Sophos Email Monitoring System (EMS): działanie i ograniczenia
Sophos Email Monitoring System (EMS), nazywany także Email Sensor, skanuje i rejestruje kopie wiadomości e-mail bez zmieniania oryginalnych wiadomości ani wpływania na ich dostarczanie. Dzięki temu nadaje się dla firm, które chcą nadal korzystać z Microsoft 365, Google Workspace Security lub innego rozwiązania zabezpieczającego pocztę e-mail, a jednocześnie uzyskiwać dodatkowe analizy Sophos oraz kontekst na potrzeby MDR lub XDR.
Krótka odpowiedź: EMS zapewnia widoczność, a nie ochronę poczty e-mail. Na przykład reguła może wskazać w raporcie symulowany wynik „kwarantanna”, ale EMS nie zatrzyma z tego powodu rzeczywistej wiadomości. Jeśli potrzebne są szyfrowanie, wymuszanie działań reguł, automatyczne oczyszczanie po dostarczeniu lub Self Service Portal, wymagany jest Sophos Email zamiast EMS.
Jak działa Sophos EMS
Usługa pocztowa tworzy za pomocą funkcji dziennikowania kopię każdej objętej nim wiadomości przychodzącej i wychodzącej, a następnie wysyła ją do EMS. Sophos skanuje tę kopię i zapisuje wyniki między innymi w Message History, Quarantined Messages i innych raportach. Oryginalna wiadomość pozostaje na dotychczasowej ścieżce dostarczania i dociera do zamierzonego odbiorcy bez zmian.
Wynikają z tego dwa istotne ograniczenia:
- Jeśli Microsoft 365 lub Gmail zablokuje wiadomość przed utworzeniem kopii dziennika, EMS nie może jej przeskanować.
- Wewnętrzne wiadomości e-mail między dwiema domenami skonfigurowanymi na tym samym koncie Sophos Fusion nie są skanowane. Dotyczy to również sytuacji, gdy domeny należą do różnych dzierżawców lub korzystają z różnych dostawców.
Wyświetlane działania reguł są zatem wynikami obserwacji: pokazują, co zrobiłby Sophos Email. Nie dowodzą, że EMS zablokował, zaszyfrował lub poddał kwarantannie rzeczywistą wiadomość.
Bezpośrednie porównanie EMS i Sophos Email
| Funkcja | Sophos EMS | Sophos Email |
|---|---|---|
| Ochrona poczty e-mail | tylko monitorowanie i widoczność | pełna ochrona |
| Przepływ wiadomości | skanuje kopie dziennika; bez wpływu na dostarczanie | skanuje ruch na żywo za pośrednictwem bramy lub przepływu poczty Microsoft 365 |
| Działania reguł | tylko jako informacja w raporcie | są wymuszane |
| Wyniki analizy treści | oznacza poufne treści w raporcie | wykonuje skonfigurowane działanie |
| Szyfrowanie | nieobsługiwane | obsługiwane |
| Time of Click | pokazuje wyniki analizy adresów URL, ale nie modyfikuje łączy | obsługiwane |
| Ręczny Clawback | obsługiwany | obsługiwany |
| Automatyczne wyszukiwanie i oczyszczanie | nieobsługiwane | obsługiwane |
| Kwarantanna po dostarczeniu | obejmuje tylko wiadomości wycofane ręcznie | obejmuje wiadomości wycofane ręcznie i automatycznie |
| Quarantined Messages | informacja o skanowanych kopiach; bez zatrzymywania | wiadomości są faktycznie zatrzymywane |
| Self Service Portal | niedostępny | dostępny |
| Rejestrowanie i raportowanie | rejestruje wyniki analizy na potrzeby widoczności oraz MDR/XDR | rejestruje wyniki analizy, działania i rezultaty reguł |
EMS i Sophos Email to alternatywne tryby pracy i na opisanym koncie nie są używane jednocześnie. Zmiana jest więc migracją, a nie dodatkowym polem wyboru dotyczącym tego samego rzeczywistego przepływu poczty.
Wymagania, licencja i role
EMS jest częścią pakietu Sophos Workspace Protection i jest licencjonowany według liczby skrzynek pocztowych. W tym pakiecie wymaganą liczbę licencji określa najwyższe wykorzystanie jednego z zawartych produktów; liczby dla poszczególnych produktów nie są sumowane. Szczegóły i przykłady opisano w artykule Jak licencjonowany jest Sophos Fusion?.
Przed wdrożeniem należy wyjaśnić następujące kwestie:
- Odpowiednia licencja Workspace Protection jest aktywna na koncie Sophos Fusion.
- Skrzynki pocztowe zostały dodane za pośrednictwem Directory Service, interfejsu użytkownika lub pliku CSV.
- Znane są monitorowane domeny oraz używana usługa pocztowa.
- Można skonfigurować dziennikowanie dla Microsoft 365 lub Google Workspace. Jeśli używane jest rozwiązanie zabezpieczające innego dostawcy, trzeba dodatkowo znać jego wariant i w razie potrzeby jego adresy IP dostarczania.
- Domenami zarządza Super Admin. Uprawnienia w usłudze pocztowej są od tego niezależne i muszą zostać odpowiednio nadane w tej usłudze.
- Osoby odpowiedzialne za pocztę e-mail wyraźnie akceptują, że EMS nie wykonuje żadnych działań dotyczących dostarczania.
Po dodaniu licencji EMS tryb jest domyślnie aktywny. Mimo to Super Admin sprawdza w sekcji Profile icon > Account preferences > Sophos Email Monitoring System (EMS), czy opcja Monitor Only mode (EMS) jest rzeczywiście włączona.
Planowanie wdrożenia z przykładowymi wartościami do dostosowania
Dla przykładowego środowiska z domeną example.com, usługą Microsoft 365, istniejącym rozwiązaniem Microsoft Defender for Microsoft 365 i 120 monitorowanymi skrzynkami pocztowymi proces decyzyjny wygląda następująco:
- Zastąp
example.comrzeczywistą domeną i porównaj liczbę 120 z faktyczną liczbą skrzynek pocztowych oraz dostępną liczbą licencji Workspace Protection. - Sprawdź w sekcji Profile icon > Account preferences > Sophos Email Monitoring System (EMS), czy opcja Monitor Only mode (EMS) jest włączona.
- Dodaj domenę w sekcji My Products > Email Security > Settings > Products and Services > Email > EMS Domains, wybierając rzeczywistą wartość mail service. Jeśli rozwiązanie zabezpieczające pocztę e-mail jest już używane, wprowadź wyłącznie jego rzeczywiste delivery IP addresses; nie zgaduj adresów IP.
- Skonfiguruj dziennikowanie dla Microsoft 365 lub Google Workspace. EMS wymaga kopii dziennika z każdego kierunku, który ma być monitorowany.
- Dostosuj policy actions konfigurowalnych reguł Email Security i Data Control do istniejącego środowiska reguł produkcyjnych. W EMS służą one wyłącznie jako wyniki prezentowane w raportach.
- Sprawdź konfigurację za pomocą istniejącej, przeznaczonej do ograniczonych testów skrzynki Quick Test mailbox. Dopiero potem rozszerz test o po jednej objętej monitorowaniem wiadomości przychodzącej i wychodzącej.
Przykład opisuje decyzje, a nie uniwersalną procedurę do skopiowania i wklejenia. Domena, usługa pocztowa, skrzynka pocztowa, adresy IP dostarczania i zakres dziennikowania muszą odpowiadać własnemu środowisku. Zwłaszcza w przypadku rozwiązania zabezpieczającego umieszczonego przed usługą pocztową konfigurację określa rzeczywista ścieżka dostarczania.
Weryfikacja i oczekiwany wynik
Po skonfigurowaniu domeny i dziennikowania uruchom dla odpowiedniej domeny funkcję Quick Test w sekcji My Products > Email Security > Settings > Products and Services > Email > EMS Domains. Jako adresu testowego użyj istniejącej skrzynki pocztowej w tej domenie.
Oczekiwane wyniki:
- Quick Test kończy się pomyślnie.
- Skrzynka dziennika i wskazana skrzynka pocztowa otrzymują kopie testowe zgodnie z konfiguracją dziennikowania.
- Ograniczona liczba testowych wiadomości przychodzących i wychodzących pojawia się w sekcji My Products > Email Security > Reports > Message History.
- Rzeczywiste wiadomości są nadal dostarczane bez zmian; skonfigurowane działania EMS pojawiają się wyłącznie jako wyniki analizy.
Jeśli Quick Test nie zakończy się w oczekiwanym czasie, odczekaj kilka minut i powtórz go jeden raz. Jeśli wyników nadal nie ma, nie konfiguruj „na próbę” dodatkowych domen ani reguł.
Rozwiązywanie problemów według objawów
Quick Test wygasa lub testowa wiadomość e-mail nie dociera
Najpierw sprawdź, czy testowa skrzynka pocztowa rzeczywiście istnieje w Sophos Email Security. Następnie porównaj skonfigurowaną regułę dziennika, a w przypadku rozwiązania innego dostawcy także Sophos Delivery IPs, z rzeczywistą ścieżką dostarczania. Jeśli reguła dziennika jest nieaktywna lub ma nieprawidłowy zakres, popraw ją w usłudze pocztowej i ponownie uruchom Quick Test. Jeśli po tych kontrolach błąd nadal występuje, udokumentuj domenę, usługę pocztową, testową skrzynkę pocztową, czas i zaobserwowany wynik na potrzeby Sophos Support.
Message History pozostaje pusta
W sekcji My Products > Email Security > Reports > Message History najpierw sprawdź przedział czasu oraz testowany kierunek nadawca–odbiorca. Następnie upewnij się, że skrzynka pocztowa została dodana, a reguła dziennika obejmuje dokładnie ten kierunek i tę domenę. Samo pomyślne dostarczenie rzeczywistej wiadomości nie dowodzi, że kopia dziennika została wysłana do EMS.
Wiadomości zewnętrzne są widoczne, ale brakuje wiadomości wewnętrznych
Może to wynikać z udokumentowanego ograniczenia produktu: wiadomości między domenami tego samego konta Sophos Fusion nie są skanowane. Dlatego do weryfikacji używaj zewnętrznych nadawców lub odbiorców testowych. Dodatkowa reguła dziennika nie eliminuje tego ograniczenia EMS.
Raport wskazuje kwarantannę, ale wiadomość znajduje się w skrzynce odbiorczej
W EMS sekcja Quarantined Messages jest początkowo tylko informacją o kopiach dziennika. Wynik ten nie oznacza, że Sophos zatrzymał oryginalną wiadomość. W EMS po dostarczeniu faktycznie poddawane kwarantannie są wyłącznie wiadomości, które administrator ręcznie wycofa z Microsoft 365 za pomocą funkcji Clawback.
Prawidłowe rozumienie MDR, XDR i ręcznego Clawback
EMS przesyła dane poczty e-mail do Sophos Data Lake, dzięki czemu może dostarczać dodatkowych wskazówek do wykrywania i analizy zagrożeń. Nie oznacza to jednak, że sam EMS jest rozwiązaniem MDR lub XDR:
- Sophos MDR to oddzielna, całodobowo zarządzana usługa. Wdrażanie, integracje i aktywne incydenty są obsługiwane w sekcji My Products > MDR.
- Sophos XDR jest licencjonowany oddzielnie. Własne analizy z użyciem Data Lake, Live Discover, detections i cases przeprowadza się w Threat Analysis Center.
- Wynik raportowany przez EMS nie staje się automatycznie elementem Detection ani Case.
W przypadku Microsoft 365 integracja API obsługuje funkcję manual clawback. Jest to ukierunkowane działanie administratora dotyczące już dostarczonych wiadomości. Funkcja Auto search and remediate nie jest obsługiwana przez EMS; dostępny jest wyłącznie Clawback na żądanie.
Bezpieczna zmiana rozwiązania i wycofanie z eksploatacji
Przejście z Sophos Email na EMS
Przed zmianą udokumentuj istniejące zależności związane z bramą lub przepływem poczty. Następnie:
- Usuń domeny z dotychczasowej konfiguracji bramy lub przepływu poczty.
- W zależności od dotychczasowego trybu przywróć konfigurację rekordów MX lub ustawień przepływu poczty.
- Włącz tryb w sekcji Profile icon > Account preferences > Sophos Email Monitoring System (EMS).
- Dodaj domeny ponownie i w pełni ukończ wdrażanie EMS, w tym konfigurację dziennikowania oraz weryfikację.
W wersji 2026.38 Sophos wprowadził automatyczną konfigurację dziennikowania Microsoft 365 podczas wdrażania EMS. Sophos tworzy ją po autoryzowaniu wymaganych uprawnień. Mimo to zawczasu zaplanuj możliwość powrotu, ponieważ na tym koncie EMS i Sophos Email nie mogą działać równolegle.
Przejście z EMS na Sophos Email
- Usuń odpowiednie domeny EMS. Natychmiast zatrzyma to skanowanie i rejestrowanie dla danej domeny.
- Usuń pozostałą konfigurację dziennikowania. W przypadku automatycznie skonfigurowanych domen Microsoft 365 po usunięciu ostatniej domeny Sophos usuwa regułę dziennika i powiązaną konfigurację; oczyszczanie w tle może potrwać kilka minut.
- Wyłącz opcję Monitor Only mode (EMS). Spowoduje to automatyczne odłączenie wszystkich nadal połączonych domen EMS.
- Ponownie dodaj domeny, a następnie w pełni skonfiguruj i przetestuj bramę lub przepływ poczty.
Ręcznie utworzone reguły dziennika i zależne konfiguracje również trzeba usunąć ręcznie. Podczas automatycznego oczyszczania konfiguracji Microsoft 365 nie należy rozpoczynać żadnych innych operacji na domenach EMS. Zmianę można uznać za zakończoną dopiero po sprawdzeniu trybu docelowego.
Eksploatacja, przeglądy i cykl życia
W trakcie eksploatacji regularnie sprawdzaj liczbę licencji, liczbę skrzynek pocztowych, domeny, reguły dziennika, adresy IP dostarczania, Quick Test oraz najnowsze wpisy w Message History. Po zmianie usługi pocztowej, domen lub rozwiązania zabezpieczającego umieszczonego przed usługą pocztową przeprowadź nowy, ograniczony test dla każdego monitorowanego kierunku.
Sophos publikuje zmiany produktu we wspólnym strumieniu informacji o wersjach Sophos Email Security. Wyszukuj w nim konkretnie wpisy dotyczące EMS oraz ich release date i feature or behavior change; ogólne zmiany Sophos Email nie dotyczą automatycznie EMS. Przed większymi zmianami lub odnowieniem licencji porównaj udokumentowane działanie z aktualną dokumentacją produktu EMS i licencjonowania.
Sophos nie opublikował obecnie oddzielnej daty End-of-Life ani Retirement dla EMS. Nie oznacza to zobowiązania do bezterminowego wsparcia.
Powiązane instrukcje
Jako kolejny krok wybierz odpowiednią szczegółową instrukcję: Konfigurowanie i testowanie Sophos Email Monitoring System, Sophos EMS: konfigurowanie reguł i interpretowanie wyników albo Analizowanie telemetrii Sophos EMS i wycofywanie wiadomości e-mail za pomocą funkcji Clawback. Więcej informacji o liczbie licencji, składzie pakietu i okresie obowiązywania zawiera artykuł Jak licencjonowany jest Sophos Fusion?.