Przejdz do tresci
Avanet

Sophos Email: konfiguracja ochrony URL Time-of-Click

Time of Click modyfikuje łącza w poczcie przychodzącej i ponownie ocenia cel w chwili kliknięcia. Ten artykuł wyjaśnia, jak dostosować strony ostrzegania i blokowania oraz wykluczać konkretne miejsca docelowe. Włączenie funkcji i akcje dla adresów Risky i Unverified opisano w podstawowym przewodniku po ochronie URL.

Bezpieczna szybka ścieżka: zapisz stan początkowy, skonfiguruj strony w Global Settings > Products and Services > Email > Time-of-Click Block and Warn Pages i sprawdź je przez Preview. W miarę możliwości pozostaw URL Allow List pustą. Jeśli wyjątek jest konieczny, najpierw dopuść pełny URL zamiast domeny lub symbolu wieloznacznego, a potem sprawdź nową wiadomością pilotażową.

Ostrzeżenie: Wpis na URL Allow List nie jest jedynie zmianą wyglądu. Pasujące łącza w przyszłych wiadomościach nie są przepisywane ani sprawdzane przez Malicious URL scan. Domena lub symbol wieloznaczny o szerokim zakresie tworzy trwałą lukę w ochronie.

Przygotowanie wymagań i zmiany

Potrzebna jest aktywna konfiguracja Sophos Email z włączoną funkcją Time of Click URL Protection oraz dostęp administracyjny do globalnych ustawień Email. W EMS mode nie można konfigurować Block and Warn Pages. Wyjątek wymaga udokumentowanej zgody osoby odpowiedzialnej za bezpieczeństwo, a logo musi dokładnie spełniać wymagania.

Przed zmianą zapisz:

  • stan Configure block and warn pages, logo i czterech pól tekstowych;
  • bieżące wpisy URL Allow List;
  • numer zgłoszenia, osobę odpowiedzialną, uzasadnienie i datę wygaśnięcia lub przeglądu każdego wyjątku;
  • odbiorcę pilotażowego i wiadomości wysyłane po zmianie;
  • sposób wycofania zmiany: przywrócenie tekstów lub logo i usunięcie nowych wpisów.

Tworzenie czytelnych stron ostrzegania i blokowania

  1. W Sophos Fusion (dawniej Sophos Central) kliknij ikonę Global Settings.
  2. Otwórz Products and Services > Email > Time-of-Click Block and Warn Pages.
  3. Włącz Configure block and warn pages.
  4. W razie potrzeby przez Browse wgraj logo dokładnie 100 px na 60 px, w formacie JPEG, JPG lub PNG, maksymalnie 500 KB. Sprawdź podgląd.
  5. W risky URLs wpisz osobne komunikaty Custom Block Page i Custom Warn Page.
  6. Zrób to samo w unverified URLs.
  7. Otwórz każdą stronę przez Preview. Sprawdź logo, zawijanie, zalecane działanie oraz rozróżnienie blokady i ostrzeżenia.
  8. Kliknij Save.

Dobry komunikat blokady mówi, że łącze nie zostało otwarte, i wskazuje wewnętrzny kanał pomocy. Ostrzeżenie wyjaśnia, że cel jest ryzykowny lub niezweryfikowany i można kontynuować tylko w oczekiwanym kontekście biznesowym. Nie publikuj poufnych kontaktów, danych ticketu ani nazw systemów wewnętrznych.

Zachowaj cztery różne teksty: Risky jest oceną ryzyka, a Unverified oznacza, że Sophos nie zdołał odpowiednio zweryfikować celu. Identyczne komunikaty utrudniają użytkownikom i pomocy technicznej ustalenie przyczyny.

Dodanie wyjątku o minimalnym niezbędnym zakresie

Użyj wyjątku tylko wtedy, gdy przepisywanie lub skanowanie zakłóca potwierdzony proces, osoba odpowiedzialna zweryfikowała cel i nie ma bardziej precyzyjnego rozwiązania. Przykładem jest walidacja łączy spotkań Microsoft Teams: może być potrzebny wyjątek teams.microsoft.com. Wszystkie pasujące łącza tracą wtedy Time-of-Click, więc niezbędne są zgoda i okresowy przegląd.

  1. Otwórz Global Settings > Products and Services > Email > URL Allow List.
  2. Kliknij Add.
  3. Wpisz najbardziej precyzyjną potwierdzoną wartość: pełny URL, np. https://meet.example.com/join/pilot, domenę example.com albo symbol wieloznaczny *.example.com. Są to przykłady, które należy zastąpić zatwierdzonym miejscem docelowym.
  4. Kliknij Add, aby potwierdzić.
  5. Zapisz dokładny wpis, powód, osobę odpowiedzialną i datę przeglądu lub wygaśnięcia.

Pełny URL ogranicza wyjątek lepiej niż domena. *.example.com obejmuje wszystkie subdomeny i jest właściwy tylko wtedy, gdy taki zakres jest konieczny. Skopiuj protokół, nazwę hosta i ścieżkę z zaobserwowanego łącza; nie dodawaj wariantów na zapas.

Allow List wpływa tylko na wiadomości przetwarzane w przyszłości. Łącze przepisane i dostarczone wcześniej pozostanie zmienione, dlatego walidacja wymaga nowej wiadomości.

Jednej granicy nie można ominąć: Sophos usuwa wiadomość z URL z listy przestępczej Internet Watch Foundation niezależnie od zasad i Allow List. Łącze nie pojawia się też w Sophos Fusion ani Message History.

Bezpieczna walidacja działania

Po zapisie wyślij nowe wiadomości do odbiorcy pilotażowego. Nie klikaj rzeczywistych złośliwych łączy ani nie przesyłaj nieznanych próbek. Dla Risky i Unverified używaj wyłącznie zatwierdzonych celów testowych lub kontrolowanego przypadku we własnym środowisku Sophos Fusion.

  1. Czyste łącze: normalny nowy URL przechodzi przez Time of Click bez ostrzeżenia lub blokady.
  2. Risky: kontrolowany cel pokazuje stronę Risky zgodną z zasadami ochrony URL.
  3. Unverified: kontrolowany niezweryfikowany cel pokazuje osobną stronę.
  4. Wąski wyjątek: nowa wiadomość z dokładnym celem zachowuje pierwotne łącze. Przy pełnym URL podobna ścieżka poza wpisem nadal ma być modyfikowana.
  5. Wygląd: sprawdź logo, tekst, przyciski i pomoc w zarządzanych przeglądarkach.

Zmiana jest zaakceptowana dopiero, gdy trzy przypadki działają zgodnie z planem, a łącze kontrolne poza wyjątkiem pozostaje chronione. Zapisz czas, nadawcę, odbiorcę, pierwotny URL, zachowanie i wpis. Stary e-mail nie dowodzi działania nowego wyjątku.

Wycofanie zmiany i dalsza obsługa

Przy niejasnym wyniku nie wyłączaj Time of Click. W Global Settings > Products and Services > Email > URL Allow List zaznacz nowy wpis i kliknij Delete w lewym górnym rogu. Można zaznaczyć kilka wpisów, ale w produkcji usuwaj tylko wartości wskazane w zmianie. Wyślij nową wiadomość i potwierdź ponowne przepisywanie.

Przywróć teksty lub logo do zapisanego stanu, sprawdź przez Preview i nową wiadomość. Każdy pozostały wyjątek musi mieć wskazaną osobę odpowiedzialną i termin okresowego przeglądu. Po ustaniu potrzeby usuń go i ponów test.

Rozwiązywanie problemów według objawu

Łącze pozostaje przepisane po dodaniu wyjątku

Potwierdź, że wiadomość przetworzono po dodaniu wpisu. Porównaj protokół, nazwę hosta, subdomenę i ścieżkę z wpisem. Przekazanie dalej może zachować stary przepisany URL. Po korekcie wyślij całkowicie nową wiadomość; ponowne kliknięcie nie testuje zmiany.

Wyjątek działa zbyt szeroko

Poszukaj domeny głównej lub symbolu wieloznacznego. Po uzyskaniu zgody zespołu bezpieczeństwa zastąp go wymaganym URL-em lub nazwą hosta i sprawdź łącze pasujące oraz podobne, które nie powinno pasować. Jeśli zakres jest niejasny, usuń wyjątek do czasu wyjaśnienia.

Logo lub tekst nie zapisuje się

Sprawdź 100 × 60 px, JPEG/JPG/PNG i limit 500 KB. Następnie sprawdź Configure block and warn pages oraz czy środowisko działa w EMS mode, w którym funkcja jest niedostępna. Użyj Preview przed Save.

Pojawia się niewłaściwa strona

Ustal, czy URL ma ocenę Risky czy Unverified i jaką akcję określają zasady ochrony URL. Strony globalne zmieniają wygląd i tekst, ale nie wybierają między Block, Warn i Allow.

Jeśli przyczyna pozostaje nieznana, usuń nowe wyjątki i zbierz region Sophos Fusion, czas, Message-ID, pierwotny i widoczny URL, dokładny wpis, zrzuty ekranu oraz stan zasad, aby przekazać sprawę do pomocy technicznej. Ochrona pozostanie aktywna podczas analizy.