Sophos Email: malware-, bijlage- en URL-beveiliging configureren
Malware-, bijlage- en URL-beveiliging bestaat niet uit losse schakelaars. Bepalend is welke policy voor welke richting en ontvangers geldt, welke actie een detectie veroorzaakt en of Message History het resultaat bevestigt. Deze procedure geldt voor Sophos Email in Sophos Fusion (voorheen Sophos Central), niet voor Mail Protection op een Sophos Firewall.
Veilig uitgangspunt: plaats bekende malware en niet-scanbare inkomende berichten eerst in quarantaine, laat de uitgebreide scan van inhoud en bestandseigenschappen ingeschakeld en gebruik de aanbevolen extractie en scan van URL’s uit QR-codes. Kies verwijderen pas wanneer foutieve classificaties betrouwbaar kunnen worden onderzocht. Een uitzondering mag malwarescanning nooit uitschakelen.
Policy en beginsituatie vastleggen
Open vóór de wijziging de betreffende Email Security Policy en leg vast:
- richting: inkomend of uitgaand;
- toegewezen gebruikers, groepen en domeinen;
- positie van de regel en de regels erboven;
- huidige acties voor malware, niet-scanbare berichten, Intelix en URL- of QR-codedetecties;
- bekende en zakelijk goedgekeurde uitzonderingen;
- een gecontroleerde combinatie van afzender, ontvanger en bericht voor acceptatietests.
Het bereik is belangrijk. Enhanced content and file property scan geldt voor inkomende en uitgaande berichten; de actie voor niet-scanbare e-mail alleen voor inkomende berichten. Een correct ingestelde regel die niet bij de beoogde mailstroom past, beschermt die stroom niet. Controleer daarom eerst toewijzing en volgorde.
Leg voor diagnose ook de huidige status van SPF, DKIM en DMARC, de zichtbare volgorde van afzendercontroles en de leerperiode voor nieuwe afzenders vast. Die periode loopt van 0 tot 90 dagen, is standaard 14 dagen, begint bij het eerste inkomende bericht van de afzender en wijzigingen gelden voor nieuw waargenomen afzenders. Deze signalen kunnen een extra classificatie verklaren, maar vervangen malware- of URL-scanning niet.
Malware en niet-scanbare bijlagen configureren
Bekende malware
Onder Anti-malware scan zijn Delete en Quarantine beschikbaar. Quarantaine is tijdens de invoering veiliger, omdat een beheerder de detectie kan onderzoeken. Delete verwijdert het bericht direct en hoort alleen bij een goedgekeurde bedrijfsprocedure.
Wanneer een als Malware/Virus in quarantaine geplaatst bericht wordt vrijgegeven, krijgt de gebruiker een nieuwe e-mail met het oorspronkelijke schadelijke bericht in een met een wachtwoord beveiligd ZIP-bestand. Het wachtwoord staat in de nieuwe e-mail. Vrijgeven is dus geen normale bezorging en moet een bewuste, vastgelegde beslissing blijven.
Uitgebreide inhouds- en bestandseigenschappenscan
Enhanced content and file property scan gebruikt metadata van bericht en bijlagen in heuristische regels. De scan geldt in beide richtingen en staat standaard aan. Laat hem aan, tenzij Sophos Support voor een specifiek onderzocht geval anders adviseert. Baken bij een foutieve detectie eerst regel, richting, bestand en oordeel af.
Niet-scanbare inkomende berichten
Een beschadigd of ontoegankelijk bestand, onverwachte inhoud, een scanner-time-out of een te groot of te diep genest archief kan scanning verhinderen. De gedocumenteerde acties zijn Quarantine, Delete, Tag subject line en Add banner.
Begin met quarantaine. Een onderwerpmarkering of banner maakt niet-gecontroleerde inhoud niet veilig. Een Smart Banner verschijnt bovenaan inkomende HTML-berichten; bij platte tekst staat dezelfde inhoud vooraan in de berichttekst. De acties Allow sender, Block sender en Report messages to Sophos moeten binnen het eigen selfserviceproces passen. Allow sender is geen oplossing voor een scanfout. Door Sophos versleutelde mail en berichten van adressen of domeinen op de Inbound Allow/Block list worden nog steeds op malware gescand.
Kopieën van gemelde berichten veilig ontvangen
Ga naar Global Settings > Products and Services > Email > User Settings, schakel Copy of reported messages in en selecteer een of meer ontvangende postvakken en/of distributielijsten. Elke geconfigureerde ontvanger krijgt een kopie van alle aan SophosLabs gemelde berichten: zowel meldingen als bedreiging als meldingen als schoon, ongeacht of een gebruiker of beheerder ze heeft ingediend.
De melding bevat het oorspronkelijke bericht als bijlage en vermeldt de reden, melder, ontvangers van de melding, ontvangers van het oorspronkelijke bericht, het onderwerp en tijdstempels. Voor automatisering bevat de melding exact deze headers:
X-Sophos-EmailReported-ReportedAsX-Sophos-EmailReported-CategoryX-Sophos-EmailReported-SubCategoryX-Sophos-EmailReported-ReportedDate
Omdat de bijlage schadelijke of vertrouwelijke inhoud kan bevatten, beperkt u de toegang tot de geselecteerde postvakken en lijsten tot het verantwoordelijke onderzoeksteam en behandelt u de bijlage als niet-vertrouwd bewijsmateriaal. Open deze niet rechtstreeks op een normale werkplek, maar onderzoek deze uitsluitend via het goedgekeurde geïsoleerde analyseproces.
Sophos Fusion genereert een waarschuwing zodra een geconfigureerd postvak of een distributielijst niet meer beschikbaar is. Bewaak deze waarschuwing, herstel of vervang het betrokken ontvangerobject en bevestig daarna dat opnieuw een kopie van een melding wordt ontvangen.
Intelix Threat Analysis instellen
Intelix onderzoekt mogelijk actieve schadelijke inhoud met statische en dynamische analyse in een geïsoleerde omgeving. Stel acties per oordeel in:
- Intelix Malicious: Quarantine of Delete;
- Intelix Suspicious: Quarantine, Deliver, Delete of Tag subject line;
- Intelix Unscannable: Sophos plaatst het bericht in quarantaine wanneer Intelix het niet kan scannen.
Plaats tijdens een pilot zowel Malicious als Suspicious in quarantaine. Rechtstreekse bezorging van verdachte berichten vereist een vastgelegde risicobeslissing. Als de Intelix-servicelocatie kan worden gekozen, is Let Sophos decide (recommended) de gedocumenteerde optie voor automatische, prestatiegerichte routering.
URL- en QR-codebeveiliging configureren
Na inschakeling van QR Code Scanning hebben de modi een verschillende betekenis:
- Extract URLs and scan for potential threats (Recommended): haalt URL’s uit QR-codes in afbeeldingen en bijlagen en controleert ze als gewone URL’s;
- Detect all emails with QR Codes: past de ingestelde actie toe op ieder bericht met een QR-code, zonder de inhoud van de code te analyseren.
De tweede modus is een algemene QR-codecontrole, geen diepere URL-analyse. Gebruik voor normale beveiliging extractie en scanning. Kies bij schadelijke URL’s of QR-codes Quarantine (Recommended) of Delete. Quarantaine is het veilige begin. Na vrijgave van een bericht met reden URL/QR Code komt het origineel in een met een wachtwoord beveiligd ZIP-bestand bij een nieuwe e-mail aan.
Twee uitkomsten gaan boven normale uitzonderingen:
- Bevat een bericht een vermelding op de criminele URL-lijst van de Internet Watch Foundation, dan verwijdert Sophos het ongeacht de Email Security Policy. De URL mag evenmin in Sophos Fusion of Message History worden getoond.
- Sophos stopt de URL-scan bij een zeer groot aantal URL’s. De grens wordt om veiligheidsredenen niet gepubliceerd. Het bericht gaat als Unscannable - Excessive URLs in quarantaine. De instelling voor niet-scanbare e-mail en een toegestane afzender kunnen deze beveiliging niet voorkomen.
Voor inkomende berichten kan Time of Click URL Protection gewone URL’s herschrijven, zodat Sophos bij het klikken een SXL-zoekopdracht uitvoert. High Risk-sites kunnen niet worden toegestaan; voor Medium Risk en Unverified zijn Block, Warn en Allow gedocumenteerd. URL’s in QR-codes worden niet herschreven. Beoordeel ook platte tekst en met S/MIME of PGP ondertekende mail: herschrijven beschermt de link maar kan de weergave veranderen; niet herschrijven behoudt de handtekening, maar laat de link onbeschermd. Dit geldt niet voor DKIM-ondertekende berichten, omdat DKIM vóór berichtwijzigingen wordt gecontroleerd.
Veilig testen en Message History controleren
Begin met een kleine, ondubbelzinnig toegewezen groep. Verstuur nooit actieve malware of onbekende monsters per e-mail. Gebruik voor een negatieve test uitsluitend een intern goedgekeurd, gecontroleerd testobject en een geïsoleerde ontvanger. Bestaat zo’n procedure niet, onderzoek dan een bestaande quarantainedetectie in plaats van malware te maken.
De acceptatietest omvat:
- een normaal inkomend en uitgaand bericht met een schone, representatieve bedrijfsbijlage;
- een gecontroleerd bericht dat de goedgekeurde malware- of bijlagecontrole activeert;
- een schone URL en een gecontroleerde URL- of QR-codetest voor de gewenste actie;
- een legitiem bericht met bekende SPF-, DKIM- en DMARC-resultaten, zodat afzenderauthenticatie niet met het malwareoordeel wordt verward;
- een ondertekend of plattetekstbericht als de URL-herschrijving is gewijzigd.
Noteer tijd, richting, afzender, ontvanger en Message-ID. Open in Message History de Message Details en vergelijk categorie, oordeel en actie met de policy. Het tabblad URL toont URL’s die uit tekst of QR-codes zijn gehaald. Het ontbreken van een IWF-URL is verwacht gedrag. Zoek bij te veel URL’s naar Unscannable - Excessive URLs.
De test slaagt pas wanneer normale mail de bedoelde route volgt, de gecontroleerde detectie de verwachte actie veroorzaakt en Message History dezelfde richting en ontvanger bevestigt. Alleen bezorging bewijst niet dat de juiste regel overeenkwam.
Foutieve classificaties systematisch onderzoeken
Een legitiem Office-bestand wordt als CXmail/OleDl geblokkeerd
Sophos Email detecteert Office-bijlagen waarvan macro’s extra bestanden of malware downloaden onder meer als CXmail/OleDl; de verwante Endpoint-detectie kan Troj/DocDl heten. De agressieve detectie kan legitieme bestanden raken. Bevestig eerst Message-ID, bestandsnaam, werkelijke zakelijke bron en oordeel. Voor die specifieke uitwisseling adviseert Sophos het Word- of Excel-document in een met een wachtwoord beveiligd ZIP-bestand te plaatsen. Schakel ook automatische uitvoering van Microsoft Office-macro’s uit. Dit is een beperkte bezorgingsmethode, geen algemene afzendertoestemming en geen reden om malwarescanning uit te schakelen. Zie de Sophos-aanbevelingen voor Troj/DocDl-detecties.
De verwachte actie vindt niet plaats
Controleer in deze volgorde:
- Klopt de richting en valt afzender of ontvanger werkelijk binnen gebruikers, groepen of domeinen van de policy?
- Kwam een regel met hogere prioriteit eerst overeen?
- Is het oordeel bekende malware, Intelix Suspicious/Malicious, niet-scanbare inhoud of een URL/QR Code-categorie? Ze hebben verschillende acties.
- Was het bericht inkomend? De actie voor niet-scanbare berichten geldt niet uitgaand.
- Bevat Message History het verwachte record en toont het URL-tabblad de geëxtraheerde URL?
Mogelijk is de afzender het probleem
Toont de historie ook een afzender- of authenticatiefout, onderzoek dan de details van de sender check en de ruwe headers. Beoordeel SPF, DKIM en DMARC afzonderlijk en noteer welke controle eerst mislukte en welke policy de actie werkelijk veroorzaakte. Vergelijk de nieuwe-afzenderperiode met de datum van het eerste inkomende bericht. Pas pas na duidelijkheid over oorzaak en volgorde een beperkte correctie toe. Gebruik een afzendertoestemming nooit om malware-, URL- of scanfouten te omzeilen.
Een URL of QR-code gedraagt zich anders
Controleer bij QR-codes eerst of extractie en scanning of algemene detectie van alle QR-codeberichten is gekozen. Controleer voor Time of Click of het bericht inkomend was, of het platte tekst of veilig ondertekend was en of een andere dienst de link al had herschreven. Sophos kan een URL niet opnieuw beoordelen nadat een ander product hem heeft herschreven. Vrijgave uit quarantaine herschrijft URL’s evenmin.
Terugdraaien zonder beveiligingslek
Bewaar vóór de wijziging het oorspronkelijke bereik, de volgorde en de acties in het wijzigingsrecord. Herstel bij een mislukte pilot precies die waarden en bevestig daarna met normale inkomende en uitgaande berichten dat de vorige regel weer overeenkomt. Verwijder nieuw gemaakte brede uitzonderingen.
Een rollback mag malwarescanning niet uitschakelen en schadelijke of niet-scanbare berichten niet algemeen bezorgen. Kan een legitiem bericht niet tijdig veilig worden geclassificeerd, houd het dan in quarantaine en gebruik een gecontroleerde alternatieve overdracht. Verzamel voor escalatie Message-ID, ruwe headers, categorie, oordeel, policybereik, regelpositie en het betreffende bestand of de URL. Zo blijft de beveiliging actief terwijl de oorzaak wordt onderzocht.