Naar de inhoud
Avanet

Sophos Phish Threat veilig afleveren in Google Workspace

Google Workspace kan gesimuleerde phishing-berichten zoals echte aanvallen filteren, herschrijven of als spam classificeren. Voor zinvolle Sophos Phish Threat-campagnes moeten daarom de gedocumenteerde verzendende IP-adressen, afzenderdomeinen en de header X-PT-TOKEN in aanmerking worden genomen. De uitzonderingen mogen echter noch alle externe afzenders vrijstellen noch worden verward met de productieve koppeling van Sophos Email Gateway aan Google Workspace.

Veilige snelle aanpak: Leg de huidige verzendwaarden vast en controleer eerst de organisatiebrede impact. Email allowlist en Inbound gateway worden geconfigureerd voor de bovenste organisatie en kunnen niet worden beperkt tot een pilot-organisatie-eenheid. Alleen de eigen Spam-regel met Address list en de Content compliance-regel worden eerst toegewezen aan een kleine pilot-organisatie-eenheid met testontvangers. Daarna in een gecontroleerde campagne matching- en non-matching gevallen binnen en buiten de pilot controleren. Elke uitzondering krijgt een eigenaar, doel en reviewdatum.

Belangrijk: Deze configuratie zet de Gmail-beschermingscontroles voor passende simulatieberichten specifiek buiten werking. Het beschermt geen productief maildomein, vervangt geen MX-, SPF-, DKIM- of DMARC-configuratie en is niet de Google Workspace-koppeling van Sophos Email Gateway. Gebruik uitsluitend waarden uit de actuele Sophos Phish Threat-documentatie en de daadwerkelijk gestarte campagne.

Voorwaarden en omvang van de wijzigingen

Benodigd:

  • Beheerdersrechten op Sophos Fusion (voorheen Sophos Central) en op Google Beheerdersconsole;
  • een Sophos Phish Threat-licentie en een bevoegde campagnemanager;
  • een kleine pilotgroep met speciaal aangewezen testontvangers;
  • een vrijgegeven wijzigingsvenster en toegang tot Email Log Search en de Phish Threat-campagneresultaten;
  • de mogelijkheid om bestaande Gmail-instellingen vóór de wijziging te documenteren;
  • een eigenaar voor de campagne, Google Workspace-regels en latere opschoning.

Maak vooraf screenshots of exports van de betreffende instellingen. Sla Email allowlist en Inbound gateway op als tenant-brede uitgangstoestand van de bovenste organisatie, inclusief alle IP’s, TLS- en Message Tagging-opties. Documenteer bij Spam en Content compliance bovendien de organisatie-eenheid en de erfstatus. Wijzig geen gedeelde adressenlijst waarvan de andere gebruikstoepassingen niet volledig bekend zijn.

De momenteel gedocumenteerde Phish Threat-verzend-IP-adressen zijn:

  • 54.240.51.52
  • 54.240.51.53

Controleer beide waarden onmiddellijk vóór de wijziging opnieuw in de Sophos-informatie IP addresses and domains. Alleen als de tenant daadwerkelijk Sophos Mailflow gebruikt, vul dan de door Sophos voor de eigen regio opgegeven Mailflow-IP-adressen in. Geef deze regionale waarden niet algemeen vrij voor tenants zonder Mailflow en neem niets over van een andere tenant of een oud ticket.

De Sophos-informatie vermeldt de waarden amazonses.com, ~eu-west-1.awstrack.me~ en ~sophos-phish-threat.go-vip.co~ letterlijk als vrij te geven domeinen respectievelijk URL’s. Alleen awstrack.me wordt daar uitdrukkelijk beschreven als klik-trackingpad. Documenteer deze bronwaarden onveranderd en gebruik bij het invoeren de syntaxis van het betreffende doelsysteem; leid uit de tildes noch een wildcard-semantiek noch een technische rol af. Neem voor de Address list van Gmail daarentegen uitsluitend de afzenderdomeinen over uit Sending domains and IPs of uit de gegevens van de betreffende campagne. URL-waarden zijn geen bewijs van een afzenderdomein.

Wijziging eerst als pilot plannen

  1. Stel een pilootorganisatie-eenheid in met enkele testaccounts voor Spam en Content compliance of kies een al daarvoor bestemde eenheid.
  2. Documenteer daar de overerving en de lokale toestand van deze twee soorten regels.
  3. Voer voor de tenant-brede wijzigingen aan Email allowlist en Inbound gateway een impactanalyse uit. Breng met name bestaande gateways, directe bezorgpaden, andere systemen op dezelfde IP’s en de globale resetstatus in kaart.
  4. Noteer de campagne-ID, verzendperiode, verwachte afzenderdomein, ontvanger, landingspagina en huidige verzend-IP-adressen.
  5. Definieer een positieve test, een vergelijkbare maar niet bijpassende externe afzender en een ontvanger buiten de pilot-organisatie-eenheid.
  6. Spreek afbreekcriteria af: onverwachte bypasses binnen of buiten de pilot, een te breed werkende uitzondering, ontbrekende TLS of onverklaarbare header- of trackingresultaten.

De vier Google-configuraties hieronder maken deel uit van het door Sophos gedocumenteerde proces, maar hebben bij Google verschillende toepassingsgebieden en zijn niet vier onafhankelijk werkende beschermingsniveaus. Maak de tot een OU te beperken regels niet ruimer dan nodig en voeg geen onbekende netwerken of domeinen toe alleen om een mislukte test te omzeilen.

IP-interactie: Google behandelt een IP in Inbound gateway als gateway en zoekt in de Received:-regels naar het oorspronkelijke openbare bron-IP. Als hetzelfde IP bovendien in Email allowlist staat, heeft deze Allowlist-vermelding daarom geen effect op aflevering of spamfilter. Sophos vermeldt echter beide stappen. Controleer na de instelling aan de hand van Email Log Search en de volledige Received:-keten welk bron-IP Google bepaalt en welke regel daadwerkelijk van toepassing is. Leid uit het bestaan van beide vermeldingen geen dubbele bescherming af.

Verzend-IP-adressen opnemen in Email allowlist

  1. Meld u aan bij de Google Beheerdersconsole.
  2. Open Menu > Apps > Google Workspace > Gmail.
  3. Kies Spam, Phishing and Malware.
  4. Kies links expliciet de bovenste organisatie. De instelling geldt toch altijd voor het gehele domein en kan niet worden beperkt tot een organisatorische eenheid.
  5. Open het bewerkingspictogram bij Email allowlist.
  6. Voer uitsluitend de momenteel bevestigde Sophos Phish Threat-verzend-IP-adressen in.
  7. Sla op met Save.

Neem geen CIDR-netwerken over als Sophos alleen afzonderlijke adressen vermeldt. Vervang bestaande vermeldingen niet voordat het doel en de eigenaar zijn opgehelderd. Noteer welke twee tenantbrede waarden door deze wijziging zijn toegevoegd, zodat bij het tenantbrede terugdraaien niet per ongeluk uitzonderingen van anderen worden verwijderd. Houd rekening met de hierboven beschreven wisselwerking als dezelfde IP’s ook als gateway zijn geregistreerd.

Inbound gateway configureren voor Phish Threat

Open onder Menu > Apps > Google Workspace > Gmail > Spam, Phishing and Malware links expliciet de bovenste organisatie en daarna de instelling Inbound gateway. Deze configuratie geldt tenantbreed; er is geen pilot-OU-override. Activeer deze pas na impactanalyse en het veiligstellen van de volledige globale uitgangsconfiguratie.

Onder Gateway IPs:

  1. Klik op Add en voeg elk bevestigd Phish Threat IP-adres toe.
  2. Activeer Automatically detect external IP (recommended).
  3. Schakel Reject all mail not from gateway IPs uit. Deze Phish Threat-configuratie mag niet alle andere legitieme afleverpaden van de tenant verwerpen.
  4. Activeer Require TLS for connections from the email gateways listed above.

Onder Message Tagging:

  1. Kies Message is considered spam if the following header regexp matches.
  2. Voer onder Regexp een bewust niet-passende waarde in, bijvoorbeeld 344jedjs=-0sdfee3.
  3. Selecteer Message is spam if regexp matches.
  4. Activeer Disable Gmail spam evaluation on mail from this gateway; only use header value.
  5. Sla op met Save.

De reguliere expressie is opzettelijk geen kenmerk van een echt bericht. Controleer vóór het opslaan dat deze noch in bestaande headers noch in eigen mail-gatewaytags voorkomt. Het mag niet worden vervangen door .*, een lege expressie of een algemeen bedrijfskenmerk. De IP-beperking en verplichte TLS zijn de belangrijkste grenzen van deze gatewayuitzondering.

Eigen Address list voor Sophos-afzenderdomeinen aanmaken

  1. Open Menu > Apps > Google Workspace > Gmail > Spam, Phishing and Malware.
  2. Kies links expliciet de pilot-organisatie-eenheid. Gebruikers in ondergeschikte eenheden kunnen de instelling erven; controleer daarom hun werkelijke scope.
  3. Klik onder Spam op Configure.
  4. Geef de instelling een duidelijke naam, bijvoorbeeld Phish Threat bypass.
  5. Kies Bypass spam filters for messages from senders or domains in selected lists.
  6. Open Create or edit list en klik onder Manage address lists op Add address list.
  7. Maak een lijst aan die uitsluitend voor Sophos Phish Threat wordt gebruikt, bijvoorbeeld Sophos Phish Threat.
  8. Vul alleen de momenteel bevestigde afzenderdomeinen uit Sophos of de specifieke campagneweergave in; neem geen URL-waarden over als afzenderdomein.
  9. Schakel voor deze gedocumenteerde Phish Threat-lijst de verificatievereiste uit en sla op met Save.
  10. Ga terug naar de Spam-instelling van de pilotorganisatie-eenheid en selecteer Use existing list.
  11. Kies Bypass spam filters and hide warnings for messages from senders or domains in selected lists, daarna opnieuw Use existing list en de zojuist gemaakte lijst.
  12. Sla op met Save.

Het uitschakelen van de authenticatievereiste is een strikt beperkte fabrikantvereiste voor deze simulatielijst, geen aanbeveling voor algemene lijsten met toegestane afzenders. Meng geen leveranciers-, partner- of eigen bedrijfsdomeinen in deze lijst. Als een campagnedomein wegvalt, wordt precies dit item verwijderd.

Content compliance configureren met IP en token

  1. Open Menu > Apps > Google Workspace > Gmail > Compliance.
  2. Kies links uitdrukkelijk de pilot-organisatie-eenheid en controleer welke ondergeschikte eenheden deze instelling erven.
  3. Klik onder Content compliance op Configure.
  4. Geef een unieke naam, bijvoorbeeld Phish Threat content compliance.
  5. Kies onder Email messages to affect de richting Inbound.
  6. Klik onder If any of the following match the message op Add.
  7. Kies Metadata match.
  8. Stel Attribute in op Source IP en Match type op Source IP is within the following range.
  9. Voer een bevestigd Phish Threat-IP-adres in en sla de expressie op. Herhaal dit voor elk ander bevestigd adres.
  10. Voeg onder If any of the following match the message een andere uitdrukking toe.
  11. Kies Advanced content match, daarna Location > Full headers en Match type > Contains text.
  12. Voer onder Content exact X-PT-TOKEN in en sla de expressie op.
  13. Kies onder If the above expressions match bij Spam de actie Bypass spam filter for this message.
  14. Kies onder Encryption (onward delivery only) de actie Require secure transport (TLS).
  15. Sla de volledige regel op met Save.

Veiligheidsgrens: De gedocumenteerde Google-regel gebruikt If any of the following match the message. Hiermee kan ofwel een passend bron-IP of de headernaam X-PT-TOKEN de actie activeren. De header is daarom geen cryptografisch bewijs van herkomst. Beperk de regel via de pilot-organisatie-eenheid, richting en levenscyclus; gebruik X-PT-TOKEN niet in andere omzeilregels en controleer in de niet-overeenkomende test dat gewone externe berichten geen uitzondering krijgen. Wijzig any niet zelfstandig in all, omdat dit afwijkt van de gedocumenteerde Sophos-procedure en de levering van campagnes kan veranderen.

Volgens de UI heeft de optie Require secure transport (TLS) in dit gedeelte alleen betrekking op verdere aflevering. De vereiste voor inkomend TLS wordt afzonderlijk ingesteld in Inbound gateway; geen van beide opties vervangt de andere.

Configuratie gecontroleerd afnemen

Wacht totdat de tenantbrede wijzigingen en de regels van de pilot-organisatie-eenheid van kracht zijn. Start daarna een kleine Phish Threat-pilotcampagne met een duidelijke naam. Vraag niet om echte inloggegevens en stuur niet ongecontroleerd berichten naar distributielijsten die in productie worden gebruikt.

Voer ten minste deze tests uit:

  1. Passende pilootontvanger: De simulatiemail wordt in de inbox afgeleverd. Afzenderdomein, ontvanger, tijd en campagne-ID kloppen.
  2. Herkomst en regelwerking: De volledige headers bevatten de verwachte Received:-keten en X-PT-TOKEN. Email Log Search en headers worden gezamenlijk geëvalueerd om het door Google bepaalde bron-IP en de feitelijk geldende gateway-, allowlist-, spam- of compliance-regel te onderbouwen.
  3. Transport: Controleer binnenkomend TLS in Email Log Search en/of aan de hand van de betreffende Received:-regel of ander transportbewijs. De enkele aanwezigheid van volledige headers is geen algemeen bewijs dat TLS is gebruikt. De compliance-optie Require secure transport (TLS) heeft afzonderlijk betrekking op de doorgifte.
  4. Sophos-evenementen: Verzending, aflevering evenals een gecontroleerde klik of een melding verschijnen alleen voor de juiste testgebruiker in de campagne.
  5. Vergelijkbare niet-overeenkomende afzender: Een normale externe testmail zonder bevestigde Sophos-IP en zonder X-PT-TOKEN doorloopt de reguliere Gmail-controles. Deze mag niet alleen vanwege een te brede domein- of wildcardregel de bypass krijgen.
  6. Ontvangers buiten de piloot: De OU-beperkte Spam- en Content compliance-regels mogen daar niet van toepassing zijn. De tenant-brede Email allowlist- en Inbound gateway-effecten kunnen daarentegen wel betrekking hebben op deze ontvanger en moeten afzonderlijk worden beoordeeld op basis van Email Log Search en headers.
  7. Niet-passende koptekstinhoud: De opzettelijk onmogelijke waarde uit Message Tagging mag gewone berichten niet classificeren als Phish Threat-simulatie.

Een afgeleverd bericht bewijst op zichzelf niet dat de juiste uitzondering is toegepast. Bewaar voor de acceptatie het Message-ID, de tijdstempel, de volledige headers, het Google-logresultaat en het Sophos-campagneresultaat als bewijs. Noteer geen echte wachtwoorden of vertrouwelijke berichtinhoud.

Fouten doelgericht beperken

  • De simulatie komt niet aan: Controleer eerst de campagne-status en het ontvangersadres, daarna Email Log Search. Als er geen Google-vermelding is, vergelijk dan het daadwerkelijk verzendende IP met de huidige Sophos-lijst. Als er een vermelding is, onderscheid dan de tenant-brede gateway-/allowlist-status van de OU-scope en de overerving van de spam-/compliance-regels. Controleer daarna de spam-/quarantaineactie en TLS-fouten.
  • Het bericht komt in de spam terecht: Vergelijk de bron-IP, zichtbare of envelope-afzenderdomein, Address list, X-PT-TOKEN en het bereik van de Content compliance-regel. Stel geen bredere domein-bypass in voordat de afwijking is verklaard.
  • Gmail weigert de verbinding: Controleer beide Gateway IPs, de effectieve regel en Require TLS for connections from the email gateways listed above. Schakel TLS niet permanent uit; bij een reproduceerbare transporteerstoring met bericht-ID, tijd en SMTP-resultaat escaleren.
  • Legitieme e-mail wordt onverwacht omzeild: Stop de pilotcampagne. Controleer aan de hand van Email Log Search en volledige headers of een tenant-brede gateway-/allowlistwijziging of een OU-beperkte spam-/complianceregel van kracht is geweest. Schakel de geïdentificeerde nieuwe uitzondering uit volgens het gedocumenteerde terugzetplan. Controleer daarna of het bericht X-PT-TOKEN bevat, van een geregistreerd IP-adres komt of op een te brede afzenderdomein past.
  • Klikken ontbreken ondanks levering: Controleer of browserextensies of webfilters toegang tot awstrack.me blokkeren. Sophos gebruikt dit AWS-trackingpad voor klikgebeurtenissen. Wijzig de Gmail-afzenderbypass niet als alleen webtracking wordt beïnvloed.
  • De campagne gebruikt een ander afzenderdomein: Vergelijk de in Sending domains and IPs respectievelijk in de campagneweergave vermelde afzenderwaarde met de toegewezen Address list. Vul alleen de gebruikte afzenderscope in; leid deze niet af van een URL of de tildetekens daarvan.
  • Google-verbinding mislukt: Controleer de Project Creation Settings in de Google Beheerdersconsole. Dit is een toestemmings- of Google Cloud-instelling en wordt niet verholpen door extra Gmail-allowlists.
  • Tracking toont verkeerde gebruikers of automatische klikken: Controleer eerst doorverwijzingen, groepsontvangers, voorafgeschakelde linkscanners en headers. Breid de uitzondering niet uit; automatische veiligheidscontroles kunnen links openen voordat de gebruiker ze ziet.

Blijft een fout reproduceerbaar, geef dan aan Sophos Support de campagne-ID, bericht-ID, UTC-tijdstempel, afzender en ontvanger, bron-IP, relevante headers en het Google-protocolresultaat door. Verwijder of maskeer persoonlijke inhoud die niet nodig is.

Veilig terugrollen

Een rollback herstelt de gedocumenteerde uitgangstoestand. Stop of pauzeer eerst actieve pilotcampagnes, zodat er tijdens de teruggang geen onduidelijke resultaten ontstaan. Behandel Inbound gateway en Email allowlist als tenantbrede wijzigingen; alleen Spam en Content compliance worden teruggedraaid in de pilotorganisatie-eenheid.

  1. Schakel in de pilot-organisatie-eenheid de nieuw aangemaakte Content compliance-regel uit of verwijder deze.
  2. Verwijder daarna de nieuwe Spam-regel en herstel de oorspronkelijke overervingsstatus. Verwijder de speciaal aangemaakte Address list pas wanneer geen enkele andere regel deze meer gebruikt.
  3. Kies de bovenste organisatie en herstel de vorige tenant-brede Inbound gateway-configuratie exact, inclusief activatiestatus, IP’s, TLS en Message Tagging. Als er eerder geen gateway actief was, herstel dan deze globale status; er is geen lokale OU-override.
  4. Verwijder in de bovenste organisatie uit Email allowlist uitsluitend de door deze wijziging toegevoegde Phish Threat-IP-adressen en herstel daarmee de beveiligde tenantbrede uitgangstoestand.
  5. Wacht op de werkzaamheid. Test een normaal extern bericht aan een eerdere pilotontvanger en aan een ontvanger buiten de piloot; controleer Email Log Search en de header op de herstelde globale en lokale toestand.
  6. Noteer de reden, het tijdstip, de uitvoerende persoon en het testresultaat in de wijziging.

Verwijder geen gedeelde lijst en overschrijf geen bestaande Google-regel alleen om de pilot terug te zetten. Als de globale uitgangstoestand niet duidelijk is gedocumenteerd, verwijder dan geen vreemde vermeldingen en raad de eerdere gateway-toestand niet. Stop de campagne, haal alleen duidelijk aan deze wijziging toe te schrijven aanvullingen na een vierogencontrole terug en bespreek de overige terugbouw met de verantwoordelijke Google Workspace-beheerder.

Uitzonderingen over de campagnedoorvoering onderhouden

De configuratie is geen eenmalige stap «Altijd toestaan». Controleer voor elke campagnereeks en ten minste elk kwartaal:

  • actuele Sophos Phish Threat-verzend-IP-adressen en, alleen bij daadwerkelijk gebruikte Sophos Mailflow, de waarden van de eigen mailflow-regio;
  • de afzenderdomeinen die specifiek zijn vermeld in Sending domains and IPs of in de campagnegegevens;
  • Eigenaar, doel, tenant-brede scope van Email allowlist en Inbound gateway, OU-scope van Spam en Content compliance evenals de beoordelingsdatum van elke Google-regel;
  • onverwachte treffers op X-PT-TOKEN, te brede wildcards en verweesde adreslijstvermeldingen;
  • TLS-resultaten, Google-logboeken en de kwaliteit van de Sophos-campagnegebeurtenissen.

Verwijder niet langer benodigde IP’s en domeinen na een gecontroleerde test. Bij een permanente awareness-campagne blijven alleen de nog steeds gebruikte waarden actief; tijdelijke campagnedomeinen worden na afloop verwijderd. Elke uitbreiding doorloopt opnieuw impactanalyse, matching-, non-matching- en scope-test. Een pilot kan daarbij alleen de Spam- en Content compliance-regels beperken, niet Email allowlist of Inbound gateway. Zo blijft de levering meetbaar, zonder van een phishing-simulatie een permanente algemene bypass te maken.