Sophos Email: Time-of-Click-URL-beveiliging configureren
Time of Click herschrijft links in inkomende e-mail en beoordeelt de bestemming opnieuw wanneer een gebruiker klikt. Dit artikel legt uit hoe u waarschuwings- en blokkeerpagina’s aanpast en specifieke bestemmingen uitzondert. Het inschakelen van de functie en de acties voor Risky en Unverified URL’s worden behandeld in de basisgids voor URL-beveiliging.
Veilige snelle route: leg de beginsituatie vast, configureer pagina’s via Global Settings > Products and Services > Email > Time-of-Click Block and Warn Pages en controleer ze met Preview. Houd de URL Allow List zo mogelijk leeg. Is een uitzondering onvermijdelijk, sta dan eerst een volledige URL toe in plaats van een domein of jokerteken en test met een nieuw pilotbericht.
Waarschuwing: Een vermelding in de URL Allow List is niet alleen een vormgevingskeuze. Overeenkomende links in later verwerkte berichten worden niet herschreven en niet door de Malicious URL scan gecontroleerd. Een breed domein of jokerteken veroorzaakt dus een blijvend beveiligingsrisico.
Vereisten en wijziging voorbereiden
U hebt een actieve Sophos Email-configuratie nodig met Time of Click URL Protection ingeschakeld en beheerderstoegang tot globale Email-instellingen. In EMS mode kunt u Block and Warn Pages niet configureren. Uitzonderingen vereisen gedocumenteerde goedkeuring van de beveiligingsverantwoordelijke; een eigen logo moet exact aan de specificaties voldoen.
Leg vooraf vast:
- status van Configure block and warn pages, logo en vier tekstvelden;
- bestaande inhoud van de URL Allow List;
- ticket, verantwoordelijke, reden en verloop- of controledatum per uitzondering;
- pilotontvanger en na de wijziging te verzenden testberichten;
- terugvalprocedure: oude teksten of het logo herstellen en nieuwe vermeldingen verwijderen.
Duidelijke waarschuwings- en blokkeerpagina’s maken
- Klik in Sophos Fusion (voorheen Sophos Central) op Global Settings.
- Open Products and Services > Email > Time-of-Click Block and Warn Pages.
- Schakel Configure block and warn pages in.
- Upload zo nodig via Browse een logo van exact 100 px bij 60 px, als JPEG, JPG of PNG, maximaal 500 KB. Controleer de preview.
- Schrijf onder risky URLs afzonderlijke teksten voor Custom Block Page en Custom Warn Page.
- Doe hetzelfde onder unverified URLs.
- Open voor elke pagina Preview en controleer logo, regelafbreking, handelingsadvies en het verschil tussen blokkeren en waarschuwen.
- Klik op Save.
Een goede blokkeertekst zegt dat de link niet is geopend en noemt het interne supportkanaal. Een waarschuwing legt uit dat de bestemming riskant of niet geverifieerd is en dat doorgaan alleen bij verwachte bedrijfscontext verantwoord is. Plaats geen vertrouwelijke contacten, ticketgegevens of interne systeemnamen op de pagina.
Houd de vier teksten verschillend: Risky is een risicobeoordeling; Unverified betekent dat Sophos de bestemming onvoldoende kon verifiëren. Dezelfde tekst maakt het voor gebruikers en ondersteuning moeilijker om de oorzaak vast te stellen.
Een uitzondering met zo weinig mogelijk rechten toevoegen
Gebruik alleen een uitzondering wanneer herschrijven of scannen een bevestigd proces breekt, de verantwoordelijke de bestemming heeft gecontroleerd en er geen specifiekere oplossing bestaat. Validatie van Microsoft Teams-vergaderlinks is een voorbeeld: teams.microsoft.com kan een uitzondering vereisen. Daarmee vervalt Time-of-Click voor alle overeenkomende links, dus goedkeuring en periodieke controle zijn essentieel.
- Open Global Settings > Products and Services > Email > URL Allow List.
- Klik op Add.
- Vul de meest specifieke aantoonbaar benodigde waarde in: een volledige URL zoals
https://meet.example.com/join/pilot, een domein zoalsexample.comof een jokerteken zoals*.example.com. Dit zijn voorbeelden die u vervangt door de goedgekeurde bestemming. - Klik op Add om te bevestigen.
- Leg de exacte vermelding, reden, verantwoordelijke en controle- of verloopdatum vast.
Een volledige URL beperkt de uitzondering beter dan een domein. *.example.com omvat alle subdomeinen en is alleen passend als dat bereik noodzakelijk is. Neem het protocol, de hostnaam en het pad over van de waargenomen link; voeg geen varianten uit voorzorg toe.
De Allow List geldt alleen voor later verwerkte berichten. Een eerder herschreven en bezorgde link blijft herschreven. Validatie vereist daarom een nieuw bericht.
Eén grens kan niet worden omzeild: Sophos verwijdert een bericht met een URL op de criminele lijst van de Internet Watch Foundation, ongeacht het beleid en de Allow List. De link verschijnt ook niet in Sophos Fusion of Message History.
Werking veilig valideren
Stuur na opslag nieuwe berichten naar de pilotontvanger. Klik nooit op echte kwaadaardige links en stuur onbekende samples niet door. Gebruik voor Risky en Unverified alleen goedgekeurde testbestemmingen of een gecontroleerde situatie in uw Sophos Fusion-omgeving.
- Schone link: een normale nieuwe URL volgt Time of Click zonder waarschuwing of blokkade.
- Risky: de gecontroleerde bestemming toont de Risky-pagina die het URL-beveiligingsbeleid voorschrijft.
- Unverified: de gecontroleerde niet-geverifieerde bestemming toont de eigen pagina.
- Specifieke uitzondering: een nieuw bericht met exact de Allow List-bestemming behoudt de originele link. Bij een volledige URL moet een vergelijkbaar pad erbuiten nog worden herschreven.
- Weergave: controleer logo, tekst, knoppen en supportinstructie in beheerde browsers.
De wijziging is pas geslaagd als alle drie gevallen correct reageren en de controlelink buiten de uitzondering beschermd blijft. Noteer tijd, afzender, ontvanger, oorspronkelijke URL, gedrag en gebruikt item. Een oud bericht bewijst een nieuwe uitzondering niet.
Terugzetten en beheren
Schakel Time of Click niet uit als gedrag onduidelijk is. Selecteer onder Global Settings > Products and Services > Email > URL Allow List het nieuwe item en klik linksboven op Delete. U kunt meerdere items selecteren, maar verwijder in productie alleen waarden uit de wijziging. Stuur opnieuw een nieuw bericht en bevestig dat de link weer wordt herschreven.
Herstel ongeschikte teksten of logo naar de vastgelegde situatie en controleer met Preview en een nieuw bericht. Wijs aan iedere resterende uitzondering een verantwoordelijke en een periodieke controle toe. Verwijder en test opnieuw zodra de bedrijfsreden vervalt.
Problemen per symptoom oplossen
De link blijft herschreven na de uitzondering
Controleer of het bericht na toevoeging is verwerkt. Vergelijk het protocol, de hostnaam, het subdomein en het pad met de vermelding. Doorsturen kan een oude herschreven URL bewaren. Stuur na correctie een geheel nieuw bericht; opnieuw klikken test de wijziging niet.
De uitzondering is te breed
Zoek naar een hoofddomein of jokerteken. Vervang dit na goedkeuring door het beveiligingsteam door de benodigde URL of hostnaam en test zowel een overeenkomst als een vergelijkbare link die niet mag overeenkomen. Is het vereiste bereik onduidelijk, verwijder de uitzondering totdat dit is opgelost.
Logo of tekst wordt niet opgeslagen
Controleer 100 × 60 px, JPEG/JPG/PNG en maximaal 500 KB. Controleer daarna Configure block and warn pages en of de omgeving in EMS mode staat; daar is de instelling niet beschikbaar. Gebruik Preview vóór Save.
De verkeerde pagina verschijnt
Bepaal of de URL als Risky of Unverified is beoordeeld en welke actie het URL-beveiligingsbeleid instelt. Globale pagina’s wijzigen de tekst en weergave, niet de keuze tussen Block, Warn en Allow.
Blijft de oorzaak onbekend, verwijder nieuwe uitzonderingen en verzamel de Sophos Fusion-regio, tijd, Message-ID, oorspronkelijke en zichtbare URL, exacte vermelding, schermafbeeldingen en beleidsstatus om de zaak te escaleren. De beveiliging blijft zo actief tijdens onderzoek.