Sophos Phish Threat: Outlook-invoegtoepassing implementeren en beheren
De Sophos Outlook Add-in biedt Outlook-gebruikers de actie Report to Sophos. De invoegtoepassing is geschikt voor zowel echt verdachte phishing- en spamberichten als Phish Threat-simulaties. De implementatie is pas voltooid wanneer met een gecontroleerd bericht is geverifieerd dat berichten naar het bedoelde interne postvak worden doorgestuurd, het privacybesluit wordt nageleefd en de gebruikersworkflow correct werkt.
Deze add-in maakt deel uit van de meld- en simulatieworkflow van Sophos Phish Threat. Het is niet de encryptie-add-in en mag ook niet worden verward met het afzonderlijke Sophos-emailmeldpad. De afwijkende reikwijdte daarvan wordt beschreven in het runbook voor de Report-to-Sophos-add-in voor Sophos Email.
Architectuur en gegevensbescherming vóór de uitrol vaststellen
Bij het melden stuurt de add-in het bericht door naar de in Sophos Fusion (voorheen Sophos Central) geconfigureerde postvakken. Standaard gaat er bovendien een kopie voor dreigingsanalyse naar SophosLabs. Hierdoor kunnen beheerders echte meldingen onderzoeken en kan Sophos nieuwe dreigingen analyseren. De verzending kan echter betrekking hebben op berichttekst, bijlagen en persoonlijke of vertrouwelijke inhoud.
Daarom wordt vóór de activering in overleg met de functionaris voor gegevensbescherming, informatiebeveiliging en, indien van toepassing, de werknemersvertegenwoordiging vastgesteld:
- welke interne postvakken meldingen ontvangen en wie daarop toegang mag hebben;
- hoe lang meldingen worden bewaard en hoe echte incidenten worden behandeld;
- of een kopie aan SophosLabs mag worden verzonden;
- welke gebruikersinformatie het verwijder- en verzendproces uitlegt;
- met welk niet-vertrouwelijk bericht de acceptatie plaatsvindt.
Als er geen kopie naar SophosLabs moet gaan, schakelt men in de add-inconfiguratie Send reported emails to SophosLabs for threat analysis uit. Het interne meldingspostvak blijft echter vereist. Deze beslissing wordt gedocumenteerd vóór de manifest-download en opnieuw gecontroleerd na configuratiewijzigingen.
Voorwaarden en ondersteunde clients controleren
Vereist zijn een actieve Sophos Phish Threat-omgeving, toegang tot Sophos Fusion alsmede een beheerder die aangepaste Office-add-ins in Microsoft 365 of Exchange mag uitrollen. Voor de wijziging documenteert men de tenant, het mailplatform, de pilotgroep, doelpostvakken, de privacybeslissing en de daadwerkelijk gebruikte Outlook-versies.
De huidige invoegtoepassing is bedoeld voor de volgende omgevingen:
- Microsoft Outlook voor Windows en Mac;
- Outlook op het web;
- Microsoft Outlook voor iOS en Android;
- Microsoft 365 en ondersteunde Exchange-omgevingen.
De volgende beperkingen moeten vóór de implementatie worden overwogen:
- Exchange 2013 wordt niet ondersteund.
- Niet-Microsoft-maildiensten zoals Gmail en andere POP-/IMAP-accounts worden niet ondersteund.
- De mobiele invoegtoepassing werkt alleen met Microsoft 365 Exchange en niet met lokaal Exchange.
- Outlook 2019 voor Windows en Mac en Outlook 2016 voor Windows worden niet ondersteund; deze beperking geldt niet voor de mobiele invoegtoepassing.
Dat Outlook een account kan weergeven, bewijst dus nog geen add-in-ondersteuning. Als de add-in niet op endpoints kan worden geïnstalleerd of ontbreekt in de lijst met beschikbare add-ins, worden eerst de nieuwste Microsoft Office-updates geïnstalleerd.
Meldingspostvakken configureren
De doelpostvakken worden ingesteld voordat het manifest wordt gedownload:
- Open in Sophos Fusion het pictogram Global Settings.
- Ga naar Products and Services > Sophos Phish Threat > Outlook Add-in Configuration.
- Voeg met Add mailbox het bedoelde postvak of een extra failover-regel toe.
- Doeladressen, volgorde en toegang door het bevoegde beveiligingsteam controleren.
- De optie Send reported emails to SophosLabs for threat analysis instellen volgens het gedocumenteerde privacybesluit.
Een technisch bereikbare mailbox is niet voldoende: het bevoegde team heeft een gedefinieerd triageproces voor echte meldingen nodig. Voor de pilot wordt noch een persoonlijke inbox noch een onbeheerde verzamelbox gebruikt.
Huidig XML-manifest downloaden
Na de postvakconfiguratie:
- Ga in Sophos Fusion naar My Products > Phish Threat > Add-in for Outlook.
- Klik onder Outlook Add-In op Download.
- Sla
SophosOutlookAddinManifest.xmlonveranderd op een toegangsbeschermde locatie op. - Registreer het downloadtijdstip, de verantwoordelijke beheerder en de beoogde toewijzingsomvang.
Voor elke nieuwe implementatie en elke upgrade wordt het actuele manifest uit de eigen Sophos Fusion-tenant gebruikt. Een ouder, lokaal gearchiveerd XML-bestand is geen betrouwbaar uitgangspunt.
Pilot implementeren in Microsoft 365
Sideloading is alleen bedoeld voor haalbaarheidstest en het testen door een enkele gebruiker. Voor de productie-implementatie controleert men of de centrale Office-invoegtoepassingdistributie in de organisatie wordt ondersteund. Daarna wordt het huidige manifest eerst toegewezen aan een kleine pilotgroep:
- Aanmelden bij Microsoft 365 Admin Center.
- Settings > Integrated Apps openen.
- Upload custom apps selecteren.
- Onder Upload Apps to deploy de optie Office Add-in selecteren in App type.
- Onder Choose how to upload app de optie Upload manifest file (.xml) from device kiezen en op Choose File klikken.
SophosOutlookAddinManifest.xmlopenen. Pas op Next klikken wanneer de bevestiging Manifest file validated verschijnt.- Op Add users bij Is this a test deployment de bij de wijziging passende selectie maken. Onder Assign users voor de pilot Specific users/group of aanvankelijk Just me kiezen, niet direct Entire organization. Daarna Next.
- Op Accept permissions requests op Accept permissions klikken, de gevraagde toestemmingen controleren en in het dialoogvenster Permission requested met Accept bevestigen. Daarbij de in het tenant-gerelateerde manifest of toestemmingsdialoog daadwerkelijk weergegeven toestemmingen in het wijzigingsverslag registreren, in plaats van vaste toestemmingsnamen uit een oudere handleiding over te nemen.
- Klik op Next en vervolgens op Review and finish deployment > Finish Deployment.
- Na de bevestiging van de voltooiing Done selecteren. De invoegtoepassing moet verschijnen onder Integrated Apps > Deployed apps.
Status, manifest, weergegeven en goedgekeurde machtigingen en toegewezen pilotgebruikers worden als wijzigingsbewijs vastgelegd. Volgens Microsoft kan de distributie van een nieuwe of gewijzigde centrale implementatie tot 24 uur duren. Begin pas na dit tijdvenster met foutanalyse of een nieuwe implementatie. Als Desktop/Web en, indien van toepassing, Mobile succesvol zijn getest, wordt binnen dezelfde app de toewijzing stapsgewijs uitgebreid naar andere groepen of Entire organization.
In een lokale Exchange-omgeving zonder verbinding met Microsoft 365 gebeurt de organisatiebrede installatie via de Exchange Admin Center. Deze weg niet mengen met de Microsoft 365-implementatie. Omdat de mobiele invoegtoepassing lokale Exchange niet ondersteunt, behoort Mobile daar niet tot de acceptatiescope.
Een bericht melden vanuit het perspectief van de gebruiker
Outlook-desktop en Outlook on the web
- Het verdachte bericht selecteren of openen.
- In het Outlook-lint op Report to Sophos klikken.
- De vraag bevestigen met Yes.
In de nieuwe Outlook-versie voor Windows en meerdere geconfigureerde accounts verschijnt Report to Sophos onder All Apps alleen in het primaire account. Dit is een productspecifieke beperking en geen bewijs voor een verkeerde toewijzing aan de andere accounts.
Outlook op iOS en Android
- Het bericht openen.
- Het ellips-pictogram openen en Report to Sophos kiezen.
- De vraag bevestigen met Yes.
Na een succesvolle melding informeert een dialoogvenster de gebruiker dat het bericht naar de beheerder is verzonden en uit zijn mailbox is verwijderd. Bij een Phish Threat-simulatiebericht verschijnt in plaats daarvan onmiddellijk positieve feedback, die de juiste reactie bevestigt. Deze twee resultaten worden in de gebruikerscommunicatie uitgelegd, zodat het verwijderen van een echt bericht en de simulatiefeedback niet als een fout worden geïnterpreteerd.
Pilot- en productieomgeving valideren
Voor de acceptatie wordt een pilotgebruiker en een duidelijk herkenbaar, niet-vertrouwelijk bericht gebruikt. Een simulatie wordt daarnaast apart getest:
- Controleren of de gebruiker daadwerkelijk is toegewezen onder Deployed apps en of de add-in in de beoogde client verschijnt.
- Een normaal testbericht met Report to Sophos > Yes melden.
- Bevestigen dat het succesdialoogvenster verschijnt en het bericht uit de gebruikerspostbus is verwijderd.
- Controleren in de geconfigureerde interne postbus dat precies dit bericht met bruikbare berichtgegevens is binnengekomen.
- Volgens de privacybeslissing in Sophos Fusion controleren en documenteren of de SophosLabs-overdracht is ingeschakeld of uitgeschakeld. Deze test bevestigt alleen de configuratiestatus; de daadwerkelijke bezorging van een kopie aan SophosLabs kan hiermee niet rechtstreeks worden aangetoond.
- Een goedgekeurde Sophos Phish Threat-simulatiemail melden en de directe positieve feedback in Outlook bevestigen.
- Elk bedoeld clienttype controleren en bij Mobile uitdrukkelijk een Microsoft-365-Exchange-postvak controleren.
Een zichtbare knop alleen is geen succesvolle goedkeuring. Evenzo bewijst de ontvangst in de interne mailbox niet dat simulatiefeedback, verwijdering en privacyopties correct functioneren.
Rollback en afbreekcriteria
Voor de pilot worden de goedgekeurde toewijzingsomvang, de doelpostvakken en de status van Send reported emails to SophosLabs for threat analysis vastgelegd. Bij onverwachte verwijdering van berichten, verkeerde routering, een afwijking van de privacyvrijgave of een mislukte meldtest wordt de uitbreiding gestopt.
Voor de rollback verwijdert men de pilottoewijzing of de nieuwe app onder Settings > Integrated Apps. Doelpostvakken en de SophosLabs-optie worden alleen teruggezet naar de gedocumenteerde uitgangstoestand als ze in dezelfde wijziging zijn aangepast. Vervolgens wacht men de Microsoft-distributietijd van maximaal 24 uur af en controleert men in alle getroffen cliënten dat Report to Sophos niet meer wordt aangeboden. Reeds verzonden meldingen kunnen nog binnenkomen; na het gedocumenteerde afbreekmoment mag echter geen nieuwe testmelding meer worden gegenereerd.
Bij een upgrade wordt de verouderde invoegtoepassing niet opnieuw geïmplementeerd. Totdat de huidige implementatie is gecorrigeerd, gebruiken gebruikers een goedgekeurde alternatieve meldingsmethode; het probleem wordt met de hieronder genoemde bewijzen geëscaleerd.
Migreren van oude invoegtoepassing naar de huidige versie
Voor een upgrade wordt de oude add-in verwijderd en vervolgens het momenteel vanuit de eigen Sophos-Central-tenant gedownloade manifest geleverd. Statische versienummers of gegevens over afzonderlijke tokenprocedures zijn geen betrouwbare selectiecriteria, omdat de door Sophos geleverde versie kan wijzigen. Het lokaal gearchiveerde manifest wordt daarom niet hergebruikt – ook niet voor lokale Exchange-omgevingen.
Een oude add-in wordt niet overschreven:
- In het Microsoft 365 Admin Center Settings > Integrated Apps openen.
- De oude add-in Report Message selecteren, zodat het flyout wordt geopend.
- Op Remove App klikken.
- Bevestig de selectie met X en sluit de flyout.
- Download het huidige manifest opnieuw van Sophos Fusion en stel het beschikbaar volgens de hierboven beschreven pilotprocedure.
Een voortdurend laadscherm bij het melden of mislukte verzendingen kunnen wijzen op een verouderde implementatie. De betrouwbare oplossing bestaat niet uit het zoeken naar een specifieke scriptnaam, banner of een vast versienummer: verwijder de oude add-in, download het manifest opnieuw van Sophos Fusion, implementeer het voor een pilotgroep en voer de gecontroleerde meldtest uit.
Problemen diagnosticeren en verantwoordelijkheden scheiden
Invoegtoepassing ontbreekt alleen bij sommige gebruikers: Een nieuwe of gewijzigde centrale implementatie kan tot 24 uur duren voordat deze wordt weergegeven. Controleer na deze periode de toewijzing onder Deployed apps, het primaire account in New Outlook, het type postvak, de clientversie en Office-updates. Start vervolgens Outlook volledig opnieuw op. Gebruik sideloading niet als permanente vervanging voor een foutieve centrale toewijzing.
Add-in ontbreekt bij de gehele pilotgroep: Houd ook hier eerst rekening met het distributievenster van tot 24 uur. Controleer daarna het manifest, de in het toestemmingsvenster weergegeven en goedgekeurde machtigingen, de implementatiestatus en de mogelijkheid voor centrale implementatie in Microsoft 365. Controleer bij een lokale Exchange-omgeving of de installatie daadwerkelijk via Exchange Admin Center is uitgevoerd. Dit is de grens van de Microsoft-/Exchange-implementatie; een wijziging van de Sophos-doelpostvakken verhelpt een ontbrekende app-toewijzing niet.
Melding laadt eindeloos of mislukt in Exchange Online: Controleer of de oude invoegtoepassing Report Message of een gearchiveerd manifest nog wordt verspreid. Verwijder de oude invoegtoepassing, download het actuele manifest opnieuw van Sophos Fusion, implementeer het voor een pilotgroep en test opnieuw nadat de Microsoft 365-distributietijd is verstreken. Verberg een verouderde implementatie niet door herhaald te klikken of deze onmiddellijk organisatiebreed opnieuw uit te rollen.
Melding wordt verzonden, maar bereikt het security-team niet: Controleer doelpostvakken en failoverregels onder Products and Services > Sophos Phish Threat > Outlook Add-in Configuration. Mailrouting en toegang tot het doelpostvak behoren tot het mailplatform; inhoud, SophosLabs-optie en simulatieherkenning tot het Sophos Phish Threat-proces.
Simulatie toont geen positieve feedback: Bevestig eerst dat precies het actieve Sophos Phish Threat-simulatiebericht is gemeld. Als een normale melding intern aankomt, ligt de fout niet primair meer bij Manifest of toewijzing; campagne en berichtidentiteit worden dan in Phish Threat gecontroleerd.
Voor een escalatie verzamelt men tenant, gebruiker en groep, mailplatform, Outlook-platform en exacte versie, accounttype, tijd van manifest-download, implementatie- en toewijzingsstatus, tijdstip met tijdzone, resultaat van een normale melding en een simulatie, doelpostvak, SophosLabs-instelling, evenals waargenomen dialogen of fouten. Geen vertrouwelijke berichtteksten, bijlagen, toegangsgegevens of volledige tokens opnemen in het foutlogboek.