Naar de inhoud
Avanet

Sophos Email Monitoring System instellen en testen

Doel en direct antwoord

Sophos Email Monitoring System (EMS) wordt in vijf stappen ingesteld: EMS-modus controleren, postvakken beschikbaar stellen, domein toevoegen, journaling en beleidsregels configureren en de mailstroom testen. EMS ontvangt via journaling een kopie van inkomende en uitgaande e-mails, controleert en registreert deze en verwijdert de gescande kopie daarna. Het oorspronkelijke bericht wordt ongewijzigd afgeleverd.

Daarmee is EMS een monitoringsysteem en geen tweede mailgateway: weergegeven beleidsacties zijn observatieresultaten. EMS blokkeert, versleutelt of plaatst het oorspronkelijke bericht niet in quarantaine. Deze grens moet voor alle betrokkenen vóór de onboarding duidelijk zijn, zodat een geslaagd EMS-resultaat niet wordt verward met actief afgedwongen e-mailbeveiliging.

Vereisten, licentie en rollen

Controleer vóór de start de volgende punten:

  • De Sophos-EMS-licentie is toegevoegd aan het Sophos-Fusion-account. Daardoor is de EMS-modus standaard ingeschakeld.
  • EMS en Sophos Email zijn alternatieven en kunnen niet tegelijk in hetzelfde account worden gebruikt. Voor een moduswissel is een nieuwe domeinconfiguratie nodig.
  • Voor het beheren van EMS-domeinen is een Super Admin beschikbaar.
  • De verantwoordelijke beheerder weet welke maildienst wordt gebruikt en kan de journaling daarvan configureren. Microsoft 365 en Google Workspace hebben verschillende providerafhankelijke procedures.
  • De te bewaken gebruikerspostvakken, distributielijsten, Public Folders en aliassen zijn geïnventariseerd. Er is ten minste één afgebakend testpostvak van het domein beschikbaar.
  • Als er een e-mailbeveiligingsdienst vóór de maildienst staat, zijn de daadwerkelijke IP-adressen waarmee deze aflevert bekend. Neem deze waarden niet over uit een voorbeeldomgeving.

Postvakken kunnen handmatig, via CSV of via AD Sync dan wel Microsoft Entra ID Sync worden toegevoegd. Wie gesynchroniseerde objecten gebruikt, moet eerst de vereisten en eigendomsgrenzen voor Directory Sync verduidelijken. Een gesynchroniseerd postvak wordt later in Microsoft AD of Microsoft Entra ID verwijderd, niet rechtstreeks in Sophos Fusion.

Leg vóór een wijziging van de modus of van productiedomeinen de beginsituatie vast: actieve e-mailmodus, bestaande EMS-domeinen, maildienst, journalingregels, aflever-IP-adressen, testpostvak en verantwoordelijke beheerders. Dit beknopte overzicht dient als referentie voor foutanalyse en het terugdraaien van wijzigingen.

Configuratie met aanpasbare voorbeeldwaarden

1. EMS-modus controleren

Het volledige pad is Profile icon > Account preferences > Sophos Email Monitoring System (EMS).

  1. Klik in Sophos Fusion op Profile icon.
  2. Open Account preferences.
  3. Controleer onder Sophos Email Monitoring System (EMS) of Monitor Only mode (EMS) is ingeschakeld.
  4. Schakel de modus zo nodig in en kies Save.

Na het opslaan is EMS actief voor het account. Op de betreffende pagina’s geeft een banner aan dat e-mails alleen worden gemonitord en dat er geen acties worden toegepast.

2. Postvakken beschikbaar stellen en controleren

Onder My Products > Email Security > Mailboxes worden de objecttypen user mailbox, distribution list en public folder beheerd. Controleer vóór de onboarding van het domein of de verwachte ontvangers aanwezig zijn. In de details van een postvak kunt u aliases en assigned policies controleren.

Afhankelijk van het eigendomsmodel zijn er drie mogelijkheden:

  • Postvakken automatisch via AD Sync of Microsoft Entra ID Sync importeren;
  • Postvakken handmatig in de interface toevoegen;
  • Postvakken en aliassen uit een CSV-bestand importeren.

Controleer voor een testpostvak ook de primaire gebruiker, de aliassen en de toegewezen beleidsregels. Ontbreekt een gesynchroniseerd postvak, controleer dan eerst de brondirectory. Wijzigingen of verwijderingen rechtstreeks in Sophos Fusion zouden het eigendomsmodel omzeilen en zijn niet bedoeld voor gesynchroniseerde postvakken.

3. EMS-domein toevoegen

  1. Open My Products > Email Security > Settings.
  2. Kies in de linkernavigatie Products and Services > Email > EMS Domains.
  3. Klik op Add Domain. Als er nog geen domein is, kan de knop Setup domains for EMS heten.
  4. Vul het eigen e-maildomein in en selecteer de daadwerkelijke mail service.
  5. Als er een andere e-mailbeveiligingsdienst vóór staat, vul dan de delivery IP addresses daarvan in.
  6. Volg afhankelijk van de geselecteerde mail service de handleiding voor Microsoft 365 of Google Workspace. Microsoft 365 gebruikt de automatische EMS-procedure, Google Workspace een handmatige configuratie.
  7. Ga terug naar EMS Domains en controleer de domeinstatus.

Het domein en het testpostvak zijn omgevingsafhankelijke waarden. Gebruik voor een afgebakende pilot bijvoorbeeld een echt, minder kritisch domein en een daarvoor bestemd postvak zoals ems-test@beispiel.ch; vervang de tijdelijke aanduiding door een daadwerkelijk bestaand adres van het ingestelde domein. De aflever-IP-adressen moeten overeenkomen met het werkelijke mailtraject, anders kan EMS de journalberichten niet correct toewijzen.

4. Beleidsregels afstemmen op de bestaande omgeving

Onder My Products > Email Security > Policies zijn in de EMS-modus Email Security- en Data Control-beleidsregels beschikbaar. Hun acties worden alleen als verwachte resultaten geregistreerd en niet op de oorspronkelijke berichten afgedwongen. Stem ze daarom zo veel mogelijk af op de bestaande e-mailomgeving.

Sommige functies zijn in de EMS-modus niet configureerbaar. Daaronder vallen onder meer SMTP Routing, Time of Click, Self Service Portal en Secure Message-beleidsregels; ook versleuteling wordt op een journalkopie niet ondersteund. Ontbrekende bedieningselementen moeten daarom niet met wijzigingen aan de mailstroom worden ‘gerepareerd’.

Voor acties achteraf op berichten ondersteunt EMS alleen on-demand clawback. Automatisch zoeken en herstellen (automatic search and remediate) is niet beschikbaar in de EMS-modus. Het instellen en beoordelen van dergelijke acties valt buiten de domeinconfiguratie.

Algemene e-mailinstellingen vindt u via het Global Settings icon onder Products and Services > Email. Controleer vóór een brede uitrol eerst een kleine, gedocumenteerde groep ontvangers. Zo kunnen de observatieresultaten worden toegelicht zonder tegelijk het productie-mailtraject te wijzigen.

Validatie en verwacht resultaat

Quick Test voor een domein

  1. Open My Products > Email Security > Settings > Products and Services > Email > EMS Domains.
  2. Klik bij het ingestelde domein op Quick Test icon.
  3. Vul als Quick Test mailbox een bestaand postvak van dit domein in.
  4. Start de test.

De Quick Test verzendt een voorbeeldbericht en controleert de journalingregel. Bij succes ontvangen het opgegeven postvak en de journalbestemming volgens de journalingconfiguratie een kopie van het testbericht. Als de test niet binnen de verwachte tijd wordt afgerond, wacht dan enkele minuten en herhaal hem één keer.

Inkomende en uitgaande mailstroom bevestigen

Na een geslaagde Quick Test verzendt u telkens één inkomend en één uitgaand testbericht voor een ontvanger die onder de journalingregel valt. Open daarna My Products > Email Security > Reports > Message History.

De test is geslaagd wanneer daar bijbehorende vermeldingen verschijnen. Tegelijkertijd moet het oorspronkelijke bericht ongewijzigd via de bestaande maildienst worden afgeleverd. Een geregistreerd EMS-oordeel laat zien wat Sophos Email zou hebben gedaan; het bewijst niet dat het oorspronkelijke bericht is geblokkeerd of in quarantaine is geplaatst.

Probleemoplossing per symptoom

Quick Test verloopt door een time-out

Wacht enkele minuten en herhaal de test één keer. Blijft een resultaat uit, controleer dan in deze volgorde de delivery IP addresses, het testpostvak en de actieve journalingregel. Gelijktijdige wijzigingen aan het domein, de regel en het aflever-IP-adres bemoeilijken het isoleren van de oorzaak en moeten worden vermeden.

Het testpostvak ontvangt geen bericht

Controleer onder My Products > Email Security > Mailboxes of het opgegeven postvak daadwerkelijk bestaat en bij het ingestelde domein hoort. Controleer bij een gesynchroniseerd postvak vervolgens het e-mailattribuut, het filter en de status in de brondirectory. Verifieer daarna dat de journalingregel actief en correct geconfigureerd is.

Message History blijft leeg

Bevestig eerst dat de Quick Test is geslaagd. Verzend daarna een inkomend en een uitgaand bericht aan een gebruiker die onder de regel valt en open My Products > Email Security > Reports > Message History opnieuw. Blijven vermeldingen uit, controleer dan de aflever-IP-adressen, de aanwezige postvakken en de journalingregel. Als deze drie controles geen fout opleveren, leg de zaak dan met het domein, tijdstip, de testafzender, testontvanger en zichtbare domeinstatus voor aan Sophos Support.

Aflever-IP-adressen zijn onjuist

Vergelijk de in EMS ingevoerde adressen met het werkelijke laatste aflevertraject van de journalberichten. Bij een voorafgaande beveiligingsdienst zijn diens daadwerkelijke uitgaande IP-adressen bepalend, niet algemene provider- of voorbeeldwaarden. Herhaal na de correctie eerst de Quick Test en daarna telkens één inkomende en één uitgaande mailtest.

Beleidsacties worden niet uitgevoerd

Dat is het verwachte gedrag in de EMS-modus. Email-Security- en Data-Control-acties leveren alleen oordelen voor rapportage. Als berichten actief moeten worden beveiligd of gewijzigd, moeten de gebruikte beveiligingsoplossing en de mailstroomconfiguratie opnieuw worden beoordeeld; een actie mag niet louter op basis van een EMS-oordeel als uitgevoerd worden beschouwd.

Sophos Support heeft toegang nodig

Remote Assistance wordt alleen op concreet verzoek en na interne goedkeuring ingeschakeld. Het pad is Profile icon > Account Details > Sophos Support; daar kan Remote Assistance tijdelijk worden ingeschakeld. Controleer na afhandeling van de zaak hoe lang de toegang nog is vrijgegeven.

Veilig terugdraaien of offboarding

Een afzonderlijk domein verwijderen

Als een domein wordt verwijderd, stoppen de EMS-scans en -registratie voor dat domein onmiddellijk. Documenteer vooraf de domeinstatus, journalingregel, aflever-IP-adressen en providerafhankelijke resources.

  1. Open My Products > Email Security > Settings > Products and Services > Email > EMS Domains.
  2. Kies bij het gewenste domein Delete icon.
  3. Klik in het bevestigingsvenster op Delete.
  4. Controleer of het domein niet meer wordt gemonitord.
  5. Verwijder handmatig ingestelde journalingregels en afhankelijke configuraties gecontroleerd bij de mailprovider en herstel de bijbehorende domein- of e-mailinstellingen.

Bij automatisch ingestelde domeinen verwijdert Sophos de koppeling tussen journalregels en het verwijderde domein. Als dit het laatste domein van een Microsoft 365-tenant was, worden de door Sophos aangemaakte journalregels en de Microsoft 365-applicatie verwijderd. De opschoning op de achtergrond kan enkele minuten duren; start in die tijd geen verdere EMS-domeinacties. Sophos kan de NDR-fallbackmailbox niet herstellen; pas deze zo nodig handmatig aan in Microsoft Purview.

EMS-modus uitschakelen of overstappen op Sophos Email

Vóór het uitschakelen moet duidelijk zijn dat alle resterende EMS-domeinen worden losgekoppeld. Leg eerst de domeinlijst en providerafhankelijke configuraties vast en schakel daarna de modus uit onder Profile icon > Account preferences > Sophos Email Monitoring System (EMS). Bevestig vervolgens dat de domeinen zijn losgekoppeld en ruim resterende handmatige journalingconfiguraties bij de provider op.

De beleidsregels blijven weliswaar behouden, maar domeinconfiguraties voor EMS, Sophos Gateway en Sophos Mailflow verschillen. Maak ze voor de nieuwe modus opnieuw aan; een automatische, verliesvrije terugweg door alleen om te schakelen is niet aangetoond. Als de eigenaar of het terugdraaien van een resource bij de mailprovider onduidelijk is, stop dan vóór het verwijderen en stem de situatie af met de verantwoordelijke providerbeheerder of Sophos Support.

Beheer, controle en levenscyclus

Documenteer voor het beheer het domein, de maildienst, aflever-IP-adressen, de verantwoordelijke voor journaling, het testpostvak en de laatste geslaagde Quick Test. Herhaal na wijzigingen aan de mailroutering, journalregels, postvaksynchronisatie of providerconfiguratie de Quick Test en een inkomende en uitgaande test en controleer de vermeldingen in Message History.

Controleer daarnaast regelmatig of de beleidsregels nog bij de productie-e-mailomgeving passen. Dat is belangrijk omdat EMS alleen observatieresultaten levert: een verouderde EMS-beleidsregel kan een plausibel ogend oordeel opleveren dat weinig zegt over de werkelijke omgeving.

Voor de huidige functionaliteit zijn de actuele productinterface en Help leidend. Leid uit oudere aankondigingen geen datum voor uitschakeling, migratie of end-of-life af.

Gerelateerde bestaande handleidingen