Sophos Email: wykrywanie i obsługa przejęcia konta
Alert o możliwym przejęciu wymaga natychmiastowego zbadania, ale sam nie dowodzi przejęcia konta. Sophos Fusion (dawniej Sophos Central) monitoruje wychodzącą pocztę nadzorowanych użytkowników i może oznaczyć nagły wzrost liczby wiadomości lub wzorce odmienne od normalnych. Jeśli użytkownik nadal wysyła pocztę po oznaczeniu, alerty mogą wracać co 30 minut.
Szybki przebieg: potwierdź alert i wyznacz właściciela incydentu, zapisz skrzynkę i czas, odróżnij legalną wysyłkę masową od nadużycia, zresetuj poświadczenia i wyłącz konto przy uzasadnionym podejrzeniu, zbadaj przypisane endpointy i przywróć dostęp dopiero po pomyślnym zakończeniu kontroli. Nie omijaj blokady Sophos po przekroczeniu progu spam/wirus szerokim wyjątkiem.
Wymagania i odpowiedzialność
Przed konfiguracją lub incydentem upewnij się, że:
- funkcja Business Email Compromise jest dostępna, a właściwi użytkownicy są monitorowani przez Sophos Email;
- zatwierdzono co najmniej dwóch właściwych odbiorców albo stale nadzorowany kanał bezpieczeństwa; potencjalnie dotknięta skrzynka nie może być jedyną drogą;
- znani są właściciel incydentu, zastępca i ścieżki eskalacji do administratorów tożsamości, poczty i endpointów;
- zespół może resetować hasła i wyłączać konta u właściwego dostawcy tożsamości lub poczty; nie wykonuje się tego na opisanej stronie Sophos Email;
- wiadomo, jakie urządzenia przypisano właścicielowi skrzynki i kto może uruchomić oraz ocenić ich badanie.
Account Compromise jest oddzielne od ochrony impersonation i VIP. Zgłasza podejrzane zachowanie monitorowanego konta wysyłającego; nie zarządza listą VIP ani nie dowodzi podszycia się w wiadomości przychodzącej.
Konfiguracja odbiorców powiadomień
- W Sophos Fusion otwórz Global Settings.
- Przejdź do Products and Services > Email i wybierz Business Email Compromise.
- Otwórz kartę Account Compromise.
- W User list zaznacz osoby obsługujące alerty.
- Przenieś je do Notify users.
- Wybierz Save.
Wybrane osoby otrzymują e-mail, gdy Sophos oznaczy dowolne monitorowane konto jako potencjalnie przejęte. Powiadomienie zawiera użytkownika, przyczynę i zalecane działania. Jest to lista dyżurna, a nie lista monitorowanych skrzynek.
Po zapisaniu druga osoba porównuje Notify users z zatwierdzoną listą. Należy sprawdzić poprawność adresów, nadzorowanie kanału i filtry wewnętrzne. Jeśli istnieje zatwierdzony test dostarczenia, należy go użyć. Nie generuj podejrzanego ruchu ani malware w celu wywołania alertu — ta strona nie opisuje alertu testowego.
Triage bez pochopnych wniosków
Dla każdego pierwszego alertu otwórz sprawę i zapisz co najmniej:
- użytkownika lub skrzynkę;
- czas odbioru, przyczynę i podaną wagę;
- czas oraz zakres nietypowej wysyłki;
- znane legalne kampanie, aplikacje lub wysyłki masowe;
- przypisane urządzenia i odpowiedzialnych administratorów;
- każde powtórzenie i odstęp czasu.
Powtórzenie co 30 minut oznacza, że oznaczony użytkownik nadal wysyła pocztę. Nie jest niezależnym potwierdzeniem ani gwarancją zgłoszenia każdej aktywności w tym czasie. Incydent pozostaje otwarty do zbadania wysyłki i przyczyny.
Zapytaj użytkownika o nieoczekiwane działania oraz podejrzane linki lub pliki. Porównaj okres z dostępnymi logami wiadomości wychodzących i dostawcy. Planowany newsletter może wyjaśnić wolumen; nieznani odbiorcy, spam lub malware uzasadniają ograniczenie. Szczegóły progów i działań polityk zawiera przewodnik po antyspamie i zagrożeniach wychodzących.
Ograniczenie konta i endpointu
Przy wiarygodnym lub potwierdzonym nadużyciu:
- Zatrzymaj wysyłkę. Jeśli potrzebne jest natychmiastowe ograniczenie, wyłącz konto u dostawcy tożsamości lub poczty. Usuń je dopiero po wyjaśnieniu własności, retencji i odtwarzania.
- Zresetuj hasło przez właściwą usługę tożsamości. Nie zachowuj ani nie przywracaj starego hasła jako wycofania.
- Zbadaj nieoczekiwaną aktywność, kliknięte linki i otwarte pliki; przekaż ustalenia i przedział czasu zespołowi endpoint.
- Dokładnie zbadaj przypisane urządzenia. Gdy skrzynka wysyła malware, Sophos Email może opcjonalnie uruchomić pełne skanowanie przypisanych endpointów. Sprawdź przypisanie oraz faktyczny start i zakończenie; sama dostępność nie jest dowodem.
- Powiadom właściwe zespoły wewnętrzne, jeśli podejrzane wiadomości mogły dotrzeć do odbiorców. Ustal treść i zasięg z danych, nie z założeń.
Po wykryciu wychodzącego malware Sophos Fusion wysyła powiadomienie i tymczasowo blokuje wysyłanie ze skrzynki. Czas zależy od liczby incydentów. To dodatkowa ochrona, nie zamiennik resetu, badania ani wyłączenia. Nie opisano tu obsługiwanego ręcznego odblokowania; eskaluj, jeśli blokada pozostaje po badaniu.
Walidacja ograniczenia i odtworzenia
Przed przywróceniem potwierdź, że:
- użytkownik otrzymał nowe poświadczenia zaufanym kanałem, a stare hasło nie działa;
- nietypową wysyłkę uznano za legalną albo zbadano i ograniczono jako incydent;
- każde przypisane urządzenie ma oceniony wynik badania, a nie tylko rozpoczęte lub oczekujące skanowanie;
- nie pojawiły się kolejne podejrzane wiadomości ani alerty po 30 minutach; sam brak alertu nie dowodzi naprawy;
- kontrolowana nieszkodliwa wiadomość do wewnętrznego i, jeśli trzeba, zewnętrznego odbiorcy idzie właściwą trasą; zapisz czas, nadawcę, odbiorcę i wynik;
- właściciel incydentu oraz zespoły tożsamości, poczty i endpointów zatwierdzają odtworzenie.
Jeśli konto wyłączono, włącz je u dostawcy dopiero teraz. Zacznij od małej liczby zwykłych wiadomości, nie newslettera ani kolejki masowej. Nowy alert oznacza nieudaną próbę — ponownie zatrzymaj wysyłkę.
Wycofanie i eskalacja
Aby poprawić błędnych odbiorców, odtwórz zapisany stan w Account Compromise: usuń niezamierzone wpisy z Notify users, dodaj zatwierdzone i wybierz Save. Podczas incydentu nigdy nie usuwaj ostatniej działającej drogi alertów.
Nie wycofuj ograniczeń automatycznie. Konto omyłkowo wyłączone można włączyć po udokumentowanej ocenie i zgodzie; starego hasła nie wolno przywracać. Nie obchodź tymczasowej blokady Sophos zmianą routingu, regułą allow ani wyłączeniem kontroli wychodzącej.
Eskaluj, gdy owner jest nieosiągalny, użytkownik zaprzecza aktywności, wysyłka spamu lub malware trwa, skan endpointu nie startuje lub nie daje ocenialnego wyniku albo skrzynka pozostaje zablokowana po naprawie. Dla Sophos Support zbierz treść i czasy alertów, skrzynkę, liczbę incydentów, dostępne identyfikatory wiadomości, okres wysyłki, przypisanie urządzeń i status skanu. Hasła, treść wiadomości i dane wrażliwe przekazuj wyłącznie zatwierdzonym kanałem.