Przejdz do tresci
Avanet

Konfiguracja i weryfikacja Sophos Email Post-Delivery Protection

Post-Delivery Protection (PDP) usuwa wiadomości, które dotarły już do skrzynek użytkowników. W tym celu chroniona domena Microsoft 365 lub Google Workspace jest łączona z Sophos Fusion (dawniej Sophos Central). Funkcje są początkowo wyłączone i należy włączyć je świadomie dopiero po udanym połączeniu.

Granica operacyjna: ta procedura obejmuje konfigurację i obsługę w Sophos Fusion. Clawback przez API oraz dostęp API do kwarantanny post-delivery stanowią osobny proces automatyzacji. Raport Post delivery summary również nie jest źródłem konfiguracji.

Sprawdzenie wymagań i zapisanie stanu początkowego

Przed zmianą należy sprawdzić i zapisać:

  • konto Sophos Fusion z uprawnieniami Super Admin do połączenia domeny;
  • ważną licencję Sophos Email;
  • dodaną i połączoną chronioną domenę: Microsoft 365 Gateway lub Mailflow albo Google Workspace Gateway;
  • konto administratora właściwego tenanta, które może przyznać żądane uprawnienia;
  • bieżący stan połączenia Post-Delivery i wszystkich przełączników PDP;
  • maksymalnie pięć skrzynek, które z udokumentowanej przyczyny mają pozostać wykluczone;
  • połączenie dostawcy sprawdzane na poziomie domeny za pomocą Test connection, jeśli procedura dostawcy udostępnia ten test;
  • jedną kontrolowaną skrzynkę testową przeznaczoną do weryfikacji dostarczenia i ręcznego clawback.

Przeglądarka musi zezwalać na okna podręczne Microsoft lub Google. Zapisane dane logowania do innego tenanta często powodują błąd. Wtedy należy użyć okna prywatnego i sprawdzić wyświetlaną domenę przed udzieleniem zgody.

Dla nowych kont Google Workspace usługa Google Cloud domyślnie włącza zasadę blokującą tworzenie kluczy kont usług. Trzeba ją wyłączyć przed połączeniem PDP, inaczej połączenie nie powiedzie się. Zmianę należy uzgodnić z właścicielem Google Cloud i udokumentować.

Rozdzielenie remediacji automatycznej i ręcznej

Funkcje mają różne wyzwalacze:

  • Auto search and remediate szuka dostarczonych wiadomości, które później zostaną uznane za złośliwe. Remove emails containing malicious URLs reaguje na adresy URL później sklasyfikowane jako złośliwe, a Remove emails containing malware na malware wykryte po dostarczeniu. Trafienia są przenoszone do kwarantanny post-delivery.
  • On demand clawback uruchamia administrator dla wcześniej dostarczonej wiadomości uznanej za nieodpowiednią dla co najmniej jednego odbiorcy. Nie jest to automatyczny werdykt malware. Wybrane wiadomości są wycofywane do kwarantanny post-delivery.

Include internally forwarded emails rozszerza obie operacje na kopie przesłane dalej lub z odpowiedziami wewnątrz organizacji. Przy ręcznym clawback obejmuje skrzynki odbiorcze i elementy wysłane. Funkcja jest obsługiwana wyłącznie w Microsoft 365. Po jej wyłączeniu remediacja dotyczy tylko pierwotnie dostarczonej wiadomości.

Exclude mailboxes pozwala wyłączyć z PDP najwyżej pięć skrzynek. Automatyczny ani ręczny clawback nie usuwa z nich wiadomości. Każde wykluczenie jest świadomą luką ochrony i wymaga właściciela, uzasadnienia i daty przeglądu.

Połączenie Microsoft 365

  1. W Sophos Fusion otworzyć Global Settings.
  2. Przejść do Products and Services > Email > Gateway Domains albo, dla Mailflow, M365 Mailflow Domains.
  3. W sekcji Post-Delivery wskazać stan odpowiedniej domeny i wybrać Connect.
  4. Jeśli Sophos nie wykryje usługi, wybrać Microsoft M365. Przeczytać i zaakceptować warunki użycia.
  5. Sprawdzić okna uprawnień i udzielić zgody jako administrator właściwego tenanta. Zwykle pojawiają się dwie prośby — dla aplikacji głównej Sophos i dostępu API; po wcześniejszej zgodzie może pojawić się jedna.
  6. Wybrać Continue, odczekać kilka minut i wybrać Close dopiero po zakończeniu.
  7. Sprawdzić stan domeny. Otworzyć Configure Post Delivery, włączyć zatwierdzone funkcje i wybrać Save.

Brak ponownego okna zgody sam nie oznacza błędu: Sophos Fusion może użyć istniejącej autoryzacji Microsoft 365 dla kolejnych domen tego samego tenanta. Istotne są właściwy tenant i końcowy stan.

Połączenie i autoryzacja Google Workspace

  1. Otworzyć Global Settings > Products and Services > Email > Gateway Domains.
  2. W Post-Delivery wskazać stan domeny i wybrać Connect.
  3. Po pytaniu o usługę wybrać Google Workspace i zaakceptować warunki.
  4. Wybrać administratora Google Workspace właściwej domeny, zweryfikować konto i przyznać cały żądany dostęp. PDP nie działa bez tych uprawnień.
  5. Wybrać Continue, zaczekać na zakończenie i kliknąć Close.
  6. W rozwiniętym wierszu domeny skopiować Google OAuth Client ID oraz listę OAuth scopes przyciskami Copy.
  7. Otworzyć podany odsyłacz do Google Workspace Admin Console, wybrać Add new, wkleić identyfikator klienta oraz zakresy oddzielone przecinkami i wybrać Authorize. Overwrite existing client ID zaznaczyć tylko wtedy, gdy identyfikator już istnieje i ma zostać świadomie zastąpiony.
  8. Wrócić do Sophos Fusion i wykonać Test connection. Autoryzacja może potrwać kilka minut; udany test potwierdza pełną autoryzację.
  9. Otworzyć Configure Post Delivery, włączyć zatwierdzone funkcje i wybrać Save.

Sophos Fusion może używać jednej autoryzacji Google Workspace dla wielu domen tego samego tenanta. Mimo to domenę, konto i stan trzeba sprawdzić oddzielnie.

Odróżnienie uprawnień Google od Phish Threat

W oknie zgody Google mogą pojawić się https://www.googleapis.com/auth/cloud-platform do tworzenia, odczytywania, aktualizowania lub weryfikowania wymaganych zasobów Google Cloud podczas konfiguracji oraz https://www.googleapis.com/auth/userinfo.email do identyfikacji konta administratora udzielającego zgody. Z tych uprawnień korzystają Google Directory, Google Post-Delivery Protection i Google Direct Delivery. Ich obecność nie oznacza jednak, że skonfigurowano wszystkie trzy funkcje: Sophos używa ich wyłącznie na potrzeby aktualnie konfigurowanej funkcji.

Spośród tych trzech funkcji ta procedura obejmuje tylko Google Post-Delivery Protection. Google Direct Delivery służy do dostarczania symulacji Phish Threat i jest konfigurowane osobno w artykule Konfiguracja i weryfikacja Sophos Phish Threat Direct Delivery; wykluczenia PDP, takie jak Exclude mailboxes, nie zastępują konfiguracji dostarczania tej funkcji.

Po udzieleniu zgody Test connection oraz kontrolowany, nieszkodliwy clawback z sekcji „Bezpieczna walidacja” potwierdzają połączenie PDP. Jeśli wymagane uprawnienie zostanie wycofane w Google Workspace, powiązana funkcja Sophos przestaje działać do czasu ponownego połączenia w Sophos Fusion. Po ponownym połączeniu należy więc powtórzyć obie kontrole; uprawnienia innych firm można też sprawdzić lub usunąć w konsoli administracyjnej Google.

Konfiguracja zakresu ochrony

Wdrożenie należy przeprowadzić etapami:

  1. Najpierw włączyć i zapisać On demand clawback dla połączonej domeny.
  2. Wykonać kontrolowany, nieszkodliwy clawback i sprawdzić wynik.
  3. Włączyć Auto search and remediate i jawnie wybrać potrzebne podopcje złośliwych URL oraz malware.
  4. W Microsoft 365 włączyć Include internally forwarded emails dopiero po ocenie szerszego zakresu.
  5. Dodać niezbędne skrzynki do Exclude mailboxes oraz udokumentować limit pięciu i powstałą lukę.

Podopcje są istotne: samo włączenie Auto search and remediate nie określa, czy usuwane będą późniejsze wykrycia URL, malware, czy oba typy.

Bezpieczna walidacja

Nie wolno wysyłać prawdziwego malware ani nieznanych próbek. Najpierw wykonać Test connection dla domeny, jeśli procedura dostawcy udostępnia ten test. Następnie dostarczyć nieszkodliwą, jednoznacznie rozpoznawalną wiadomość przychodzącą do izolowanej skrzynki testowej w tej połączonej domenie i wykonać następujące kroki w interfejsie:

  1. Zapisać czas, nadawcę, odbiorcę, temat i Message-ID.
  2. Przejść do Reports > Email Security Logs > Message History. Odfiltrować wiadomości przychodzące ze stanem Delivery Successful i użyć Advanced Search oraz zapisanych danych, aby znaleźć wiadomość kwalifikującą się do wycofania. Można wycofać tylko wiadomości prawidłowo dostarczone do skrzynek w domenie połączonej z PDP.
  3. Wybrać temat, aby otworzyć Message Details, zaznaczyć tylko wiersz odbiorcy kontrolowanej skrzynki testowej i wybrać Initiate clawback. W oknie wskazać powód oraz, jeśli opcja jest dostępna, zdecydować, czy zgłosić wiadomość do SophosLabs; wybrać Clawback, aby rozpocząć działanie.
  4. W Message Details sprawdzić Additional details. Oczekiwana zmiana stanu to Clawback Initiated, a następnie Clawback Successful; przetwarzanie przez dostawcę może potrwać do 10 minut. Dla listy dystrybucyjnej stan może pozostać Clawback Initiated mimo udanej próby.
  5. Jeśli pojawi się Clawback Failed, przeanalizować Additional details oraz ponownie sprawdzić udane dostarczenie, wybranego odbiorcę i połączenie domeny jego skrzynki. Usunąć konkretną przyczynę przed wykonaniem jednej nowej próby.
  6. Potwierdzić, że wiadomość zniknęła z wybranej skrzynki i pojawiła się w My Products > Email Security > Quarantined Messages > Post delivery quarantine. W części widoków ścieżka zaczyna się od Email Security Dashboard. Dopasować tam odbiorcę i wiadomość. Release lub Delete wykonać dopiero po ocenie treści i zgodnie z wewnętrznym procesem zwalniania lub usuwania.
  7. Porównać zdarzenie w Reports > Post delivery summary, nie traktując raportu jako konfiguracji.

Nie należy testować automatycznej remediacji przez wysłanie złośliwej treści. Trzeba zbadać istniejące prawidłowe wykrycie albo poczekać na rzeczywistą zmianę klasyfikacji w pilotażu, po czym porównać skrzynkę, kwarantannę i podsumowanie.

W Google Workspace wiadomość skierowana wewnętrznie do wielu odbiorców może pokazywać w podsumowaniu błędy pojedynczych odbiorców, mimo że została już wycofana. Google przetwarza odbiorców oddzielnie. Przed ponowieniem clawback trzeba sprawdzić rzeczywisty stan skrzynki.

Diagnostyka stanu i błędów

Połączenie nie zostaje ukończone

Dalszy krok zależy od komunikatu:

  • Failed to establish session: session has timed out: ponowić w nowym oknie prywatnym i zezwolić na okna podręczne.
  • Consent for API access wasn’t granted lub consent for data access wasn’t granted: połączyć ponownie jako właściwy administrator i zatwierdzić cały dostęp.
  • Domains … don’t match: porównać domenę Sophos Email z zalogowanym tenantem; nie omijać problemu przez zgodę w złym tenancie.
  • Google wymaga Google APIs Terms of Service lub Google Apps Admin APIs Terms of Service: zaakceptować je jako administrator i połączyć ponownie.
  • Google zgłasza odmowę dostępu do danych Cloud, Access was denied lub błąd aplikacji: sprawdzić anulowane okno zgody, wybrany dostęp i konto.
  • Test Google nadal nie działa: porównać identyfikator klienta i zakresy oddzielone przecinkami z wierszem domeny, odczekać na autoryzację i ponowić. Sprawdzić też zasadę tworzenia kluczy kont usług.

Wielokrotne szybkie łączenie nie naprawi braku zgody ani różnicy domen. Najpierw trzeba usunąć konkretną przyczynę, a potem wykonać jedną nową próbę.

Połączenie istnieje, ale wiadomość nie jest usuwana

Sprawdzić kolejno:

  1. Czy odpowiednia domena jest wyświetlana jako połączona?
  2. Czy Auto search and remediate lub On demand clawback zapisano z właściwą podopcją URL lub malware?
  3. Czy skrzynka znajduje się w Exclude mailboxes?
  4. Czy oczekiwane są kopie wewnętrzne w Google Workspace lub przy wyłączonej opcji Microsoft? Wtedy taki zakres nie jest dostępny.
  5. Czy wiadomość była dostarczona, wybrano właściwego odbiorcę i istnieje wynik w kwarantannie lub podsumowaniu?
  6. Przy wielu odbiorcach Google: czy błąd jest tylko udokumentowanym skutkiem przetwarzania wewnętrznego, choć skrzynka została już oczyszczona?

Wiadomość, której nigdy nie przeklasyfikowano jako złośliwej, nie jest negatywnym testem Auto search and remediate. Potrzebne jest prawidłowe wykrycie po dostarczeniu.

Wycofanie bez niekontrolowanego zwalniania

Przed konfiguracją zapisać połączenie, przełączniki, podopcje, opcję wewnętrznego przekazywania i wykluczenia. Gdy pilotaż się nie powiedzie, przywrócić udokumentowany stan początkowy i zapisać. Nie zwalniać ani nie usuwać wiadomości zbiorczo; oceniać każdą osobno.

Aby całkowicie usunąć powiązanie, użyć Disconnect w Post-Delivery. Zatrzymuje to skanowanie dostarczonych wiadomości i dalsze działania post-delivery w domenie. W Google Workspace potwierdzić konto administratora, zaakceptować warunki i okna uprawnień, poczekać na zakończenie i sprawdzić stan.

Po wycofaniu użyć nieszkodliwej wiadomości do potwierdzenia zwykłego dostarczania i upewnić się, że nie jest oczekiwana ani uruchamiana nowa operacja PDP. Do eskalacji zebrać domenę, dostawcę, stan, czas UTC, tenant administratora, dokładny błąd, opcje PDP, odbiorcę, Message-ID oraz wyniki kwarantanny i podsumowania. W zgłoszeniu nie umieszczać haseł, tokenów ani innych danych dostępowych.