Naar de inhoud
Avanet

Sophos Email: de Outlook-invoegtoepassing Report to Sophos implementeren en herstellen

De Outlook-invoegtoepassing Report to Sophos wordt gebruikt met Sophos Email en Sophos Phish Threat. Deze werkwijze blijft gekoppeld aan de meldingsroute van Sophos Email en behandelt daarnaast de gedeelde toegangsfout van de invoegtoepassing. De campagnelogica en rapportage van Phish Threat horen niet bij Sophos Email.

Dit is evenmin de versleutelingsinvoegtoepassing van Sophos Email. Die biedt tijdens het opstellen de actie Encrypt en werkt met een Secure Message policy. De handleiding voor de Outlook-invoegtoepassing voor versleuteling behandelt implementatie en tests van dat afzonderlijke product. Met de hier beschreven invoegtoepassing meldt de gebruiker juist een bestaand bericht via Report to Sophos.

De meldingsroutes van Sophos Email en Phish Threat onderscheiden

Bij een gewoon verdacht of ongewenst bericht stuurt de invoegtoepassing de melding naar de meldingsbestemmingen die voor de organisatie zijn geconfigureerd; afhankelijk van de configuratie gaat ook een kopie voor analyse naar SophosLabs. Voor deze spamroute is geen Phish Threat-licentie vereist.

Herkent de invoegtoepassing daarentegen een gesimuleerd Phish Threat-campagnebericht, dan wordt een gemeld bericht als Reported Email vastgelegd in de campagneresultaten en krijgt de gebruiker direct positieve feedback in Outlook. Gebruik voor installatie, configuratie van de meldingsbestemmingen, upgrades, de werkwijze voor eindgebruikers en controle van de campagneresultaten de Phish Threat-handleiding voor de Sophos Outlook-invoegtoepassing. Als Report to Sophos bij een van beide meldingsroutes al mislukt met de hieronder genoemde toegangsfout, geldt de gedeelde probleemoplossing in deze werkwijze.

Vereisten en een veilige test bepalen

U hebt een geldig Sophos Email- of Sophos Phish Threat-abonnement nodig, toegang tot Sophos Fusion (voorheen Sophos Central) om de licentie en implementatiestatus te controleren en, bij een organisatiebreed probleem, beheerderstoegang tot Microsoft 365 Admin Center of Exchange Admin Center. De hierboven onderscheiden meldingsroute bepaalt welk abonnement vereist is.

Leg vóór wijzigingen de tenant, getroffen gebruikers, het apparaat, besturingssysteem, de exacte Outlook-versie en -variant, het tijdstip, netwerkpad en symptoom vast. Gebruik voor de eindtest een herkenbaar, niet-vertrouwelijk bericht dat naar Sophos mag worden gestuurd.

Eerst de omvang bepalen

  1. Laat dezelfde gebruiker opnieuw testen nadat Outlook volledig is afgesloten en gestart.
  2. Laat die gebruiker waar mogelijk dezelfde functie testen in Outlook on the Web (OWA) of New Outlook.
  3. Laat een tweede gebruiker testen op een ander apparaat en zo mogelijk via een ander goedgekeurd netwerkpad.
  4. Classificeer het probleem als één gebruiker/apparaat, meerdere gebruikers/apparaten of alle gebruikers in de organisatie.

Als de invoegtoepassing wordt geladen maar een klik op Report de melding We're sorry, we couldn't access report to Sophos. Make sure you have a network connection. If the problem continues, please try again later. geeft, volgt u de bijbehorende route. Werkt OWA of New Outlook wel en Classic Outlook niet, onderzoek dan eerst de lokale client of webengine in plaats van een ontbrekende tenantbrede implementatie.

Implementatie en Outlook-variant controleren

Voor een eerste implementatie in Microsoft 365:

  1. Een Microsoft 365-beheerder opent Settings > Integrated Apps in Microsoft 365 Admin Center en start daar de procedure om een app toe te voegen.
  2. Zoek in de beschikbare appcatalogus naar Report to Sophos en selecteer die vermelding. Controleer vóór u doorgaat de uitgever, details en gevraagde machtigingen; kies geen meldings- of versleutelingsinvoegtoepassing met een vergelijkbare naam.
  3. Kies bij de toewijzingsstap het beschikbare bereik dat bij de wijziging past: de hele organisatie, geselecteerde gebruikers of groepen, of alleen de beheerder voor een pilot. Begin met een kleine testgroep als het wijzigingsbeheer een gefaseerde uitrol voorschrijft.
  4. Controleer en bevestig de implementatie. Microsoft kan de labels in deze procedure wijzigen; gebruik daarom de voltooiingsbevestiging op de pagina als bewijs en vertrouw niet op de naam van een bepaalde laatste knop.
  5. Ga terug naar Settings > Integrated Apps, open de geïmplementeerde vermelding en controleer de implementatiestatus en toegewezen gebruikers of groepen. Na de verspreiding start een toegewezen gebruiker Outlook opnieuw, controleert deze of Report to Sophos bij een bericht beschikbaar is en rondt deze de goedgekeurde meldingstest hieronder af.

Het kan maximaal 24 uur duren voordat een nieuwe of gewijzigde implementatie is doorgevoerd. Sluit een correcte toewijzing niet uit vóór dit venster is verstreken; werk de invoegtoepassing zo nodig via dezelfde beheerroute bij of implementeer deze opnieuw.

Classic Outlook 2013, 2016 en 2019 gebruikt voor invoegtoepassingen een op Internet Explorer gebaseerde webengine, die verbindingsfouten kan veroorzaken. Upgrade in dit foutscenario naar Outlook 2021 of Microsoft 365. OWA en New Outlook zijn nuttige vergelijkende tests en tijdelijke alternatieven, maar bewijzen niet dat de defecte Classic-client is hersteld. Houd in macOS zowel macOS als Outlook voor Mac actueel.

Eén Windows-gebruiker of apparaat herstellen

Wijzig één mogelijke oorzaak tegelijk en test na elke stap:

  1. Als Internet Explorer is geïnstalleerd, opent u Internet Properties. Controleer onder Security of Protected Mode is ingeschakeld voor Internet en Restricted sites en of Internet Explorer niet in compatibiliteitsmodus staat.
  2. Voeg onder Security > Trusted sites > Sites https://*.sophos.com toe, bevestig de dialoogvensters en start Outlook volledig opnieuw.
  3. Sluit Outlook volledig. Verwijder de inhoud van %LOCALAPPDATA%\Microsoft\Office\16.0\Wef\, open Outlook en test.
  4. Alleen op Windows Server: open Server Manager > Local Server, stel IE Enhanced Security Configuration voor beheerders in op Off, start Outlook opnieuw en test. Pas deze uitzondering niet toe op gewone Windows-endpoints.

Deze handelingen herstellen de lokale webengine- en cachestatus. Ze vervangen geen ontbrekende gebruikerstoewijzing en deblokkeren geen netwerkverbinding.

Meerdere Windows-gebruikers of apparaten controleren

Zijn meerdere apparaten getroffen, laat dan proxy, firewall, Conditional Access en TLS/SSL-inspectie door het netwerkteam controleren. TLS-inspectie mag niet worden toegepast op *.sophos.com of *.hydra.sophos.com. Houd uitzonderingen zo beperkt mogelijk en test daarna via het normale bedrijfsnetwerk.

Vanuit de getroffen context moeten de volgende doelen bereikbaar zijn:

  • https://cloud-assets.sophos.com — een lege pagina is het verwachte antwoord;
  • https://phish-outlook.cloudstation.*.prod.hydra.sophos.com;
  • https://graph.microsoft.com — vereist voor Azure AD/Entra ID- en/of SSO-verificatie.

Controleer bij AD-/SSO-gebruikers ook of Entra ID een gebruikerstoken uitgeeft en of proxy- of Conditional Access-regels tokenaanvragen van domeingekoppelde computers blokkeren. Implementeer jokertekens zoals het netwerkproduct dat vereist; vervang ze niet door een verzonnen vaste regio.

Een organisatiebrede storing behandelen

Zijn alle gebruikers getroffen, controleer dan eerst status, doelbereik en laatste wijziging in Settings > Integrated Apps. Geef een nieuwe toewijzing maximaal 24 uur om te repliceren. Daarna kan de beheerder de bestaande implementatie bijwerken of de invoegtoepassing beheerst opnieuw implementeren en eerst met een kleine groep testen.

Controleer tegelijkertijd OWA en New Outlook. Als die varianten na bevestigde toewijzing en verspreiding ook falen, behandel het incident dan als netwerk-, verificatie- of serviceprobleem en verzamel bewijs in plaats van op elk apparaat lokale caches te wissen.

macOS-cache en aanmeldingstokens opschonen

  1. Sluit Outlook.
  2. Verwijder invoegtoepassingsgegevens in ~/Library/Containers/com.microsoft.Outlook/Data/Library/Caches/.
  3. Open Outlook opnieuw en test.
  4. Blijft de fout bestaan, open dan Keychain Access, zoek naar adal of office en verwijder uitsluitend verouderde tokens. Meld u daarna opnieuw aan.
  5. Controleer of macOS en Outlook voor Mac actueel zijn; oudere versies kunnen WebKit-weergaveproblemen hebben.

Outlook voor Mac biedt in deze werkwijze geen Recover Deleted Items. Gebruik OWA of de browser als een gemeld bericht moet worden hersteld. Wis cache en tokens alleen voor de getroffen gebruiker, niet voor de hele tenant.

Resultaat valideren en escaleren

Start Outlook volledig opnieuw. Laat de gebruiker het goedgekeurde testbericht openen, op Report to Sophos klikken, de vraag met Yes bevestigen en controleren of de melding zonder de genoemde toegangsfout wordt afgerond. Alleen een geladen invoegtoepassing is geen geslaagde test. Leg bij een tijdelijke oplossing vast dat alleen OWA of New Outlook werkt en Classic Outlook defect blijft.

Gebruik voor de technische functietest geen bericht van een actieve Phish Threat-campagne, omdat het melden daarvan de campagneresultaten verandert. Als de simulatieroute uitdrukkelijk moet worden getest, stemt de campagneverantwoordelijke de test af en controleert deze ook de directe positieve feedback in Outlook en of het gemelde simulatiebericht als Reported Email in de campagneresultaten is vastgelegd. Dit kan desgewenst worden gecontroleerd onder Campaigns > [Campagne] > By User. Een geslaagde spamtest bewijst niet dat deze campagneroute werkt, en omgekeerd.

Volg de handleiding voor probleemoplossing met Message History om het testbericht aan verwerking door Sophos Email te koppelen of een afzonderlijk bezorgresultaat te onderzoeken.

Verzamel voor escalatie de tenant, gebruikersomvang, apparaten en platformen, exacte Outlook-versie en -variant, tijdstip met tijdzone, implementatie- en toewijzingsstatus, voltooiing van het 24-uursvenster, resultaten in Classic Outlook, New Outlook en OWA, getroffen netwerkpad, TLS-inspectiestatus, bereikbaarheid van alle drie endpoints en reeds opgeschoonde caches of tokens. Voeg geen vertrouwelijke berichten, aanmeldgegevens of volledige tokens toe.