Konfiguracja samoobsługi kwarantanny Sophos Email
Samoobsługa kwarantanny pozwala użytkownikom przeglądać kwalifikujące się wiadomości w podsumowaniu lub w Sophos Fusion Self Service Portal (SSP). Konfiguracja ma trzy niezależne warstwy: polityka Email Security steruje kwarantanną i harmonogramem, User Settings dopuszcza konkretne działania, a centralna konfiguracja logowania zapewnia dostęp do portalu. Proces działa tylko wtedy, gdy wszystkie wymagane warstwy są spójne.
Granica operacyjna: ta procedura obejmuje kwarantannę użytkownika końcowego. Działania administratora w Quarantined Messages, natywna M365 quarantine oraz reguły allow/block użytkowników to odrębne procesy. Zdarzenia Data Control nie pojawiają się w End User Quarantine. Nie należy osłabiać tych zabezpieczeń jako szybkiego obejścia.
Określenie wymagań i stanu docelowego
Przed zmianą należy zapisać:
- chronionych użytkowników, grupy i listy dystrybucyjne oraz ich efektywną politykę Email Security;
- strefę czasową, dni i przedziały wysyłki podsumowania;
- automatyczny dostęp dla wszystkich uprawnionych albo zaproszenia kierowane;
- sam odczyt albo także Release, Release and Allow, Delete i Delete and Block;
- potrzebę Emergency Inbox i osobę odpowiedzialną za zatwierdzenie trybu awaryjnego;
- dokładnie jednego odpowiedzialnego właściciela każdej listy;
- osobistą testową skrzynkę oraz, jeśli potrzeba, listę testową z właścicielem.
SSP wymaga odpowiedniej licencji Sophos. Użytkownik musi mieć w Sophos Fusion (dawniej Sophos Central) prawidłowy adres, który nie był użyty dla próbnego konta Sophos Fusion Admin. Administrator nie potrzebuje osobnego zaproszenia SSP i loguje się danymi Sophos Fusion Admin.
Konfiguracja End User Quarantine i podsumowań
Zmiany należy wykonać w rzeczywiście obowiązującej polityce:
- W Email Security otworzyć politykę i przejść do Settings > Inbound > Anti-spam > Quarantine Summary Settings.
- Dla wymaganych kategorii ustawić Quarantine, a Include in End User Quarantine włączyć tylko tam, gdzie użytkownik może nimi zarządzać.
- Włączyć Send a quarantine summary email.
- Wybrać właściwą strefę, dni i co najmniej jeden przedział. Domyślnie zaznaczone są wszystkie dni; ponowne kliknięcie usuwa wybór. Dla harmonogramu 24/7 wybrać wszystkie dni i godziny.
- Kliknąć Save i zapisać nazwę, priorytet oraz ustawienia polityki w zmianie.
Na użytkownika obowiązuje jedna konfiguracja Quarantine Summary Settings. Zwykle wygrywa przypisana polityka o najwyższym priorytecie. Jeśli jednak zawiera adresy lub domeny External, Sophos używa następnej polityki bez wpisów External; jeśli jej nie ma, stosuje Base Policy. Trzeba sprawdzić politykę efektywną, a nie tylko ostatnio edytowaną.
Podsumowanie zawiera wyłącznie nowe wiadomości poddane kwarantannie od poprzedniego podsumowania. Po aktywacji nie jest wysyłane, dopóki nie pojawi się co najmniej jedna nowa kwalifikująca się wiadomość. Same podsumowania nie występują w Message History. Opcja Quarantine Summary format w Global Settings > Products and Services > Email > User Settings włącza układ zoptymalizowany dla małych ekranów.
Przyznanie dostępu SSP
Aby włączyć dostęp automatyczny:
- Otworzyć Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
- W User Access włączyć Sophos Fusion Self Service Portal access.
- Sprawdzić, czy nowi i istniejący użytkownicy bez dostępu otrzymują zaproszenie.
Późniejsze wyłączenie automatycznego dostępu nie odbiera już nadanych praw; jedynie nie przydziela ich automatycznie użytkownikom dodanym później. Nie jest to więc metoda odebrania dostępu.
Dla zaproszenia kierowanego otworzyć My Environment > Users & Groups, zaznaczyć użytkowników, kliknąć Email Setup Link, wybrać Sophos Fusion Self Service Welcome/Setup Email i Save. Wiadomość przychodzi z do-not-reply@fusion.sophos.com, ma dokładny angielski wzorzec tematu Welcome to Sophos Fusion <First Last name> i zawiera link bez terminu ważności. Sophos Fusion może zaakceptować wybór bez prawidłowego adresu, lecz nie wyśle temu użytkownikowi wiadomości.
Ograniczenie działań i Emergency Inbox
W Global Settings > Products and Services > Email > User Settings należy włączyć tylko zatwierdzone funkcje:
- Przy wyłączonym Release/Delete użytkownik może czytać, ale nie wykonywać działań. Po włączeniu Release, Release and Allow, Delete i Delete and Block są dostępne w podsumowaniu lub SSP, jeśli pozwala na to wiadomość.
- Allow/Block List jest dodatkową decyzją bezpieczeństwa i nie włącza się automatycznie z Release/Delete. Przed zmianą należy przejrzeć istniejące przepływy smart banner i allow/block.
- Emergency Inbox podczas awarii dostarczania pokazuje w SSP tylko skrzynkę odbiorczą użytkownika. Wiadomości są przechowywane 14 dni, a Sophos Email ponawia dostarczenie. Po powrocie serwera Emergency Inbox nie ma samodzielnie dostarczać wiadomości.
- Allow release of M365 quarantine emails należy do odrębnej integracji kwarantanny Microsoft 365. Nawet po włączeniu wiadomości Microsoft 365 z kategorii Malware, High Confidence Phish lub DLP nie są dostępne w SSP ze względów bezpieczeństwa.
Użytkownicy mogą zwalniać tylko kategorie obsługiwane przez End User Quarantine, w tym Authentication failure, Unscanned, Intelix Threat, Malicious URL, Confirmed Spam i Bulk. Działanie zależy zatem od kategorii, polityki i globalnych praw. Braku przycisku nie należy obchodzić szerszą allow list.
Weryfikacja właścicieli i mapowania odbiorców
Podsumowania trafiają tylko do skrzynek użytkowników, nie bezpośrednio do aliasów, list ani folderów publicznych:
- Użytkownik otrzymuje własne podsumowanie.
- Dla listy dystrybucyjnej podsumowanie otrzymuje przypisany właściciel, który zarządza jej kwarantanną osobno w SSP. W My Products > Email Security > Mailboxes wybrać listę, kliknąć Add, wskazać dokładnie jednego użytkownika w Add Distribution List Owner i kliknąć Save. Użytkownik może posiadać wiele list. Przy synchronizacji Active Directory lub Microsoft Entra ID właściciela należy utrzymywać również na odpowiednim obiekcie źródłowym.
- Przy Active Directory podsumowania skrzynek współdzielonych trafiają do powiązanych delegatów. Microsoft Entra ID nie rozpoznaje tu tych powiązań, więc podsumowanie trafia tylko na adres skrzynki współdzielonej.
- Właściciele folderu publicznego otrzymują podsumowanie, sam folder nie.
- Dla aliasu otrzymuje je powiązany użytkownik.
Weryfikacja z reprezentatywnymi użytkownikami
Test ma znaczenie dopiero, gdy po aktywacji do kwarantanny trafi nowa, nieszkodliwa wiadomość kwalifikująca się do End User Quarantine. Nie wolno zwalniać rzeczywistego malware do testów.
- Zapisać efektywną politykę, kategorię, Include in End User Quarantine, harmonogram i strefę testowego użytkownika.
- Poczekać na nową kwalifikującą się wiadomość lub użyć zatwierdzonego nieszkodliwego przypadku.
- Potwierdzić, że podsumowanie przychodzi w planowanym przedziale i pokazuje tylko oczekiwaną wiadomość.
- Zalogować się do SSP jako użytkownik testowy i sprawdzić osobistą kwarantannę, podgląd oraz dokładnie zatwierdzone działania.
- Dla listy zalogować się jako właściciel i sprawdzić, czy kwarantanna listy jest oddzielna.
- Przetestować dozwolone działanie tylko na ewidentnie bezpiecznej wiadomości i potwierdzić dostarczenie albo usunięcie.
- Emergency Inbox testować wyłącznie w zatwierdzonym ćwiczeniu awaryjnym, rozróżniając widoczność, limit 14 dni i normalne ponowienia.
Systematyczna diagnostyka
Brak podsumowania: najpierw sprawdzić, czy po aktywacji lub poprzednim podsumowaniu pojawiła się nowa kwalifikująca się wiadomość. Następnie sprawdzić efektywny priorytet, fallback External, Include in End User Quarantine, harmonogram, strefę, adres i kategorię. Jeśli wiadomości istnieją, administrator może tymczasowo wybrać inny język w Profile Menu > Language, a potem wrócić do pierwotnego.
Brak zaproszenia: sprawdzić poprawność i unikalność adresu. Jeśli użyto go dla próbnego konta Sophos Fusion Admin, rozwiązać konflikt zatwierdzonym procesem. Wpis Audit Log nie dowodzi wysłania. Przed ponownym zaproszeniem trzeba usunąć blokujące stare konto, a następnie ponownie wysłać Sophos Fusion Self Service Welcome/Setup Email.
Brak portalu lub działań: sprawdzić licencję, tożsamość, automatyczne lub kierowane przyznanie, efektywne User Settings, kategorię i Include in End User Quarantine. Dla listy sprawdzić też właściciela i źródło katalogowe. Więcej praw nie zamienia zdarzenia Data Control ani wiadomości niezwalnialnej w przypadek użytkownika.
Link wyświetla message is already released: Microsoft 365 Safe Links może odwiedzić link podczas skanowania. Po zatwierdzeniu przez zespół bezpieczeństwa dodać hmr.sophos.com do listy adresów URL, których nie należy przepisywać, w odpowiedniej polityce Safe Links. Potem użyć nowego podsumowania; stary odwiedzony link nie jest prawidłowym ponownym testem.
Do eskalacji zebrać tenant, adres użytkownika, nazwę i priorytet polityki, kategorię, czas kwarantanny, przedział i strefę, metodę dostępu, przypisanie właściciela oraz zrzut brakującego lub błędnego działania. Nie umieszczać w zgłoszeniu haseł, linków konfiguracyjnych ani poufnej treści.