Sophos Email Security: tworzenie i przypisywanie zasad
Zasady Email Security chronią wybrane skrzynki pocztowe przed spamem, złośliwym oprogramowaniem, phishingiem i innymi zagrożeniami e-mailowymi. Ważne jest nie tylko to, które kontrole są włączone: zakres wewnętrzny i zewnętrzny, porządek i status egzekwowania określają, których wiadomości faktycznie dotyczy dana polityka niestandardowa.
Szybki sposób: Dodaj politykę Email Security w My Products > Email Security > Policies, nadaj jej unikalną nazwę, wybierz wewnętrznych użytkowników, grupy lub domeny i w razie potrzeby ogranicz zakres zewnętrzny. Sprawdź ustawienia i działania, zapisz politykę, ustaw właściwy priorytet i wybierz Policy is enforced. Na koniec porównaj kontrolowane wiadomości wysłane do odbiorcy w zakresie polityki i odbiorcy kontrolnego poza nim, a obserwowalne wyniki udokumentuj w Message History.
Zapisz zakres i ścieżkę powrotną przed zmianą
Potrzebujesz aktualnej listy chronionych skrzynek pocztowych i domen oraz znanych wyjątków biznesowych. Przed dokonaniem pierwszej zmiany wpisujesz w zmianie lub bilecie:
- nazwa, cel i właściciel nowej zasady;
- użytkownicy wewnętrzni, grupy i domeny, które je otrzymają;
- zewnętrzne adresy lub domeny, które należy uwzględnić lub wykluczyć;
- oczekiwany kierunek i zamierzone działania;
- aktualna kolejność, status egzekwowania i odpowiednie ustawienia polityk, których to dotyczy;
- kryteria akceptacji, nadawcy testowi i odbiorcy testowi;
- wycofanie: ustaw nową politykę na Policy Bypassed i przywróć poprzednią kolejność lub ustawienia.
W sekcji Policies znajdują się trzy rodziny przeznaczone do różnych zadań. Email Security obsługuje zagrożenia, Data Control kontroluje poufne informacje, a Secure Message szyfruje wiadomości. Aby opisaną tutaj ochronę przed spamem, złośliwym oprogramowaniem, phishingiem i manipulacją nadawcami, wybierz Email Security; nie zastępuje jej zasada o podobnej nazwie z innej rodziny.
⚠️ Nigdy nie wyłączaj skanowania w poszukiwaniu złośliwego oprogramowania za pomocą wyjątku. Jeśli prawidłowa wiadomość zostanie błędnie sklasyfikowana, najpierw zawęź odpowiednią kontrolę, zakres i kolejność. Możliwie wąska korekta jest bezpieczniejsza niż ogólny wyjątek dla nadawcy lub domeny.
W EMS mode możesz skonfigurować polityki Email Security, ale ich działania są oceniane tylko na potrzeby raportowania i nie są stosowane do wiadomości. Zasady powinny nadal odzwierciedlać bieżące środowisko pocztowe, aby wyświetlane werdykty były znaczące. Trafienie w EMS nie oznacza zatem blokady ani kwarantanny.
Tak Sophos ocenia zakres polityki
Niestandardową politykę można przypisać do użytkowników wewnętrznych, grup lub domen. Dla wewnętrznej części zakresu wystarczający jest wpis na jednym z tych wewnętrznych wykazów. Dzięki External możesz dodawać pojedyncze zewnętrzne adresy e-mail lub całe domeny, importować je z pliku i włączać lub wykluczać z zakresu. Polityka ma następnie zastosowanie do wiadomości pomiędzy zakresem wewnętrznym a zdefiniowanym zakresem zewnętrznym, przychodzących i wychodzących, o ile odpowiednie ustawienie obsługuje ten kierunek.
Sophos ocenia adresy SMTP-Envelope nadawcy i odbiorcy, a nie tylko widoczne nagłówki From i To. Jest to szczególnie ważne w przypadku przekierowań, aliasów lub różnych adresów Return-Path. W przypadku nieoczekiwanego dopasowania najpierw sprawdzasz nadawcę i odbiorcę koperty w szczegółach wiadomości lub nieprzetworzonych nagłówkach.
Sophos traktuje adresy plus takie jak accounts+test1234@example.com jak aliasy e-mail. To plus ochrona adresowania jest obsługiwana tylko w przypadku wiadomości przychodzących.
Świadomie obsługuj listy dystrybucyjne i Shared Mailboxes
Domyślnie zasady niestandardowe nie mają zastosowania do Distribution Lists (DLs), Shared Mailboxes i Public Folders. Jeśli chcesz, aby wybrana DL lub współdzielona skrzynka pocztowa otrzymywała niestandardową politykę, aktywuj Apply custom policy to DL and shared mailbox. Jeśli opcja zostanie pominięta, obowiązuje tylko Base Policy, nawet jeśli obiekt został wybrany w profilu niestandardowym. Public Folders pozostają poza tym przełączaniem; nie można po prostu traktować jej jak udostępnionej skrzynki pocztowej.
Zależne ustawienie konta Treat a DL as a mailbox jest dostępne tylko po włączeniu opcji Apply custom policy to DL and shared mailbox. Po jego zaznaczeniu Sophos traktuje wybraną DL jako jeden adres skrzynki pocztowej: polityka niestandardowa dotyczy tylko adresu DL, a nie jej członków. Aby zastosować politykę do DL jako grupy, wyłącz Treat a DL as a mailbox. DLs nadal są widoczne na karcie Groups polityki. Ustawienie nie wpływa na DLs synchronizowane przez AD Sync, ponieważ są one zawsze traktowane jako grupy.
Przed aktywacją porównaj reprezentatywną osobistą skrzynkę pocztową, DL i współdzieloną skrzynkę pocztową. Dzięki temu można ustalić, czy pozorny problem z przypisaniem wynika z obsługi niestandardowych polityk w całym tenancie.
Email Security Twórz i ustalaj priorytety polityk
- Otwórz My Products > Email Security > Policies.
- Kliknij Add Policy i wybierz rodzinę Email Security. Aby dostosować istniejącą politykę, zamiast tego otwórz jej wpis.
- Nadaj mu unikalną nazwę, np.
ES-Inbound-Finance-Strict. Nazwa opisuje kierunek, grupę docelową i cel;Nowa zasadanie pomaga później ani w zamówieniu, ani w incydencie. - Dodaj zamierzonych użytkowników, grupy lub domeny w obszarze Internal. Kiedy najedziesz kursorem na wewnętrzną nazwę użytkownika, Sophos wyświetli jej adres e-mail; Umożliwia to weryfikację osoby o tym samym nazwisku przed zapisaniem.
- Jeżeli polityka ma dotyczyć tylko wybranych partnerów komunikacyjnych, otwórz External. Dodaj adresy lub domeny ręcznie lub poprzez plik i świadomie sprawdzaj, czy lista jest uwzględniona, czy wykluczona.
- Sprawdź wymagane funkcje zabezpieczające i ich działanie w Settings. W szczególności udokumentuj pożądany kierunek, działania w przypadku trafień, kontrole SPF, DKIM i DMARC oraz kolejność kontroli nadawców. Większość ustawień dotyczy tylko połączeń przychodzących. Wyjątkiem są Enhanced content and file property scan, które mogą dotyczyć również ruchu przychodzącego i wychodzącego, S/MIME z możliwością wyboru kierunku i zastrzeżeniem dotyczącym ruchu wychodzącego.
- Jeśli używana jest kontrola New domain/sender, udokumentuj skonfigurowane działanie i przetestuj je za pomocą kontrolowanej domeny zewnętrznej lub nadawcy, którzy są rzeczywiście nowi dla tenantu. Ustawienia obejmujące cały tenant zapisuj osobno; nie należą one do tego przypisania do odbiorcy i nie należy ich z niego wywnioskowywać.
- Zaznacz opcję Apply custom policy to DL and shared mailbox dla DLs i Shared Mailboxes i porównaj wybór z przygotowaną listą celów.
- Upewnij się, że polityka została zapisana i ustawiona na Policy is enforced. Jeśli opcja jest zablokowana, globalne ustawienie domyślne pochodzi od administratora partnera lub przedsiębiorstwa; nie jest on omijany lokalnie.
- Organizuj politykę zgodnie z udokumentowanym celem. Wąskie wyjątki i specjalne grupy docelowe mają pierwszeństwo przed szerszymi zasadami; Base Policy zapewnia wsparcie. Po każdej zmianie sprawdzasz, czy teraz w tym samym zakresie nie zaczyna obowiązywać inna polityka.
- Kliknij Save i zapisz nazwę, zakres, kolejność oraz status egzekwowania.
Jeśli zmienisz zakres, kolejność i wiele działań jednocześnie, trudno jest zidentyfikować przyczynę nieoczekiwanego rezultatu. W tenantach produkcyjnych pracuj zatem z małą grupą pilotażową, sprawdź efekt i dopiero wtedy rozszerz zakres.
Bezpiecznie sklonuj politykę
Klonowanie jest odpowiednie, jeśli istniejąca konfiguracja ma służyć jako sprawdzony punkt wyjścia dla podobnej grupy docelowej:
- Otwórz My Products > Email Security > Policies i wybierz politykę źródłową.
- Kliknij Clone.
- W Clone Policy dostosuj nazwę i kliknij Continue.
- Po sklonowaniu Base Policy dodaj użytkowników, grupy lub domeny; Klon Base Policy początkowo nie zawiera takiego zakresu.
- Kliknij Save i porównaj ustawienia, działania, zakres i kierunek ze zmianą.
- Klon jest początkowo ustawiony na Policy Bypassed. Dopiero po sprawdzeniu uzbrajasz za pomocą Policy Bypassed > Policy is enforced.
- Domyślnie klon ma wyższy priorytet niż oryginalna polityka. Dlatego przed rozpoczęciem pilotażu sprawdź i popraw kolejność.
Bezpieczny sposób powrotny jest zatem prosty: Jeżeli oryginał pozostanie niezmieniony, jeśli wystąpi nieoczekiwany efekt, ustaw klon z powrotem na Policy Bypassed i przywróć poprzednią kolejność. Nie usuniesz klona, dopóki Message History i dziennik zmian nie zostaną ocenione.
Sprawdź efekt za pomocą Message History
Do akceptacji użyj dedykowanego odbiorcy w zakresie nowej polityki i porównywalnego odbiorcy kontrolnego poza nim. Wyślij do obu te same kontrolowane wiadomości, nie zmieniając podczas testu żadnej innej polityki ani ustawienia całego tenantu. Uwzględnij co najmniej:
- normalny, oczekiwany, dopuszczalny komunikat;
- autoryzowaną, nieszkodliwą wiadomość testową, która konkretnie uruchamia skonfigurowaną kategorię zagrożenia lub działanie;
- komunikat o znanym wyniku testu SPF, DKIM lub DMARC;
- z zakresem zewnętrznym, jednym odpowiednim i jednym nieodpowiednim partnerem komunikacyjnym;
- w razie potrzeby po jednej wiadomości do osobistej i współdzielonej skrzynki pocztowej;
- gdy DL znajduje się w zakresie polityki, oddzielne wiadomości na adres DL i do co najmniej jednego członka, aby wykazać zamierzony zakres skrzynki pocztowej lub grupy.
W Message History wyszukuj według czasu, nadawcy i odbiorcy koperty. Dla każdej wiadomości do odbiorcy w zakresie i odbiorcy kontrolnego zapisz identyfikator, znacznik czasu, adresy koperty, kategorię lub wynik uwierzytelniania oraz działanie. W EMS oczekuj tylko wyniku raportowanego; dla polityki wymuszanej zapisz też wykonane działanie.
Kategoria, wynik uwierzytelniania lub działanie pokazują, jak Sophos przetworzył wiadomość; nie identyfikują ani nie dowodzą, która polityka była skuteczna. Zaakceptuj przypisanie tylko wtedy, gdy udokumentowany zakres, kolejność i status egzekwowania wraz z porównaniem konkretnych odbiorców i zapisanymi obserwowalnymi wynikami są zgodne z planem testu. Pojedyncze dostarczenie lub kwarantanna nie stanowią wystarczającego dowodu.
Systematycznie ograniczaj błędy
Nowa polityka nie ma zastosowania
Sprawdź kolejno Policy is enforced, zakres wewnętrzny, uwzględnienie lub wykluczenie zakresu zewnętrznego oraz kolejność. W przypadku DL lub współdzielonej skrzynki sprawdź także Apply custom policy to DL and shared mailbox. Klon Base Policy może nie mieć żadnego przypisania. W EMS brak wykonania działań jest zachowaniem oczekiwanym.
Niewłaściwe zasady lub działania zaczynają obowiązywać
Porównaj zakresy nakładających się polityk i ich kolejność. Następnie sprawdź adresy SMTP-Envelope w szczegółach, a nie tylko From i To. Tylko wtedy, gdy dopasowanie zasad jest prawidłowe, sprawdzasz skonfigurowaną akcję i sekwencję kontroli SPF, DKIM, DMARC i innych kontroli nadawców.
Prawidłowa wiadomość jest blokowana lub poddawana kwarantannie
Zapisz identyfikator wiadomości, godzinę, adresy kopert, kategorię, czynność i szczegóły sprawdzenia nadawcy. Przeanalizuj nieprzetworzone nagłówki pod kątem przekierowania, innego nadawcy koperty i rzeczywistych wyników uwierzytelnienia. Najpierw popraw kolejność, zakres lub konkretny test fałszywie pozytywny. Nie wyłączaj skanowania w poszukiwaniu złośliwego oprogramowania ani nie twórz szerokiego wyjątku zezwalającego, aby szybko zająć się indywidualnym przypadkiem.
Nowi nadawcy zachowują się nieoczekiwanie
Sprawdź działanie skonfigurowane w New domain/sender oraz czy domena lub nadawca testowy byli rzeczywiście nowi dla tenantu. Powtórz test dla konkretnych odbiorców z użyciem kontrolowanej nowej domeny zewnętrznej lub nadawcy i zapisz obserwowalne wyniki w Message History. Ustawienia obejmujące cały tenant sprawdź osobno, zamiast przypisywać ich efekt przypisanej polityce.
Jeśli po wykonaniu tych kroków przyczyna pozostaje otwarta, pozostaw nową polisę na poziomie Policy Bypassed lub przywróć poprzedni status i porządek egzekwowania. Na potrzeby eskalacji zbierasz nazwy zasad, zakres, sekwencję, identyfikatory wiadomości, znaczniki czasu, surowe nagłówki i zrzuty ekranu ze szczegółami kontroli nadawcy. Oznacza to, że Sophos lub partner wspierający mogą prześledzić dopasowanie i ścieżkę audytu bez konieczności dalszej zmiany najemcy, z ryzykownymi wyjątkami.