Naar de inhoud
Avanet

Sophos Phish Threat veilig afleveren in Microsoft 365

Sophos Phish Threat kent twee technisch verschillende afleverroutes in Microsoft 365:

  • M365 Direct Delivery schrijft campagne-, trainingsinschrijvings- en trainingsherinneringsmails via Microsoft Graph rechtstreeks in de postvakken. De berichten omzeilen de Microsoft-transportpijplijn; Advanced Delivery is daarom niet van toepassing.
  • Bij SMTP-levering doorloopt het bericht de Microsoft-transportpijplijn. Microsoft 365 moet het aan de hand van het werkelijke Sending IP en het domein uit 5321.MailFrom of het DKIM-domein herkennen als phishingsimulatie van derden.

Houd beide routes gescheiden van Sophos Email Mailflow en Sophos Email Gateway. Phish Threat simuleert aanvallen; Sophos Email beschermt productief mailverkeer. Direct Delivery vereist geen MX-records of Exchange Online-connectors. Ook de SMTP-route rechtvaardigt geen algemene EOP-bypass of onbeperkte IP-toelatingslijst.

Vereisten en wijzigingsgrenzen

Vóór de wijziging zijn nodig:

  • een actieve Sophos Phish Threat-licentie en een in Sophos Fusion (voorheen Sophos Central) geverifieerd e-maildomein;
  • beheerderstoegang tot Sophos Phish Threat > Settings;
  • voor Direct Delivery een goedgekeurde Microsoft Graph-toepassing en tenantbrede beheerderstoestemming;
  • voor de SMTP-route toestemming om Advanced Delivery in Microsoft Defender Portal te beheren;
  • per domein een gecontroleerd pilotpostvak, een functioneel eigenaar, een wijzigingsvenster en een afbreekcriterium.

Voor handmatige Direct Delivery vereist Sophos de Microsoft Graph-toepassingsmachtigingen (Application permissions, niet gedelegeerde machtigingen) Domain.Read.All en Mail.ReadWrite; beide vereisen beheerderstoestemming. Domain.Read.All kan zonder aangemelde gebruiker alle domeineigenschappen lezen. Zonder aanvullende beperkingen kan Mail.ReadWrite berichten in alle postvakken van de tenant lezen, maken, wijzigen en verwijderen. De machtiging omvat Mail.Send niet, maar blijft door de tenantbrede lees- en schrijftoegang zeer krachtig. Houd rekening met deze reikwijdte vóór toestemming en bij offboarding.

Leg vooraf het domein, de tenant-ID, de gekozen afleverroute, de referentie, de huidige Direct Delivery-status en bestaande Microsoft-simulatiewaarden vast. Een bestaande Sophos Email Mailflow- of Gateway-implementatie blijft een afzonderlijk systeem. Wijzig de connectors, transportregels en MX-, SPF- of Enhanced Filtering-instellingen daarvan niet als onderdeel van deze Phish Threat-wijziging. De betreffende runbooks zijn Sophos Email Mailflow voor Microsoft 365 en Sophos Email Gateway met Microsoft 365.

Afleverroute kiezen

CriteriumM365 Direct DeliverySMTP met Advanced Delivery
TransportMicrosoft Graph schrijft rechtstreeks in het postvak van de ontvangerPhish Threat verzendt via SMTP door de Microsoft-transportpijplijn
Microsoft-configuratieGraph-referentie en tenantbrede toestemmingSimulatie van derden onder Advanced Delivery
MatchingGeen Advanced Delivery-waardenTen minste één werkelijk Sending IP plus een 5321.MailFrom- of DKIM-domein
Safe LinksAdvanced Delivery is niet van toepassing; bij een gereproduceerde klikblokkade kan een zeer beperkte uitzondering nodig zijnJuist herkende e-mailsimulatielinks worden automatisch toegestaan; voeg geen extra URL-uitzondering toe
TerugdraaienDeactivering per domein en offboarding van de referentie volgens het eigenaarsrunbookHerstel de oorspronkelijk vastgelegde simulatieconfiguratie

Sophos adviseert Direct Delivery. Dit wordt afzonderlijk per geverifieerd domein geactiveerd; een groene status van één domein bewijst niet dat andere domeinen gereed zijn. Het runbook Sophos Phish Threat: Direct Delivery instellen behandelt autorisatie, snelle tests, probleemoplossing en deactivering. De rest van dit artikel behandelt de Microsoft 365-specifieke SMTP-route en onderscheidt die van Direct Delivery.

SMTP-levering met Advanced Delivery instellen

Kopieer variabele Sophos-waarden niet uit een oude handleiding. Lees ze direct vóór de wijziging in Sophos Fusion onder My Products > Phish Threat > Settings > Sending domains and IPs en bevestig ze aan de hand van de headers van een actueel pilotbericht. Phish Threat-afzenders en -bestemmingen toestaan behandelt andere bestemmingen en hun veilige begrenzing.

De juiste matchingwaarden bepalen

Microsoft vereist ten minste:

  1. het werkelijke Sending IP dat Microsoft 365 voor het SMTP-bericht detecteert; en
  2. het domein uit 5321.MailFrom — ook MAIL FROM, P1-afzender of Envelope Sender genoemd — of het door de provider opgegeven DKIM-domein (header.d).

Het zichtbare From:/5322.From-domein is geen uitwisselbaar alternatief. Controleer daarom smtp.mailfrom, header.d en het gedetecteerde bron-IP in Authentication-Results. Microsoft koppelt afzonderlijke domein- en IP-vermeldingen niet paarsgewijs; beperk beide lijsten tot de werkelijk benodigde Sophos-waarden.

Het optionele veld Simulation URLs to allow is niet nodig voor links in phishing-simulaties per e-mail. Microsoft bedoelt het vooral voor simulaties buiten e-mail, zoals links in Teams-berichten of Office-documenten. Laat het voor deze e-mailprocedure leeg.

Microsoft Defender Portal configureren

  1. Open in Microsoft 365 Admin Center de optie Show all > Security.
  2. Open in Microsoft Defender Portal Email & collaboration > Policies & rules > Threat policies.
  3. Selecteer onder Rules de optie Advanced Delivery.
  4. Open het tabblad Phishing simulation en selecteer Edit. Als er nog geen simulatie van derden bestaat, verschijnt in plaats daarvan de knop om die toe te voegen.
  5. Voer onder Domain alleen bevestigde 5321.MailFrom- of DKIM-domeinen in, niet het zichtbare From:-domein tenzij dit ook een van die waarden is.
  6. Voer onder Sending IP alleen het door Microsoft gedetecteerde Sophos-bron-IP of het kleinste geverifieerde bereik in.
  7. Laat Simulation URLs to allow leeg, vergelijk de waarden met het wijzigingsdossier en selecteer Save.

Grens voor connectors en routering

Als het MX-record niet rechtstreeks naar Microsoft 365 wijst, moet het IP in Authentication-Results nog steeds overeenkomen met het onder Advanced Delivery ingestelde Sending IP. Enhanced Filtering for Connectors kan in ondersteunde voorliggende filtertopologieën het oorspronkelijke bron-IP helpen detecteren, maar vervangt noch de domein-en-IP-matching, noch de simulatieconfiguratie.

Microsoft beschrijft uitdrukkelijk een beperking voor heen-en-terugroutering via Internet > Microsoft 365 > lokale omgeving of beveiligingsdienst van derden > terug naar Microsoft 365: Microsoft 365 kan het werkelijke bron-IP van de simulatie van derden niet betrouwbaar detecteren en Enhanced Filtering lost dit niet op. Voer het gateway-, lokale of connector-IP niet in als vermeend Sending IP. Anders kan elke internetafzender die een ingesteld domein nabootst het spamfilter omzeilen.

De veilige grens is verzending rechtstreeks naar de Microsoft 365-MX of gebruik van een door Microsoft uitdrukkelijk voor de concrete topologie beschreven methode. Stop de SMTP-uitrol als het echte Sophos-IP niet detecteerbaar is, in plaats van die met een gateway-IP of ruime transportregel af te dwingen.

Verwar de twee afleverroutes niet:

  • SMTP met een juiste Advanced Delivery-match: Safe Links blokkeert of detoneert de opgegeven URL’s van deze e-mailsimulatie niet bij een klik, en Safe Attachments detoneert de bijlagen niet. De URL’s blijven herschreven. Een extra vermelding onder Do not rewrite the following URLs in email is niet nodig en kan ongewenste klikmeldingen veroorzaken.
  • Direct Delivery: deze berichten omzeilen de transportpijplijn, dus Advanced Delivery is niet van toepassing. Als een gecontroleerde Direct Delivery-test een Safe Links-klikblokkade reproduceert, kan de door Sophos beschreven Safe Links-uitzondering nodig zijn, beperkt tot het werkelijk gebruikte simulatiedomein. Deze geldt alleen voor dit Direct Delivery-geval en wordt uitgevoerd volgens Phish Threat-afzenders en -bestemmingen toestaan.

Oude transportregels met X-MS-Exchange-Organization-SkipSafeLinksProcessing of X-MS-Exchange-Organization-SkipSafeAttachmentProcessing zijn geen extra standaardstap. Beoordeel een bestaande regel alleen afzonderlijk bij aangetoonde noodzaak en een bevestigde, nauwe bron-IP-voorwaarde; breid deze nooit uit naar alle berichten of een willekeurig gekozen afzenderdomein.

Validatie vóór de eerste SMTP-campagne

Stuur een kleine pilotcampagne alleen naar geautoriseerde testaccounts. Leg per domein de ontvanger, verzendtijd, campagne-ID en verwachte matchingwaarden vast. Controleer daarna:

  • aflevering of quarantaine en de bijbehorende Microsoft Message Trace;
  • het door Microsoft gedetecteerde Sending IP en smtp.mailfrom en header.d in de berichtheaders;
  • dat ten minste het werkelijke Sending IP en een geldig 5321.MailFrom- of DKIM-domein overeenkomen met Advanced Delivery > Phishing simulation;
  • weergave, klikken op links en de verwachte Phish Threat-gebeurtenissen;
  • dat geen geautomatiseerde controle als gebruikersactie is geteld.

De functionele evaluatie hoort in Sophos Phish Threat: resultaten en rapporten. Alleen een vermelding in Message Trace bewijst noch aflevering in het postvak IN, noch een correcte campagnemeting.

Problemen systematisch afbakenen

SymptoomControleVeilige maatregel
SMTP-mail wordt behandeld als High confidence phishVergelijk het gedetecteerde Sending IP en smtp.mailfrom of header.d met Advanced DeliveryCorrigeer alleen bevestigde waarden; gebruik 5322.From niet als alternatief en pas geen algemene EOP-bypass toe
Microsoft detecteert alleen een gateway-IPMX- en connectorpad, Authentication-Results, heen-en-terugrouteringVerzend rechtstreeks naar de Microsoft 365-MX of gebruik een gedocumenteerde Microsoft-methode; sta het gateway-IP niet toe
SMTP-mail komt aan, maar de link blijft geblokkeerdControleer eerst de volledige domein-en-IP-match en berichtherkenningCorrigeer Advanced Delivery; voeg geen Safe Links-URL-uitzondering toe voor een e-mailsimulatie
Direct Delivery-link is geblokkeerdBevestig Direct Delivery en de Safe Links-gebeurtenisOverweeg alleen de nauw begrensde uitzondering voor Direct Delivery uit de eigenaars-/toelatingsprocedure
Klikken verschijnen zonder gebruikersactieAdvanced Delivery-match en bestaande oude regelsTel scannertoegang niet als gebruikersreactie; verwijder ruime of dubbele uitzonderingen
SMTP-mail ontbreekt volledigMessage Trace, quarantaine, ontvanger, verzendtijd en headerwaardenCorrigeer één factor en herhaal dezelfde beperkte test

Als een test ondanks correcte waarden mislukt, verzamel dan domein, UTC-tijd, ontvanger, campagne-ID, Microsoft-trace, relevante headers en ingestelde simulatiewaarden. Stuur deze gegevens naar Sophos Support of de Microsoft 365-eigenaar. Neem geen geheimen, toegangstokens of onnodige persoonsgegevens uit de campagne op in het ticket.

SMTP-uitzonderingen terugdraaien en controleren

Herstel bij een mislukte SMTP-wijziging de eerder vastgelegde waarden onder Advanced Delivery > Phishing simulation. Verwijder nieuwe uitzonderingen of oude transportregels alleen als hun relatie met de betrokken simulatie ondubbelzinnig is. Bevestig daarna met een gecontroleerde test dat het productieve mailverkeer ongewijzigd werkt. Sophos Email-connectors en -regels blijven onaangeroerd.

Ten minste vóór elke nieuwe campagnereeks en na wijzigingen in het domein, Sophos-afzenderwaarden, routering of Microsoft-beveiligingsbeleid controleert de eigenaar:

  • actuele Sophos-waarden tegenover het werkelijke Sending IP en smtp.mailfrom of header.d van een pilotbericht;
  • de directe of uitdrukkelijk ondersteunde route naar de Microsoft 365-transportpijplijn;
  • niet meer gebruikte domeinen, IP-adressen en oude regels;
  • een gecontroleerde end-to-endtest met een linkklik en campagnegebeurtenis.

Wanneer Sophos-afzenderwaarden wijzigen, vervang ze dan via een goedgekeurde wijziging en verwijder oude waarden pas na een geslaagde pilotlevering. Referenties, tests en offboarding van Direct Delivery blijven in het Direct Delivery-eigenaarsrunbook, zodat de API-levenscyclus op één plaats wordt beheerd.