Sophos Email Monitoring System (EMS): werking en beperkingen
Het Sophos Email Monitoring System (EMS), ook Email Sensor genoemd, scant en registreert kopieën van e-mails zonder de oorspronkelijke berichten te wijzigen of de bezorging ervan te beïnvloeden. Het is daarom geschikt voor organisaties die Microsoft 365, Google Workspace Security of een andere oplossing voor e-mailbeveiliging willen blijven gebruiken en daarnaast Sophos-analyses en context voor MDR of XDR willen ontvangen.
Direct antwoord: EMS biedt zichtbaarheid, geen e-mailbeveiliging. Een policy kan in het rapport bijvoorbeeld de gesimuleerde bevinding ‘quarantaine’ opleveren, maar EMS houdt het productieve bericht daardoor niet tegen. Wie versleuteling, afgedwongen policy-acties, automatische opschoning achteraf of een Self Service Portal nodig heeft, heeft Sophos Email nodig in plaats van EMS.
Hoe Sophos EMS werkt
De e-mailservice maakt via journaling een kopie van elk geregistreerd inkomend en uitgaand bericht en stuurt deze naar EMS. Sophos scant deze kopie en schrijft de resultaten onder meer naar Message History, Quarantined Messages en andere rapporten. Het oorspronkelijke bericht blijft op de bestaande bezorgroute en bereikt de beoogde ontvanger ongewijzigd.
Hieruit volgen twee belangrijke beperkingen:
- Als Microsoft 365 of Gmail een bericht blokkeert voordat er een journal-kopie ontstaat, kan EMS het niet scannen.
- Interne e-mails tussen twee domeinen die in hetzelfde Sophos Fusion-account zijn geconfigureerd, worden niet gescand. Dit geldt ook als de domeinen tot verschillende tenants behoren of verschillende providers gebruiken.
De weergegeven policy-acties zijn daarom observatiebevindingen: ze laten zien wat Sophos Email zou hebben gedaan. Ze bewijzen niet dat EMS het productieve bericht heeft geblokkeerd, versleuteld of in quarantaine heeft geplaatst.
Rechtstreekse vergelijking tussen EMS en Sophos Email
| Functie | Sophos EMS | Sophos Email |
|---|---|---|
| E-mailbeveiliging | alleen monitoring en zichtbaarheid | volledige beveiliging |
| Berichtenstroom | scant journal-kopieën; geen invloed op bezorging | scant liveverkeer via gateway of Microsoft 365-mailflow |
| Policy-acties | alleen ter referentie in het rapport | worden afgedwongen |
| Inhoudsbevindingen | markeert gevoelige inhoud in het rapport | voert de geconfigureerde actie uit |
| Versleuteling | niet ondersteund | ondersteund |
| Time of Click | toont URL-bevindingen, maar herschrijft links niet | ondersteund |
| Handmatige clawback | ondersteund | ondersteund |
| Automatisch zoeken en opschonen | niet ondersteund | ondersteund |
| Quarantaine na bezorging | bevat alleen handmatig teruggehaalde berichten | bevat handmatig en automatisch teruggehaalde berichten |
| Quarantined Messages | referentie voor gescande kopieën; berichten worden niet tegengehouden | berichten worden daadwerkelijk tegengehouden |
| Self Service Portal | niet beschikbaar | beschikbaar |
| Logging en rapportage | registreert bevindingen voor zichtbaarheid en MDR/XDR | registreert bevindingen, acties en policy-resultaten |
EMS en Sophos Email zijn alternatieve bedrijfsmodi en worden in het beschreven account niet gelijktijdig gebruikt. Een overstap is daarom een migratie en geen extra selectievakje voor dezelfde productieve mailflow.
Vereisten, licentie en rollen
EMS maakt deel uit van Sophos Workspace Protection en wordt per mailbox gelicentieerd. Bij deze bundel bepaalt het hoogste gebruik van een inbegrepen product het vereiste aantal; de aantallen van de afzonderlijke producten worden niet bij elkaar opgeteld. De details en voorbeelden worden uitgelegd in Hoe wordt Sophos Fusion gelicentieerd?.
Vóór de implementatie moeten de volgende punten zijn opgehelderd:
- De juiste Workspace Protection-licentie is actief in het Sophos Fusion-account.
- Mailboxen zijn via Directory Service, de gebruikersinterface of CSV aanwezig.
- De te monitoren domeinen en de gebruikte e-mailservice zijn bekend.
- Voor Microsoft 365 of Google Workspace kan journaling worden ingesteld. Bij een bestaande beveiligingsoplossing van een derde partij moeten bovendien de variant daarvan en, indien nodig, de bijbehorende delivery IP addresses bekend zijn.
- Een Super Admin beheert de domeinen. De machtigingen in de e-mailservice staan hiervan los en moeten daar passend worden toegewezen.
- E-mailverantwoordelijken accepteren uitdrukkelijk dat EMS geen bezorgactie uitvoert.
Na het toevoegen van een EMS-licentie is de modus standaard actief. Een Super Admin controleert niettemin onder Profile icon > Account preferences > Sophos Email Monitoring System (EMS) of Monitor Only mode (EMS) daadwerkelijk is ingeschakeld.
Implementatie plannen met aanpasbare voorbeeldwaarden
Voor een voorbeeldomgeving met het domein example.com, Microsoft 365, een bestaande implementatie van Microsoft Defender for Microsoft 365 en 120 te monitoren mailboxen ziet het beslistraject er als volgt uit:
- Vervang
example.comdoor het productieve domein en vergelijk het aantal van 120 met het werkelijke mailboxbestand en het beschikbare aantal Workspace Protection-licenties. - Controleer onder Profile icon > Account preferences > Sophos Email Monitoring System (EMS) of Monitor Only mode (EMS) is ingeschakeld.
- Voeg het domein onder My Products > Email Security > Settings > Products and Services > Email > EMS Domains toe met de daadwerkelijke mail service. Als er al een oplossing voor e-mailbeveiliging bestaat, voert u alleen de werkelijke delivery IP addresses daarvan in; gok geen IP-adressen.
- Stel journaling in voor Microsoft 365 of Google Workspace. EMS heeft journal-kopieën nodig uit elke richting die moet worden gemonitord.
- Stem de policy actions van de configureerbare Email Security- en Data Control-policies af op het bestaande productieve policylandschap. In EMS dienen ze uitsluitend als rapportageverdicts.
- Controleer de configuratie met een werkelijk bestaande, beperkte Quick Test mailbox. Breid de test pas daarna uit naar één geregistreerd inkomend en één uitgaand bericht.
Het voorbeeld beschrijft de beslissingen, niet een universele kopieer-en-plakprocedure. Domein, e-mailservice, mailbox, delivery IP addresses en journalbereik moeten bij uw eigen omgeving passen. Vooral bij een voorgeschakelde beveiligingsoplossing bepaalt het werkelijke bezorgpad de configuratie.
Validatie en verwacht resultaat
Na de configuratie van het domein en journaling wordt onder My Products > Email Security > Settings > Products and Services > Email > EMS Domains voor het betreffende domein Quick Test gestart. Als testadres wordt een bestaande mailbox van dit domein gebruikt.
Het verwachte resultaat is:
- De Quick Test wordt met succes voltooid.
- De journal-mailbox en de opgegeven mailbox ontvangen de testkopieën volgens de journalingconfiguratie.
- Beperkte inkomende en uitgaande testberichten verschijnen onder My Products > Email Security > Reports > Message History.
- De productieve berichten worden ongewijzigd bezorgd; geconfigureerde EMS-acties verschijnen alleen als bevindingen.
Als de Quick Test niet binnen de verwachte tijd wordt voltooid, wacht u enkele minuten en herhaalt u deze eenmaal. Als er nog steeds resultaten ontbreken, configureert u niet op goed geluk extra domeinen of regels.
Problemen oplossen per symptoom
Quick Test krijgt een time-out of er komt geen testmail aan
Controleer eerst of de testmailbox daadwerkelijk in Sophos Email Security aanwezig is. Vergelijk daarna de geconfigureerde journalregel en, bij een oplossing van een derde partij, de Sophos Delivery IPs met het werkelijke bezorgpad. Als de journalregel inactief of onjuist beperkt is, corrigeert u deze in de e-mailservice en voert u de Quick Test opnieuw uit. Als de fout na deze controles blijft bestaan, documenteert u domein, e-mailservice, testmailbox, tijdstip en waargenomen resultaat voor Sophos Support.
Message History blijft leeg
Controleer onder My Products > Email Security > Reports > Message History eerst de periode en de geteste richting van afzender naar ontvanger. Zorg er daarna voor dat de mailbox is aangemaakt en dat de journalregel precies deze richting en dit domein registreert. Een succesvolle productieve bezorging alleen bewijst niet dat er een journal-kopie naar EMS is gestuurd.
Externe berichten verschijnen, interne berichten ontbreken
Dit kan de gedocumenteerde productbeperking zijn: berichten tussen domeinen van hetzelfde Sophos Fusion-account worden niet gescand. Gebruik voor de validatie daarom externe testafzenders of -ontvangers. Een extra journalregel heft deze EMS-beperking niet op.
Het rapport toont quarantaine, maar het bericht staat in de mailbox
Bij EMS is Quarantined Messages voor journal-kopieën in eerste instantie een referentie. De bevinding betekent niet dat Sophos het oorspronkelijke bericht heeft tegengehouden. In EMS worden alleen berichten daadwerkelijk achteraf in quarantaine geplaatst die een beheerder bij Microsoft 365 handmatig via clawback terughaalt.
MDR, XDR en handmatige clawback correct interpreteren
EMS stuurt e-mailgegevens naar de Sophos Data Lake en kan zo extra aanwijzingen voor detectie en onderzoek leveren. Dat maakt EMS zelf echter noch MDR noch XDR:
- Sophos MDR is een afzonderlijke, 24 uur per dag beheerde dienst. Onboarding, integraties en actieve incidenten worden onder My Products > MDR behandeld.
- Sophos XDR wordt afzonderlijk gelicentieerd. Eigen onderzoeken met Data Lake, Live Discover, detections en cases vinden plaats in het Threat Analysis Center.
- Een EMS-rapportageverdict is niet automatisch een Detection of een Case.
Voor Microsoft 365 ondersteunt de API-integratie een manual clawback. Dit is een gerichte beheerdersactie voor berichten die al zijn bezorgd. Auto search and remediate wordt niet ondersteund door EMS; alleen clawback op verzoek is beschikbaar.
Veilig overstappen en offboarding
Van Sophos Email naar EMS overstappen
Documenteer vóór de overstap bestaande afhankelijkheden van gateways of mailflow. Vervolgens:
- Verwijder de domeinen uit de bestaande gateway- of mailflowconfiguratie.
- Herstel, afhankelijk van de tot dan toe gebruikte modus, de MX-configuratie respectievelijk de mailflowinstellingen.
- Activeer de modus onder Profile icon > Account preferences > Sophos Email Monitoring System (EMS).
- Voeg de domeinen opnieuw toe en voltooi de EMS-onboarding, inclusief journaling en validatie, volledig.
Met release 2026.38 introduceerde Sophos de automatische configuratie van Microsoft 365-journaling voor EMS-onboarding. Sophos maakt deze configuratie aan nadat de vereiste machtigingen zijn geautoriseerd. Plan desondanks vooraf de terugweg, omdat EMS en Sophos Email in deze accountmodus niet parallel worden gebruikt.
Van EMS naar Sophos Email overstappen
- Verwijder de betreffende EMS-domeinen. Dit stopt het scannen en loggen voor dit domein onmiddellijk.
- Verwijder de resterende journalingconfiguratie. Bij automatisch geconfigureerde Microsoft 365-domeinen verwijdert Sophos bij het verwijderen van het laatste domein de journalregel en de bijbehorende configuratie; het opschonen op de achtergrond kan enkele minuten duren.
- Schakel Monitor Only mode (EMS) uit. Hierdoor worden EMS-domeinen die nog gekoppeld zijn automatisch losgekoppeld.
- Voeg de domeinen opnieuw toe en configureer en test de gateway of mailflow volledig.
Handmatig gemaakte journalregels en afhankelijke configuraties moeten ook handmatig worden verwijderd. Tijdens een lopende automatische opschoning van Microsoft 365 worden geen andere EMS-domeinbewerkingen gestart. De overstap is pas voltooid wanneer de doelmodus is gecontroleerd.
Beheer, beoordeling en levenscyclus
Tijdens het beheer worden het aantal licenties, het mailboxbestand, domeinen, journalregels, delivery IP addresses, Quick Test en actuele vermeldingen in Message History regelmatig gecontroleerd. Wijzigingen in de e-mailservice, domeinen of een voorgeschakelde beveiligingsoplossing leiden tot een nieuwe beperkte test voor elke gemonitorde richting.
Sophos publiceert productwijzigingen in de gezamenlijke release-notesstroom voor Sophos Email Security. Controleer daar specifiek EMS-vermeldingen en de bijbehorende release date en feature or behavior change; algemene wijzigingen aan Sophos Email gelden niet automatisch voor EMS. Vergelijk vóór grotere wijzigingen of een verlenging het gedocumenteerde gedrag met de actuele product- en licentiedocumentatie voor EMS.
Sophos heeft momenteel geen afzonderlijke End-of-Life- of Retirement-datum voor EMS gepubliceerd. Daaruit volgt geen toezegging van onbeperkte ondersteuning.
Gerelateerde handleidingen
Kies als volgende stap de passende detailhandleiding: Sophos Email Monitoring System instellen en testen, Sophos EMS: policies configureren en bevindingen interpreteren of Sophos EMS-telemetrie analyseren en e-mails via clawback terughalen. Voor het aantal licenties, de samenstelling van de bundel en de looptijd gaat u verder naar Hoe wordt Sophos Fusion gelicentieerd?.