Oceniaj dane telemetryczne Sophos EMS i wycofuj wiadomości e-mail za pomocą funkcji clawback
Sophos Email Monitoring System (EMS) analizuje kopie wiadomości z dziennika. Wartości statusu w Message History, także dla wiadomości pozornie objętych kwarantanną, są więc danymi telemetrycznymi: pokazują, co Sophos Email zrobiłby z wiadomością, a nie co stało się z dostarczonym już oryginałem. Oryginał zostaje usunięty z obsługiwanej skrzynki Microsoft 365 dopiero po pomyślnym wykonaniu ręcznej operacji On-demand clawback.
Szybka procedura: Zaloguj się jako Super Admin i połącz odpowiednią domenę Microsoft 365 w Global Settings > Products and Services > Email > Gateway Domains lub M365 Mailflow Domains > Post-Delivery > Connect. Udziel wymaganej zgody Microsoft i włącz wyłącznie On-demand clawback. Następnie znajdź dostarczoną wiadomość w Reports > Email Security Logs > Message History, sprawdź odbiorcę i temat, po czym wybierz Initiate clawback. Weryfikacja kończy się dopiero wtedy, gdy operacja ma status Clawback Successful, wiadomość widnieje w My Products > Email Security > Quarantined Messages > Post-delivery quarantine i nie ma jej już w skrzynce wybranego odbiorcy. Odbiorca, nadawca i temat muszą być zgodne z danymi w Additional details i Post-delivery quarantine.
Ważne: EMS obsługuje wyłącznie ręczne cofanie na żądanie. Auto search and remediate nie jest częścią modelu operacyjnego EMS i nie jest aktywowany dla tego przepływu. Status EMS Quarantined lub Delivery Successful nie dowodzi ani prawdziwej kwarantanny, ani faktycznego statusu dostarczenia oryginalnej wiadomości.
Wymagania i ograniczenia operacyjne
Rola Super Admin jest wymagana do skonfigurowania połączenia domenowego po dostawie i zarządzania nim. Funkcje ochrony po dostarczeniu są domyślnie wyłączone. W przypadku opisanego tutaj procesu Microsoft-365 muszą zostać spełnione również następujące warunki:
- Brama Microsoft-365 lub domena przepływu poczty już istnieje w Sophos Fusion.
- Przeglądarka umożliwia wyświetlanie wyskakujących okienek Microsoft w celu autoryzacji.
- Można zalogować się do odpowiedniego dzierżawcy Microsoft-365 i wyrazić żądaną zgodę Microsoft.
- Domena jest indywidualnie połączona w celu ochrony po dostawie; każde połączenie wymaga zgody firmy Microsoft.
- Wiadomość do wycofania została pomyślnie dostarczona do skrzynki pocztowej w połączonej domenie.
On-demand clawback może przenosić wiadomości z jednej lub wielu skrzynek odbiorców do kwarantanny po dostarczeniu. W Microsoft 365 można też uwzględnić kopie przekazane wewnętrznie lub odpowiedzi. Skrzynki na liście excluded mailboxes są wyłączone z działań po dostarczeniu: automatyczne ani ręczne wycofanie nie usuwa z nich wiadomości. Na tej liście można umieścić maksymalnie pięć skrzynek.
Obszary Threat Analysis Center > Detections i Threat Analysis Center > Cases wymagają również Sophos EDR, XDR lub MDR. Żadna z tych licencji nie jest potrzebna do odczytania wpisu raportu EMS; są one wymagane dopiero do dalszego wykrywania zagrożeń i obsługi spraw.
Połącz Microsoft 365, aby wykonywać ręczny clawback
- Jako superadministrator otwórz Global Settings > Products and Services > Email.
- Wybierz Gateway Domains lub M365 Mailflow Domains. W odpowiednim wierszu wskaż Post-Delivery status w sekcji Post-Delivery, a następnie kliknij Connect.
- Jeśli Sophos Fusion nie rozpozna usługi poczty automatycznie, wybierz w oknie dialogowym Microsoft M365. Po wybraniu niewłaściwej usługi procedura nie będzie kontynuowana.
- Przeczytaj i zaakceptuj warunki użytkowania. Ten krok jest wymagany dla każdej nowo połączonej domeny.
- W wyskakujących oknach Microsoft sprawdź, do którego tenantu nastąpiło logowanie, i nadaj Sophos wymagane uprawnienia. Zwykle pojawiają się dwa monity o zgodę: jeden dla głównej aplikacji Sophos, a drugi dla dostępu do interfejsu API. Jeśli uprawnienie zostało już nadane, może pojawić się tylko jeden monit.
- Po pomyślnym zatwierdzeniu kliknij Continue. Nawiązanie połączenia może zająć kilka minut. Po zakończeniu wybierz Close i sprawdź status połączenia domeny.
- Kliknij Configure Post Delivery, włącz On demand clawback i zapisz za pomocą Save. Auto search and remediate pozostaje wyłączone dla EMS.
W Global Settings > Products and Services > Email > Post Delivery Protection można centralnie zarządzać funkcjami. Include internally forwarded emails rozszerza ręczny clawback na oryginalną wiadomość oraz jej kopie przekazane dalej lub objęte odpowiedzią wewnątrz organizacji, także w folderach Odebrane i Wysłane. Użyj tej opcji tylko wtedy, gdy taki szerszy zakres jest zamierzony; jest ona obsługiwana wyłącznie w skrzynkach Microsoft 365.
Jeśli szczególnie chroniona skrzynka nie ma podlegać działaniom po dostarczeniu, włącz Exclude mailboxes i dodaj ją do excluded mailboxes. Przed zapisaniem pamiętaj, że późniejszy ręczny clawback nie usunie wiadomości z tej skrzynki.
Prawidłowo odczytaj telemetrię EMS
Widok główny znajduje się w Reports > Email Security Logs > Message History; zależnie od układu nawigacji można go też otworzyć przez My Products > Email Security > Reports > Message History. Raport Processed pokazuje jeden wiersz na każdą przetworzoną wiadomość, nawet jeśli wiadomość ma wielu odbiorców. Kolumny oznaczają:
- Direction: przychodzące lub wychodzące;
- Sender i Recipients: nadawca i wszyscy odbiorcy;
- Type: Gateway lub Mailflow;
- Subject: otwiera szczegóły wiadomości;
- Last Status: ostatnia aktywność w raporcie;
- Date: data ostatniej aktywności;
- Category: klasyfikacja wiadomości.
Raport przedstawia w sekcji Processed wiadomości przetworzone pomyślnie, a w sekcji Rejected wiadomości odrzucone z powodu nieznalezienia skrzynki pocztowej. W przypadku bram i domen przepływu poczty pole Type pozwala ograniczyć wyniki do odpowiedniego źródła. Domyślnie wyświetlany jest bieżący dzień; po zmianie okresu lub filtrów zaktualizuj widok za pomocą Refresh.
W trybie EMS pola Last Status, Category i wartości dotyczące dostarczenia opisują ocenę zeskanowanej kopii z dziennika. Statusy Quarantined, Deleted i Delivery Successful nie dowodzą więc wykonania działania na oryginalnej wiadomości. To samo ograniczenie widać w My Products > Email Security > Quarantined Messages: wpis EMS z symulowanym statusem Quarantined nie zawiera oryginału. Faktycznie wycofane wiadomości znajdują się w Post-delivery quarantine.
Wycofaj wiadomość w kontrolowany sposób
Przed wykonaniem operacji zawęź wyniki za pomocą pól Direction, Sender, Recipients, Subject, Date i Category. Tylko pomyślnie dostarczone wiadomości przychodzące kwalifikują się do wycofania. Ponieważ w wierszu może znajdować się kilku odbiorców, przed potwierdzeniem należy szczególnie dokładnie sprawdzić listę odbiorców.
Clawback całych wiadomości w Message History
- W Reports > Email Security Logs > Message History odfiltruj przychodzące wiadomości dostarczone pomyślnie. Advanced Search pozwala dodatkowo zawęzić wybór.
- Zaznacz odpowiednie wiadomości. Select all obejmuje tylko bieżącą stronę, dlatego przed przejściem dalej ponownie sprawdź filtry i widoczne wyniki.
- Kliknij Initiate clawback.
- Opcjonalnie wybierz jako powód Spam emails, Malware emails, Phishing emails lub Unwanted emails. Wiadomość ze spamem, złośliwym oprogramowaniem lub próbą wyłudzenia można też przesłać do SophosLabs za pomocą Report the emails to SophosLabs.
- Wybierz Confirm, aby rozpocząć wycofywanie.
Ogranicz wycofanie do określonych odbiorców
- Otwórz Reports > Email Security Logs > Message History > Processed i kliknij Subject wiadomości.
- W szczegółach wiadomości wybierz w polu Recipients tylko odbiorców, których dotyczy działanie.
- Jeżeli mają zostać usunięte również przekierowania lub odpowiedzi wewnętrzne, należy wybrać odpowiednich odbiorców w tabeli Internal forwards. Bez tego wyboru zakres pozostaje ograniczony do wybranych pierwotnych odbiorców.
- Kliknij Initiate clawback, wybierz powód i, jeśli to konieczne, Report the emails to SophosLabs.
- Potwierdź akcję za pomocą Clawback. Szczegółowy status pojawia się w Additional details.
Clawback może trwać do dziesięciu minut. Zewnętrzne skrzynki pocztowe mogą pojawiać się w wynikach, ale działania po dostarczeniu obejmują tylko skrzynki w domenach połączonych z Sophos Fusion. Wiadomość wraz z kopiami przekazanymi wewnętrznie lub utworzonymi w odpowiedzi może zostać wycofana tylko raz. Jeśli wiadomość zostanie później zwolniona z kwarantanny po dostarczeniu, nie będzie można jej ponownie usunąć za pomocą funkcji clawback.
Zweryfikuj wynik
Pomyślna weryfikacja obejmuje obie strony działania:
- W Message History lub Additional details stan operacji zmienia się z Clawback Initiated na Clawback Successful. Clawback Failed nie oznacza częściowego powodzenia; Clawback Released oznacza, że żądanie anulowano lub wiadomość zwolniono.
- W My Products > Email Security > Quarantined Messages wiadomość pojawi się w Post-delivery quarantine. Porównaj tam quarantine source, status, sender, recipient i subject z pierwotnym zdarzeniem.
- W teście kontrolowanym sprawdź jedną wybraną skrzynkę odbiorcy Microsoft 365 i potwierdź, że konkretnej wiadomości już w niej nie ma. Wartości Recipient, sender i subject muszą być zgodne z Additional details oraz wpisem w Post-delivery quarantine. Jeśli wiadomość nadal znajduje się w wybranej skrzynce lub nie można jej jednoznacznie zidentyfikować, weryfikacja zakończyła się niepowodzeniem. Następnie sprawdź wybranego odbiorcę, połączoną domenę, excluded mailboxes i Additional details.
- Przy wyborze odbiorcy faktycznie przetwarzana grupa odbiorców odpowiada wybranemu wyborowi. W przypadku list dystrybucyjnych status może pozostać Clawback Initiated nawet po udanej próbie.
Kwarantanna po dostawie zawiera zatem rzeczywiście wycofaną wiadomość. Inne wpisy EMS z Quarantined pozostają symulowanymi ocenami i nie stają się później prawdziwymi obiektami kwarantanny.
Przekaż ustalenia do wykryć i spraw
Jeśli wybierzesz powód wycofania, wykrycie zostanie wysłane do MDR; przyczyna pojawia się jako przyrostek w kolumnie Detection Rule. To przekazanie należy odróżnić od wartości statusu w raportach EMS. Symulowana kwarantanna EMS nie jest automatycznie wykryciem ani sprawą.
W przypadku licencji EDR, XDR lub MDR otwórz Threat Analysis Center > Detections i filtruj według Severity, detection type, time range i device/entity. Wykrycie powstaje tylko wtedy, gdy do Sophos Data Lake przesłano odpowiednie dane telemetryczne pasujące do reguły wykrywania. Brak wpisu nie dowodzi zatem, że wpis raportu EMS jest nieprawidłowy.
W Threat Analysis Center > Cases sprawdź Severity, Status, Managed by, assignee i powiązane detections. Sprawy MDR zarządzane przez Sophos są analizowane przez zespół MDR. Sophos nie analizuje spraw XDR oznaczonych Managed by: Self; należy je przypisać administratorowi do wewnętrznej analizy. Pusta lista spraw przy pierwszym otwarciu może być zjawiskiem normalnym.
Rozwiązywanie problemów według objawów
Zapytanie Microsoft nie pojawia się: Wyłącz blokadę wyskakujących okienek dla domen Microsoft-365 lub ustaw wyjątek i uruchom Connect ponownie. Bez przyznanych uprawnień ochrona po dostawie nie będzie działać.
Otwiera się niewłaściwy tenant Microsoft: Nie zatwierdzaj zapisanych poświadczeń. Zamknij okno połączenia i ponów próbę w prywatnym oknie przeglądarki, logując się do właściwego tenantu.
Sophos nie rozpoznaje usługi: W wyświetlonym oknie dialogowym wybierz Microsoft M365. Jeśli okno się nie pojawi lub domena nie pasuje do tenantu Microsoft, nie kontynuuj, autoryzując inny tenant ani niepowiązane konto.
Połączenie nie powiodło się: Sprawdź, czy komunikat wskazuje przekroczenie limitu czasu, brak zgody na dostęp do interfejsu API lub danych albo niezgodność domen. Usuń przyczynę przed ponownym połączeniem. Jeśli komunikat nie podaje przyczyny, przekaż błąd do Sophos lub administratorów Microsoft 365; nie zmieniaj uprawnień ani domen bez potwierdzonej przyczyny.
Wiadomość ma status Quarantined, ale nadal znajduje się w skrzynce: W trybie EMS jest to oczekiwane, dopóki ręczny clawback nie zakończy się powodzeniem. Najpierw sprawdź, czy wpis przedstawia wyłącznie symulowaną ocenę kopii z dziennika.
Brak funkcji clawback lub jej niepowodzenie: Sprawdź, czy On demand clawback jest aktywny, przychodząca wiadomość została pomyślnie dostarczona, docelowa skrzynka należy do połączonej domeny i nie znajduje się na liście excluded mailboxes. Następnie sprawdź Additional details oraz Post-Delivery status domeny. Nie uruchamiaj operacji wielokrotnie w ciągu udokumentowanych dziesięciu minut.
Brak wykryć i spraw: Najpierw sprawdź dodatkową licencję EDR, XDR lub MDR. Wykrycia wymagają przesłania odpowiednich danych telemetrycznych do Data Lake i dopasowania reguły wykrywania. Początkowo pusta lista spraw może być zjawiskiem normalnym; sprawy XDR również pozostają zarządzane samodzielnie.
Bezpieczne wycofanie zmian i bieżąca obsługa
Jeśli ręczne cofanie nie jest już oferowane, otwórz Global Settings > Products and Services > Email > Post Delivery Protection, wyłącz On demand clawback i zapisz za pomocą Save. Następnie sprawdź, czy funkcja jest wyłączona. Wiadomości, które zostały już wycofane, nie zostaną automatycznie udostępnione.
Aby całkowicie wycofać połączenie z eksploatacji, najpierw sprawdź odpowiedni domain, jego Post-Delivery status oraz trwające operacje clawback. Następnie użyj akcji Disconnect dla tej domeny w Gateway Domains lub M365 Mailflow Domains. Sophos nie opisuje dalszego automatycznego czyszczenia w tenant Microsoft. Jeśli domena nadal nie jest wyświetlana jako odłączona albo uprawnienia Microsoft trzeba usunąć oddzielnie, zatrzymaj się i uzgodnij następny krok z Sophos lub administratorami Microsoft 365, zamiast usuwać uprawnienia bez potwierdzonej przyczyny.
W codziennej pracy stosuj krótką, powtarzalną kontrolę: przeglądaj nowe oceny EMS w Message History, ściśle rozdzielaj kwarantannę symulowaną od rzeczywistej, śledź otwarte operacje Clawback Initiated lub Clawback Failed i przypisuj samodzielnie zarządzane sprawy XDR do assignee. Przed wprowadzeniem zmian sprawdź również, czy wymagane licencje są dostępne w tenancie i czy planowana procedura nadal odpowiada aktualnej dokumentacji produktu Sophos.
Powiązany przewodnik
EMS monitoruje wiadomości, ale nie zastępuje zabezpieczania własnych domen nadawców. W przypadku odrębnych zadań związanych z dostarczaniem raportów, dostosowaniem SPF/DKIM i stopniowym zaostrzaniem zasad postępuj zgodnie z przewodnikiem Konfiguracja Sophos Email DMARC Manager.