Przejdz do tresci
Avanet

Sophos Email: konfiguracja ochrony przed malware, załącznikami i adresami URL

Ochrona przed malware, załącznikami i adresami URL nie jest zbiorem niezależnych przełączników. Kluczowe jest, która polityka dotyczy danego kierunku i odbiorców, jakie działanie wywołuje wykrycie oraz czy wynik potwierdza Message History. Procedura dotyczy Sophos Email w Sophos Fusion (dawniej Sophos Central), a nie Mail Protection na Sophos Firewall.

Bezpieczny punkt wyjścia: początkowo kierować do kwarantanny znane malware i przychodzące wiadomości, których nie można przeskanować, pozostawić włączone rozszerzone skanowanie treści i właściwości plików oraz używać zalecanego wyodrębniania i skanowania URL z kodów QR. Usuwanie warto wybrać dopiero po wdrożeniu niezawodnej obsługi błędnych klasyfikacji. Wyjątek nigdy nie może wyłączać skanowania malware.

Zapisanie polityki i stanu początkowego

Przed zmianą należy otworzyć odpowiednią Email Security Policy i zapisać:

  • kierunek: przychodzący lub wychodzący;
  • przypisanych użytkowników, grupy i domeny;
  • pozycję reguły i reguły znajdujące się nad nią;
  • bieżące działania dla malware, wiadomości nieskanowalnych, Intelix oraz wykryć URL i kodów QR;
  • znane i zatwierdzone wyjątki biznesowe;
  • kontrolowaną kombinację nadawcy, odbiorcy i wiadomości do testu odbiorczego.

Zakres ma znaczenie. Enhanced content and file property scan dotyczy wiadomości przychodzących i wychodzących, natomiast działanie dla wiadomości nieskanowalnych — tylko przychodzących. Poprawnie ustawiona reguła, która nie pasuje do właściwego przepływu, nie chroni go. Najpierw należy sprawdzić przypisanie i kolejność.

Do późniejszej diagnostyki należy też zapisać stan SPF, DKIM i DMARC, widoczną kolejność kontroli nadawcy oraz okres uczenia dla nowych nadawców. Wynosi on od 0 do 90 dni, domyślnie 14 dni, rozpoczyna się od pierwszej wiadomości przychodzącej nadawcy, a zmiany dotyczą nowo zaobserwowanych nadawców. Sygnały te mogą wyjaśnić dodatkową klasyfikację, ale nie zastępują skanowania malware ani URL.

Konfiguracja malware i nieskanowalnych załączników

Znane malware

W Anti-malware scan dostępne są działania Delete i Quarantine. Kwarantanna jest bezpieczniejsza podczas wdrożenia, ponieważ administrator może zbadać wykrycie. Delete natychmiast usuwa wiadomość i powinno być używane tylko w ramach zatwierdzonej procedury.

Po zwolnieniu wiadomości z kwarantanny Malware/Virus użytkownik otrzymuje nowy e-mail z pierwotną złośliwą wiadomością w chronionym hasłem pliku ZIP. Hasło znajduje się w nowej wiadomości. Zwolnienie nie jest więc zwykłym dostarczeniem i musi pozostać świadomą, zarejestrowaną decyzją.

Rozszerzone skanowanie treści i właściwości plików

Enhanced content and file property scan wykorzystuje metadane wiadomości i załączników w regułach heurystycznych. Działa w obu kierunkach i jest domyślnie włączone. Należy je pozostawić włączone, chyba że Sophos Support zaleci inaczej w konkretnym zbadanym przypadku. Przy fałszywym alarmie najpierw trzeba ustalić regułę, kierunek, plik i werdykt.

Przychodzące wiadomości niemożliwe do przeskanowania

Skanowanie może uniemożliwić uszkodzony lub niedostępny plik, nieoczekiwana treść, przekroczenie czasu albo zbyt duże lub zbyt głęboko zagnieżdżone archiwum. Udokumentowane działania to Quarantine, Delete, Tag subject line i Add banner.

Wdrożenie należy rozpocząć od kwarantanny. Znacznik tematu lub baner nie czynią niesprawdzonej treści bezpieczną. Smart Banner pojawia się u góry przychodzących wiadomości HTML, a w wiadomości tekstowej ta sama treść na początku. Działania Allow sender, Block sender i Report messages to Sophos muszą pasować do procesu samoobsługi. Allow sender nie jest rozwiązaniem błędu skanowania. Wiadomości szyfrowane przez Sophos oraz pochodzące od adresów lub domen z Inbound Allow/Block list nadal podlegają skanowaniu malware.

Bezpieczne odbieranie kopii zgłoszonych wiadomości

W Global Settings > Products and Services > Email > User Settings należy włączyć Copy of reported messages i wybrać co najmniej jedną skrzynkę odbiorczą i/lub listę dystrybucyjną. Każdy skonfigurowany odbiorca otrzymuje kopię wszystkich wiadomości zgłoszonych do SophosLabs: zgłoszeń jako zagrożenie i jako wiadomość czysta, przesłanych zarówno przez użytkowników, jak i administratorów.

Powiadomienie zawiera oryginalną wiadomość jako załącznik oraz powód, osobę zgłaszającą, odbiorców powiadomienia, odbiorców oryginalnej wiadomości, temat i znaczniki czasu. Do automatyzacji zawiera dokładnie następujące nagłówki:

  • X-Sophos-EmailReported-ReportedAs
  • X-Sophos-EmailReported-Category
  • X-Sophos-EmailReported-SubCategory
  • X-Sophos-EmailReported-ReportedDate

Ponieważ załącznik może zawierać złośliwe lub poufne treści, dostęp do wybranych skrzynek i list należy ograniczyć do odpowiedzialnego zespołu dochodzeniowego, a załącznik traktować jako niezaufany materiał dowodowy. Nie wolno otwierać go bezpośrednio na zwykłej stacji roboczej; należy badać go wyłącznie w zatwierdzonym, odizolowanym procesie analizy.

Sophos Fusion generuje alert, gdy skonfigurowana skrzynka lub lista dystrybucyjna staje się niedostępna. Alert trzeba monitorować, naprawić lub zastąpić obiekt odbiorcy, którego dotyczy, a następnie potwierdzić ponowne otrzymanie kopii zgłoszenia.

Ustawienie Intelix Threat Analysis

Intelix bada potencjalnie aktywną złośliwą treść w odizolowanym środowisku poprzez analizę statyczną i dynamiczną. Działania ustawia się według werdyktu:

  • Intelix Malicious: Quarantine lub Delete;
  • Intelix Suspicious: Quarantine, Deliver, Delete lub Tag subject line;
  • Intelix Unscannable: wiadomość trafia do kwarantanny, gdy Intelix nie może jej zbadać.

W pilotażu Malicious i Suspicious należy kierować do kwarantanny. Bezpośrednie dostarczenie podejrzanej wiadomości wymaga udokumentowanej akceptacji ryzyka. Jeżeli można wybrać lokalizację usługi Intelix, Let Sophos decide (recommended) jest udokumentowaną opcją automatycznego, zoptymalizowanego trasowania.

Konfiguracja ochrony URL i kodów QR

Po włączeniu QR Code Scanning tryby mają odmienne znaczenie:

  • Extract URLs and scan for potential threats (Recommended): wyodrębnia URL z kodów QR w obrazach i załącznikach oraz sprawdza je jak zwykłe URL;
  • Detect all emails with QR Codes: stosuje działanie do każdej wiadomości zawierającej kod QR, bez analizy treści kodu.

Drugi tryb jest ogólną kontrolą kodów QR, a nie głębszą analizą URL. W zwykłej ochronie należy używać wyodrębniania i skanowania. Dla złośliwych URL lub kodów QR dostępne są Quarantine (Recommended) i Delete. Bezpiecznym początkiem jest kwarantanna. Zwolnienie wiadomości z powodem URL/QR Code dostarcza oryginał w chronionym hasłem ZIP dołączonym do nowego e-maila.

Dwa wyniki mają pierwszeństwo przed zwykłymi wyjątkami:

  1. Jeżeli wiadomość zawiera pozycję z listy przestępczych URL Internet Watch Foundation, Sophos usuwa ją niezależnie od Email Security Policy. URL nie może być również widoczny w Sophos Fusion ani Message History.
  2. Sophos przerywa skanowanie, gdy wiadomość ma bardzo wiele URL. Próg nie jest publikowany ze względów bezpieczeństwa. Wiadomość trafia do kwarantanny jako Unscannable - Excessive URLs. Ani ustawienie dla nieskanowalnych e-maili, ani dozwolony nadawca nie wyłączają tej ochrony.

Dla wiadomości przychodzących Time of Click URL Protection może przepisywać zwykłe URL, aby Sophos wykonał zapytanie SXL w chwili kliknięcia. Witryn High Risk nie można zezwolić; udokumentowane działania dla Medium Risk i Unverified to Block, Warn i Allow. URL w kodach QR nie są przepisywane. Trzeba też sprawdzić pocztę tekstową i podpisaną S/MIME lub PGP: przepisanie chroni odsyłacz, ale może zmienić prezentację; brak przepisania zachowuje podpis, lecz pozostawia odsyłacz bez ochrony. Ustawienie nie dotyczy wiadomości podpisanych DKIM, ponieważ DKIM jest sprawdzany przed zmianami wiadomości.

Bezpieczne testy i kontrola Message History

Najpierw należy użyć małej, jednoznacznie przypisanej grupy. Nie wolno wysyłać pocztą aktywnego malware ani nieznanych próbek. Do testu negatywnego można użyć wyłącznie zatwierdzonego wewnętrznie, kontrolowanego obiektu i odizolowanego odbiorcy. Jeśli nie ma takiej procedury, należy zbadać istniejące wykrycie w kwarantannie zamiast tworzyć złośliwy kod.

Test odbiorczy obejmuje:

  1. zwykłą wiadomość przychodzącą i wychodzącą z czystym, reprezentatywnym załącznikiem biznesowym;
  2. kontrolowaną wiadomość uruchamiającą zatwierdzoną kontrolę malware lub załącznika;
  3. czysty URL oraz kontrolowany test URL lub kodu QR dla oczekiwanego działania;
  4. prawidłową wiadomość o znanych wynikach SPF, DKIM i DMARC, aby nie pomylić uwierzytelnienia z werdyktem malware;
  5. wiadomość podpisaną lub tekstową, jeśli zmieniono obsługę przepisywania URL.

Należy zapisać czas, kierunek, nadawcę, odbiorcę i Message-ID. W Message History otworzyć Message Details i porównać kategorię, werdykt oraz działanie z polityką. Karta URL pokazuje URL wyodrębnione z tekstu i kodów QR. Brak URL z listy IWF jest oczekiwany. Przy nadmiarze URL należy szukać Unscannable - Excessive URLs.

Test jest zaliczony dopiero, gdy zwykła poczta idzie właściwą trasą, kontrolowane wykrycie wywołuje oczekiwane działanie, a Message History potwierdza ten sam kierunek i odbiorcę. Samo dostarczenie nie dowodzi dopasowania właściwej reguły.

Systematyczna diagnostyka błędnych klasyfikacji

Prawidłowy plik Office jest blokowany jako CXmail/OleDl

Sophos Email wykrywa jako CXmail/OleDl między innymi załączniki Office, których makra pobierają dodatkowe pliki lub malware; powiązane wykrycie Endpoint może nazywać się Troj/DocDl. Agresywne wykrywanie może objąć prawidłowe pliki. Najpierw trzeba potwierdzić Message-ID, nazwę pliku, rzeczywiste źródło biznesowe i werdykt. Dla tej konkretnej wymiany Sophos zaleca umieszczenie dokumentu Word lub Excel w chronionym hasłem ZIP. Należy też wyłączyć automatyczne wykonywanie makr Microsoft Office. Jest to wąska alternatywa dostarczenia, a nie globalne zezwolenie dla nadawcy czy powód wyłączenia skanowania. Zobacz zalecenia Sophos dotyczące wykryć Troj/DocDl.

Oczekiwane działanie nie występuje

Sprawdzać kolejno:

  1. Czy kierunek się zgadza, a nadawca lub odbiorca rzeczywiście należy do użytkowników, grup lub domen polityki?
  2. Czy najpierw zadziałała reguła o wyższym priorytecie?
  3. Czy werdykt to znane malware, Intelix Suspicious/Malicious, nieskanowalna treść czy kategoria URL/QR Code? Mają różne działania.
  4. Czy wiadomość była przychodząca? Działanie dla wiadomości nieskanowalnych nie dotyczy wychodzących.
  5. Czy Message History ma oczekiwany rekord, a karta URL pokazuje wyodrębniony adres?

Przyczyną może być nadawca, nie treść

Jeżeli historia pokazuje również błąd nadawcy lub uwierzytelnienia, trzeba zbadać szczegóły sender check i surowe nagłówki. SPF, DKIM i DMARC ocenia się oddzielnie, zapisując pierwszą nieudaną kontrolę i politykę, która faktycznie wywołała działanie. Okres dla nowych nadawców należy porównać z datą pierwszej wiadomości przychodzącej. Wąską korektę wprowadza się dopiero po ustaleniu przyczyny i kolejności. Zezwolenie dla nadawcy nigdy nie może omijać błędów malware, URL lub skanowania.

URL lub kod QR zachowuje się inaczej

Dla kodów QR najpierw sprawdzić, czy wybrano wyodrębnianie i skanowanie, czy ogólne wykrywanie wszystkich wiadomości z QR. Dla Time of Click należy potwierdzić, że wiadomość była przychodząca, czy była tekstowa lub podpisana oraz czy inna usługa wcześniej przepisała odsyłacz. Sophos nie może ponownie ocenić URL po przepisaniu przez inny produkt. Zwolnienie z kwarantanny również nie przepisuje URL.

Wycofanie bez luki w ochronie

Przed zmianą należy zachować pierwotny zakres, kolejność i działania w rejestrze zmiany. Jeśli pilotaż się nie powiedzie, przywrócić dokładnie te wartości i zwykłymi wiadomościami przychodzącymi i wychodzącymi potwierdzić, że poprzednia reguła ponownie działa. Usunąć nowo utworzone szerokie wyjątki.

Wycofanie nie może wyłączyć skanowania malware ani ogólnie dostarczać złośliwych lub nieskanowalnych wiadomości. Jeśli prawidłowej wiadomości nie można na czas bezpiecznie sklasyfikować, trzeba pozostawić ją w kwarantannie i użyć kontrolowanej alternatywnej metody wymiany. Do eskalacji zebrać Message-ID, surowe nagłówki, kategorię, werdykt, zakres polityki, pozycję reguły i dany plik lub URL. Ochrona pozostaje aktywna podczas badania przyczyny.