Sophos Email Security: beleid maken en toewijzen
Een Email Security-beleid beschermt geselecteerde mailboxen tegen spam, malware, phishing en andere e-mailbedreigingen. Wat belangrijk is, is niet alleen welke controles zijn ingeschakeld: de interne en externe reikwijdte, volgorde en handhavingsstatus bepalen op welke berichten een aangepast beleid daadwerkelijk van toepassing is.
Snelle manier: Voeg onder My Products > Email Security > Policies een Email Security-beleid toe, geef het een unieke naam, selecteer interne gebruikers, groepen of domeinen en beperk zo nodig het externe bereik. Controleer instellingen en acties, sla het beleid op, geef het de juiste prioriteit en stel het in op Policy is enforced. Vergelijk ten slotte gecontroleerde berichten aan een ontvanger binnen het bereik met berichten aan een controleontvanger erbuiten en leg de waarneembare resultaten vast in Message History.
Noteer het bereik en het retourpad voordat u dit wijzigt
U hebt een actuele lijst met beveiligde mailboxen en domeinen nodig, evenals bekende zakelijke uitzonderingen. Voordat u de eerste wijziging doorvoert, legt u een wijziging of ticket vast:
- naam, doel en eigenaar van het nieuwe beleid;
- interne gebruikers, groepen en domeinen waaraan het moet worden toegewezen;
- externe adressen of domeinen die moeten worden opgenomen of uitgesloten;
- verwachte richting en beoogde acties;
- huidige volgorde, handhavingsstatus en relevante instellingen van het getroffen beleid;
- Acceptatiecriteria, testzenders en testontvangers;
- Terugweg: zet het nieuwe beleid op Policy Bypassed en herstel de vorige volgorde of instellingen.
Onder Policies staan drie families voor verschillende taken. Email Security handelt bedreigingen af, Data Control beheert gevoelige informatie en Secure Message versleutelt berichten. Voor de hier beschreven bescherming tegen spam, malware, phishing en afzendermanipulatie kiest u Email Security; een gelijksoortig benoemd beleid uit een andere familie vervangt dit niet.
⚠️ Een uitzondering kan het scannen op malware nooit uitschakelen. Wanneer een legitiem bericht verkeerd wordt geclassificeerd, beperk dan eerst de betrokken controle, reikwijdte en volgorde. Een zo nauw mogelijke correctie is veiliger dan een algemene uitzondering voor een afzender of een domein.
In EMS mode kunt u Email Security-beleid configureren, maar hun acties worden alleen geëvalueerd voor rapportage en niet toegepast op berichten. Het beleid moet nog steeds de huidige e-mailomgeving weerspiegelen, zodat de weergegeven uitspraken betekenisvol zijn. Een hit in EMS vormt dus geen blokkering of quarantaine.
Dit is hoe Sophos de beleidsreikwijdte evalueert
Een aangepast beleid kan worden toegewezen aan interne gebruikers, groepen of domeinen. Voor het interne deel van de scope is een vermelding in één van deze interne lijsten voldoende. Met External kunt u individuele externe e-mailadressen of hele domeinen toevoegen, deze uit een bestand importeren en deze in het bereik opnemen of uitsluiten. Het beleid is vervolgens van toepassing op berichten tussen het interne bereik en het gedefinieerde externe bereik, inkomend of uitgaand, zolang de betreffende instelling deze richting ondersteunt.
Sophos evalueert de SMTP-Envelope-adressen van de afzender en ontvanger, niet alleen de zichtbare From- en To-headers. Dit is vooral belangrijk voor omleidingen, aliassen of verschillende Return-Path-adressen. Bij een onverwachte match controleer je eerst de envelopafzender en envelopontvanger in de berichtdetails of ruwe headers.
Sophos behandelt plus-adressen zoals accounts+test1234@example.com als e-mailaliassen. Deze plus adresseringsbeveiliging wordt alleen ondersteund voor inkomende berichten.
Ga bewust om met distributielijsten en Shared Mailboxes
Standaard is aangepast beleid niet van toepassing op Distribution Lists (DLs), Shared Mailboxes en Public Folders. Als u wilt dat een geselecteerde DL- of gedeelde mailbox het aangepaste beleid ontvangt, activeert u Apply custom policy to DL and shared mailbox. Als de optie wordt weggelaten, is alleen de Base Policy van toepassing, zelfs als het object in het aangepaste beleid is geselecteerd. Public Folders blijft buiten deze omschakeling; je kunt het niet zomaar behandelen als een gedeelde mailbox.
De afhankelijke accountinstelling Treat a DL as a mailbox is alleen beschikbaar wanneer Apply custom policy to DL and shared mailbox is ingeschakeld. Als deze is geselecteerd, behandelt Sophos de gekozen DL als één postvakadres: het aangepaste beleid geldt alleen voor het DL-adres, niet voor de leden. Schakel Treat a DL as a mailbox uit om het beleid op de DL als groep toe te passen. DLs blijven op het tabblad Groups van het beleid staan. De instelling heeft geen invloed op DLs die via AD Sync zijn gesynchroniseerd; deze worden altijd als groepen behandeld.
Vergelijk vóór activering een representatieve persoonlijke mailbox, een DL en een gedeelde mailbox. Dit maakt duidelijk of een schijnbaar toewijzingsprobleem daadwerkelijk wordt veroorzaakt door deze tenantbrede afhandeling van aangepast beleid.
Email Security Beleid maken en prioriteren
- Open My Products > Email Security > Policies.
- Klik op Add Policy en selecteer de familie Email Security. Om een bestaand beleid aan te passen, opent u in plaats daarvan het bijbehorende item.
- Geef het een unieke naam, bijvoorbeeld
ES-Inbound-Finance-Strict. De naam beschrijft richting, doelgroep en doel;Nieuw beleidhelpt later niet bij de bestelling of bij een incident. - Voeg de beoogde gebruikers, groepen of domeinen toe onder Internal. Wanneer u de muisaanwijzer op een interne gebruikersnaam plaatst, geeft Sophos het e-mailadres weer; Hierdoor kan een persoon met dezelfde naam worden geverifieerd voordat deze wordt opgeslagen.
- Als het beleid alleen voor bepaalde communicatiepartners geldt, open dan External. Voeg handmatig of via een bestand adressen of domeinen toe en controleer bewust of de lijst wel of niet wordt opgenomen.
- Controleer de vereiste beveiligingsfuncties en hun acties onder Settings. Documenteer met name de gewenste richting, de acties bij treffers, SPF-, DKIM- en DMARC-controles en de volgorde van afzendercontroles. De meeste instellingen zijn alleen van toepassing op inkomend. Uitzonderingen zijn onder meer Enhanced content and file property scan, die ook van toepassing kan zijn op inkomend en uitgaand verkeer, S/MIME met selecteerbare richting en de uitgaande disclaimer.
- Als de controle New domain/sender wordt gebruikt, documenteer dan de ingestelde actie en test deze met een gecontroleerd extern domein of een gecontroleerde afzender die werkelijk nieuw is voor de tenant. Leg tenantbrede instellingen afzonderlijk vast; ze maken geen deel uit van deze ontvangerspecifieke beleidstoewijzing en mogen er niet uit worden afgeleid.
- Vink de optie Apply custom policy to DL and shared mailbox aan voor DLs en Shared Mailboxes en vergelijk de selectie met de voorbereide doellijst.
- Zorg ervoor dat het beleid is opgeslagen en is ingesteld op Policy is enforced. Als een optie is vergrendeld, komt de algemene standaardwaarde van de partner of ondernemingsbeheerder; het wordt niet lokaal omzeild.
- Rangschik het beleid volgens het gedocumenteerde doel. Beperkte uitzonderingen en specifieke doelgroepen hebben voorrang op bredere regels; de Base Policy fungeert als vangnet. Controleer na elke verplaatsing of ander beleid nu als eerste op hetzelfde bereik van toepassing is.
- Klik op Save en leg naam, bereik, volgorde en handhavingsstatus vast.
Als u het bereik, de volgorde en veel acties tegelijk wijzigt, is de oorzaak van een onverwacht resultaat moeilijk te achterhalen. Werk in productietenants daarom met een kleine pilotgroep, controleer het effect en breid pas daarna het bereik uit.
Een beleid veilig klonen
Klonen is geschikt als een bestaande configuratie als beproefd startpunt moet dienen voor een vergelijkbare doelgroep:
- Open My Products > Email Security > Policies en selecteer het bronbeleid.
- Klik op Clone.
- Pas in Clone Policy de naam aan en klik op Continue.
- Nadat de Base Policy is gekloond, voegt u gebruikers, groepen of domeinen toe; Een kloon van de Base Policy bevat in eerste instantie niet zo’n scope.
- Klik op Save en vergelijk instellingen, acties, omvang en richting met de wijziging.
- De kloon is aanvankelijk ingesteld op Policy Bypassed. Pas nadat u dit heeft gecontroleerd, schakelt u het in met Policy Bypassed > Policy is enforced.
- Standaard krijgt een kloon een hogere prioriteit dan het oorspronkelijke beleid. Controleer en corrigeer daarom de bestelling voordat de pilot begint.
De veilige weg terug is daarom eenvoudig: als het origineel ongewijzigd blijft, als er een onverwacht effect optreedt, zet u de kloon terug op Policy Bypassed en herstelt u de vorige volgorde. U verwijdert de kloon pas nadat Message History en het wijzigingslogboek zijn geëvalueerd.
Controleer het effect met Message History
Gebruik voor acceptatie een vaste ontvanger binnen het bereik van het nieuwe beleid en een vergelijkbare controleontvanger erbuiten. Stuur dezelfde gecontroleerde berichten naar beide ontvangers zonder tijdens de test ander beleid of tenantbrede instellingen te wijzigen. Gebruik ten minste:
- een normaal, naar verwachting toegestaan bericht;
- een geautoriseerd, onschadelijk testbericht dat specifiek een geconfigureerde dreigingscategorie of -actie activeert;
- een bericht met een bekend SPF-, DKIM- of DMARC-testresultaat;
- bij externe scope één geschikte en één ongeschikte communicatiepartner;
- indien nodig één bericht naar een persoonlijk postvak en één naar een gedeeld postvak;
- wanneer een DL binnen het beleidsbereik valt, afzonderlijke berichten naar het DL-adres en ten minste één lid, zodat het beoogde postvak- of groepsbereik wordt aangetoond.
Zoek in Message History op tijd, envelopafzender en envelopontvanger. Leg voor elk bericht aan de ontvanger binnen het bereik en aan de controleontvanger het bericht-ID, tijdstip, de envelopadressen, categorie of het authenticatieresultaat en de actie vast. Verwacht bij EMS alleen het gerapporteerde resultaat; leg bij afgedwongen beleid ook de uitgevoerde actie vast.
De categorie, het authenticatieresultaat of de actie toont hoe Sophos het bericht heeft verwerkt; deze gegevens identificeren of bewijzen niet welk beleid effectief was. Accepteer de toewijzing alleen als het gedocumenteerde bereik, de volgorde en handhavingsstatus samen met de ontvangerspecifieke vergelijking en de vastgelegde waarneembare resultaten overeenkomen met het testplan. Eén aflevering of quarantaine is onvoldoende bewijs.
Beperk fouten systematisch
Het nieuwe beleid is niet van toepassing
Controleer achtereenvolgens Policy is enforced, het interne bereik, opname of uitsluiting van het externe bereik en de volgorde. Controleer voor een DL of gedeelde mailbox ook Apply custom policy to DL and shared mailbox. Een kloon van de Base Policy kan helemaal geen toewijzing bevatten. Bij EMS is het verwachte gedrag dat acties niet worden uitgevoerd.
Het verkeerde beleid of de verkeerde actie wordt van kracht
Vergelijk de reikwijdte van overlappende beleidsregels en hun volgorde. Controleer dan de SMTP-Envelope-adressen in de details in plaats van alleen From en To. Alleen als de beleidsmatch correct is, onderzoekt u de geconfigureerde actie en de volgorde van SPF, DKIM, DMARC en andere afzendercontroles.
Een legitiem bericht is geblokkeerd of in quarantaine geplaatst
Registreer bericht-ID, tijd, envelopadressen, categorie, actie en controlegegevens van de afzender. Analyseer de onbewerkte headers voor omleiding, verschillende envelopafzenders en daadwerkelijke authenticatieresultaten. Corrigeer eerst de volgorde, omvang of de specifieke vals-positieve test. Schakel het scannen op malware niet uit en maak geen brede toestemmingsuitzondering alleen maar om het individuele geval snel aan te pakken.
Nieuwe afzenders gedragen zich onverwacht
Controleer de onder New domain/sender ingestelde actie en of het testdomein of de testafzender werkelijk nieuw was voor de tenant. Herhaal de ontvangerspecifieke test met een gecontroleerd nieuw extern domein of een nieuwe afzender en leg de waarneembare resultaten vast in Message History. Beoordeel tenantbrede instellingen afzonderlijk en schrijf hun effect niet toe aan het toegewezen beleid.
Als de oorzaak na deze stappen open blijft, laat u het nieuwe beleid op Policy Bypassed staan of herstelt u de vorige handhavingsstatus en -bevel. Voor escalatie verzamelt u beleidsnamen, bereik, volgorde, bericht-ID’s, tijdstempels, onbewerkte headers en schermafbeeldingen van de details van de afzendercontrole. Dit betekent dat Sophos of de ondersteunende partner de match en audit trail kan traceren zonder de huurder verder te wijzigen, met risicovolle uitzonderingen.