Naar de inhoud
Avanet

Sophos EMS: beleid configureren en bevindingen interpreteren

Sophos Email Monitoring System (EMS) gebruikt Email Security- en Data Control-beleid om te laten zien hoe Sophos Email een bericht zou hebben beoordeeld. In de EMS-modus zijn de geconfigureerde acties echter uitsluitend rapportageresultaten: Quarantine, Reject, Deliver of een andere geselecteerde actie verandert niets aan de daadwerkelijke bezorging.

Het belangrijkste configuratieprincipe is daarom dat de e-mailbeveiligingsomgeving die momenteel in productie wordt gebruikt zo nauwkeurig mogelijk wordt nagebootst. Alleen dan bieden de EMS-bevindingen een zinvolle vergelijking. Vooral bij DKIM en DMARC moet u er rekening mee houden dat een bovenliggende beveiligingsoplossing berichten kan wijzigen.

Snel aan de slag: maak of bewerk onder My Products > Email Security > Policies > Email Security een duidelijk afgebakend beleid, wijs gebruikers, groepen of domeinen toe en stem de instellingen voor inkomend en uitgaand verkeer af op de bestaande omgeving. Binnen het geopende beleid is het relatieve pad Email Security policy > Settings > Inbound > Authentication. Selecteer voor inhoudsregels My Products > Email Security > Policies > Add Policy > Data Control. Controleer vervolgens de opgeslagen instellingen en toewijzingen en evalueer de bevindingen eerst met een beperkte scope.

Belangrijk: een in EMS geconfigureerde actie bewijst niet dat het productiebericht is geblokkeerd, geweigerd, bezorgd of in quarantaine geplaatst. EMS simuleert het Sophos Email-oordeel voor rapportagedoeleinden.

Reikwijdte van deze EMS-handleiding

Deze pagina is de primaire procedure voor het EMS-specifieke totaalbeeld: u ziet hoe u reeds vastgestelde Email Security- en Data Control-regels als uitsluitend observerend model nabootst en hoe u de daaruit voortkomende gesimuleerde bevindingen gezamenlijk interpreteert. Dit is nadrukkelijk geen vierde algemene beleidshandleiding.

  • Scope, prioriteit, toewijzing, klonen, afdwingen en productierollback van een Email Security Policy horen thuis in de handleiding Sophos Email Security: beleid maken en toewijzen.
  • Ontwerp, acties, uitzonderingen, testscenario’s en productiegebruik van Data Control-regels horen thuis in Sophos Email Data Control: DLP-regels veilig configureren.
  • Fouttypen, acties, volgorde en productievalidatie van DMARC, SPF, DKIM en Sender Checks horen thuis in Sophos Email: afzenderverificatie en Smart Banners configureren.

De volgende stappen herhalen daarom alleen de velden die nodig zijn voor een vergelijkbaar EMS-beoordelingsmodel. Als beleid opnieuw moet worden ontworpen, in productie moet worden afgedwongen of grondig moet worden hersteld, volgt u het betreffende specialistische artikel hierboven en neemt u daarna de goedgekeurde doelwaarden over in EMS.

Vereisten, licenties en rollen

Voor deze procedure moet EMS al berichten uit de beoogde e-mailomgeving kunnen beoordelen. U hebt ook toegang nodig tot My Products > Email Security > Policies en een gedocumenteerde referentie van het beveiligingsbeleid dat momenteel in productie wordt gebruikt. Deze moet minimaal de betreffende gebruikers-, groeps- of domeinscope bevatten, plus de huidige regels voor inkomend en uitgaand verkeer, authenticatie en inhoud.

Voor het bewerken van dit beleid is geen afzonderlijke rol of extra licentieniveau gedocumenteerd. Als Policies ontbreekt of een instelling niet kan worden gewijzigd, pas dan niet op goed geluk rollen of licenties aan. Stem de bedoelde toegang af met de verantwoordelijke Sophos Fusion-beheerder of partner.

Leg vóór de wijziging het volgende vast:

  • naam, prioriteit, status en toewijzingen van het bestaande beleid;
  • de acties die momenteel in productie voor dezelfde controles worden gebruikt;
  • de betreffende interne en externe gebruikers, groepen of domeinen;
  • de gewenste instellingen voor inkomend en uitgaand verkeer;
  • een kleine pilotscope, bijvoorbeeld een testgroep of één domein;
  • de vorige configuratie als terugvalpunt.

Voor externe gebruikers en domeinen is het belangrijk dat Sophos voor de toewijzing de SMTP-envelope-adressen van afzender en ontvanger gebruikt, niet de zichtbare From- en To-headers. Een afzender die zichtbaar lijkt te passen, kan daardoor buiten de verwachte beleidsscope vallen.

Het Email Security-beleid afstemmen op de bestaande omgeving

Hier wordt geen nieuwe beveiligingsstrategie bepaald. Het reeds goedgekeurde beleid is de referentie; EMS bootst de scope en instellingen daarvan na voor de vergelijking. Algemene beleidstoewijzing, inclusief prioriteit, klonen en afdwingen, blijft onderdeel van het hierboven genoemde beleidsartikel.

  1. Open My Products > Email Security > Policies > Email Security.
  2. Bewerk de bestaande Email Security policy of maak met Add Policy aangepast beleid.
  3. Voer een eenduidige policy name in, bijvoorbeeld EMS - Pilot - bestaande beveiligingsregels. De naam is vrij te kiezen en moet de scope en het doel herkenbaar maken.
  4. Selecteer bij de interne toewijzingen de beoogde users, groups, or domains. De pilotscope moet klein genoeg zijn om de berichten en bevindingen ervan eenduidig te kunnen toewijzen.
  5. Als de bestaande omgeving regels gebruikt voor externe afzenders of ontvangers, voegt u de betreffende adressen of domeinen toe op het tabblad External en neemt u deze bewust op of sluit u ze bewust uit.
  6. Configureer de inbound settings en outbound settings overeenkomstig de beveiligingsregels die momenteel in productie worden gebruikt.
  7. Controleer of het beleid wordt afgedwongen en niet op Policy Bypassed staat en selecteer vervolgens Save.

Aangepast beleid is standaard niet van toepassing op Distribution Lists, Shared Mailboxes en Public Folders. Als dergelijke objecten deel uitmaken van de bedoelde scope, moet de tenantbrede instelling Apply custom policy to DL and shared mailbox al correct zijn ingesteld. Wijzig deze instelling niet terloops voor een EMS-test; beoordeel eerst afzonderlijk het effect op ander beleid.

De meeste instellingen van het Email Security-beleid zijn van toepassing op inkomende berichten. Afzonderlijke gedocumenteerde uitzonderingen kunnen ook voor uitgaande berichten gelden, zoals Enhanced content and file property scan, S/MIME of een Outbound Disclaimer. Neem daarom niet zonder meer dezelfde waarden voor beide richtingen over, maar vergelijk elk veld met de productiereferentie.

DMARC, SPF, DKIM en Sender Checks configureren

Het volledige pad is My Products > Email Security > Policies > Email Security > Settings > Inbound > Authentication; ten opzichte van het reeds geopende beleid is dit Email Security policy > Settings > Inbound > Authentication. De controles worden altijd uitgevoerd; in het beleid bepaalt u de foutactie. In de EMS-modus blijft ook deze actie een simulatie. De algemene keuze en prioritering van foutacties horen bij de hierboven genoemde handleiding voor afzenderverificatie; hier worden die doelwaarden alleen overgenomen in EMS en worden de bevindingen geïnterpreteerd binnen de EMS-specifieke grens voor berichtwijzigingen.

  1. Stel DMARC check, SPF check en DKIM check in volgens de gedocumenteerde referentie.
  2. Voer met Add Rule de vereiste fouttypen en de bijbehorende actie in.
  3. Zet de voorwaarden in de bedoelde volgorde. Sophos controleert ze van boven naar beneden en gebruikt de eerste overeenkomst.
  4. Sla het beleid op.

De gedocumenteerde beginwaarde voor DMARC is DMARC check: on met Hard failure: Conform to sender policy. Wijzig deze waarde niet alleen omdat een strengere actie veiliger klinkt. Voor een zinvolle EMS-vergelijking moet de keuze overeenkomen met de huidige e-mailomgeving.

De resultaten betekenen het volgende:

  • SPF vergelijkt het verzendende IP-adres met de geautoriseerde hosts, IP-adressen of netwerken in het SPF-record.
  • DKIM valideert de digitale handtekening met de in DNS gepubliceerde openbare sleutel en vergelijkt de berekende hash.
  • DMARC vereist een geldig DMARC-record en een geslaagd, uitgelijnd SPF- of DKIM-pad. Bij SPF wordt het Envelope-From-domein vergeleken met het zichtbare From-domein; bij DKIM wordt het d=-domein van de handtekening vergeleken met het zichtbare From-domein.
  • Header anomaly detecteert berichten die het eigen domein als afzender gebruiken, maar afkomstig zijn van een extern domein.
  • Domain anomaly detecteert afzenderdomeinen zonder MX- of A-record.

Afhankelijk van de controle omvatten de configureerbare foutklassen Hard failure, Soft failure, Neutral, Unsupported, Temporary failure en Permanent failure. Niet elke klasse is van toepassing op elke controle of bedrijfsmodus. Een Temporary failure kan zonder ingreep verdwijnen; een Permanent failure wijst daarentegen op een DNS-record dat niet correct kan worden geïnterpreteerd en door de domeineigenaar moet worden gecorrigeerd.

De interface biedt acties zoals Conform to sender policy, Tag subject line, Quarantine, Reject en Deliver. In EMS beschrijven deze uitsluitend wat Sophos Email onder het nagebootste beleid zou hebben gedaan. Ze voeren die bezorgactie niet uit.

Als u de DNS-kant van DMARC en de legitieme afzenders van uw eigen domein wilt beheren, volgt u de afzonderlijke procedure in Sophos Email DMARC Manager instellen. Dit artikel behandelt daarentegen de beoordeling van inkomende berichten in EMS en dupliceert de DNS-configuratie niet.

Data Control-beleid configureren als observatiemodel

Data Control controleert de inhoud van inkomende of uitgaande e-mails. Ook hier zijn de geselecteerde acties in EMS uitsluitend bedoeld voor rapportage. De regels moeten daarom de actieve e-mailomgeving nabootsen en niet als nieuwe productiehandhaving worden ontworpen. Welke detectie, actie, uitzondering en testmatrix geschikt is, wordt bepaald in de hierboven genoemde Data Control-handleiding; in dit gedeelte wordt alleen het goedgekeurde resultaat in het EMS-observatiemodel overgenomen.

  1. Open My Products > Email Security > Policies > Add Policy > Data Control en selecteer Continue.
  2. Voer een eenduidige policy name in.
  3. Wijs interne users, groups, or domains toe. Voeg indien nodig ook externe gebruikers of domeinen toe.
  4. Open Settings. Nieuw Data Control-beleid bevat aanvankelijk geen regels.
  5. Maak regels met de vereiste rule conditions en actions. U kunt Sophos-sjablonen gebruiken of eigen voorwaarden op basis van Content Control Lists, trefwoorden en woordgroepen.
  6. Controleer de volgorde en status van de regels. Sophos controleert ze van boven naar beneden en gebruikt de eerste overeenkomende regel.
  7. Sla het beleid op en controleer of het niet op Policy Bypassed staat.

Een Data Control-beleid kan maximaal 25 regels bevatten; een eigen lijst met trefwoorden of woordgroepen kan maximaal 200 items bevatten, zonder onderscheid tussen hoofdletters en kleine letters. Deze limieten zijn geen reden om de pilot onnodig breed te maken. Voor de eerste acceptatie volstaat een kleine, duidelijk herkenbare testvoorwaarde die overeenkomt met de bestaande omgeving.

Sophos analyseert ook voor Data Control SMTP-envelope-adressen. Een regel voor externe ontvangers moet daarom worden gepland op basis van de daadwerkelijke envelope-ontvanger en niet alleen op basis van de zichtbare To-regel.

Bevindingen valideren en interpreteren

Controleer eerst de configuratie zelf:

  • de juiste policy name en beoogde status;
  • de juiste assigned users/groups/domains;
  • correct ingestelde instellingen voor inkomend en uitgaand verkeer;
  • de verwachte volgorde van de authenticatie- of Data Control-regels;
  • DMARC check, SPF check, DKIM check, Header anomaly en Domain anomaly alleen ingeschakeld waar ze bij de referentieomgeving horen;
  • de beoogde gesimuleerde actie voor elke voorwaarde.

Verstuur daarna representatieve berichten binnen de beperkte pilotscope. Gebruik voor authenticatie legitieme externe afzenders met bekende SPF-, DKIM- en DMARC-eigenschappen. Gebruik voor Data Control een goedgekeurd testbericht dat exact aan één duidelijk toewijsbare regel voldoet. Gebruik geen echte vertrouwelijke, financiële of persoonsgegevens in de test.

Het verwachte resultaat is dat EMS het bericht volgens het toegewezen beleid beoordeelt en de geconfigureerde actie als bevinding weergeeft. Het productiebericht blijft onaangetast door deze EMS-actie. Als er geen passende bevinding zichtbaar is, controleert u vervolgens de beleidstoewijzing, de envelope-afzender en -ontvanger, de regelvolgorde en de beleidsstatus. Voor deze beleidsstap is geen eigen menupad naar de bevindingen gedocumenteerd. De validatie blijft daarom beperkt tot de EMS-bevindingen die in de tenant beschikbaar zijn.

Eén DKIM fail of ontbrekende DMARC alignment achter een bovenliggende e-mailbeveiligingsoplossing bewijst nog niet dat een bericht gevaarlijk is. Neem voor de interpretatie ten minste het zichtbare From-domein, Envelope-From, het DKIM-d=-domein, het resultaat van de handtekeningcontrole en een eventuele bovenliggende verwerkingsstap gezamenlijk in overweging.

Problemen oplossen per symptoom

DKIM mislukt voor legitieme berichten

Controleer of de primaire e-mailbeveiligingsoplossing headers of ondertekende berichtdelen heeft gewijzigd voordat de journaalkopie EMS bereikte. DKIM vergelijkt de op basis van het ontvangen bericht berekende hash met de ontsleutelde handtekening. Na een wijziging kunnen deze waarden verschillen. Vergelijk de bevinding met een ongewijzigd referentiebericht en het bekende bezorgpad, in plaats van het bericht uitsluitend op basis van het EMS-resultaat als schadelijk te classificeren.

DMARC-uitlijning ontbreekt ondanks een bekend domein

Controleer Envelope-From, het zichtbare From-domein en het DKIM-d=-domein afzonderlijk. DMARC slaagt als SPF of DKIM zowel valideert als is uitgelijnd met het zichtbare From-domein. Een bovenliggende wijziging kan vooral DKIM en daarmee het DMARC-pad beïnvloeden. Onderzoek voor uw eigen domeinen de exacte DNS- en afzenderstatus met de gekoppelde DMARC Manager-procedure.

Het verkeerde beleid, of helemaal geen beleid, lijkt van toepassing

Controleer de assigned users/groups/domains, externe opnames of uitsluitingen en SMTP-envelope-adressen. Controleer daarna de prioriteit en status van het beleid. Let bij Data Control ook op de volgorde: de eerste overeenkomende regel is van toepassing. Controleer bij gekloond beleid of toewijzingen zijn toegevoegd en of Policy Bypassed is gewijzigd in de afgedwongen status.

Een verwachte authenticatiecontrole ontbreekt

De controles worden uitgevoerd in de weergegeven volgorde. Als een bericht al bij de eerste berichtauthenticatiecontrole mislukt, worden de volgende authenticatiecontroles niet meer uitgevoerd. De ontbrekende vervolgcontrole bewijst dus niet dat er een configuratieprobleem is; verklaar eerst de voorgaande bevinding.

Data Control levert onverwachte overeenkomsten op

Controleer eerst de pilotscope, de envelope-afzender en -ontvanger en de bovenste overeenkomende regel. Vergelijk daarna de sjabloon, Content Control List, trefwoorden of woordgroepen met het testbericht. Als meerdere regels kunnen overeenkomen, is de regelvolgorde bepalend. Maak regels niet breder voordat de specifieke overeenkomst is verklaard.

Veilige rollback en buitengebruikstelling

Er is geen volledig proces gedocumenteerd voor de deactivering van EMS en evenmin een afzonderlijke verwijderingsprocedure voor dit beleid. Verwijder beleid daarom niet op goed geluk.

Voor een veilige rollback:

  1. Leg vóór de wijziging de eerdere status, toewijzingen, regelvolgorde, voorwaarden en acties vast.
  2. Verbreed bij onverwachte bevindingen de scope niet en maak de gesimuleerde actie niet strenger.
  3. Open het beleid opnieuw, herstel de gedocumenteerde eerdere waarden en sla het op.
  4. Controleer met dezelfde pilotcase of de oorspronkelijke beoordeling weer verschijnt.
  5. Als het beleid permanent buiten gebruik moet worden gesteld, verduidelijk dan eerst de toewijzingen en mogelijke afhankelijkheden. De daadwerkelijke deactiverings- of verwijderingsstap volgt het wijzigingsproces dat voor uw tenant is goedgekeurd. Voer zonder een gedocumenteerde procedure geen aanvullende deactiverings- of verwijderingsstappen uit.

Omdat EMS de acties niet toepast op de bezorging, herstelt deze rollback het beoordelingsmodel. De rollback verwijdert journaling niet en wijzigt de productiemailflow niet.

Beheer, controle en levenscyclus

Vergelijk beleid en bevindingen regelmatig met de productieomgeving voor e-mailbeveiliging. Een controle is vooral nodig na wijzigingen in bovenliggende filters, afzenderdomeinen, SPF-, DKIM- of DMARC-configuraties, gebruikers- en groepstoewijzingen of Data Control-regels. Voer na elke aanpassing dezelfde beperkte pilot opnieuw uit.

Documenteer voor het beheer de beleidseigenaren, scope, regelvolgorde, referentieconfiguratie en bekende legitieme afwijkingen door bovenliggende berichtverwerking. Zo blijft duidelijk of een EMS-bevinding is gewijzigd door een daadwerkelijke afzenderwijziging, een beleidsafwijking of een wijziging in het bezorgpad.

De huidige helppagina’s voor deze procedure vermelden geen specifieke EOL-, migratie- of afsluitdatum. Leid dergelijke datums daarom niet af uit oudere aankondigingen. Vergelijk bij productwijzigingen de zichtbare velden en het gesimuleerde gedrag opnieuw met de actuele Sophos-help voordat u beleid of beoordelingsregels aanpast.