Naar de inhoud
Avanet

Sophos Email-quarantaine als selfservice instellen

Met quarantaine-selfservice kunnen gebruikers geschikte berichten controleren via een quarantaineoverzicht of het Sophos Fusion Self Service Portal (SSP). De configuratie heeft drie onafhankelijke lagen: een Email Security-policy bepaalt quarantaine en planning, User Settings staat specifieke acties toe en de centrale aanmeldconfiguratie verleent portaltoegang. De workflow werkt alleen als alle vereiste lagen op elkaar aansluiten.

Operationele grens: deze procedure gaat over eindgebruikersquarantaine. Beheeracties in Quarantined Messages, de native M365 quarantine en allow/block-regels van gebruikers zijn afzonderlijke processen. Data Control-gebeurtenissen verschijnen niet in End User Quarantine. Verzwak die beveiliging niet als snelle oplossing.

Vereisten en doeltoestand vastleggen

Leg vóór de wijziging vast:

  • beschermde gebruikers, groepen en distributielijsten en hun effectieve Email Security-policy;
  • tijdzone, verzenddagen en tijdvakken van het overzicht;
  • automatische toegang voor alle geschikte gebruikers of gerichte uitnodigingen;
  • alleen lezen of ook Release, Release and Allow, Delete en Delete and Block;
  • of Emergency Inbox nodig is en wie noodbedrijf goedkeurt;
  • precies één verantwoordelijke eigenaar per distributielijst;
  • een persoonlijk testpostvak en zo nodig een testlijst met eigenaar.

SSP vereist een geschikte Sophos-licentie. Gebruikers moeten in Sophos Fusion een geldig adres hebben dat niet eerder voor een Sophos Fusion Admin-proefaccount is gebruikt. Beheerders hebben geen aparte SSP-uitnodiging nodig en melden zich aan met hun Sophos Fusion Admin-gegevens.

End User Quarantine en overzichten configureren

Wijzig de werkelijk effectieve policy:

  1. Open onder Email Security de policy en ga naar Settings > Inbound > Anti-spam > Quarantine Summary Settings.
  2. Stel voor de gewenste categorieën Quarantine in en activeer Include in End User Quarantine alleen als gebruikers die berichten zelf mogen beheren.
  3. Schakel Send a quarantine summary email in.
  4. Selecteer de juiste tijdzone, dagen en een of meer tijdvakken. Standaard zijn alle dagen geselecteerd; klik opnieuw om een keuze op te heffen. Selecteer alle dagen en uren voor 24/7.
  5. Kies Save en noteer policynaam, prioriteit en instellingen in de wijziging.

Per gebruiker geldt één configuratie van Quarantine Summary Settings. Normaal wint de toegewezen policy met de hoogste prioriteit. Bevat die echter External-adressen of -domeinen, dan gebruikt Sophos de volgende policy zonder External-vermeldingen; ontbreekt die, dan geldt Base Policy. Controleer de effectieve policy en niet alleen de laatst bewerkte.

Een overzicht bevat alleen nieuwe berichten die sinds het vorige overzicht in quarantaine zijn geplaatst. Na activering wordt het pas verzonden zodra minstens één nieuw geschikt bericht bestaat. De overzichtsmails zelf verschijnen niet in Message History. Quarantine Summary format onder Global Settings > Products and Services > Email > User Settings activeert de indeling voor kleine schermen.

SSP-toegang verlenen

Voor automatische inrichting:

  1. Open Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
  2. Schakel onder User Access de optie Sophos Fusion Self Service Portal access in.
  3. Controleer dat nieuwe en bestaande gebruikers zonder toegang de uitnodiging ontvangen.

Later uitschakelen van automatische toegang trekt bestaande toegang niet in; alleen later toegevoegde gebruikers krijgen die niet automatisch. Dit is dus geen intrekkingsmethode.

Open voor een gerichte uitnodiging My Environment > Users & Groups, selecteer gebruikers, kies Email Setup Link, selecteer Sophos Fusion Self Service Welcome/Setup Email en kies Save. Het bericht komt van do-not-reply@fusion.sophos.com, heeft exact het Engelstalige onderwerppatroon Welcome to Sophos Fusion <First Last name> en bevat een link zonder vervaldatum. Sophos Fusion kan een selectie zonder geldig adres accepteren, maar verstuurt dan niets naar die gebruiker.

Gebruikersacties en Emergency Inbox beperken

Activeer onder Global Settings > Products and Services > Email > User Settings alleen goedgekeurde functies:

  • Met Release/Delete uit kunnen gebruikers lezen maar niets uitvoeren. Indien ingeschakeld zijn Release, Release and Allow, Delete en Delete and Block in het overzicht of SSP beschikbaar waar het bericht dit toestaat.
  • Allow/Block List is een aanvullende beveiligingsbeslissing en wordt niet automatisch met Release/Delete ingeschakeld. Controleer bestaande smart-banner- en allow/block-workflows vóór een wijziging.
  • Emergency Inbox toont tijdens een bezorgstoring alleen het postvak IN via SSP. Berichten worden 14 dagen bewaard terwijl Sophos Email de bezorging opnieuw probeert. Wanneer de mailserver terugkeert, hoort Emergency Inbox de berichten niet zelf af te leveren.
  • Allow release of M365 quarantine emails hoort bij de afzonderlijke Microsoft 365-quarantaine-integratie. Ook als dit actief is, zijn Microsoft 365-berichten in de categorieën Malware, High Confidence Phish of DLP om veiligheidsredenen niet beschikbaar in SSP.

Gebruikers kunnen alleen door End User Quarantine ondersteunde categorieën vrijgeven, waaronder Authentication failure, Unscanned, Intelix Threat, Malicious URL, Confirmed Spam en Bulk. Een actie hangt dus af van categorie, policy en globale rechten. Omzeil een ontbrekende knop niet met ruimere allow-lijsten.

Eigenaren en ontvangertoewijzing controleren

Overzichten worden alleen naar gebruikerspostvakken gestuurd, niet rechtstreeks naar aliassen, distributielijsten of openbare mappen:

  • Gebruikers ontvangen hun eigen overzicht.
  • Voor een distributielijst ontvangt de toegewezen eigenaar het overzicht en beheert die de lijstquarantaine afzonderlijk in SSP. Selecteer onder My Products > Email Security > Mailboxes de lijst, kies Add, selecteer precies één gebruiker in Add Distribution List Owner en kies Save. Eén gebruiker kan meerdere lijsten bezitten. Onderhoud bij Active Directory- of Microsoft Entra ID-synchronisatie de eigenaar ook op het overeenkomstige bronobject.
  • Met Active Directory gaan overzichten van gedeelde postvakken naar gekoppelde gedelegeerden. Microsoft Entra ID herkent die koppelingen hier niet; het overzicht gaat alleen naar het adres van het gedeelde postvak.
  • Eigenaren van een openbare map ontvangen het overzicht; de map zelf niet.
  • Voor een alias ontvangt de gekoppelde gebruiker het overzicht.

Met representatieve gebruikers valideren

Een test is pas zinvol wanneer na activering een nieuw, onschadelijk en voor End User Quarantine geschikt bericht in quarantaine komt. Geef nooit echte malware vrij om te testen.

  1. Noteer effectieve policy, categorie, Include in End User Quarantine, planning en tijdzone van de testgebruiker.
  2. Wacht op een nieuw geschikt bericht of gebruik een goedgekeurde onschadelijke test.
  3. Controleer dat het overzicht in het bedoelde tijdvak aankomt en alleen het verwachte bericht toont.
  4. Meld u als testgebruiker aan bij SSP en controleer persoonlijke quarantaine, voorbeeld en precies de goedgekeurde acties.
  5. Meld u bij een distributielijst aan als eigenaar en controleer dat de lijstquarantaine apart verschijnt.
  6. Test een toegestane actie alleen met aantoonbaar onschadelijke mail en bevestig bezorging of verwijdering.
  7. Test Emergency Inbox alleen in een goedgekeurde storingsoefening en onderscheid zichtbaarheid, de limiet van 14 dagen en normale bezorgpogingen.

Systematisch problemen oplossen

Geen overzicht: controleer eerst of na activering of het vorige overzicht een nieuw geschikt bericht in quarantaine kwam. Controleer effectieve prioriteit, External-fallback, Include in End User Quarantine, planning, tijdzone, adres en categorie. Als er geschikte berichten zijn, kan een beheerder tijdelijk een andere taal kiezen via Profile Menu > Language en daarna terugschakelen.

Uitnodiging ontbreekt: controleer of het adres geldig en uniek is. Los een eerder Sophos Fusion Admin-proefaccount op via het goedgekeurde accountproces. Een Audit Log-regel bewijst geen verzending. Verwijder vóór een nieuwe uitnodiging het blokkerende oude gebruikersaccount en stuur daarna Sophos Fusion Self Service Welcome/Setup Email opnieuw.

Portaltoegang of acties ontbreken: controleer licentie, identiteit, automatische of gerichte toekenning, effectieve User Settings, categorie en Include in End User Quarantine. Controleer voor een lijst ook eigenaar en directorybron. Meer rechten maken van een Data Control-gebeurtenis of niet-vrijgeefbaar bericht geen eindgebruikersgeval.

De link meldt message is already released: Microsoft 365 Safe Links kan de vrijgavelink tijdens controle bezoeken. Voeg na beveiligingsgoedkeuring hmr.sophos.com toe aan de lijst met niet te herschrijven URL’s in de verantwoordelijke Safe Links-policy. Test daarna met een nieuw overzicht; een oude, al bezochte link is geen geldige hertest.

Verzamel voor escalatie tenant, gebruikersadres, policynaam en -prioriteit, categorie, quarantainetijd, tijdvak en tijdzone, toegangsmethode, eigenaarstoewijzing en een schermafbeelding van de ontbrekende of verkeerde actie. Neem geen wachtwoorden, installatielinks of vertrouwelijke berichtinhoud op.