Sophos Email Post-Delivery Protection instellen en controleren
Post-Delivery Protection (PDP) verwijdert berichten die de mailbox van een gebruiker al hebben bereikt. Hiervoor wordt een beschermd Microsoft 365- of Google Workspace-domein met Sophos Fusion (voorheen Sophos Central) verbonden. De functies staan aanvankelijk uit en worden pas na een geslaagde verbinding bewust ingeschakeld.
Operationele grens: deze procedure behandelt configuratie en bediening in Sophos Fusion. Clawback via de API en API-toegang tot de post-deliveryquarantaine vormen een afzonderlijk automatiseringsproces. Het rapport Post delivery summary is evenmin de configuratiebron.
Controleer vereisten en leg de beginsituatie vast
Controleer en noteer vóór de wijziging:
- een Sophos Fusion-account met Super Admin-rechten om het domein te verbinden;
- een geldige Sophos Email-licentie;
- een al toegevoegd en verbonden beschermd domein: Microsoft 365 Gateway of Mailflow, of Google Workspace Gateway;
- een beheerdersaccount in de juiste tenant dat de gevraagde rechten mag verlenen;
- de huidige Post-Delivery-verbindingsstatus en stand van alle PDP-schakelaars;
- maximaal vijf mailboxen die om een gedocumenteerde reden uitgesloten moeten blijven;
- de providerverbinding die op domeinniveau met Test connection is gecontroleerd, wanneer de providerprocedure die test aanbiedt;
- één gecontroleerde testmailbox die is gereserveerd voor validatie van aflevering en handmatige clawback.
De browser moet tijdens de configuratie Microsoft- of Google-pop-ups toelaten. Opgeslagen aanmeldgegevens voor een andere tenant veroorzaken vaak fouten. Gebruik dan een privévenster en controleer het weergegeven domein voordat u toestemming geeft.
Voor nieuwe Google Workspace-accounts activeert Google Cloud standaard een beleid dat het maken van serviceaccount-sleutels verhindert. Schakel dit vóór de PDP-verbinding uit, anders mislukt de verbinding. Stem de wijziging af met de Google Cloud-eigenaar en leg haar vast.
Scheid automatische en handmatige herstelacties
De twee functies hebben verschillende triggers:
- Auto search and remediate zoekt in mailboxen naar afgeleverde berichten die later schadelijk blijken. Remove emails containing malicious URLs reageert op URL’s die later als schadelijk gelden; Remove emails containing malware op malware die na aflevering wordt ontdekt. Treffers gaan naar de post-deliveryquarantaine.
- On demand clawback wordt door een beheerder gestart voor een al afgeleverd bericht dat ongeschikt wordt geacht voor een of meer ontvangers. Het is geen automatisch malwareoordeel. De geselecteerde berichten worden naar de post-deliveryquarantaine teruggetrokken.
Include internally forwarded emails breidt beide acties uit naar intern doorgestuurde of beantwoorde kopieën. Bij handmatige clawback omvat dit inboxen en verzonden items. Deze optie wordt alleen voor Microsoft 365-mailboxen ondersteund. Staat ze uit, dan raakt herstel alleen het oorspronkelijk afgeleverde bericht.
Met Exclude mailboxes kunnen maximaal vijf mailboxen van PDP worden vrijgesteld. Automatische en handmatige clawback verwijderen daar geen berichten. Iedere uitsluiting is dus een bewuste beschermingslacune en vereist een eigenaar, reden en controledatum.
Microsoft 365 verbinden
- Open Global Settings in Sophos Fusion.
- Ga naar Products and Services > Email > Gateway Domains, of voor Mailflow naar M365 Mailflow Domains.
- Beweeg onder Post-Delivery over de status van het domein en kies Connect.
- Kies Microsoft M365 als Sophos de dienst niet herkent. Lees en accepteer de gebruiksvoorwaarden.
- Controleer de Microsoft-machtigingsvensters en geef toestemming met een beheerder van de juiste tenant. Normaal verschijnen twee aanvragen, voor de Sophos-masterapplicatie en API-toegang; na eerdere toestemming kan dat er één zijn.
- Kies Continue, wacht de enkele minuten durende configuratie af en kies pas daarna Close.
- Controleer de domeinstatus. Open Configure Post Delivery, schakel de goedgekeurde functies in en kies Save.
Als een toestemmingsvenster niet opnieuw verschijnt, is dat niet vanzelf een fout: Sophos Fusion kan een bestaande Microsoft 365-autorisatie voor extra domeinen in dezelfde tenant hergebruiken. De juiste tenant en uiteindelijke status zijn bepalend.
Google Workspace verbinden en autoriseren
- Open Global Settings > Products and Services > Email > Gateway Domains.
- Beweeg onder Post-Delivery over de domeinstatus en kies Connect.
- Kies bij een vraag naar de dienst Google Workspace en accepteer de voorwaarden.
- Selecteer de Google Workspace-beheerder van het juiste domein, verifieer het account en verleen alle gevraagde toegang. PDP werkt zonder deze rechten niet.
- Kies Continue, wacht op voltooiing en klik op Close.
- Kopieer in de uitgeklapte domeinregel Google OAuth Client ID en de lijst OAuth scopes met de Copy-knoppen.
- Open de aangeboden link naar Google Workspace Admin Console, kies Add new, plak client-ID en kommagescheiden scopes en kies Authorize. Kies Overwrite existing client ID alleen als dat ID al bestaat en bewust wordt vervangen.
- Ga terug naar Sophos Fusion en voer Test connection uit. Autorisatie kan enkele minuten duren; een geslaagde test bevestigt volledige autorisatie.
- Open Configure Post Delivery, schakel de goedgekeurde functies in en kies Save.
Sophos Fusion kan een Google Workspace-autorisatie voor meerdere domeinen in dezelfde tenant hergebruiken. Controleer domein, account en status toch afzonderlijk.
Google-machtigingen van Phish Threat onderscheiden
In het Google-toestemmingsvenster kan https://www.googleapis.com/auth/cloud-platform verschijnen voor het maken, lezen, bijwerken of valideren van vereiste Google Cloud-resources tijdens de configuratie, en https://www.googleapis.com/auth/userinfo.email om het beheerdersaccount te identificeren dat toestemming geeft. Deze machtigingen worden gebruikt door Google Directory, Google Post-Delivery Protection en Google Direct Delivery. Dat ze verschijnen, betekent echter niet dat alle drie de functies zijn ingesteld: Sophos gebruikt ze alleen voor de functie die wordt geconfigureerd.
Van deze drie functies behandelt deze procedure alleen Google Post-Delivery Protection. Google Direct Delivery dient voor de aflevering van Phish Threat-simulaties en wordt afzonderlijk ingesteld in Sophos Phish Threat Direct Delivery instellen en controleren; PDP-uitsluitingen zoals Exclude mailboxes vervangen de afleveringsconfiguratie daarvan niet.
Na toestemming bevestigen Test connection en de gecontroleerde, onschadelijke clawback uit het gedeelte ‘Valideer veilig’ de PDP-verbinding. Als een vereiste machtiging in Google Workspace wordt ingetrokken, werkt de bijbehorende Sophos-functie niet totdat deze opnieuw met Sophos Fusion is verbonden. Herhaal daarom beide controles na de nieuwe verbinding; machtigingen van derden kunnen bovendien in de Google-beheerdersconsole worden gecontroleerd of verwijderd.
Stel de beschermingsomvang in
Voer een gefaseerde uitrol uit:
- Schakel eerst On demand clawback in voor het verbonden domein en sla op.
- Voer een gecontroleerde, onschadelijke clawback uit en controleer het resultaat.
- Schakel Auto search and remediate in en selecteer expliciet de benodigde subopties voor schadelijke URL’s en malware.
- Schakel bij Microsoft 365 Include internally forwarded emails pas in nadat de ruimere reikwijdte is beoordeeld.
- Voeg noodzakelijke mailboxen toe aan Exclude mailboxes en documenteer de grens van vijf en de resterende lacune.
De subopties zijn essentieel: alleen Auto search and remediate inschakelen bepaalt niet of latere URL-detecties, malwaredetecties of beide worden verwijderd.
Valideer veilig
Verstuur nooit echte malware of onbekende samples. Voer eerst Test connection voor het domein uit als de providerprocedure die test aanbiedt. Lever daarna een onschadelijk, uniek herkenbaar inkomend bericht af bij een geïsoleerde testmailbox in dat verbonden domein en volg deze GUI-procedure:
- Noteer tijd, afzender, ontvanger, onderwerp en Message-ID.
- Ga naar Reports > Email Security Logs > Message History. Filter op inkomende berichten met Delivery Successful en gebruik Advanced Search en de genoteerde gegevens om het in aanmerking komende bericht te vinden. Alleen correct afgeleverde berichten in mailboxen van een voor PDP verbonden domein kunnen worden teruggetrokken.
- Selecteer het onderwerp om Message Details te openen, selecteer alleen de ontvangerregel van de gecontroleerde testmailbox en kies Initiate clawback. Selecteer in het dialoogvenster een reden en, indien aangeboden, of het bericht aan SophosLabs moet worden gemeld; kies Clawback om de actie te starten.
- Controleer Additional details in Message Details. De verwachte voortgang is Clawback Initiated en daarna Clawback Successful; verwerking door de provider kan tot 10 minuten duren. Bij een distributielijst kan de status na een geslaagde poging op Clawback Initiated blijven staan.
- Als de status Clawback Failed wordt, onderzoek dan Additional details en controleer opnieuw de geslaagde aflevering, de geselecteerde ontvanger en de domeinverbinding van diens mailbox. Corrigeer die specifieke oorzaak voordat u één nieuwe poging doet.
- Bevestig dat het bericht niet meer in de geselecteerde mailbox staat en verschijnt onder My Products > Email Security > Quarantined Messages > Post delivery quarantine. In sommige weergaven begint het pad bij Email Security Dashboard. Vergelijk daar ontvanger en bericht. Gebruik Release of Delete pas na inhoudelijke controle en volgens het interne vrijgave- of verwijderproces.
- Controleer de gebeurtenis onder Reports > Post delivery summary, zonder het rapport als configuratie te behandelen.
Valideer automatische herstelacties niet door schadelijke inhoud te mailen. Onderzoek een bestaande geldige detectie of wacht binnen de pilot op een echte herclassificatie en vergelijk mailbox, quarantaine en overzicht.
Bij intern gerouteerde Google Workspace-berichten met meerdere ontvangers kan het overzicht ontvangerfouten tonen hoewel het bericht al is teruggetrokken. Google verwerkt iedere ontvanger apart. Controleer het echte mailboxresultaat voordat u clawback herhaalt.
Diagnoseer status en fouten
De verbinding wordt niet voltooid
Laat de weergegeven melding de volgende stap bepalen:
- Failed to establish session: session has timed out: probeer opnieuw in een privévenster en laat pop-ups toe.
- Consent for API access wasn’t granted of consent for data access wasn’t granted: verbind opnieuw met de juiste providerbeheerder en keur alle toegang goed.
- Domains … don’t match: vergelijk het Sophos Email-domein met de aangemelde tenant; omzeil dit niet door in de verkeerde tenant toestemming te geven.
- Google vereist Google APIs Terms of Service of Google Apps Admin APIs Terms of Service: accepteer ze als beheerder en verbind opnieuw.
- Google meldt geweigerde Cloud-gegevenstoegang, Access was denied of een applicatiefout: controleer een geannuleerd toestemmingsvenster, geselecteerde toegang en account.
- De Google-test mislukt nog: vergelijk client-ID en kommagescheiden scopes met de domeinregel, wacht op verwerking en test opnieuw. Controleer ook het beleid voor het maken van serviceaccount-sleutels.
Herhaald snel verbinden herstelt ontbrekende toestemming of een domeinverschil niet. Corrigeer de concrete oorzaak en doe daarna één nieuwe poging.
De verbinding bestaat maar het bericht wordt niet verwijderd
Controleer in deze volgorde:
- Wordt het betrokken domein als verbonden weergegeven?
- Is Auto search and remediate of On demand clawback werkelijk opgeslagen en staat de relevante URL- of malwaresuboptie aan?
- Staat de mailbox onder Exclude mailboxes?
- Verwacht u interne kopieën in Google Workspace of wanneer de Microsoft-optie uitstaat? Die reikwijdte bestaat dan niet.
- Was het bericht al afgeleverd, is de juiste ontvanger geselecteerd en staat er een resultaat in quarantaine of overzicht?
- Is bij meerdere Google-ontvangers de fout alleen het gedocumenteerde interne verwerkingseffect terwijl de mailbox al is hersteld?
Een bericht dat nooit opnieuw als schadelijk is geclassificeerd, is geen negatieve test van Auto search and remediate. Daarvoor is een geldige detectie na aflevering nodig.
Rol terug zonder ongecontroleerde vrijgave
Leg vóór configuratie verbindingsstatus, schakelaars, subopties, interne-doorstuuroptie en uitsluitingen vast. Herstel bij een mislukte pilot eerst de gedocumenteerde beginstand en sla op. Geef berichten niet massaal vrij en verwijder ze niet massaal; beoordeel ieder bericht.
Gebruik Disconnect onder Post-Delivery om de providerkoppeling volledig te verwijderen. Dit stopt het scannen van afgeleverde berichten en verdere post-deliveryacties voor het domein. Bevestig bij Google Workspace een beheerdersaccount, accepteer voorwaarden en machtigingsvensters, wacht tot het proces gereed is en controleer de status.
Bevestig na rollback met een onschadelijk bericht dat normale aflevering werkt en controleer dat geen nieuwe PDP-actie wordt verwacht of gestart. Verzamel voor escalatie domein, provider, status, UTC-tijd, beheerderstenant, exacte fout, PDP-opties, ontvanger, Message-ID en resultaten uit quarantaine en overzicht. Plaats nooit wachtwoorden, tokens of andere inloggegevens in een ticket.