Naar de inhoud
Avanet

Sophos Phish Threat: afzenders, domeinen en IP-adressen toestaan

Sophos Phish Threat kan alleen realistische campagneresultaten leveren als simulaties worden bezorgd en gebruikers de bijbehorende phishing- en trainingspagina’s kunnen bereiken. Daarvoor moeten de door Sophos verstrekte afzenderdomeinen, IP-adressen en webbestemmingen worden toegestaan op alle controlepunten die daadwerkelijk worden doorlopen. Een algemene omzeiling van de e-mail- of webbeveiliging is echter niet nodig en ook niet verstandig.

Deze procedure is leveranciersonafhankelijk. Ze geldt voor bovenliggende mailgateways, Mail Transfer Agents, Secure Web Gateways, proxy’s, firewalls, DNS- en URL-filters en producten die links of bijlagen automatisch onderzoeken. De productspecifieke stappen staan in de bezorgingshandleidingen voor Microsoft 365 en Google Workspace.

Actuele waarden in Sophos Fusion (voorheen Sophos Central) opzoeken

Haal de gezaghebbende lijst op uit de betreffende Sophos Fusion-tenant:

  1. Klik op het pictogram Global Settings.
  2. Open Products and Services > Sophos Phish Threat.
  3. Klik op Sending domains and IPs.
  4. Leg alle weergegeven afzenderdomeinen, IP-adressen en webbestemmingen vast, inclusief de datum waarop ze zijn opgehaald.

De regionale Sophos Mailflow-IP-adressen horen niet standaard thuis in de Phish Threat-allowlist. Ze worden alleen gebruikt voor automatisch geconfigureerde Microsoft 365 Mailflow-connectors of om die connectors na configuratiewijzigingen te herstellen. Deze netwerken mogen daarom uitsluitend worden ingevoerd als onderdeel van de gedocumenteerde Mailflow-connectorconfiguratie en alleen voor de gebruikte regio, niet uit voorzorg in bovenliggende gateways, proxy’s of webfilters.

De lijst kan waarden voor verschillende functies bevatten:

  • IP-adressen en domeinen voor het verzenden van campagne-e-mails,
  • afzender- of Return-Path-domeinen,
  • tracking- en omleidingsbestemmingen voor klikmetingen,
  • domeinen voor gesimuleerde phishing- of aanmeldpagina’s,
  • trainingspagina’s en andere webbestemmingen die voor het campagneverloop nodig zijn.

Phish Threat-links kunnen omleiden via de door Sophos gedocumenteerde AWS-trackingbestemming awstrack.me. Zo’n omleiding is normaal voor klikmetingen. Vergelijk vóór de pilotverzending de hosts die werkelijk nodig zijn met de actuele Sophos-lijst en de bestemmingen van de specifieke campagne. Sta geen extra subdomeinen toe tenzij de noodzaak daarvan in die bronnen of in de productdocumentatie wordt aangetoond.

Gegevensstroom vóór de vrijgave in kaart brengen

Allowlisting wordt per controlepunt uitgevoerd, niet alleen op de laatste mailserver. Documenteer eerst het werkelijke pad van een testbericht en een testklik:

  1. Sophos Phish Threat verzendt de simulatie.
  2. Een bovenliggend cloudfilter, een Secure Email Gateway of een MTA accepteert het bericht.
  3. Andere antispam-, antiphishing-, sandbox- of linkanalysediensten verwerken het.
  4. Het doelsysteem bezorgt het in de mailbox.
  5. Wanneer de gebruiker klikt, loopt het verzoek via DNS-filters, een proxy, een Secure Web Gateway, een firewall en eventueel browser- of endpointbeveiliging.
  6. Tracking-, phishing- en trainingspagina’s sturen de gebeurtenissen terug naar Phish Threat.

Leg voor elke stap het product, de regeleigenaar, de vereiste waarde, de gewenste uitzondering, de verval- of controledatum en de rollbackroute vast. Als meerdere filters achter elkaar staan, moet elk relevant filter worden meegenomen. Een vrijgave alleen in de doelmailbox verhelpt geen blokkering bij een bovenliggende gateway.

Allowlist met een zo klein mogelijk bereik implementeren

Maak de regel niet breder dan technisch nodig is voor de simulatie. Geef de voorkeur aan exacte IP-adressen of hostnamen, de actuele Phish Threat-lijst en de beoogde testontvangers. Gebruik alleen een volledig domein, een wildcardpatroon of een algemene scanneruitzondering als de campagneconfiguratie of het product geen beperktere regel toestaat.

ControlepuntGebruikelijke vrijgaveDaarna controleren
Mailgateway of MTAgedocumenteerd bron-IP van het verzendende SMTP-systeem, Envelope Sender-domein of zichtbaar From-domeinSMTP-acceptatie, headers, bezorgpad en spam-/phishingoordeel
Antispam- of antiphishingdienststrikt begrensde simulatie-uitzonderingbericht wordt bezorgd; controles op echte malware blijven voor andere berichten actief
Link- en bijlagescanneruitzondering alleen voor geïdentificeerde Phish Threat-waardenscanner genereert geen campagneklikken en opent geen simulatiebijlagen
DNS- of URL-filterbenodigde tracking-, phishing- en trainingsbestemmingenomzetting, omleiding en bestemmingspagina werken
Webproxy of Secure Web Gatewayexacte hosts of vereist wildcardpatroonTLS-verbinding en omleidingsketen worden niet geblokkeerd of herschreven
Firewallbenodigde verbindingen volgens de gegevensstroomgeen onnodige vrijgaven voor bron, bestemming of poort
Browser- of endpointextensiegerichte uitzondering, indien technisch ondersteundechte gebruikersklikken worden geregistreerd; andere webbestemmingen blijven beschermd

Sommige producten maken onderscheid tussen bezorging, spambeoordeling, het herschrijven van URL’s, Time-of-Click-controle, Attachment Sandboxing en webtoegang. Eén regel met “Allow” dekt deze functies niet automatisch allemaal af. Omgekeerd mag een vrijgave voor e-mailbezorging er niet onbedoeld voor zorgen dat alle bestanden of URL’s van dezelfde afzender van iedere controle worden uitgesloten.

Variabele hosts alleen toestaan bij aangetoonde noodzaak

Neem aanvankelijk alleen de afzonderlijke hosts op die in Sophos Fusion of de productdocumentatie worden vermeld en in de campagne worden gebruikt. Als een specifieke product- of campagnebestemming aantoonbaar variabele hosts gebruikt en de vrijgave technisch niet tot exacte hostnamen kan worden beperkt, kan een wildcard nodig zijn. Pas dan aanvullende controles toe:

  • stel de wildcard alleen in onder het door Sophos getoonde basisdomein,
  • sta niet het volledige bovenliggende providerdomein toe,
  • beperk de regel tot Phish Threat-verkeer en waar mogelijk tot pilotontvangers,
  • documenteer de verantwoordelijke en de controledatum,
  • controleer vóór elke nieuwe campagnesjabloon of een extra host wordt gebruikt.

Een zeer brede vrijgave, zoals een volledig gedeeld cloud- of verzendplatform, vergroot het risico dat verkeer van derden wordt toegelaten. Als een product het vereiste beperkte bereik niet kan realiseren, moet dit restrisico vóór de wijziging worden geaccepteerd of moet een ander bezorgpad worden gekozen.

Valse klikken en automatisch geopende bijlagen voorkomen

E-mailbeveiligingsproducten onderzoeken berichten vaak door URL’s te openen of bijlagen in een sandbox te openen. Phish Threat kan zo’n verzoek als een gebruikersactie aanmerken. Daardoor lijken er klikken of geopende bijlagen te zijn, terwijl de ontvanger nog niets met het bericht heeft gedaan.

Gebruikelijke aanwijzingen dat een gebeurtenis van een scanner komt en niet van een gebruiker zijn:

  • gebeurtenissen vinden vóór of direct bij de bezorging plaats,
  • veel ontvangers vertonen vrijwel gelijktijdig dezelfde actie,
  • bronadressen of User-Agents behoren tot de beveiligingsdienst,
  • meerdere links in hetzelfde bericht worden kort na elkaar geopend,
  • het patroon kan met een vers verzonden pilotbericht worden gereproduceerd.

Corrigeer dit bij de scanner die het probleem veroorzaakt: voeg de actuele Phish Threat-IP-adressen en -domeinen toe aan de daarvoor bedoelde lijst voor geautoriseerde phishingsimulaties of gerichte scanuitzonderingen. De uitzondering moet zowel bij de vastgestelde bron als bij de betrokken scanfunctie passen. Alleen een afzenderadres toestaan is niet voldoende als de dienst onafhankelijk daarvan elke URL in een sandbox opent.

Ontbrekende klikgebeurtenissen hebben vaak de tegenovergestelde oorzaak. Trackingbestemmingen kunnen worden geblokkeerd door Secure Web Gateways, DNS-filters of browserextensies zoals advertentieblokkeerders. Start de campagne bij ontbrekende telemetrie daarom niet meteen opnieuw, maar controleer eerst de omleidingsketen in de browser en de proxy-, DNS- en endpointlogs.

Microsoft 365-bypassheaders alleen als legacy-uitzondering

Oudere handleidingen gebruiken transportregels met de headers X-MS-Exchange-Organization-SkipSafeLinksProcessing of X-MS-Exchange-Organization-SkipSafeAttachmentProcessing. Dergelijke regels zijn niet de baseline voor een nieuwe implementatie. Voor SMTP-gebaseerde bezorging via de Microsoft 365-transportpipeline is de Advanced Delivery Policy van Microsoft bedoeld. Voor nieuwe implementaties adviseert Sophos daarentegen M365 Direct Delivery; dit bezorgpad omzeilt de transportpipeline, zodat Advanced Delivery daarop niet wordt toegepast. De concrete Microsoft 365-configuratie moet de actuele Sophos-handleiding voor het gekozen bezorgpad volgen en valt buiten het bereik van dit artikel.

Legacy-headers komen alleen in aanmerking als een bestaande omgeving ze aantoonbaar nog nodig heeft, de actuele ondersteuningsstatus is gecontroleerd en er een goedgekeurde wijziging met een beperkt IP-/domeinbereik bestaat. Regelprioriteit, werking en beveiligingsgevolgen moeten afzonderlijk worden getest. Gebruik oude headerregels niet “uit voorzorg” naast een actuele simulatievrijgave.

Pilotcampagne valideren

Begin met een kleine pilotgroep van gecontroleerde testaccounts. Deze moet minstens één mailbox bevatten voor elk relevant bezorgpad, elke beleidsgroep en elke locatie. De test omvat een bericht met een link en, als dat operationeel wordt gebruikt, een campagne met een bijlage en training.

Leg vóór de verzending tijdstempels, campagne-ID, ontvangers, verwachte afzender, gebruikt domein en de ID’s van gewijzigde regels vast. Controleer daarna het volgende:

  1. De gateway accepteert het bericht en bezorgt het precies één keer in de verwachte mailbox.
  2. De waarden die werkelijk voor de beoogde regelmatch worden gebruikt, komen overeen met de actuele Sophos-lijst: het juiste zichtbare From-domein of Envelope Sender-/Return-Path-domein en, als de regel op IP is gebaseerd, het bron-IP van het verzendende SMTP-systeem dat de controlerende gateway als verbindingspeer heeft vastgelegd. Controleer deze velden afzonderlijk; het IP-adres van de ontvangende server kan niet als bron-IP van de afzender worden gebruikt.
  3. Het bericht belandt niet in quarantaine en ook niet onverwacht in de map Ongewenste e-mail.
  4. Vóór een gebruikersactie verschijnt in Phish Threat geen klik- of bijlagegebeurtenis.
  5. Een gecontroleerde gebruikersklik opent de verwachte omleidings-, simulatie- of trainingspagina.
  6. Precies die actie verschijnt op een aannemelijk tijdstip in het campagneresultaat.
  7. Proxy-, firewall-, DNS- en scannerlogs tonen de verwachte regel, maar geen onnodig brede omzeiling.
  8. Een normaal extern testbericht en een niet-toegestane webbestemming worden nog steeds volgens het bestaande beveiligingsbeleid gecontroleerd.

Succes betekent niet alleen dat de “e-mail is aangekomen”. Bezorging, onvervalste campagnemeting, bereikbare webbestemmingen en blijvend effectieve beveiligingscontroles moeten samen zijn bevestigd. Breid de regel pas daarna uit naar de beoogde groep ontvangers.

Fouten systematisch afbakenen

Controleer bij ontbrekende bezorging vanaf het eerste acceptatiepunt naar binnen toe: SMTP-log, bovenliggende gateway, quarantaine, daaropvolgende transportregel en doelmailbox. De SMTP-fout of het productoordeel laat zien waar het bericht is geweigerd. Extra brede uitzonderingen zonder dit bewijs bemoeilijken de oorzaakanalyse.

Vergelijk bij valse klikken daarentegen de tijdlijn vanaf de verzending tot de bezorging. Wijs een reproduceerbaar automatisch verzoek met behulp van scannerlogs, bron-IP en User-Agent toe aan het product dat dit veroorzaakt. Controleer bij niet-geregistreerde echte klikken de DNS-omzetting, proxybeslissing, TLS-verbinding, omleidingen en browserextensies.

Stop de pilotcampagne als de oorzaak onduidelijk blijft. Een uitzondering mag niet stapsgewijs steeds breder worden gemaakt totdat de bezorging toevallig werkt.

Wijzigingen terugdraaien en voortdurend onderhouden

Definieer vóór de implementatie voor elke regel een rollback: vorige status, regel-ID, export of screenshot, verantwoordelijke persoon en volgorde voor het terugdraaien. Schakel de wijziging uit of herstel de laatst gevalideerde status als vreemde berichten onverwacht worden bezorgd, de beveiliging te breed wordt omzeild, proxytoegang opvalt of campagnegegevens vervormd blijven. Controleer daarna de mail- en weblogs opnieuw.

Pas voor doorlopend gebruik minimaal de volgende controles toe:

  • vergelijk actuele waarden vóór elke grote campagne met Sophos Fusion,
  • test regels opnieuw na een wijziging van product, routering of provider,
  • controleer wildcards en algemene uitzonderingen regelmatig op een kleiner bereik,
  • verwijder domeinen, IP-adressen en legacy-regels die niet meer nodig zijn,
  • leg bij elke uitzondering een controledatum, eigenaar en technische motivatie vast,
  • voer na wijzigingen altijd een pilotcampagne zonder automatische valse klik uit.

FAQ

Waar vind ik de actuele Sophos Phish Threat-afzenders en IP-adressen?

Klik in Sophos Fusion op het pictogram Global Settings en open Products and Services > Sophos Phish Threat > Sending domains and IPs. Haal de actuele waarden op uit de betreffende tenant in plaats van ze uit een oude statische lijst over te nemen.

Moet ik Sophos Phish Threat op de firewall en proxy toestaan?

Ja, als phishing-, tracking- of trainingsverzoeken via deze systemen lopen. Sta alleen de benodigde actuele bestemmingen en verbindingen toe. Een allowlist op alleen de mailgateway garandeert geen webtoegang.

Waarom toont de campagne klikken voordat gebruikers de e-mail openen?

Vaak heeft een link- of bijlagescanner de simulatie automatisch onderzocht. Tijdstempels, bron-IP, User-Agent en scannerlogs moeten dit bevestigen. Configureer daarna een strikt begrensde simulatie- of scanuitzondering in het product dat de verzoeken veroorzaakt.

Moet ik een volledig cloud- of verzenddomein toestaan?

Nee, als exacte Sophos-waarden of een strikt begrensde subdomeinregel mogelijk zijn. Gedeelde providerdomeinen kunnen ook vreemd verkeer bevatten. Wildcards vereisen een gedocumenteerde technische motivatie en regelmatige controle.