Przejdz do tresci
Avanet

Administrowanie kwarantanną Sophos Email

Strona Quarantined Messages gromadzi wiadomości ze wszystkich chronionych skrzynek. Przed działaniem ustal listę: zwykła kwarantanna Email Security zatrzymuje wiadomość przed dostarczeniem, a kwarantanna po dostarczeniu wycofuje wiadomość już dostarczoną. Ta różnica wpływa na skutek, walidację i ryzyko zwolnienia.

Procedura jest przeznaczona dla administratorów Sophos Fusion (dawniej Sophos Central). Zwalnianie przez użytkowników w Self Service Portal i podsumowania kwarantanny stanowią osobny proces samoobsługi. Automatyzacja przez Email Quarantine API również nie należy do tej procedury GUI.

Przygotowanie dostępu, autoryzacji i danych

Użyj imiennego konta administratora we właściwym tenancie i stosuj najmniejsze uprawnienia. Wbudowana rola Admin może zwalniać pocztę na stronie Quarantined Messages; sam odczyt nie wystarczy. Role administracyjne w Sophos Fusion opisuje przypisanie. Sprawdź, czy konto rzeczywiście udostępnia zatwierdzone działania.

Zapisz zgłoszenie lub zmianę, przedział czasu, nadawcę, odbiorcę, temat, ID wiadomości, przypuszczalną przyczynę i dozwolone działanie. Przed operacją masową osobno zapisz w zgłoszeniu lub rejestrze zmiany zastosowane filtry, liczbę wyników i identyfikatory wiadomości. Załączniki i adresy URL otwieraj tylko w zatwierdzonym środowisku analitycznym, nigdy na zwykłej stacji administratora.

Rozróżnienie typu kwarantanny i retencji

Otwórz Quarantined Messages i świadomie wybierz kartę:

  • Email security quarantine zawiera wiadomości zatrzymane przed dostarczeniem, uznane przez standardowe zasady za spam, złośliwe lub podejrzane.
  • Post-delivery quarantine pojawia się tylko przy aktywnej ochronie po dostarczeniu. Wiadomości zostały dostarczone, później uznane za ryzykowne i wycofane. Dla przychodzących dostępne są temat i szczegóły; dla wewnętrznie przekazanych lub objętych odpowiedzią wiadomości Microsoft 365 pełne szczegóły nie są dostępne.
  • M365 quarantine wymaga włączonej M365 Quarantine i skonfigurowanego połączenia post-delivery. Pokazuje wiadomości poddane kwarantannie przez Microsoft 365. Konfiguracja, uprawnienia, synchronizacja i usunięcie połączenia należą do osobnej procedury M365.

Domyślnie widoczny jest bieżący dzień. Maksymalny zakres to 30 dni lub 90 z Sophos Email Plus. Wiadomości Email Security są usuwane po 30 dniach lub po 90 z Email Plus. Niezwolnione wiadomości post-delivery są usuwane po 30 dniach. Kwarantanna nie jest trwałym archiwum dowodów.

Wyszukiwanie i zawężanie wyników

Otwórz Advanced Search na właściwej liście. Kryteria to From, To, Subject, Message size i Attachment. Fragmenty tekstu nie rozróżniają wielkości liter; Message size używa rozmiaru MIME, który może być większy od pliku surowego. Znaki specjalne i formatujące są ignorowane.

Wiele kryteriów łączy operator AND. Zacznij od dat i odbiorcy, następnie dodaj nadawcę, temat lub typ załącznika. Filtruj także według Direction, Status lub Reason. Po zmianie wybierz Refresh. Szary krzyżyk natychmiast usuwa kryterium.

Na listach Email Security nadawca i odbiorca oznaczają adresy koperty SMTP. W M365 quarantine pola From i To używają adresów nagłówka. Strzałki filtrują ruch przychodzący i wychodzący. Post-delivery quarantine i M365 quarantine nie pokazują kierunku, bo zawierają wyłącznie wiadomości przychodzące.

Przed operacją masową porównaj listę, czas, odbiorcę, Reason, ID i liczbę wyników. Ten sam temat nie dowodzi, że to ta sama wiadomość.

Bezpieczne sprawdzenie wiadomości

Wybierz temat, aby otworzyć Message Details. Karty zależą od listy:

  • Details pokazuje dane ogólne i identyfikuje clawback post-delivery.
  • Raw Header pokazuje nagłówki. AI Analysis może podsumować SPF, DKIM, DMARC i analizę bezpieczeństwa, lecz nie zastępuje surowego nagłówka ani werdyktu.
  • Message pokazuje treść. Dla M365 trzeba zaakceptować połączenie z usługami Microsoft; pobieranie może potrwać.
  • Attachments pokazuje nazwy i rozmiary. W Email security quarantine uprawnieni administratorzy mogą pobierać, usuwać i ponownie dołączać załączniki, także usunięte przez Data Control. Post-delivery quarantine pozwala je pobrać. M365 quarantine pokazuje tylko nazwy i rozmiary.
  • URLs pokazuje znalezione adresy URL: to dane dochodzeniowe, nie odnośniki do otwierania. Aby zapisać listę adresów URL tej konkretnej wiadomości, wybierz tutaj Export, a następnie CSV lub PDF. Nie jest to raport z kwarantanny dla przedziału czasu.

Przed eksportem adresów URL sprawdź, czy zlecenie i uprawnienia konta pozwalają na przeglądanie i zapisywanie tych danych. Jeśli działanie nie jest dostępne, sprawdź rolę i dostępne szczegóły wiadomości zamiast ogólnie rozszerzać uprawnienia. Sprawdź zapisany plik i porównaj jego adresy URL z badaną wiadomością; eksport nie jest dowodem pełnej pierwotnej treści wiadomości. Przed udostępnieniem usuń z kopii zbędne dane osobowe i ewentualne tokeny, a potrzebny oryginał przechowuj z ograniczonym dostępem.

Pobranie, usunięcie lub ponowne dołączenie zmienia ryzyko. Wykonuj te działania tylko dla zatwierdzonego przypadku, nie zapisuj nieznanych plików na zwykłych stacjach i notuj nazwę, rozmiar, werdykt oraz działanie.

Analiza załączników przez Intelix

Ponowne skanowanie w GUI dotyczy tylko wiadomości z załącznikami w Email security quarantine. W Message Details wybierz Scan with Intelix. Analiza działa w tle, a wynik trafia do Intelix Threat Summary. Przy werdykcie clean lub likely clean strona pozostaje otwarta i można wybrać View Intelix Report; malicious lub suspicious przekierowuje do raportu.

Skan można też wybrać przed Release lub Release and Allow. Wynik clean zwalnia wiadomość; malicious lub suspicious pozostawia ją w kwarantannie. Przy Release and Allow nadawca jest dozwolony dopiero po czystym wyniku. Dla wiadomości już zatrzymanych przez Intelix opcja View Report otwiera istniejący raport.

Intelix zmniejsza niepewność, ale nie zatwierdza decyzji biznesowej. Jeśli tożsamość, uwierzytelnienie lub kontekst są niespójne, pozostaw wiadomość w kwarantannie mimo czystego załącznika.

Zwalnianie, zezwalanie, usuwanie i blokowanie

Tuż przed działaniem ponownie sprawdź tenant, kartę, odbiorcę, ID, przyczynę i liczbę zaznaczeń.

  • Release dostarcza kwalifikującą się wiadomość po ponownym skanowaniu Sophos Email. Zwolnienie wycofanej wiadomości post-delivery zwalnia też powiązane wewnętrzne przekazania lub odpowiedzi.
  • Release and Allow dostarcza i dodaje adres do Inbound Allow/Block. Włącz Enforce Message Authentication, aby wymagać co najmniej DMARC, SPF lub DKIM. Używaj tylko dla trwale potwierdzonej tożsamości, nigdy do omijania werdyktu.
  • Delete usuwa zaznaczone obiekty, a nie tylko je ukrywa. Zachowaj dowody i sprawdź wybór oraz liczbę.
  • Delete and Block usuwa i dodaje nadawcę do Inbound Allow/Block. Używaj tylko, gdy trzeba blokować bieżącą wiadomość i przyszły ruch.

Aby zablokować precyzyjnie, otwórz Message Details. Pod SMTP From wybierz Block, potem Block sender lub Block sender domain; pod adresem IP dostępne jest Block IP Address. Zapisz powód. Nie blokuj współdzielonego IP dostawcy bez analizy wpływu: IP Microsoft 365 może dotknąć wielu nadawców.

W M365 quarantine przyciski Release i Delete jedynie wysyłają żądanie do Microsoft 365. Następnie przeładuj dane Microsoft przez Refresh; sam przycisk nie potwierdza przetworzenia, a zmiany mogą pojawić się z opóźnieniem. Powyższe blokowanie Sophos nie dotyczy tej listy.

Zachowanie raportów i dowodów audytowych

Przez Export pobierz raport z kwarantanny w formacie CSV lub PDF dla wybranego zakresu albo ostatnich 90 dni. Raporty dla wybranych administratorów można planować osobno. Rejestr zmiany lub incydentu prowadź oddzielnie od tych raportów.

Zapisz tenant, administratora, czas, typ, nadawcę, odbiorcę, ID, Reason, werdykty nagłówka i Intelix, działanie, liczbę i ticket. Załączniki lub pełną treść przechowuj tylko, gdy pozwalają na to zasady prywatności i retencji.

Walidacja wyniku

Wybierz Refresh i powtórz wyszukiwanie. Potwierdź:

  1. Sophos Fusion przyjął działanie bez błędu. Dla Delete zapisz tę odpowiedź; późniejszy brak wiersza sam w sobie nie potwierdza usunięcia.
  2. Dla Release właściwy odbiorca potwierdza dostarczenie. W Message History sprawdź, czy przetwarzanie było kontynuowane, czy wiadomość ponownie trafiła do kwarantanny.
  3. Dla post-delivery wiadomo, czy zwolniono też powiązane przekazania lub odpowiedzi.
  4. Inbound Allow/Block zawiera dokładnie planowany adres, domenę lub IP oraz jasny powód.
  5. ID i czas w Message History odpowiadają sprawie; samo działanie administratora zapisz osobno w zgłoszeniu.
  6. Dla M365 lista ponownie pobrana z Microsoft pokazuje nowy stan. Jeśli pozostaje bez zmian, poczekaj na synchronizację zamiast zakładać pomyślne przetworzenie.

Brak wiersza nie dowodzi sukcesu: taki sam efekt dają filtry, zakres dat lub wygaśnięcie retencji.

Diagnostyka i eskalacja

  • Brak wyników: sprawdź kartę, daty i tenant; usuwaj kryteria pojedynczo i wybieraj Refresh. Porównaj kopertę z nagłówkiem; brak kierunku post-delivery jest prawidłowy.
  • Brak szczegółów: sprawdź typ. Wewnętrzne przekazania post-delivery nie mają pełnych szczegółów; połączenie M365 może oczekiwać potwierdzenia lub być opóźnione.
  • Brak zwolnienia: sprawdź rolę, przyczynę, zasadę i typ. Nie zwiększaj uprawnień ani nie dodawaj wyjątku, by obejść działanie.
  • Zwolniona wiadomość nie dociera: sprawdź ponowny skan, Message History, odbiorcę i kolejną kwarantannę; dla M365 stan żądania.
  • Ponowna kwarantanna: porównaj Reason, kierunek, przypisanie i skuteczną zasadę. Usuń przyczynę zamiast wielokrotnie zwalniać lub szeroko zezwalać.
  • Intelix pozostaje ryzykowny lub niejednoznaczny: nie zwalniaj. Zachowaj raport, ID i załącznik dla Security Operations.

Do eskalacji zbierz ID tenanta, czas ze strefą, listę, ID wiadomości, nadawcę, odbiorcę, Reason, Status, surowe nagłówki, nazwę zasady, działanie, raport Intelix i zrzuty bez zbędnych danych osobowych. Dla post-delivery dodaj czas clawback i przekazania; dla M365 stan połączenia i żądania. Do rozwiązania pozostaw ochronę aktywną, a wiadomość w kwarantannie.