Naar de inhoud
Avanet

Sophos Email: accountcompromis detecteren en afhandelen

Een waarschuwing voor accountcompromis vereist direct onderzoek, maar bewijst niet dat een account is overgenomen. Sophos Fusion (voorheen Sophos Central) bewaakt uitgaande e-mailactiviteit van gemonitorde gebruikers en kan plotseling hoog volume of afwijkende patronen markeren. Als de gebruiker blijft verzenden terwijl het account gemarkeerd is, kunnen waarschuwingen elke 30 minuten terugkeren.

Snelle aanpak: bevestig de melding en wijs een incident owner aan, leg mailbox en tijd vast, onderscheid legitieme bulkmail van misbruik, stel de inloggegevens opnieuw in en schakel het account uit wanneer de verdenking gegrond is, onderzoek toegewezen endpoints en herstel de toegang pas nadat de controles met goed gevolg zijn afgerond. Omzeil een Sophos-blokkering wegens de spam-/virusdrempel nooit met een brede uitzondering.

Vereisten en eigenaarschap

Regel vóór configuratie of een incident dat:

  • Business Email Compromise beschikbaar is en relevante gebruikers door Sophos Email worden gemonitord;
  • minimaal twee geschikte ontvangers of een permanent bewaakt beveiligingskanaal zijn goedgekeurd; een mogelijk getroffen mailbox mag niet de enige route zijn;
  • incident owner, vervanger en escalatieroutes naar identity-, mail- en endpointbeheerders bekend zijn;
  • het team wachtwoorden mag resetten en accounts mag uitschakelen bij de verantwoordelijke identity- of mailprovider; dit gebeurt niet op de hier beschreven Sophos Email-pagina;
  • bekend is welke apparaten aan de mailboxeigenaar zijn toegewezen en wie endpointonderzoek mag starten en beoordelen.

Account Compromise staat los van impersonation- en VIP-bescherming. Het meldt verdacht gedrag van een gemonitord verzendaccount; het beheert geen VIP-lijst en bewijst geen imitatie in een inkomend bericht.

Ontvangers configureren

  1. Open in Sophos Fusion Global Settings.
  2. Ga naar Products and Services > Email en kies Business Email Compromise.
  3. Open het tabblad Account Compromise.
  4. Selecteer in User list de personen die waarschuwingen afhandelen.
  5. Verplaats ze naar Notify users.
  6. Kies Save.

Geselecteerde personen ontvangen e-mail wanneer Sophos een gemonitord account als mogelijk gecompromitteerd markeert. De melding bevat de getroffen gebruiker, reden en aanbevolen beveiligingsstappen. Dit is dus een bereikbaarheidslijst, niet de lijst met gemonitorde mailboxen.

Laat na opslag een tweede persoon Notify users vergelijken met de goedgekeurde lijst. Controleer geldige adressen, actieve bewaking en interne filters. Gebruik een goedgekeurde kanaaltest als die bestaat. Maak geen verdacht verkeer of malware om een melding uit te lokken; deze pagina documenteert geen testwaarschuwing.

De waarschuwing zorgvuldig triëren

Open voor elke eerste waarschuwing een dossier en noteer minimaal:

  • getroffen gebruiker of mailbox;
  • ontvangsttijd, reden en gemelde ernst;
  • periode en omvang van ongebruikelijke uitgaande verzending;
  • bekende legitieme campagnes, applicaties of bulkzendingen;
  • toegewezen apparaten en verantwoordelijke identity-, mail- en endpointbeheerders;
  • iedere herhaling met interval.

Een herhaling na 30 minuten betekent dat de gebruiker blijft verzenden terwijl die gemarkeerd is. Het is geen onafhankelijke bevestiging en geen garantie dat alle activiteit binnen dit venster wordt gemeld. Houd het incident open totdat verzending en oorzaak zijn onderzocht.

Vraag de gebruiker naar onverwachte activiteit en verdachte links of bestanden waarmee die heeft gewerkt. Vergelijk de periode met beschikbare uitgaande bericht- en providerlogs. Een geplande nieuwsbrief kan volume verklaren; onbekende ontvangers, spam of malware rechtvaardigen beheersing. Gebruik voor drempels en beleidsacties de gids voor antispam en uitgaande bedreigingen.

Account en endpoint beheersen

Bij aannemelijk of bevestigd misbruik:

  1. Stop verzending. Schakel het account zo nodig direct uit bij de identity- of mailprovider. Verwijder het alleen nadat eigenaarschap, bewaarplicht en herstel zijn geregeld.
  2. Reset het wachtwoord via de verantwoordelijke identityservice. Bewaar of herstel het oude wachtwoord nooit als rollback.
  3. Onderzoek onverwachte activiteit, aangeklikte links en geopende bestanden; draag bevindingen en tijdvak over aan het endpointteam.
  4. Onderzoek toegewezen apparaten volledig. Wanneer een mailbox uitgaande malware verzendt, kan Sophos Email optioneel een volledige scan op toegewezen endpoints starten. Controleer toewijzing én daadwerkelijke start en voltooiing; beschikbaarheid is geen bewijs.
  5. Informeer relevante interne teams wanneer verdachte berichten ontvangers kunnen hebben bereikt. Bepaal inhoud en bereik uit beschikbare gegevens, niet uit aannames.

Bij detectie van uitgaande malware verstuurt Sophos Fusion een melding en blokkeert het de mailbox tijdelijk voor verzending. De duur hangt af van het aantal incidenten. Dit is extra bescherming en vervangt reset, onderzoek of uitschakeling niet. Hier is geen ondersteunde handmatige deblokkering gedocumenteerd; escaleer als de blokkering na onderzoek blijft bestaan.

Beheersing en herstel valideren

Bevestig vóór herstel dat:

  • de gebruiker nieuwe inloggegevens via een vertrouwd kanaal kreeg en het oude wachtwoord niet meer werkt;
  • afwijkende verzending legitiem is verklaard of als incident is onderzocht en beheerst;
  • ieder toegewezen apparaat een beoordeeld onderzoeksresultaat heeft, niet alleen een gestarte of wachtende scan;
  • geen nieuwe verdachte verzending of 30-minutenherhaling optrad; alleen geen waarschuwing krijgen bewijst geen herstel;
  • een gecontroleerd onschadelijk bericht naar een interne en zo nodig externe testontvanger de juiste route volgt; noteer tijd, afzender, ontvanger en resultaat;
  • incident owner en identity-, mail- en endpointteams herstel goedkeuren.

Was het account uitgeschakeld, schakel het nu pas bij de provider weer in. Begin met weinig normale mail, niet met een nieuwsbrief of bulkwachtrij. Stop opnieuw als een waarschuwing verschijnt en behandel het herstel als mislukt.

Rollback en escalatie

Herstel een verkeerde ontvangersconfiguratie naar de vastgelegde beginsituatie onder Account Compromise: verwijder onbedoelde vermeldingen uit Notify users, voeg goedgekeurde ontvangers toe en kies Save. Verwijder tijdens een incident nooit de laatste werkende alarmroute.

Draai beheersing niet blind terug. Een per vergissing uitgeschakeld account kan na gedocumenteerde beoordeling en goedkeuring worden ingeschakeld; herstel nooit het oude wachtwoord. Omzeil een tijdelijke Sophos-blokkering niet met routing, allow-regels of uitgeschakelde uitgaande inspectie.

Escaleer wanneer geen owner bereikbaar is, de gebruiker de activiteit ontkent, spam of malware blijft uitgaan, de endpointscan niet start of geen beoordeelbaar resultaat geeft, of de mailbox na herstel geblokkeerd blijft. Verzamel voor Sophos Support waarschuwingstekst en tijden, mailbox, incidentaantal, beschikbare bericht-ID’s, verzendperiode, apparaattoewijzing en scanstatus. Deel wachtwoorden, berichtinhoud of gevoelige gegevens uitsluitend via goedgekeurde supportkanalen.