tot 90 dagen, standaard 14 dagen, en begint bij het eerste inkomende bericht van de afzender. Wijzigingen gelden voor nieuw waargenomen afzenders. Deze controle en SPF, DKIM of DMARC zijn gerelateerde afzendersignalen; ze zijn niet hetzelfde als VIP-, merk- of algemene impersonation-detectie. Zie de handleiding voor afzenderauthenticatie en Smart Banners.

Waarschuwing:

Een uitzondering voor een legitieme afzender mag nooit malwarescanning uitschakelen. Stel eerst detectie, beleidsmatch en ruwe headers vast; corrigeer daarna hoogstens de specifieke fout-positieve controle binnen de kleinst noodzakelijke scope.

De VIP-lijst beheerst beheren

De VIP management list wordt gedeeld door beschermde domeinen binnen hetzelfde Sophos Fusion-account en bevat maximaal 1000 e-mailadressen. Interne VIP’s zijn personen in de eigen organisatie met een hoog risico op nabootsing. Externe VIP’s zijn belangrijke personen bij leveranciers, klanten of partners. Een interne VIP kan niet als externe VIP worden toegevoegd.

Interne en externe VIP’s afzonderlijk toevoegen

  1. Open in Sophos Fusion het pictogram Global Settings en ga naar Products and Services > Email > Business Email Compromise.
  2. Open Impersonation en klik in de VIP management list op Add VIP > Add VIPs.
  3. Laat voor een interne persoon Internal VIPs geselecteerd, zoek op naam of e-mailadres en klik op Save.
  4. Selecteer voor een extern contact External VIPs, voer de geverifieerde naam en het e-mailadres in en klik op Save.
  5. Controleer of naam, adres en type juist in de lijst staan.

Help find internal VIPs doorzoekt een verbonden Active Directory-service op gebruikers met een hoog risico. Volledige AD-gegevens, zoals functietitels, verbeteren de voorstellen. Resultaten zijn een keuzehulp, geen automatisch goedgekeurde VIP-lijst; verifieer iedereen voordat je op Add klikt.

Via CSV importeren, exporteren of verwijderen

Gebruik voor veel items Add VIP > Import VIPs, download eerst de sjablonen en behoud hun indeling. Het CSV-bestand moet UTF-8 zijn. Interne items bevatten alleen het e-mailadres; externe items zowel naam als e-mailadres. Kies het bestand onder Import VIP list > Browse en start Import.

Waarschuwing:

Replace existing list with this import verwijdert alle bestaande items permanent. Exporteer eerst de volledige lijst, controleer aantal en een steekproef en ga alleen verder wanneer volledige vervanging uitdrukkelijk is goedgekeurd.

Selecteer bij export bewust afzonderlijke VIP’s of de hele lijst en bewaar het CSV-bestand voor terugdraaien. Selecteer voor verwijderen de VIP’s, klik op Delete en bevestig opnieuw met Delete. Controleer na import of verwijdering totaal, typen en enkele kritieke items rechtstreeks in Sophos Fusion.

Impersonation Protection in het beleid configureren

Open onder My Products > Email Security > Policies de Email Security Policy voor de pilot. Controleer vóór de wijziging interne en zo nodig externe scope, richting Inbound, volgorde en de status Policy is enforced. Rond daarna de configuratie in deze volgorde af:

  1. Schakel VIP Impersonation in en selecteer Add banner of Quarantine als Action voor de pilot.
  2. Schakel Aggressive Mode desgewenst in wanneer de kleine pilotgroep nadrukkelijk een hogere gevoeligheid nodig heeft.
  3. Schakel Brand Impersonation in en selecteer de pilotactie.
  4. Schakel General Impersonation in en selecteer de pilotactie.
  5. Schakel bij elke keuze voor Add banner naar behoefte de ondersteunde opties Block sender en/of Report messages to Sophos in. Voer voor Tag subject line een voorvoegsel van maximaal 65 tekens in.
  6. Schakel Policy is enforced in als het pilotbeleid nog niet actief is en klik op Save. Open het beleid opnieuw en bevestig dat schakelaars, acties en opties zijn behouden.

VIP Impersonation combineert normaal VIP-naamvergelijking, Machine Learning en antiphishingheuristiek. Alleen een naamovereenkomst leidt dus niet noodzakelijk tot detectie. Aggressive Mode geldt alleen voor VIP Impersonation en beslist uitsluitend op basis van VIP-naamovereenkomsten, inclusief fuzzy varianten, zonder Machine Learning of heuristiek. Dat verhoogt ook het fout-positieve risico bij veelvoorkomende namen; controleer daarom assistenten, recruiters, ticketplatforms en andere legitieme pilotafzenders die VIP-namen als weergavenaam gebruiken.

Brand Impersonation detecteert nabootsing van vaak aangevallen merken of domeinen. Sophos scant standaard op de meest misbruikte merken, ook met een lege VIP-lijst. Deze procedure voegt geen eigen merk als VIP toe; voeg belangrijke personen bij een partner toe als externe VIP’s. General Impersonation gebruikt Machine Learning en antiphishingheuristiek om verdachte nabootsing zonder passende VIP-naam of vaak aangevallen merk te herkennen.

Naast Add banner en Quarantine zijn Tag subject line en Delete beschikbaar; Delete verwijdert het bericht onmiddellijk en hoort pas na stabiele acceptatie en met een gedocumenteerd incidentproces in productie. Deliver is alleen beschikbaar voor General Impersonation.

Smart Banners en quarantaine veilig gebruiken

Met Add banner kun je Block sender en Report messages to Sophos aanbieden. Block Sender opent een bevestigingspagina voor de persoonlijke blokkeerlijst; Report stuurt het bericht naar SophosLabs en helpt de detectie verbeteren. HTML toont een visuele Smart Banner; platte tekst toont de tekst aan het begin van de berichttekst.

Een banner is een waarschuwing en meldhulpmiddel, geen veiligheidsverklaring. Alleen beheerders kunnen impersonation-berichten uit quarantaine vrijgeven en gebruikers zien ze standaard niet in het Self Service Portal of quarantaineoverzicht. Richt vóór productiegebruik een bewaakt beheerproces voor controle en vrijgave in.

Het effect gecontroleerd valideren

Test niet door een echte bestuurder tegenover productiegebruikers na te bootsen. Gebruik een goedgekeurde testidentiteit, geïsoleerde pilotontvanger en onschuldige inhoud. Noteer voor elke verzending tijd, afzender, ontvanger, weergavenaam en Message-ID:

  1. legitieme mail van een interne VIP via de bedoelde route;
  2. legitieme mail van een externe VIP met juiste naam en afzender;
  3. alleen met ingeschakelde Aggressive Mode, een gecontroleerde VIP-naamovereenkomst vanaf een niet-vertrouwd testadres;
  4. normale legitieme merkmail en een onschuldige, goedgekeurde merkvariant als observatiegeval;
  5. een onschuldige, goedgekeurde variant voor General Impersonation als observatiegeval;
  6. een legitiem bericht met bekende SPF-, DKIM- en DMARC-resultaten, plus dezelfde gevallen voor de controleontvanger buiten scope.

Open eerst het opgeslagen beleid opnieuw en bevestig scope, volgorde, afdwinging, de drie schakelaars, acties, banneropties en de vastgelegde status van Aggressive Mode. Open daarna elk bericht in Message History en vergelijk beleidsmatch, ontvanger, categorie, Sender check- of authenticatiedetails en actie met het testverslag. Controleer bij bannerbezorging weergave en acties in HTML en platte tekst; laat bij quarantaine een beheerder zichtbaarheid en vrijgaveroute controleren.

De pilot slaagt als de opgeslagen configuratie reproduceerbaar is, legitieme berichten de verwachte route volgen, de controleontvanger niet onverwacht wordt geraakt en elk bericht dat daadwerkelijk als VIP, Brand of General Impersonation is geclassificeerd de gekozen categorieactie krijgt. Alleen de naamovereenkomst met ingeschakelde Aggressive Mode is hier een gerichte VIP-detectietest. Synthetische Brand- en General-samples kunnen schoon blijven omdat Machine Learning en heuristiek de classificatie bepalen; geen detectie is geen configuratiefout en geen reden om andere controles af te zwakken. Open voor een traceerbare beoordeling van een onverwacht resultaat een Sophos Support-case en voeg het testverslag toe.

Onjuiste classificaties en gemiste detecties onderzoeken

  • Interne VIP kan niet extern worden toegevoegd: dit is verwacht. Gebruik het interne directory-item en controleer adres of Directory Sync.
  • CSV geweigerd of items ontbreken: controleer UTF-8, ongewijzigde sjabloonindeling, interne adresvelden, externe naam-en-adresvelden en de limiet van 1000. Herstel na een vervangingspoging eerst de export.
  • Legitieme mail activeert VIP Impersonation: bepaal eerst of Aggressive Mode actief is en of er een exacte of fuzzy naamovereenkomst was. Leg daarna scope, afzender, weergavenaam, ruwe headers en authenticatie vast. Maak geen brede domeintoestemming.
  • Verwachte VIP-detectie ontbreekt: alleen een naamovereenkomst hoeft in standaardmodus niet te blokkeren, omdat Machine Learning en heuristiek meebeslissen. Controleer VIP-type en adres, afdwingen, scope, volgorde en het werkelijke Message History-item.
  • Brand of General Impersonation werkt onverwacht: bevestig de categorie in Message History en leid haar niet af uit de zichtbare naam. Een lege VIP-lijst schakelt merkbescherming niet uit.
  • Verkeerde actie of ontbrekende banner: controleer welk beleid eerst matchte, welke detectie de categorie gaf en of het bericht HTML of platte tekst was. Evalueer Sender Authentication en New domain/sender afzonderlijk.

Bewaar bij een fout-positief de Message-ID, tijd, afzender, ontvanger, beleidsnaam, categorie, actie en ruwe headers en kies in Message History, indien beschikbaar, Report as Not Spam. Meld een afgeleverd verdacht bericht daar met Report as Spam of gebruik Report in de Smart Banner. Stuur daarnaast een gemist, gericht spearphishing- of BEC-bericht als volledige RFC-2822-bijlage naar spearphish@labs.sophos.com; gewone spam-, fraude- en phishingsamples gaan naar is-spam@labs.sophos.com. Stuur hetzelfde sample niet naar beide adressen. Deze samplemailboxen antwoorden niet en maken geen traceerbare case aan. Open voor status of een gedocumenteerde beoordeling ook een Sophos Support-case en vermeld Message-ID, verzendtijd en bestemmingsmailbox.

Herstel voor terugdraaien de vastgelegde vorige beleidsacties, volgorde en zo nodig afdwingstatus en sla het beleid op. Herstel de VIP-lijst alleen vanuit de laatst geverifieerde export. Berichten die al in quarantaine stonden, blijven daar na de beleidswijziging; een beheerder moet ze elk afzonderlijk controleren en vrijgeven of verwijderen. Schakel malwarescanning of andere beschermlagen niet uit bij het terugdraaien.