Przejdz do tresci
Avanet

Sophos Email: konfiguracja Impersonation Protection i ochrony VIP

Impersonation Protection wykrywa wiadomości przychodzące podszywające się pod znane marki, ważne osoby w organizacji lub istotne kontakty zewnętrzne. Takie wiadomości BEC często nie zawierają malware ani podejrzanego odsyłacza. Ochrona uzupełnia więc kontrole spamu, malware i nadawcy, ale ich nie zastępuje.

Bezpieczna szybka ścieżka: najpierw utwórz zweryfikowaną listę VIP w Global Settings > Products and Services > Email > Business Email Compromise > Impersonation. Następnie otwórz właściwą Email Security Policy w My Products > Email Security > Policies, sprawdź zakres i kolejność oraz skonfiguruj VIP Impersonation, Brand Impersonation i General Impersonation. W pilotażu kwarantanna lub Smart Banner są bezpieczniejsze niż natychmiastowe usuwanie. Na końcu porównaj legalne i podejrzane testy w Message History.

Przygotowanie zakresu, stanu początkowego i planu testów

Przed zmianą wyznacz właściciela listy VIP, potwierdź listę wewnętrznych i zewnętrznych VIP-ów oraz znane legalne zbieżności nazw. W zmianie zapisz:

  • nazwę polityki, kierunek Inbound oraz przypisanych użytkowników, grupy i domeny;
  • kolejność, stan Policy is enforced i reguły znajdujące się wyżej;
  • stan i działania VIP Impersonation, Brand Impersonation, General Impersonation i Aggressive Mode;
  • obecne działania Smart Banner oraz tagi tematu;
  • istotne wyniki SPF, DKIM i DMARC oraz widoczną kolejność Sender check;
  • odbiorcę pilotażowego, kontrolnego i oczekiwane wyniki;
  • wycofanie: przywrócenie poprzednich działań, kolejności i stanu wymuszania.

Przypisanie polityki jest częścią ochrony. Poprawne ustawienie nie pomoże, jeśli wcześniej zadziała reguła o wyższym priorytecie lub inny zakres. Przewodnik po politykach Sophos Email Security wyjaśnia ocenę zakresu i priorytetu.

New domain/sender również może dodać klasyfikację. Okres uczenia wynosi od 0 do 90 dni, domyślnie 14 dni, i zaczyna się od pierwszej wiadomości przychodzącej nadawcy. Zmiany dotyczą nowo zaobserwowanych nadawców. Ta kontrola oraz SPF, DKIM i DMARC są powiązanymi sygnałami nadawcy; nie są wykrywaniem podszywania VIP, marki ani ogólnego. Zobacz przewodnik po uwierzytelnianiu nadawcy i Smart Banners.

Uwaga:

Wyjątek dla legalnego nadawcy nigdy nie może wyłączać skanowania malware. Najpierw ustal wykrycie, dopasowanie polityki i surowe nagłówki; dopiero potem skoryguj co najwyżej konkretną fałszywie dodatnią kontrolę w najwęższym zakresie.

Kontrolowane zarządzanie listą VIP

VIP management list jest wspólna dla chronionych domen w tym samym koncie Sophos Fusion (dawniej Sophos Central) i mieści maksymalnie 1000 adresów e-mail. Wewnętrzni VIP-owie to osoby z organizacji szczególnie narażone na podszywanie. Zewnętrzni VIP-owie to ważne osoby u dostawców, klientów lub partnerów. Wewnętrznego VIP-a nie można dodać jako zewnętrznego.

Dodawanie pojedynczych VIP-ów wewnętrznych i zewnętrznych

  1. W Sophos Fusion otwórz ikonę Global Settings i przejdź do Products and Services > Email > Business Email Compromise.
  2. Otwórz Impersonation, a w VIP management list kliknij Add VIP > Add VIPs.
  3. Dla osoby wewnętrznej pozostaw Internal VIPs, wyszukaj nazwę lub adres i kliknij Save.
  4. Dla kontaktu zewnętrznego wybierz External VIPs, wpisz potwierdzoną nazwę i adres, po czym kliknij Save.
  5. Sprawdź poprawność nazwy, adresu i typu na liście.

Help find internal VIPs wyszukuje użytkowników wysokiego ryzyka w połączonej usłudze Active Directory. Pełne dane AD, takie jak stanowisko, poprawiają sugestie. Wyniki są pomocą w wyborze, nie automatycznie zatwierdzoną listą; zweryfikuj każdą osobę przed kliknięciem Add.

Importowanie, eksportowanie i usuwanie przez CSV

Przy wielu wpisach użyj Add VIP > Import VIPs, najpierw pobierz szablony i zachowaj ich format. CSV musi mieć kodowanie UTF-8. Wpis wewnętrzny zawiera tylko adres, a zewnętrzny nazwę i adres. Wybierz gotowy plik w Import VIP list > Browse i uruchom Import.

Uwaga:

Replace existing list with this import trwale usuwa wszystkie dotychczasowe wpisy. Najpierw wyeksportuj pełną listę, sprawdź liczbę i próbkę, a następnie kontynuuj tylko po jednoznacznym zatwierdzeniu pełnej wymiany.

Przy eksporcie świadomie wybierz konkretne osoby lub całą listę i zachowaj CSV do wycofania. Aby usunąć, zaznacz VIP-ów, kliknij Delete i ponownie potwierdź Delete. Po imporcie lub usunięciu sprawdź w Sophos Fusion liczbę, typy i próbkę krytycznych wpisów.

Konfiguracja Impersonation Protection w polityce

W My Products > Email Security > Policies otwórz Email Security Policy przeznaczoną do pilotażu. Przed zmianą sprawdź jej zakres wewnętrzny i ewentualnie zewnętrzny, kierunek Inbound, kolejność oraz stan Policy is enforced. Następnie wykonaj konfigurację w tej kolejności:

  1. Włącz VIP Impersonation i wybierz Add banner lub Quarantine jako pilotażowe Action.
  2. Opcjonalnie włącz Aggressive Mode, jeśli mała grupa pilotażowa wyraźnie wymaga większej czułości.
  3. Włącz Brand Impersonation i wybierz działanie pilotażowe.
  4. Włącz General Impersonation i wybierz działanie pilotażowe.
  5. Przy każdym wyborze Add banner włącz zależnie od potrzeb obsługiwane opcje Block sender i/lub Report messages to Sophos. Dla Tag subject line wpisz prefiks o długości do 65 znaków.
  6. Włącz Policy is enforced, jeśli polityka pilotażowa nie jest jeszcze aktywna, i kliknij Save. Ponownie otwórz politykę i potwierdź zachowanie przełączników, działań i opcji.

VIP Impersonation standardowo łączy dopasowanie nazwy VIP, Machine Learning i heurystykę antyphishingową. Samo dopasowanie nazwy nie musi więc oznaczać wykrycia. Aggressive Mode dotyczy tylko VIP Impersonation i podejmuje decyzję wyłącznie na podstawie dopasowania nazw VIP, również przybliżonego, bez Machine Learning i heurystyki. Zwiększa też ryzyko wyników fałszywie dodatnich przy popularnych nazwach; sprawdź więc asystentów, rekruterów, platformy zgłoszeniowe oraz innych legalnych nadawców pilotażowych używających nazw VIP jako nazwy wyświetlanej.

Brand Impersonation wykrywa naśladowanie często atakowanych marek lub domen. Sophos domyślnie skanuje najbardziej nadużywane marki nawet przy pustej liście VIP. Ta procedura nie dodaje własnej marki jako VIP-a; ważne osoby partnera dodaj jako zewnętrznych VIP-ów. General Impersonation wykorzystuje Machine Learning i heurystykę antyphishingową do wykrywania podejrzanego podszywania bez pasującej nazwy VIP lub często atakowanej marki.

Oprócz Add banner i Quarantine dostępne są Tag subject line i Delete; Delete natychmiast usuwa wiadomość i powinno trafić do produkcji dopiero po stabilnym odbiorze i przy udokumentowanym procesie incydentowym. Deliver jest dostępne tylko dla General Impersonation.

Bezpieczne używanie Smart Banners i kwarantanny

Przy Add banner można zaoferować Block sender i Report messages to Sophos. Block Sender otwiera stronę potwierdzenia osobistej listy blokowania, a Report przekazuje wiadomość do SophosLabs i pomaga poprawiać wykrywanie. HTML pokazuje graficzny Smart Banner, a tekst zwykły — tekst na początku treści.

Banner ostrzega i ułatwia zgłoszenie, ale nie potwierdza bezpieczeństwa. Tylko administratorzy mogą zwalniać z kwarantanny wiadomości z wykrytym podszywaniem, a domyślnie użytkownicy nie widzą ich w Self Service Portal ani podsumowaniu kwarantanny. Przed produkcyjnym użyciem kwarantanny przygotuj monitorowany proces administracyjnej kontroli i zwalniania.

Walidacja działania w kontrolowanych warunkach

Nie testuj przez podszywanie się pod prawdziwego dyrektora wobec użytkowników produkcyjnych. Użyj zatwierdzonej tożsamości testowej, odizolowanego odbiorcy pilotażowego i nieszkodliwej treści. Dla każdej wysyłki zapisz czas, nadawcę, odbiorcę, nazwę wyświetlaną i Message-ID:

  1. legalna wiadomość wewnętrznego VIP-a właściwą trasą;
  2. legalna wiadomość zewnętrznego VIP-a z poprawną nazwą i nadawcą;
  3. tylko przy włączonym Aggressive Mode — kontrolowane dopasowanie nazwy VIP z niezaufanego adresu testowego;
  4. normalna legalna wiadomość marki i nieszkodliwy, zatwierdzony wariant marki jako przypadek obserwacyjny;
  5. nieszkodliwy, zatwierdzony wariant dla General Impersonation jako przypadek obserwacyjny;
  6. legalna wiadomość ze znanymi wynikami SPF, DKIM i DMARC oraz te same przypadki do odbiorcy kontrolnego poza zakresem.

Najpierw ponownie otwórz zapisaną politykę i potwierdź zakres, kolejność, wymuszanie, trzy przełączniki, działania, opcje bannera oraz zapisany stan Aggressive Mode. Następnie otwórz każdą wiadomość w Message History i porównaj dopasowanie polityki, odbiorcę, kategorię, szczegóły Sender check lub uwierzytelniania oraz działanie z protokołem testu. Przy bannerze sprawdź wygląd i działania w HTML i tekście zwykłym; przy kwarantannie administrator sprawdza widoczność i ścieżkę zwalniania.

Pilotaż kończy się sukcesem, gdy zapisana konfiguracja jest powtarzalna, legalne wiadomości idą oczekiwaną trasą, odbiorca kontrolny nie jest niespodziewanie objęty, a każda wiadomość rzeczywiście sklasyfikowana jako VIP, Brand lub General Impersonation otrzymuje działanie wybrane dla tej kategorii. Tylko dopasowanie nazwy z włączonym Aggressive Mode jest tutaj ukierunkowanym testem wykrywania VIP. Syntetyczne próbki Brand i General mogą pozostać czyste, ponieważ o klasyfikacji decydują Machine Learning i heurystyka; brak wykrycia nie jest błędem konfiguracji ani powodem do osłabiania innych kontroli. Aby uzyskać śledzoną ocenę nieoczekiwanego wyniku, otwórz zgłoszenie Sophos Support i dołącz protokół testu.

Diagnozowanie błędnych klasyfikacji i braku wykryć

  • Wewnętrznego VIP-a nie można dodać jako zewnętrznego: to oczekiwane. Użyj wpisu wewnętrznego i sprawdź adres lub Directory Sync.
  • CSV odrzucony albo brakuje wpisów: sprawdź UTF-8, niezmieniony format szablonu, wewnętrzne pola adresu, zewnętrzne pola nazwy i adresu oraz limit 1000. Po próbie wymiany najpierw odtwórz eksport.
  • Legalna wiadomość uruchamia VIP Impersonation: najpierw sprawdź Aggressive Mode oraz dokładne lub przybliżone dopasowanie. Potem zapisz zakres, nadawcę, nazwę wyświetlaną, surowe nagłówki i uwierzytelnienie. Nie dodawaj szerokiego wyjątku domeny.
  • Brak oczekiwanego wykrycia VIP: w trybie standardowym sama nazwa nie musi blokować, bo decydują też Machine Learning i heurystyka. Sprawdź typ i adres VIP, wymuszanie, zakres, kolejność i rzeczywisty rekord Message History.
  • Brand lub General Impersonation działa nieoczekiwanie: potwierdź kategorię w Message History zamiast wywnioskować ją z widocznej nazwy. Pusta lista VIP nie wyłącza ochrony marek.
  • Złe działanie lub brak bannera: sprawdź pierwszą dopasowaną politykę, wykrycie nadające kategorię oraz format HTML lub zwykły. Osobno oceń Sender Authentication i New domain/sender.

Przy wyniku fałszywie dodatnim zachowaj Message-ID, czas, nadawcę, odbiorcę, politykę, kategorię, działanie i surowe nagłówki, a następnie wybierz Report as Not Spam w Message History, jeśli ta opcja jest dostępna. Dostarczoną podejrzaną wiadomość zgłoś tam przez Report as Spam lub użyj Report w Smart Banner. Dodatkowo wyślij niewykrytą, ukierunkowaną wiadomość spear phishing lub BEC jako pełny załącznik RFC-2822 na spearphish@labs.sophos.com; zwykłe próbki spamu, oszustwa i phishingu trafiają na is-spam@labs.sophos.com. Nie wysyłaj tej samej próbki na oba adresy. Te skrzynki na próbki nie odpowiadają ani nie tworzą śledzonego zgłoszenia. Jeśli potrzebujesz statusu lub udokumentowanej oceny, otwórz również zgłoszenie Sophos Support i podaj Message-ID, czas wysłania oraz skrzynkę docelową.

Aby wycofać zmianę, przywróć udokumentowane poprzednie działania i kolejność polityki oraz, w razie potrzeby, stan wymuszania, po czym zapisz. Listę VIP odtwarzaj tylko z ostatniego zweryfikowanego eksportu. Wiadomości już umieszczone w kwarantannie pozostają w niej po zmianie polityki; administrator musi każdą z nich osobno sprawdzić i zwolnić lub usunąć. Podczas wycofania nie wyłączaj skanowania malware ani innych warstw ochrony.