Sophos Phish Threat: afzenders, domeinen en IP-adressen toestaan
Sophos Phish Threat kan alleen realistische campagneresultaten leveren als simulaties worden bezorgd en gebruikers de bijbehorende phishing- en trainingspagina’s kunnen bereiken. Daarvoor moeten de door Sophos verstrekte afzenderdomeinen, IP-adressen en webbestemmingen worden toegestaan op alle controlepunten die daadwerkelijk worden doorlopen. Een algemene omzeiling van de e-mail- of webbeveiliging is echter niet nodig en ook niet verstandig.
Deze procedure is leveranciersonafhankelijk. Ze geldt voor bovenliggende mailgateways, Mail Transfer Agents, Secure Web Gateways, proxy’s, firewalls, DNS- en URL-filters en producten die links of bijlagen automatisch onderzoeken. De productspecifieke stappen staan in de bezorgingshandleidingen voor Microsoft 365 en Google Workspace.
Actuele waarden in Sophos Fusion (voorheen Sophos Central) opzoeken
Haal de gezaghebbende lijst op uit de betreffende Sophos Fusion-tenant:
- Klik op het pictogram Global Settings.
- Open Products and Services > Sophos Phish Threat.
- Klik op Sending domains and IPs.
- Leg alle weergegeven afzenderdomeinen, IP-adressen en webbestemmingen vast, inclusief de datum waarop ze zijn opgehaald.
De regionale Sophos Mailflow-IP-adressen horen niet standaard thuis in de Phish Threat-allowlist. Ze worden alleen gebruikt voor automatisch geconfigureerde Microsoft 365 Mailflow-connectors of om die connectors na configuratiewijzigingen te herstellen. Deze netwerken mogen daarom uitsluitend worden ingevoerd als onderdeel van de gedocumenteerde Mailflow-connectorconfiguratie en alleen voor de gebruikte regio, niet uit voorzorg in bovenliggende gateways, proxy’s of webfilters.
De lijst kan waarden voor verschillende functies bevatten:
- IP-adressen en domeinen voor het verzenden van campagne-e-mails,
- afzender- of Return-Path-domeinen,
- tracking- en omleidingsbestemmingen voor klikmetingen,
- domeinen voor gesimuleerde phishing- of aanmeldpagina’s,
- trainingspagina’s en andere webbestemmingen die voor het campagneverloop nodig zijn.
Phish Threat-links kunnen omleiden via de door Sophos gedocumenteerde AWS-trackingbestemming awstrack.me. Zo’n omleiding is normaal voor klikmetingen. Vergelijk vóór de pilotverzending de hosts die werkelijk nodig zijn met de actuele Sophos-lijst en de bestemmingen van de specifieke campagne. Sta geen extra subdomeinen toe tenzij de noodzaak daarvan in die bronnen of in de productdocumentatie wordt aangetoond.
Gegevensstroom vóór de vrijgave in kaart brengen
Allowlisting wordt per controlepunt uitgevoerd, niet alleen op de laatste mailserver. Documenteer eerst het werkelijke pad van een testbericht en een testklik:
- Sophos Phish Threat verzendt de simulatie.
- Een bovenliggend cloudfilter, een Secure Email Gateway of een MTA accepteert het bericht.
- Andere antispam-, antiphishing-, sandbox- of linkanalysediensten verwerken het.
- Het doelsysteem bezorgt het in de mailbox.
- Wanneer de gebruiker klikt, loopt het verzoek via DNS-filters, een proxy, een Secure Web Gateway, een firewall en eventueel browser- of endpointbeveiliging.
- Tracking-, phishing- en trainingspagina’s sturen de gebeurtenissen terug naar Phish Threat.
Leg voor elke stap het product, de regeleigenaar, de vereiste waarde, de gewenste uitzondering, de verval- of controledatum en de rollbackroute vast. Als meerdere filters achter elkaar staan, moet elk relevant filter worden meegenomen. Een vrijgave alleen in de doelmailbox verhelpt geen blokkering bij een bovenliggende gateway.
Allowlist met een zo klein mogelijk bereik implementeren
Maak de regel niet breder dan technisch nodig is voor de simulatie. Geef de voorkeur aan exacte IP-adressen of hostnamen, de actuele Phish Threat-lijst en de beoogde testontvangers. Gebruik alleen een volledig domein, een wildcardpatroon of een algemene scanneruitzondering als de campagneconfiguratie of het product geen beperktere regel toestaat.
| Controlepunt | Gebruikelijke vrijgave | Daarna controleren |
|---|---|---|
| Mailgateway of MTA | gedocumenteerd bron-IP van het verzendende SMTP-systeem, Envelope Sender-domein of zichtbaar From-domein | SMTP-acceptatie, headers, bezorgpad en spam-/phishingoordeel |
| Antispam- of antiphishingdienst | strikt begrensde simulatie-uitzondering | bericht wordt bezorgd; controles op echte malware blijven voor andere berichten actief |
| Link- en bijlagescanner | uitzondering alleen voor geïdentificeerde Phish Threat-waarden | scanner genereert geen campagneklikken en opent geen simulatiebijlagen |
| DNS- of URL-filter | benodigde tracking-, phishing- en trainingsbestemmingen | omzetting, omleiding en bestemmingspagina werken |
| Webproxy of Secure Web Gateway | exacte hosts of vereist wildcardpatroon | TLS-verbinding en omleidingsketen worden niet geblokkeerd of herschreven |
| Firewall | benodigde verbindingen volgens de gegevensstroom | geen onnodige vrijgaven voor bron, bestemming of poort |
| Browser- of endpointextensie | gerichte uitzondering, indien technisch ondersteund | echte gebruikersklikken worden geregistreerd; andere webbestemmingen blijven beschermd |
Sommige producten maken onderscheid tussen bezorging, spambeoordeling, het herschrijven van URL’s, Time-of-Click-controle, Attachment Sandboxing en webtoegang. Eén regel met “Allow” dekt deze functies niet automatisch allemaal af. Omgekeerd mag een vrijgave voor e-mailbezorging er niet onbedoeld voor zorgen dat alle bestanden of URL’s van dezelfde afzender van iedere controle worden uitgesloten.
Variabele hosts alleen toestaan bij aangetoonde noodzaak
Neem aanvankelijk alleen de afzonderlijke hosts op die in Sophos Fusion of de productdocumentatie worden vermeld en in de campagne worden gebruikt. Als een specifieke product- of campagnebestemming aantoonbaar variabele hosts gebruikt en de vrijgave technisch niet tot exacte hostnamen kan worden beperkt, kan een wildcard nodig zijn. Pas dan aanvullende controles toe:
- stel de wildcard alleen in onder het door Sophos getoonde basisdomein,
- sta niet het volledige bovenliggende providerdomein toe,
- beperk de regel tot Phish Threat-verkeer en waar mogelijk tot pilotontvangers,
- documenteer de verantwoordelijke en de controledatum,
- controleer vóór elke nieuwe campagnesjabloon of een extra host wordt gebruikt.
Een zeer brede vrijgave, zoals een volledig gedeeld cloud- of verzendplatform, vergroot het risico dat verkeer van derden wordt toegelaten. Als een product het vereiste beperkte bereik niet kan realiseren, moet dit restrisico vóór de wijziging worden geaccepteerd of moet een ander bezorgpad worden gekozen.
Valse klikken en automatisch geopende bijlagen voorkomen
E-mailbeveiligingsproducten onderzoeken berichten vaak door URL’s te openen of bijlagen in een sandbox te openen. Phish Threat kan zo’n verzoek als een gebruikersactie aanmerken. Daardoor lijken er klikken of geopende bijlagen te zijn, terwijl de ontvanger nog niets met het bericht heeft gedaan.
Gebruikelijke aanwijzingen dat een gebeurtenis van een scanner komt en niet van een gebruiker zijn:
- gebeurtenissen vinden vóór of direct bij de bezorging plaats,
- veel ontvangers vertonen vrijwel gelijktijdig dezelfde actie,
- bronadressen of User-Agents behoren tot de beveiligingsdienst,
- meerdere links in hetzelfde bericht worden kort na elkaar geopend,
- het patroon kan met een vers verzonden pilotbericht worden gereproduceerd.
Corrigeer dit bij de scanner die het probleem veroorzaakt: voeg de actuele Phish Threat-IP-adressen en -domeinen toe aan de daarvoor bedoelde lijst voor geautoriseerde phishingsimulaties of gerichte scanuitzonderingen. De uitzondering moet zowel bij de vastgestelde bron als bij de betrokken scanfunctie passen. Alleen een afzenderadres toestaan is niet voldoende als de dienst onafhankelijk daarvan elke URL in een sandbox opent.
Ontbrekende klikgebeurtenissen hebben vaak de tegenovergestelde oorzaak. Trackingbestemmingen kunnen worden geblokkeerd door Secure Web Gateways, DNS-filters of browserextensies zoals advertentieblokkeerders. Start de campagne bij ontbrekende telemetrie daarom niet meteen opnieuw, maar controleer eerst de omleidingsketen in de browser en de proxy-, DNS- en endpointlogs.
Microsoft 365-bypassheaders alleen als legacy-uitzondering
Oudere handleidingen gebruiken transportregels met de headers X-MS-Exchange-Organization-SkipSafeLinksProcessing of X-MS-Exchange-Organization-SkipSafeAttachmentProcessing. Dergelijke regels zijn niet de baseline voor een nieuwe implementatie. Voor SMTP-gebaseerde bezorging via de Microsoft 365-transportpipeline is de Advanced Delivery Policy van Microsoft bedoeld. Voor nieuwe implementaties adviseert Sophos daarentegen M365 Direct Delivery; dit bezorgpad omzeilt de transportpipeline, zodat Advanced Delivery daarop niet wordt toegepast. De concrete Microsoft 365-configuratie moet de actuele Sophos-handleiding voor het gekozen bezorgpad volgen en valt buiten het bereik van dit artikel.
Legacy-headers komen alleen in aanmerking als een bestaande omgeving ze aantoonbaar nog nodig heeft, de actuele ondersteuningsstatus is gecontroleerd en er een goedgekeurde wijziging met een beperkt IP-/domeinbereik bestaat. Regelprioriteit, werking en beveiligingsgevolgen moeten afzonderlijk worden getest. Gebruik oude headerregels niet “uit voorzorg” naast een actuele simulatievrijgave.
Pilotcampagne valideren
Begin met een kleine pilotgroep van gecontroleerde testaccounts. Deze moet minstens één mailbox bevatten voor elk relevant bezorgpad, elke beleidsgroep en elke locatie. De test omvat een bericht met een link en, als dat operationeel wordt gebruikt, een campagne met een bijlage en training.
Leg vóór de verzending tijdstempels, campagne-ID, ontvangers, verwachte afzender, gebruikt domein en de ID’s van gewijzigde regels vast. Controleer daarna het volgende:
- De gateway accepteert het bericht en bezorgt het precies één keer in de verwachte mailbox.
- De waarden die werkelijk voor de beoogde regelmatch worden gebruikt, komen overeen met de actuele Sophos-lijst: het juiste zichtbare From-domein of Envelope Sender-/Return-Path-domein en, als de regel op IP is gebaseerd, het bron-IP van het verzendende SMTP-systeem dat de controlerende gateway als verbindingspeer heeft vastgelegd. Controleer deze velden afzonderlijk; het IP-adres van de ontvangende server kan niet als bron-IP van de afzender worden gebruikt.
- Het bericht belandt niet in quarantaine en ook niet onverwacht in de map Ongewenste e-mail.
- Vóór een gebruikersactie verschijnt in Phish Threat geen klik- of bijlagegebeurtenis.
- Een gecontroleerde gebruikersklik opent de verwachte omleidings-, simulatie- of trainingspagina.
- Precies die actie verschijnt op een aannemelijk tijdstip in het campagneresultaat.
- Proxy-, firewall-, DNS- en scannerlogs tonen de verwachte regel, maar geen onnodig brede omzeiling.
- Een normaal extern testbericht en een niet-toegestane webbestemming worden nog steeds volgens het bestaande beveiligingsbeleid gecontroleerd.
Succes betekent niet alleen dat de “e-mail is aangekomen”. Bezorging, onvervalste campagnemeting, bereikbare webbestemmingen en blijvend effectieve beveiligingscontroles moeten samen zijn bevestigd. Breid de regel pas daarna uit naar de beoogde groep ontvangers.
Fouten systematisch afbakenen
Controleer bij ontbrekende bezorging vanaf het eerste acceptatiepunt naar binnen toe: SMTP-log, bovenliggende gateway, quarantaine, daaropvolgende transportregel en doelmailbox. De SMTP-fout of het productoordeel laat zien waar het bericht is geweigerd. Extra brede uitzonderingen zonder dit bewijs bemoeilijken de oorzaakanalyse.
Vergelijk bij valse klikken daarentegen de tijdlijn vanaf de verzending tot de bezorging. Wijs een reproduceerbaar automatisch verzoek met behulp van scannerlogs, bron-IP en User-Agent toe aan het product dat dit veroorzaakt. Controleer bij niet-geregistreerde echte klikken de DNS-omzetting, proxybeslissing, TLS-verbinding, omleidingen en browserextensies.
Stop de pilotcampagne als de oorzaak onduidelijk blijft. Een uitzondering mag niet stapsgewijs steeds breder worden gemaakt totdat de bezorging toevallig werkt.
Wijzigingen terugdraaien en voortdurend onderhouden
Definieer vóór de implementatie voor elke regel een rollback: vorige status, regel-ID, export of screenshot, verantwoordelijke persoon en volgorde voor het terugdraaien. Schakel de wijziging uit of herstel de laatst gevalideerde status als vreemde berichten onverwacht worden bezorgd, de beveiliging te breed wordt omzeild, proxytoegang opvalt of campagnegegevens vervormd blijven. Controleer daarna de mail- en weblogs opnieuw.
Pas voor doorlopend gebruik minimaal de volgende controles toe:
- vergelijk actuele waarden vóór elke grote campagne met Sophos Fusion,
- test regels opnieuw na een wijziging van product, routering of provider,
- controleer wildcards en algemene uitzonderingen regelmatig op een kleiner bereik,
- verwijder domeinen, IP-adressen en legacy-regels die niet meer nodig zijn,
- leg bij elke uitzondering een controledatum, eigenaar en technische motivatie vast,
- voer na wijzigingen altijd een pilotcampagne zonder automatische valse klik uit.