Udostępnianie plików chronionych hasłem za pomocą Sophos Device Encryption
Sophos Device Encryption może zaszyfrować wybrane pliki na zarządzanym komputerze Windows algorytmem AES-256 i umieścić je w pliku HTML chronionym hasłem. Odbiorca nie potrzebuje klienta Sophos — wystarczy obsługiwana przeglądarka i hasło przekazane osobno.
Szybka ścieżka: w My Products > Encryption > Policies otwórz właściwą zasadę Device Encryption, w Settings włącz menu kontekstowe Explorera lub dodatek do klasycznego Outlooka, aktywuj zasadę i przetestuj ją na nieszkodliwym pliku. Hasła nigdy nie wysyłaj tym samym kanałem co plik HTML.
Udokumentowany limit rozmiaru: Sophos podaje, że chronić można pliki do 50 MB. Nie wynika z tego, czy jest to limit pojedynczego pliku, czy łączny limit wielu załączników. Scenariusze wieloplikowe w pobliżu tej granicy należy osobno przetestować w używanym buildzie agenta, a nie zatwierdzać na podstawie samej liczby.
Wybierz właściwą funkcję
Funkcja chroni jeden lub więcej plików na Endpoint Windows. Nie szyfruje całej wiadomości ani dysku i nie jest BitLockerem. Centralne szyfrowanie dysku opisuje Zarządzanie BitLockerem za pomocą Sophos Fusion.
Inne mechanizmy mają inne zastosowania:
- Sophos Email Portal Encryption przetwarza wiadomości w Sophos Email i udostępnia je przez portal. Wycofanie oraz cykl życia portalu opisuje Zarządzanie Sophos Email Portal Encryption.
- S/MIME chroni pocztę certyfikatami i wymaga odpowiedniego łańcucha certyfikatów i zaufania. Zobacz Szyfrowanie S/MIME w Sophos Email.
- Firewall SPX tworzy w przepływie poczty Sophos Firewall plik PDF chroniony hasłem. Konfigurację opisuje Konfigurowanie szyfrowania e-mail Sophos Firewall SPX.
Plik HTML nadaje się do celowanego, bezklientowego udostępnienia pliku. Nie wolno zakładać, że zapewnia centralne potwierdzenia dostarczenia, wycofanie, wygasanie, decyzje DLP lub zarządzany portal wiadomości. Do takich wymagań należy wybrać właściwy produkt pocztowy.
Wymagania przed udostępnieniem
Przed pilotażem sprawdź:
- aktywną licencję Sophos Encryption w tenancie; szczegóły opisuje Jak licencjonowany jest Sophos Fusion?;
- obsługiwany Endpoint Windows nadawcy z komponentem Device Encryption w wersji 2.0 lub nowszej; aktualne wersje sprawdza się według wymagań systemowych i cyklu życia Sophos Endpoint;
- aktywną zasadę Device Encryption przypisaną właściwemu użytkownikowi lub grupie;
- klasyczny Outlook dla Windows dla ścieżki Outlook — dodatek nie działa w nowym Outlooku;
- możliwość lokalnego otwarcia HTML przez odbiorcę w obsługiwanej przeglądarce. Sophos dokumentuje Chrome i Firefox w Windows, macOS i Androidzie oraz Edge w Windows 10 lub nowszym. Stara wzmianka o Internet Explorerze nie jest rekomendacją wdrożenia;
- osobny, bezpieczny kanał hasła, np. zatwierdzony menedżer haseł, zweryfikowaną rozmowę telefoniczną lub inny kanał zaakceptowany przez organizację.
Funkcja znajduje się w zasadzie Device Encryption, ale szyfrowanie dysku jest odrębną decyzją. Nie zmieniaj Device Encryption is on tylko dla udostępniania plików bez oceny wpływu na BitLocker i odzyskiwanie.
Dokładna konfiguracja zasady
Najpierw zapisz nazwę, przypisania i dotychczasowe wartości zasady, aby wycofać zmianę bez naruszania innych ustawień Encryption.
- W Sophos Fusion otwórz My Products > Encryption > Policies.
- Edytuj zasadę pilotażową lub wybierz Add Policy, aby utworzyć zasadę Device Encryption dla grupy pilotażowej.
- W Settings przejdź do Password protect files for secure sharing (Windows only).
- Ustaw potrzebne opcje:
- Enable right-click context menu dodaje do menu pliku Create password-protected file.
- Enable Outlook add-in dodaje Protect Attachments do wstążki klasycznego Outlooka.
- Always ask how to proceed with attached files wymaga wyboru między wysyłką chronioną i niechronioną dla wiadomości z załącznikami.
- W Excluded domains wpisuj tylko pełne nazwy domen rozdzielone przecinkami, np.
example.org,subsidiary.example. Dla nich monit z poprzedniej opcji nie obowiązuje.
- Zapisz zasadę, ponownie sprawdź przypisania i upewnij się, że jest aktywna.
- Poczekaj na synchronizację urządzenia pilotażowego. Po włączeniu dodatku uruchom Outlook ponownie.
Excluded domains nie są globalną listą zezwoleń ani regułą DLP. Wyłączają monit Always ask how to proceed with attached files dla odbiorców z tych domen. Dokumentacja nie określa jednoznacznie zachowania wiadomości z odbiorcami jednocześnie wykluczonymi i niewykluczonymi. Takie grupy trzeba przetestować w danym tenancie albo organizacyjnie wykluczyć.
Ochrona pliku przez nadawcę
W Windows Explorer
- Wybierz kopię nieszkodliwego pliku testowego bez danych klientów, osobowych lub dostępowych.
- Kliknij prawym przyciskiem Create password-protected file.
- Ustaw jednorazowe silne hasło. Nie narzucaj niepotwierdzonych długości ani znaków; obowiązują wymagania wyświetlone przez zainstalowany build.
- Potwierdź utworzenie nowego pliku HTML z zaszyfrowaną zawartością i zachowanie niezmienionego oryginału.
- Wyślij wyłącznie plik HTML przewidzianym kanałem.
- Przekaż hasło zweryfikowanemu odbiorcy uzgodnionym osobnym kanałem.
Folderu nie chroni się bezpośrednio. Sophos zaleca najpierw utworzyć ZIP, a następnie chronić ten plik. ZIP jest tylko szyfrowaną zawartością; hasła nadal nie wolno dołączać do tej samej wiadomości.
W klasycznym Outlooku dla Windows
- Utwórz wiadomość do udokumentowanego odbiorcy testowego i dołącz nieszkodliwe pliki.
- Na wstążce wybierz Protect Attachments. Sophos umieści wszystkie niechronione załączniki w nowym załączniku HTML z zaszyfrowaną zawartością.
- Ustaw hasło zgodnie z dialogiem i przed wysłaniem sprawdź odbiorcę, temat i załącznik HTML.
- Wyślij wiadomość, a hasło przekaż osobno.
Przy aktywnym Always ask how to proceed with attached files Outlook wymaga decyzji o wysyłce chronionej lub niechronionej. Nie zastępuje to klasyfikacji organizacyjnej: użytkownik musi wiedzieć, które pliki chronić i kiedy dopuszczalna jest wysyłka jawna.
Otwieranie pliku HTML przez odbiorcę
- Zweryfikuj nadawcę i oczekiwaną nazwę pliku. Nie otwieraj niespodziewanego HTML.
- Zapisz załącznik lokalnie i otwórz go podwójnym kliknięciem w obsługiwanej przeglądarce. Podgląd klienta pocztowego nie jest miarodajnym testem.
- Wpisz hasło otrzymane osobnym kanałem.
- Odszyfruj zawartość w przeglądarce i zapisz ją w zatwierdzonym miejscu.
- Sprawdź nazwę, typ i oczekiwaną treść testową. Przy wymianie produkcyjnej stosuj zwykłe reguły retencji i usuwania.
Odbiorca może odesłać plik z tym samym lub nowym hasłem albo utworzyć nowy plik chroniony. Zalecane jest nowe, unikatowe hasło dla każdej wymiany, ponieważ ponowne użycie zwiększa skutki ujawnienia.
Pilotaż i odbiór
Jeden pozytywny test nie wystarcza. Należy udokumentować czas, zasadę, urządzenie, wersję agenta, przeglądarkę i wynik co najmniej dla tych przypadków:
| Obszar | Wykonanie i kryterium odbioru |
|---|---|
| Windows Explorer | Umieść nieszkodliwy plik w HTML. Oryginał musi pozostać, a odbiorca otworzyć zawartość prawidłowym hasłem. |
| Klasyczny Outlook | Po aktywacji dodatku uruchom Outlook ponownie. Protect Attachments musi się pojawić, a odbiorca otworzyć HTML. |
| Kontrola hasła | Celowo błędne hasło nie może odszyfrować pliku, a prawidłowe musi potem nadal działać. |
| Kanał przekazania | Wiadomość ani plik nie zawierają hasła. Zweryfikowany odbiorca dostaje je wyłącznie zatwierdzonym osobnym kanałem. |
| Wyjątki domen | Dla wiadomości tylko do example.org potwierdź brak monitu. W osobnym teście podobnej, niewykluczonej domeny example.net monit musi pozostać; dopasowanie nie może być rozmyte. |
| Obsługiwana przeglądarka | Co najmniej jedna faktycznie używana obsługiwana przeglądarka otwiera i odszyfrowuje test. |
| Rozmiar pliku | Najpierw małe pliki. Testy pojedynczego i wielu plików blisko 50 MB zapisuj osobno i nie wyprowadzaj nieudokumentowanej ogólnej reguły limitu. |
Mieszani odbiorcy wykluczeni i niewykluczeni wymagają osobnego testu kontrolowanego. Bez niego w używanym buildzie nie wolno zakładać zachowania produktu ani zatwierdzać konfiguracji produkcyjnie.
Systematyczne diagnozowanie błędów
Brak menu Explorera
Sprawdź Windows, Device Encryption 2.0 lub nowsze, aktywację i przypisanie zasady oraz Enable right-click context menu. Poczekaj na synchronizację i otwórz Explorer ponownie. Jeśli wpisu nadal nie ma, sprawdź lokalny stan Device Encryption zamiast wielokrotnie przełączać całą zasadę.
Brak Protect Attachments w Outlooku
Upewnij się, że działa klasyczny Outlook dla Windows, nie nowy Outlook. Sprawdź Enable Outlook add-in, przypisanie zasady i wymagany restart Outlooka. Widoczny przycisk nie dowodzi jeszcze działania opakowania, hasła i przeglądarki odbiorcy; test pozytywny pozostaje obowiązkowy.
Monit się nie pojawia
Sprawdź Always ask how to proceed with attached files i czy pełna domena odbiorcy figuruje w Excluded domains. Wpisy muszą być pełnymi domenami rozdzielonymi przecinkami. Z testu wielu domen odbiorców nie wyprowadzaj reguły bez osobnego dowodu.
Nie można otworzyć HTML
Zapisz plik lokalnie i otwórz w udokumentowanej obsługiwanej przeglądarce. Sprawdź kanał transportu, rozmiar i kanał hasła. Po błędnym haśle nie próbuj dalej, dopóki odbiorca nie zweryfikuje nadawcy i hasła do tej wymiany. Jeśli gateway blokuje HTML, nie osłabiaj jego ochrony bez kontroli; użyj zatwierdzonego kanału albo właściwej procedury portalowej.
Hasło zostało zapomniane lub utracone
Najpierw sprawdź odbiorcę, obsługiwaną przeglądarkę i wpisywanie hasła. Hasła istniejącego opakowania HTML nie da się zresetować ani odzyskać. Zachowaj niezmieniony oryginał, utwórz nowe chronione opakowanie z nowym hasłem i przekaż hasło wyłącznie zatwierdzonym osobnym kanałem. Przed ponownym zatwierdzeniem potwierdź, że odbiorca otwiera nowe opakowanie i wypakowuje zawartość.
Outlook nieoczekiwanie pakuje wiele załączników
Sophos dokumentuje pakowanie wszystkich niechronionych załączników do jednego nowego HTML, ale limit 50 MB nie wyjaśnia sposobu liczenia wielu plików. Odtwórz przypadek mniejszymi nieszkodliwymi plikami, zapisz wersję agenta i wynik, a odchylenia wyjaśnij z Sophos Support.
Wycofanie i bieżąca eksploatacja
Wycofując funkcję, zmieniaj tylko udostępnianie plików, nie całą zasadę Device Encryption:
- Przywróć udokumentowane poprzednie wartości Enable right-click context menu, Enable Outlook add-in i Always ask how to proceed with attached files.
- Czyść lub przywracaj Excluded domains tylko wtedy, gdy nie korzysta z niej pozostała konfiguracja.
- Zapisz zasadę i zsynchronizuj urządzenie pilotażowe.
- Otwórz Outlook ponownie i sprawdź brak Protect Attachments zgodnie ze stanem docelowym. Sprawdź też menu Explorera.
- Wykonaj test negatywny i udokumentuj, że wyłączoną ścieżką nie można utworzyć nowego chronionego HTML.
Wyłączenie ustawień nie wycofuje, nie resetuje hasła ani nie wygasza rozesłanych plików HTML. Produkt nie dokumentuje takiej centralnej kontroli. Istniejące pliki, kopie i osobno przekazane hasła trzeba uwzględnić we własnych zasadach cyklu życia informacji.
Pilotaż powtarza się co najmniej po zmianie licencji, aktualizacji agenta lub Outlooka, przejściu na nowy Outlook oraz zmianie standardu przeglądarki lub gatewaya poczty. Regularnie kontroluj też przypisanie zasady, właściciela, Excluded domains, kanał hasła i nadal potrzebne wyjątki.