Przejdz do tresci
Avanet

Sophos Email Data Control: bezpieczna konfiguracja reguł DLP

Sophos Email określa ochronę przed utratą danych w ruchu pocztowym jako Data Control. Reguła definiuje, jakich danych Sophos szuka w temacie, treści i załącznikach, dla którego kierunku i zewnętrznych adresów obowiązuje oraz jaka akcja następuje po dopasowaniu. Jest to funkcja odrębna od DLP na urządzeniach końcowych: Data Control sprawdza pocztę elektroniczną, natomiast Data Loss Prevention Rules (DLP) kontrolują inne transfery danych na endpointach.

Bezpieczna ścieżka skrócona: zacznij od niewielkiego zakresu pilotażowego, wybierz szablon Sophos lub kilka odpowiednich list CCL, ustaw początkową akcję Log albo Quarantine i umieść regułę nad regułami o szerszym zakresie. Przetestuj ją próbką pozytywną, podobną próbką negatywną oraz dozwoloną operacją biznesową. Akcję docelową włącz dopiero wtedy, gdy Data Control summary i Message History pokażą oczekiwane dopasowania i brak dopasowań.

Przygotowanie zakresu, odpowiedzialności i wycofania

Przed rozpoczęciem konfiguracji właściciel danych określa, co należy chronić i co wolno zrobić po dopasowaniu reguły. Administrator przekłada tę decyzję na regułę techniczną. W zmianie należy zapisać co najmniej:

  • kierunek Inbound lub Outbound;
  • użytkowników, grupy lub domeny wewnętrzne oraz, w stosownych przypadkach, adresy lub domeny zewnętrzne;
  • wzorzec danych do wykrycia, dozwoloną operację biznesową i odpowiedzialnego właściciela;
  • żądaną akcję, odbiorcę powiadomienia i ścieżkę eskalacji;
  • po jednej kontrolowanej próbce pozytywnej i negatywnej;
  • poprzedni stan polityki, pozycję reguły i kryterium wycofania.

Polityka Data Control może zawierać maksymalnie 25 reguł. Sophos ocenia je od góry do dołu i stosuje pierwszą pasującą regułę. Dlatego wąski wyjątek powinien znajdować się nad ogólną regułą ochronną, a konkretna reguła blokująca — nad szerszą regułą rejestrującą. Continue processing jest świadomym wyjątkiem od tego modelu: jeśli wybrana akcja obsługuje tę opcję i zostanie ona włączona, po wykonaniu akcji Sophos przechodzi do kolejnej reguły. Opcji tej należy używać tylko wtedy, gdy testy jednoznacznie potwierdziły łączny efekt akcji.

Polityki i reguły mają odrębne zakresy zewnętrzne. Polityka określa ogólny zakres adresów zewnętrznych, a reguła zawęża go za pomocą External senders dla ruchu przychodzącego lub External recipients dla ruchu wychodzącego. Include all, Include list i Exclude list odnoszą się do adresów kopert SMTP, a nie do widocznych nagłówków From i To. Importowany plik musi być CSV lub TXT, zawierać jeden wpis na linię i nie może zawierać listy powyżej 100 wpisów. Replace all existing entries with this import zastępuje istniejącą listę w całości.

Nigdy nie twórz wyjątku wyłącznie na podstawie nazwy wyświetlanej lub widocznego nagłówka From. Wyjątek dla domeny może objąć każdego odbiorcę lub nadawcę w tej domenie, a tym samym dopuścić większy ruch niż zamierzano. W przypadku powtarzalnych, legalnych procesów bezpieczniejsza jest grupa pilotażowa albo precyzyjnie ograniczony adres kopertowy. Wyjątek powinien mieć właściciela, datę wygaśnięcia lub przeglądu oraz własny test pozytywny i negatywny.

Jeżeli tych samych użytkowników obejmuje kilka polityk Sophos Email, ich przypisanie również musi być poprawne. Precyzyjne przypisywanie polityk Sophos Email Security wyjaśnia zakres i priorytet na poziomie polityki.

Tworzenie polityki i reguły Data Control

  1. W Sophos Fusion (dawniej Sophos Central) otwórz My Products > Email Security > Policies.
  2. Add Policy, następnie wybierz Data Control i Continue.
  3. Wprowadź unikalną nazwę, na przykład DLP-Outbound-Finance-Pilot.
  4. W sekcji Internal dodaj wyłącznie użytkowników pilotażowych, grupę lub domenę. Ustaw External tylko wtedy, gdy cała polityka ma być ograniczona do konkretnych zewnętrznych miejsc docelowych.
  5. Otwórz Settings i wybierz dla reguły Inbound lub Outbound.
  6. Kliknij na Add rule, wpisz nazwę i opis i wybierz odpowiedni Rule type.
  7. Dodaj listy wykrywania pod Add items, a następnie wybierz wymagane lokalizacje pod Search in: Subject, Body, Attachment Name i / lub Attachment Content.
  8. Ustaw dodatkowe warunki nagłówka, źródła lub wielkości w przypadku Message Attributes, jeśli to konieczne.
  9. Zawęź zasadę do External senders lub External recipients.
  10. W ramach Choose action wybierz działanie pilotażowe i powiadomienia. Aktywować Continue processing tylko dla specjalnie przetestowanego łańcucha sterowania.
  11. Włącz Filter messages with this rule i wybierz Save.

Nowo utworzona polityka nie zawiera jeszcze żadnych reguł. Sklonowana polityka ma początkowo status Policy Bypassed, nie zawiera użytkowników, grup ani domen i domyślnie ma wyższy priorytet niż oryginał. Przed wybraniem Policy is enforced sprawdź jej przypisanie, reguły i priorytet. W EMS mode kontrola danych może być skonfigurowana, ale działania są zgłaszane tylko jako oczekiwany wynik i nie są stosowane do wiadomości.

Wybór odpowiedniego typu wykrywania

Szablony typowych danych wrażliwych

Szablony Financial information (FI), Confidential information (CI), Health information (HI) i Personally identifiable information (PII) używają list kontroli zawartości wybranych przez Sophos. Na przykład FI celuje w dane rachunku lub karty kredytowej, HI w dane medyczne lub pacjenta, a PII w krajowe numery identyfikacyjne lub paszportowe. Jako punkt wyjścia, użyj Use Sophos list i wybierz tylko wymagane lokalizacje wyszukiwania.

Use custom list najpierw ładuje CCLs zalecane dla szablonu. Następnie można dodać lub usunąć CCL i zmienić progi dopasowania. Nie jest to niegroźne dostrajanie: usunięcie zalecanych CCL może zmniejszyć zakres wykrywania, a dodanie nieodpowiednich CCL może zwiększyć liczbę wyników fałszywie dodatnich. Wszelkie dostosowania wymagają zatem realistycznych, anonimowych modeli danych zatwierdzonych przez właściciela oraz nowego zestawu testów pozytywnych i negatywnych.

Niestandardowa reguła CCL

Niestandardowa zasada Content control lists (CCLs) jest odpowiednia w przypadku wykrycia określonego identyfikatora regionalnego lub branżowego. Filtruj wybór według Region i typu danych, przeczytaj objaśnienie obok ikony informacji i nie wybieraj bezkrytycznie wszystkich list. Filtr RECOMMENDED pokazuje zalecenia regionalne; bez filtra regionu nie włączaj po prostu każdej wyświetlanej CCL. Nieaktualne listy mogą być widoczne tylko bez filtra lub w sekcji Deprecated. Istniejące reguły nadal je pokazują, ale podczas przeglądu należy zastąpić je obsługiwanymi alternatywami.

Dla Number of matches:

  • Wyższa wartość sprawia, że dana CCL jest bardziej rygorystyczna, i zazwyczaj ogranicza liczbę wyników fałszywie dodatnich, ale może pominąć rzeczywiste trafienia.
  • Niższa wartość zwiększa czułość i zazwyczaj ogranicza liczbę wyników fałszywie ujemnych, ale może powodować dopasowanie większej liczby prawidłowych wiadomości.
  • Trigger this rule by number of CCL matches dodatkowo decyduje, ile wybranych CCL musi mieć zastosowanie; alternatywnie, All the CCLs must match wymaga każdej wybranej CCL.

Te dwa progi odpowiadają na różne pytania. Na przykład CCL może wewnętrznie wymagać dwóch numerów kart, podczas gdy reguła wymaga dopasowania tylko jednej z trzech wybranych CCL. Wartości domyślne należy zmieniać wyłącznie wtedy, gdy przypadki testowe potwierdzają konieczność techniczną.

Słowa kluczowe i wyrażenia regularne

Keywords (KW) wyszukuje słowa, frazy, znaki Unicode lub wyrażenia regularne w wybranych miejscach. Wyrażenia regularne mogą mieć maksymalnie 50 znaków, muszą być zgodne ze składnią Perl biblioteki Boost i ze względów wydajnościowych nie mogą zawierać grup w nawiasach.

Dopasowywanie słów kluczowych i wyrażeń regularnych działa tylko w przypadku treści wiadomości zakodowanej w UTF-8. Jeśli brakuje oczywistego trafienia, należy sprawdzić faktyczny transfer treści i kodowanie znaków zamiast uczynienia wyrażenia natychmiast szerszym. W przypadku uporządkowanych danych identyfikacyjnych, kont lub kart dopasowanie CCL jest zazwyczaj bardziej solidne niż ogólne słowo jak confidential.

Typy plików i ich zawartość

Attachment file types (AFT) może filtrować według rozszerzeń albo wykrytych grup plików, czyli True File Type. W niestandardowej regule AFT nie można łączyć obu metod. Jeśli potrzebne są obie, utwórz dwie odrębne reguły i przetestuj ich kolejność.

Dla rozszerzeń plików użyj kropek na początku i przecinków bez spacji, na przykład:

.doc,.docx,.pdf,.zip

Wpis może mieć najwyżej 1 000 znaków. Zmiana nazwy pliku może ominąć regułę opartą na rozszerzeniu; reguła grupy plików sprawdza wykryty typ. Sophos list łączy udokumentowane blokady rozszerzeń z wykrywaniem True File Type, między innymi dla plików wykonywalnych, dokumentów Office z makrami, zaciemnionych skryptów i WebAssembly.

Attachment Content nie oznacza, że każdy widoczny element każdego pliku jest analizowany w ten sam sposób. Sophos wyodrębnia różne treści i metadane zależnie od formatu: w plikach PDF na przykład strumienie tekstu i metadane dokumentu, w plikach Word także nagłówki, stopki, pola tekstowe, komórki tabel i niewidoczne komentarze, a w plikach Excel nazwy arkuszy oraz komórki tekstowe i liczbowe. Zeskanowany obraz w pliku PDF bez tekstu możliwego do wyodrębnienia nie jest więc wiarygodnym testem CCL. Do odbioru należy używać obsługiwanych, tekstowych plików przykładowych i osobno sprawdzić, czy metadane nie powodują niezamierzonego dopasowania.

Odpowiednie łączenie atrybutów wiadomości

Message Attributes (MA) filtruje według Header, Source lub Size. Warunki nagłówka mogą sprawdzać wyrażenie regularne, fragment ciągu, dokładną wartość albo obecność bądź brak nagłówka. W przypadku wielu atrybutów Match for: Any lub All określa, czy dopasowany musi być jeden z nich, czy wszystkie. Jeśli połączysz Message Attributes z innym Rule type, oba typy muszą być dopasowane.

Warunki rozmiaru załącznika wykorzystują rozmiar każdego załącznika po zakodowaniu MIME, a nie ich łączny rozmiar ani rozmiar pliku źródłowego. Base64 może zwiększyć rozmiar o około 37%; po zakodowaniu plik binarny o rozmiarze 20 MB może więc przekroczyć 28 MB. Sophos Email przetwarza wiadomości do 50 MB. Progi należy testować przy użyciu rzeczywistych wiadomości MIME, a nie wyznaczać na podstawie rozmiaru pliku widocznego w Eksploratorze.

Wybór akcji odpowiedniej do ryzyka

Dostępne działania zależą od kierunku i rodzaju zasad. Dla pilota Log lub Quarantine są zazwyczaj bardziej kontrolowane niż Delete. Główne skutki to:

  • Quarantine: wstrzymuje wiadomość do weryfikacji.
  • Encrypt: szyfruje pasujące wiadomości wychodzące. Domyślnie obowiązuje metoda z Secure Message policy użytkownika; reguła może ją zastąpić. Polityka pozostaje wymagana dla innych ustawień domyślnych, takich jak język wiadomości rejestracyjnej.
  • Strip attachments: umieszcza oryginał w kwarantannie i dostarcza kopię bez załącznika.
  • Modify Address: CC/BCC dodaje adresatów do pierwotnych odbiorców; ustawienie To zastępuje pierwotnych odbiorców. Envelope only nie zmienia nagłówków MIME.
  • Redirect message: przekazuje oryginalną wiadomość jako załącznik do adresu przekierowanego.
  • Reroute message: kieruje wiadomość do adresu IP lub FQDN i portu, ale działa tylko w trybie Gateway. W trybie Mailflow routing jest skonfigurowany w Microsoft 365.
  • Bounce: informuje nadawcę o niedostarczeniu wiadomości i nie jest dostępny dla ruchu przychodzącego.
  • Modify Header: dodaje nagłówek, zastępuje pierwszą wartość lub usuwa wszystkie pasujące nagłówki.
  • Delete: usuwa komunikat; używać tej akcji tylko po zatwierdzonym teście i udokumentowanym procesie incydentu.
  • Log, Tag a subject line oraz powiadomienia rejestrują lub oznaczają dopasowanie, ale nie zapobiegają utracie danych samodzielnie.

Notify others umożliwia do pięciu skrzynek pocztowych lub list dystrybucyjnych z własnych domen email konta. Powiadomienia nie mogą same w sobie rozprowadzać niepotrzebnych treści wrażliwych. Zdarzenia kontroli danych nie pojawiają się w podsumowaniach dotyczących kwarantanny; powiadomienia o zdarzeniach trafiają bezpośrednio do administratorów.

Dokładne ustawianie nagłówków szyfrowania i kontrolowane testy

Dopasowana reguła Data Control może za pomocą akcji Modify Header dodać lub zmienić nagłówek szyfrowania. W tej konfiguracji obsługiwane są dokładnie poniższe nagłówki i wartości; nie zmieniaj ich pisowni ani wielkości liter w wartościach:

NagłówekDozwolone wartości
X-SophosEmailEncrypt-NoAuthtrue, false
X-SophosEmailEncrypt-VerificationCodetrue, false
X-SophosEmailEncrypt-ExpiryPeriodtoday, fiveDays, oneWeek, twoWeeks
X-SophosEmailEncrypt-SendNotificationtrue, false
X-SophosEmailEncrypt-ReadNotificationtrue, false

Ta funkcja może nie być jeszcze dostępna dla wszystkich klientów. Nagłówki X-SophosEmailEncrypt-NoAuth i X-SophosEmailEncrypt-VerificationCode wymagają dodatku Portal Encryption Add-on; to ograniczenie dodatku nie dotyczy ogólnie pozostałych trzech nagłówków. Akcja szyfrowania jest ponadto gotowa do wdrożenia dopiero po przetestowaniu licencji, Secure Message policy, wybranej metody i procesu po stronie odbiorcy. Artykuł Obsługa szyfrowania Portal i Push w Sophos Email opisuje skutki wartości oraz proces Portal/Push; ta procedura operacyjna nie jest tutaj powielana.

Na potrzeby odbioru ogranicz wychodzącą regułę pilotażową wyłącznie do testowych nadawców i odbiorców. Za pomocą Modify Header najpierw dodaj dokładnie jeden nagłówek z dozwoloną wartością albo zastąp jego istniejącą wartość. Następnie wyślij nieszkodliwą wiadomość testową Portal oraz, jeśli nagłówek ma znaczenie w tym procesie, nieszkodliwą wiadomość testową Push. Data Control summary i Message History muszą pokazywać oczekiwaną regułę oraz akcję Modify Header; sprawdź też u odbiorcy lub nadawcy oczekiwany skutek wybranej wartości. Dopiero wtedy testuj następną wartość lub rozszerz zakres. Samo dopasowanie reguły nie dowodzi, że szyfrowanie, wygaśnięcie lub powiadomienie zadziałało zgodnie z zamierzeniem.

Przykład praktyczny: dane finansowe wysyłane na zewnątrz

W przypadku pilotażowej grupy księgowej wiadomości wychodzące zawierające rzeczywiste wzorce finansowe i skierowane do odbiorców zewnętrznych powinny być początkowo poddane kwarantannie:

  1. Polityka DLP-Outbound-Finance-Pilot, Internal: tylko grupa pilotażowa, kierunek Outbound.
  2. Typ reguły Financial information (FI) z Use Sophos list.
  3. Search in: Body i Attachment Content. Pozostaw Attachment Name wyłączone, jeżeli nazwy plików nie są istotnym sygnałem.
  4. External recipients: Include all lub ograniczona domena testowa. Umieść zatwierdzony adres partnera w wąskim wyjątku powyżej reguły tylko wtedy, gdy właściciel danych zatwierdził ten proces.
  5. Działanie Quarantine, powiadomienie odpowiedzialnego zespołu DLP; brak Continue processing.
  6. Test pozytywny z zatwierdzonym wzorcem testowym w tekstowym pliku DOCX lub PDF. Test negatywny z podobnie sformatowanych, ale niepoprawnych liczb. Test biznesowy z normalnym dokumentem, który nie zawiera wrażliwych wzorów.

Jeśli normalny format dokumentu tworzy fałszywe pozytywy, nie wykluczaj natychmiast całej domeny partnera. Najpierw ustal, która CCL zadziałała, czy dopasowanie spowodowały metadane lub tekst wiadomości oraz czy wyniki testów uzasadniają zmianę domyślnej liczby dopasowań. Wyjątek jest ostatnim środkiem naprawczym, nie pierwszym.

Weryfikacja, wdrożenie i eksploatacja

Dla każdego testu zapisz czas UTC, kierunek, nadawcę i odbiorcę kopertowego, temat, identyfikator wiadomości, plik przykładowy, oczekiwaną regułę i oczekiwaną akcję. Po wysłaniu sprawdź Data Control summary i szczegóły w Message History. Regułę uznaje się za zweryfikowaną tylko wtedy, gdy:

  1. test pozytywny pokazuje oczekiwaną kategorię Data Control, regułę i akcję;
  2. podobny test negatywny i zwykła operacja biznesowa nie są dopasowywane;
  3. określony wyjątek ma zastosowanie wyłącznie do jego dokładnego zakresu;
  4. inne wiadomości przychodzące i wychodzące są nadal przetwarzane zgodnie z zamierzoną polityką;
  5. Powiadomienia trafiają tylko do zatwierdzonych odbiorców.

Następnie stopniowo rozszerzaj zakres i monitoruj wyniki fałszywie dodatnie, wyniki fałszywie ujemne, liczbę wiadomości w kwarantannie oraz wyjątki. Regularnie przeglądaj listy CCL, progi dopasowania i wyjątki. Jest to szczególnie ważne w przypadku wpisów w ramach Deprecated i tymczasowych wyjątków partnerów.

W trybie Microsoft 365 Mailflow reguła Microsoft Purview DLP może generować zduplikowane powiadomienia, gdy wiadomość przechodzi przez usługi w obu kierunkach. Nie wynika to z kolejności reguł Sophos Data Control. Systematyczne rozwiązywanie problemów z Sophos Email Mailflow i Microsoft 365 opisuje wąsko ograniczony wyjątek Microsoft oraz sprawdzanie rzeczywistych pętli routingu.

Rozwiązywanie problemów według objawu

Oczekiwana reguła nie jest uruchamiana

  1. Sprawdź przydział polityki, Inbound/Outbound i adresy kopert.
  2. Sprawdź, czy reguła umieszczona wyżej dopasowuje się najpierw, czy reguła nie jest włączona za pomocą Filter messages with this rule.
  3. W przypadku połączonych typów MA i treści sprawdź, czy oba typy naprawdę pasują; dla wielu atrybutów Any/All.
  4. Sprawdź lokalizację wyszukiwania: trafienie w Attachment Content nie występuje, jeśli wybrano tylko Attachment Name.
  5. W przypadku słów kluczowych lub wyrażeń regularnych sprawdź kodowanie UTF-8, limit 50 znaków i zakazane grupy.
  6. W przypadku załączników potwierdź, że typ pliku zawiera treść możliwą do wyodrębnienia. Następnie ponownie wyślij mały, jednoznaczny przypadek testowy.

Pasuje zbyt wiele prawidłowych wiadomości

Najpierw określ regułę, kategorię i akcję w Message History. Zmieniaj tylko jedną zmienną naraz: usuń nieodpowiednie lokalizacje wyszukiwania, popraw wybór CCL albo zwiększ liczbę dopasowań po jednoznacznych testach. Szeroka Exclude list lub natychmiastowe przełączenie na dostarczanie ukrywa objaw, ale nie poprawia wykrywania.

Reguła typu lub rozmiaru pliku działa niezgodnie z oczekiwaniami

W przypadku AFT ustal, czy reguła korzysta z rozszerzeń, czy z True File Type; obie metody wymagają odrębnych reguł. Dla Size porównaj rozmiar MIME pojedynczego załącznika z rozmiarem pliku źródłowego i uwzględnij narzut Base64. Jeśli cała wiadomość osiągnie 50 MB, obowiązuje również limit przetwarzania.

Brak szyfrowania, przekierowania lub powiadomienia

Sprawdź, czy akcja jest dostępna dla danego kierunku i Rule type. W przypadku Encrypt sprawdź również przypisanie użytkownika, Secure Message policy, licencję i wybraną metodę. Reroute message nie działa w trybie Mailflow. Adres powiadomienia musi należeć do domeny konta; zastąp usuniętą docelową skrzynkę pocztową albo wyłącz powiadomienie.

Bezpieczne wycofanie zmian

Jeśli pojawią się nieoczekiwane dopasowania, nie wyłączaj kontroli danych jako całości. Ustaw nową regułę na Log, wyłącz Filter messages with this rule dla tej reguły lub przywróć wcześniej udokumentowany zakres, porządek i działanie. Właściwa opcja zależy od ryzyka: jeżeli możliwa jest utrata danych, należy utrzymać kwarantannę do czasu podjęcia decyzji przez właściciela; w przypadku pilota służącego wyłącznie do rejestrowania można wyłączyć regułę pilotażową.

Następnie ponownie wyślij zwykłą wiadomość i kontrolowany test pozytywny oraz potwierdź w Message History, że poprzednia reguła znów ma zastosowanie. Usuń nowo utworzone wyjątki i tymczasowe miejsca docelowe powiadomień oraz przywróć priorytet polityki i Continue processing do poziomu odniesienia. Na potrzeby eskalacji zbierz identyfikatory wiadomości, czasy UTC, kierunek, adresy kopertowe, nazwy polityk i reguł, kolejność reguł, kategorię, akcję, kodowanie oraz zanonimizowany plik testowy. Nie umieszczaj niekontrolowanych wrażliwych danych źródłowych w zgłoszeniu do pomocy technicznej.