Przejdz do tresci
Avanet

Sophos Email Message History: śledzenie wiadomości i rozwiązywanie problemów

Message History to pierwszy łańcuch dowodów pozwalający ustalić, co Sophos Email zrobił z wiadomością. Oddziela wiadomości przetworzone od połączeń odrzuconych z powodu nieznalezienia skrzynki. Sam wpis nie dowodzi dostarczenia końcowego: ostatnie zdarzenie odbiorcy, ślad zewnętrznego dostawcy i skrzynka docelowa muszą być zgodne.

Ten runbook dotyczy interaktywnej diagnostyki w Sophos Fusion (dawniej Sophos Central). Raportowanie trendów jest oddzielnym procesem; automatyczna naprawa po dostarczeniu i działania programowe przez API nie są jego częścią.

Przygotowanie zlecenia, dostępu i danych

Należy użyć imiennego konta administratora we właściwym tenantcie. Trzeba potwierdzić, że rola może czytać Message History i wykonywać tylko zatwierdzone działania. Przed wyszukaniem zapisuje się zakres z czasową strefą, nadawcę i odbiorcę SMTP, temat, Internet Message-ID lub znany identyfikator Sophos, kierunek oraz oczekiwaną trasę Gateway albo Mailflow.

Należy również zachować bounce lub pełną odpowiedź SMTP i, jeśli jest dostępny, ślad dostawcy. Wyszukiwanie korzysta z adresów koperty SMTP, które nie muszą odpowiadać widocznym nagłówkom From i To. Jeden wiersz może zawierać różne wyniki dla poszczególnych odbiorców.

Wybór właściwego raportu i zakresu

  1. W Sophos Fusion otworzyć Reports > Email Security Logs > Message History.
  2. Wybrać Processed report dla wiadomości przyjętych i przetworzonych przez Sophos, a Rejected report dla połączeń odrzuconych, ponieważ skrzynki nie znaleziono.
  3. Przy domenach mieszanych użyć Type, wybierając Gateway, Mailflow lub wszystkie typy.
  4. Ustawić zakres i wybrać Refresh.

Domyślnie widoczny jest bieżący dzień. Dostępna historia obejmuje maksymalnie 30 dni, a z licencją Sophos Email Plus — maksymalnie 90 dni. Eksport nie wydłuża tego okresu. Starsze przypadki bada się u zewnętrznego dostawcy, na podstawie bounce lub wcześniej zachowanych raportów.

W trybie Sophos EMS Sophos skanuje kopie dziennika i nie przechwytuje oryginału. Wyświetlane statusy służą raportowaniu i nie odzwierciedlają wiarygodnie rzeczywistego dostarczenia oryginalnej wiadomości.

Precyzyjne wyszukiwanie przetworzonych wiadomości

W Processed report zaczyna się od zakresu i kierunku, a następnie zawęża wyniki przez Category, Status, TLS encryption i Type. Advanced Search udostępnia From, To, Subject, Message size, Attachment i DSN code. Fragmenty nie uwzględniają wielkości liter, kryteria łączy AND, a znaki specjalne, sterujące i formatowania są ignorowane. Po zmianie wybiera się Refresh.

Message size oznacza rozmiar MIME i może być wyraźnie większy od surowego pliku. W DSN code można podać cały kod albo 2.. dla powodzenia, 4.. dla błędu tymczasowego i 5.. dla trwałego.

Porównuje się Direction, Sender, Recipients, Type, Subject, Last Status, Date i Category. Processing oraz Queued for Delivery nie są stanami końcowymi. Delivery Successful oznacza, że Sophos pomyślnie przekazał wiadomość do dostarczenia; końcowe potwierdzenie zapewnia ślad odbiorcy. Dla Delivery Failed, TLS Delivery Failed, Bounced, Failed to return to M365 i Clawback Failed analizuje się zdarzenia odbiorcy.

Interpretacja szczegółów i zdarzeń odbiorców

Kliknięcie tematu otwiera Message Details. W Details sprawdza się SMTP From, SMTP Recipients, Header From, Header Recipients, Category, Sub Category i IP Address. Należy rozwinąć każdego odbiorcę i chronologicznie odczytać Date, Status, Reason oraz Additional Details.

Wskazanie trzech kropek pokazuje dodatkowe dane SMTP: użycie i wersję TLS, szyfr oraz nazwę hosta. Stan końcowy ocenia się osobno dla odbiorcy; sukces jednego nie wyklucza błędu innego. Czas, odbiorcę i odpowiedź SMTP koreluje się z Microsoft Message Trace, Google Email Log Search lub śladem systemu docelowego.

Kategoria opisuje klasyfikację, niekoniecznie powód przerwania dostawy. Dla Authentication failure sprawdza się SPF, DKIM, DMARC, Header anomaly lub Domain anomaly. Spam, Malware, Intelix threat, URL/QR Code, Impersonation, Data control, Secure message i Legitimate porównuje się z Sub Category, obowiązującą polityką i przyczyną zdarzenia. Realtime blocked, Admin blocked i User blocked wymagają kontroli odpowiedniego źródła blokady.

W przypadku wiadomości symulacyjnej Phish Threat wartości Category: Legitimate i Sub Category: PT campaign oznaczają, że Sophos Email rozpoznał wiadomość jako część kampanii Phish Threat. Nie stanowi to jeszcze dowodu dostarczenia. Należy porównać odbiorcę i czas z kampanią, a następnie sprawdzić ostatni status odbiorcy i ślad dostawcy. Jeśli wiadomości brakuje lub historia nie kończy się powodzeniem, należy przejść do runbooka Sophos Phish Threat: rozwiązywanie problemów z dostarczaniem i bounce.

Badanie nagłówków, załączników i adresów URL

W Raw Header opcja Copy raw headers zachowuje pełne nagłówki, Search keyword wyszukuje nazwy lub wartości, a sortowanie pomaga prześledzić trasę. AI Analysis analizuje wyłącznie nagłówki, nie treść ani załączniki. Podsumowanie SPF, DKIM, DMARC, alignment, brakujących podpisów, spoofingu lub przekazania jest wskazówką; podstawą pozostają surowe nagłówki i dane DNS lub dostawcy.

Attachments pokazuje Name, oparty na MIME Size i czasem File group. File group jest widoczne tylko po ocenie załącznika przez politykę Data Control. Brak wartości nie dowodzi nieznanego typu ani błędu skanowania. Załączników nie otwiera się na zwykłej stacji administratora.

URLs wyświetla wykryte odsyłacze albo No URLs. Export zapisuje listę jako CSV lub PDF. To materiał dochodzeniowy, a nie zachęta do klikania. Dla odpowiedniego spamu może pojawić się Report threat albo Report clean; zgłoszenie poprawia klasyfikację, lecz nie naprawia od razu dostarczania.

Ograniczenie wyświetlania adresów URL: Message Details wyświetla tylko bazowy adres URL. Parametry URL są ukrywane, aby nie ujawniać wartości wrażliwych ani danych osobowych. Wyświetlany adres URL bez parametrów zapytania nie dowodzi więc, że odsyłacz w oryginalnej wiadomości nie zawierał parametrów. To ograniczenie dotyczy wyświetlania; nie można z niego wywnioskować ani że Sophos usunął parametry z wiadomości, ani które elementy zostały sprawdzone podczas analizy bezpieczeństwa.

Na potrzeby dokumentowania dowodów zapisuje się, czy dana wartość pochodzi z Message Details, z eksportu czy z oryginalnej wiadomości. Zrzut ekranu listy adresów URL dokumentuje sposób wyświetlania, a nie pełny oryginalny odsyłacz. Również eksportu CSV/PDF nie traktuje się bez weryfikacji jako oryginalnej wiadomości: przed udostępnieniem należy sprawdzić jego zawartość i zakres, zamiast zakładać, że zawiera pełny adres URL lub że ukryto w nim określone parametry. Jeśli konkretne dochodzenie wymaga oryginalnego odsyłacza, wiadomość .eml zabezpieczoną w ramach uprawnionego dostępu analizuje się wyłącznie jako tekst w przeznaczonym do tego środowisku dochodzeniowym, bez otwierania odsyłaczy ani załączników.

Na potrzeby zgłoszeń i zrzutów ekranu początkowo wystarcza wyświetlany bazowy adres URL wraz z Message-ID, czasem i zdarzeniem odbiorcy. Pełne odsyłacze i wartości parametrów zapytania zbiera się tylko wtedy, gdy są niezbędne do zbadania konkretnego problemu, a ich przetwarzanie zostało zatwierdzone. Tokeny, parametry zawierające dane osobowe i zbędne dane wiadomości należy zamazać w kopii dołączanej do zgłoszenia; wymagany oryginał zachowuje się oddzielnie, z ograniczonym dostępem. Pełnych podejrzanych odsyłaczy nie wolno umieszczać w publicznych serwisach do sprawdzania adresów URL, na czatach ani w niezabezpieczonych zgłoszeniach.

Badanie odrzuceń i odpowiedzi SMTP

Rejected report, czyli rejection log, zawiera wiadomości odrzucone z powodu nieznalezienia skrzynki i zapisane powody, takie jak Mailbox not found, TLS failure, Version mismatched lub Unencrypted. Filtruje się po Rejection Reason albo używa Advanced Search z From, To i Sender Ip, a potem Refresh.

Twarda granica: Sophos nie umieszcza odrzuconej wiadomości w kwarantannie ani jej nie przechowuje. Dlatego nie można jej zwolnić ani wysłać ponownie. Po poprawieniu odbiorcy, TLS lub routingu nadawca musi wysłać nową wiadomość. Gdy Sophos wykryje ponad 1000 wiadomości z jednego IP w ciągu pięciu minut, czasowo przestaje je logować, tworzy alert i wznawia po pięciu minutach. Luka może oznaczać throttling i nie dowodzi braku prób.

Przy tymczasowym błędzie 4xx Sophos stosuje dokładnie taki rytm: pierwsza próba następuje natychmiast, druga również, kolejne po 5, 10 i 15 minutach. Następnie próbuje co 30 minut przez godzinę, a później co godzinę. Po 24 godzinach przerywa i wysyła bounce. Fatalny błąd 5xx nie jest ponawiany.

Dokładny kod Sophos wyznacza działanie naprawcze:

KodKonkretna przyczynaPraktyczna naprawa
XGEMAIL_0001Wiadomość nie ma prawidłowego podpisu DKIM.Poprawić podpisywanie, selektor i opublikowany klucz DKIM; przed ponowną wysyłką sprawdzić podpis i alignment.
XGEMAIL_0002Wiadomość nie przechodzi SPF.Autoryzować rzeczywisty IP w SPF domeny koperty i poprawić składnię lub błędy lookup.
XGEMAIL_0003Wiadomość nie przechodzi DMARC.Zapewnić poprawny i zgodny z widoczną domeną From SPF lub DKIM; poprawić DMARC nadawcy.
XGEMAIL_0004IP nadawcy nie przechodzi testu RBL.Zbadać nadużycie lub przejęcie, zatrzymać przyczynę, potem wystąpić o delisting albo użyć czystego autoryzowanego relay.
XGEMAIL_0005Domena nadawcy nie przechodzi testu DBL.Zbadać domenę i URL pod kątem przejęcia lub reputacji, naprawić i wystąpić o delisting.
XGEMAIL_0006Wersja TLS nie odpowiada skonfigurowanej polityce.Ustawić serwer i politykę na wspólną dozwoloną wersję TLS; nie wyłączać wymaganego TLS, aby ominąć odrzucenie.
XGEMAIL_0007Licencja Sophos Email wygasła.Odnowić lub reaktywować licencję właściwego tenantu i potwierdzić aktywną ochronę.
XGEMAIL_0008Domena, IP lub adres jest na liście blokowania administratora.Sprawdzić dopasowanie i, po autoryzacji, usunąć lub zawęzić odpowiedni wpis administratora.
XGEMAIL_0009Domena, IP lub adres jest na liście blokowania użytkownika.Poprosić odbiorcę o sprawdzenie i usunięcie lub zawężenie pasującego wpisu.
XGEMAIL_0010Domena odbiorcy nie jest chroniona przez Sophos Email.Poprawić adres albo dodać i zweryfikować domenę i routing we właściwym tenantcie.
XGEMAIL_0011Adres odbiorcy nie istnieje w chronionej domenie.Poprawić adres albo utworzyć/zesynchronizować skrzynkę lub użytkownika i potwierdzić walidację.
XGEMAIL_0012Wiadomość przekracza dozwolony rozmiar.Zmniejszyć rozmiar MIME lub załączników albo użyć zatwierdzonego udostępniania plików i wysłać ponownie.
XGEMAIL_0013Duża wiadomość przekracza maksymalną liczbę odbiorców.Zmniejszyć lub podzielić listę i wysłać ponownie w mniejszych grupach.
XGEMAIL_0014Jeden nadawca przekroczył limit ruchu przychodzącego odbiorcy.Zatrzymać serię, odczekać do końca okna limitu i wznowić wolniej.
XGEMAIL_0015Wszyscy nadawcy razem przekroczyli całkowity limit odbiorcy.Zbadać skok lub flood, odczekać wygaśnięcie limitu i zmniejszyć łączny ruch.

Zapisywanie, planowanie i eksport raportów

Po zastosowaniu i sprawdzeniu filtrów wybrać Save as Custom Report. Dla Processed report zapisuje to na stronie Reports raport niestandardowy z szablonu Message History; dla Rejected report używa Email Rejection Report. Otworzyć tam zapisany raport, aby skonfigurować harmonogram i odbiorców.

Dla filtrowanego rejestru odrzuceń ustawić maksymalnie 30 dni albo 90 z Sophos Email Plus, zastosować Rejection Reason i kryteria Advanced Search, wybrać Refresh i sprawdzić wynik. Następnie wybrać Export as CSV. CSV zawiera wszystkie filtry aktywne podczas eksportu; zapisać również zakres i strefę czasową.

Wybór dozwolonej korekty i weryfikacja

Redeliver email jest dostępne tylko z Sophos Email Plus dla wiadomości przychodzących pomyślnie przyjętych przez Sophos w ciągu ostatnich 90 dni i tylko ze statusem Delivery Successful, Delivery Failed, Returned to M365, Failed to Return to M365, Clawback released lub TLS Delivery failed. Odrzucone wiadomości nigdy się nie kwalifikują. Jeśli oryginał dostarczono, powstaje nowy e-mail z oryginałem jako załącznikiem, więc trzeba uwzględnić duplikat.

Initiate clawback stosuje się wyłącznie do pomyślnie dostarczonych wiadomości przychodzących w skrzynkach domeny połączonej z Post-Delivery Protection, przy włączonym On demand clawback. Każdego odbiorcę śledzi się w Additional Details do Clawback Successful lub Clawback Failed, a potem sprawdza kwarantannę post-delivery. Dostawca może przetwarzać do dziesięciu minut. Wiadomość lub kopię wewnętrzną można wycofać tylko raz; po zwolnieniu z kwarantanny nie można ponowić wycofania.

Po korekcie powtarza się to samo wyszukiwanie i potwierdza wiadomość, odbiorcę oraz stan końcowy w zewnętrznym śladzie i skrzynce. Zniknięcie wiersza nie jest dowodem: ten sam efekt dają zakres, filtry lub retencja.

Izolowanie częstych błędów i eskalacja

  • Brak wyniku: sprawdzić tenant, raport, granicę 30/90 dni, kierunek, Type, adres koperty i Refresh; usuwać kryteria pojedynczo.
  • Polityka przychodząca pozornie nie działa: porównać zdarzenie i politykę odbiorcy, potem wpisy użytkownika i administratora w Inbound Allow/Block. Nie tworzyć szerokiego wyjątku diagnostycznego.
  • Dostawa w kolejce: obserwować 4xx i następną próbę. Przy 5xx poprawić odbiorcę, uwierzytelnianie, TLS, rozmiar lub limit i zlecić nową wysyłkę.
  • Delivery Successful, ale brak odbioru: wyszukać czas i Message-ID u dostawcy oraz sprawdzić kwarantannę, reguły, przekazanie i skrzynkę.
  • Odrzucenie UCEPROTECT: poprosić odrzucającego odbiorcę lub operatora, by nie używał UCEPROTECT jako RBL, DNSBL ani kontroli IP. Nie płacić za delisting.
  • Prawdopodobnie błędna klasyfikacja: preferować Smart Banners, Message History lub dodatek Sophos Outlook; jeśli dostępne, użyć Report threat lub Report clean.

Do eskalacji zbiera się ID tenantu, zakres UTC, adresy SMTP i nagłówkowe, temat, Message-ID, kierunek, Type, kategorię i podkategorię, pełne zdarzenia, kod SMTP/DSN, surowe nagłówki, ślad dostawcy, nazwę polityki i zrzuty. Gdy polityka wydaje się pominięta, należy dodać dostarczoną wiadomość jako .eml, o ile pozwala na to prywatność, oraz historię przypadku. Nie umieszczać haseł, tokenów ani zbędnych danych.