Przejdz do tresci
Avanet

Sophos Phish Threat: zezwalanie na nadawców, domeny i adresy IP

Sophos Phish Threat może dostarczać realistyczne wyniki kampanii tylko wtedy, gdy symulacje docierają do odbiorców, a użytkownicy mogą otwierać powiązane strony phishingowe i szkoleniowe. W tym celu domeny nadawców, adresy IP i lokalizacje internetowe udostępnione przez Sophos muszą być dozwolone we wszystkich faktycznie używanych punktach kontroli. Ogólne omijanie zabezpieczeń poczty elektronicznej lub sieci Web nie jest jednak ani konieczne, ani zalecane.

Ta procedura jest niezależna od dostawcy. Dotyczy nadrzędnych bram pocztowych, agentów przesyłania poczty (Mail Transfer Agents), bram Secure Web Gateway, serwerów proxy, zapór, filtrów DNS i adresów URL oraz produktów automatycznie analizujących linki lub załączniki. Czynności właściwe dla konkretnych produktów opisano w instrukcjach dostarczania dla Microsoft 365 i Google Workspace.

Ustalanie aktualnych wartości w Sophos Fusion (dawniej Sophos Central)

Obowiązującą listę należy pobrać z odpowiedniego tenanta Sophos Fusion:

  1. Kliknij ikonę Global Settings.
  2. Otwórz Products and Services > Sophos Phish Threat.
  3. Kliknij Sending domains and IPs.
  4. Zapisz wszystkie wyświetlone domeny nadawców, adresy IP i lokalizacje internetowe wraz z datą pobrania.

Regionalnych adresów IP Sophos Mailflow nie należy automatycznie dodawać do listy dozwolonych elementów Phish Threat. Są używane wyłącznie przez automatycznie skonfigurowane łączniki Mailflow Microsoft 365 lub do przywracania tych łączników po zmianach konfiguracji. Sieci te należy zatem wprowadzać wyłącznie w ramach udokumentowanej konfiguracji łącznika Mailflow i tylko dla używanego regionu, a nie prewencyjnie w nadrzędnych bramach, serwerach proxy lub filtrach internetowych.

Lista może zawierać wartości przeznaczone do różnych funkcji:

  • adresy IP i domeny używane do wysyłania wiadomości e-mail kampanii,
  • domeny nadawcy lub Return-Path,
  • lokalizacje śledzące i przekierowujące na potrzeby pomiaru kliknięć,
  • domeny symulowanych stron phishingowych lub stron logowania,
  • strony szkoleniowe i inne lokalizacje internetowe wymagane do realizacji kampanii.

Linki Phish Threat mogą przekierowywać przez udokumentowaną przez Sophos lokalizację śledzącą AWS awstrack.me. Takie przekierowanie jest oczekiwanym elementem pomiaru kliknięć. Przed wysłaniem kampanii pilotażowej należy porównać faktycznie wymagane hosty z aktualną listą Sophos i lokalizacjami używanymi w konkretnej kampanii. Nie należy zezwalać na dodatkowe subdomeny, jeśli ich użycie nie jest uzasadnione w tych źródłach lub w dokumentacji produktu.

Mapowanie przepływu danych przed udzieleniem zezwolenia

Listę dozwolonych elementów wdraża się w każdym punkcie kontroli, a nie tylko na ostatnim serwerze pocztowym. Najpierw należy udokumentować rzeczywistą trasę wiadomości testowej i testowego kliknięcia:

  1. Sophos Phish Threat wysyła symulację.
  2. Nadrzędny filtr chmurowy, Secure Email Gateway lub MTA przyjmuje wiadomość.
  3. Przetwarzają ją kolejne usługi ochrony przed spamem i phishingiem, środowiska sandbox lub usługi analizy linków.
  4. System docelowy dostarcza ją do skrzynki pocztowej.
  5. Po kliknięciu przez użytkownika żądanie przechodzi przez filtry DNS, serwer proxy, Secure Web Gateway, zaporę oraz ewentualnie zabezpieczenie przeglądarki lub endpointu.
  6. Strony śledzące, phishingowe i szkoleniowe przesyłają zdarzenia z powrotem do Phish Threat.

Dla każdego etapu należy zapisać produkt, właściciela reguły, wymaganą wartość, planowany wyjątek, datę wygaśnięcia lub przeglądu oraz sposób wycofania zmian. Jeśli filtry działają kolejno, należy uwzględnić każdy właściwy filtr. Zezwolenie tylko w docelowej skrzynce pocztowej nie usuwa blokady w nadrzędnej bramie.

Wdrażanie listy dozwolonych elementów o możliwie wąskim zakresie

Zakres reguły powinien być tylko tak szeroki, jak jest to technicznie konieczne do przeprowadzenia symulacji. Należy preferować dokładne adresy IP lub nazwy hostów, aktualną listę Phish Threat i wybranych odbiorców testowych. Pełnej domeny, wzorca z symbolem wieloznacznym lub globalnego wyjątku skanera należy używać tylko wtedy, gdy konfiguracja kampanii lub produkt nie pozwala na zastosowanie węższej reguły.

Punkt kontroliTypowe zezwoleniePóźniejsza kontrola
Brama pocztowa lub MTAudokumentowany źródłowy adres IP wysyłającego systemu SMTP, domena Envelope Sender lub widoczna domena Fromprzyjęcie SMTP, nagłówki, ścieżka dostarczania oraz werdykt dotyczący spamu/phishingu
Usługa ochrony przed spamem lub phishingiemściśle ograniczony wyjątek dla symulacjiwiadomość zostaje dostarczona; mechanizmy kontroli rzeczywistego złośliwego oprogramowania pozostają aktywne dla innych wiadomości
Skaner linków i załącznikówwyjątek tylko dla zidentyfikowanych wartości Phish Threatskaner nie generuje kliknięć kampanii i nie otwiera załączników symulacji
Filtr DNS lub adresów URLwymagane lokalizacje śledzące, phishingowe i szkoleniowerozpoznawanie nazw, przekierowanie i strona docelowa działają
Serwer proxy Web lub Secure Web Gatewaydokładne hosty lub wymagany wzorzec z symbolem wieloznacznympołączenie TLS i łańcuch przekierowań nie są blokowane ani przepisywane
Zaporapołączenia wymagane zgodnie z przepływem danychbrak niepotrzebnych zezwoleń dotyczących źródeł, miejsc docelowych lub portów
Rozszerzenie przeglądarki lub endpointuukierunkowany wyjątek, jeśli jest technicznie obsługiwanyrzeczywiste kliknięcia użytkowników są rejestrowane; pozostałe lokalizacje internetowe nadal są chronione

Niektóre produkty rozróżniają dostarczanie, ocenę spamu, przepisywanie adresów URL, kontrolę Time-of-Click, Attachment Sandboxing i dostęp do sieci Web. Jedna reguła „Allow” nie obejmuje automatycznie wszystkich tych funkcji. Z drugiej strony zezwolenie na dostarczanie wiadomości e-mail nie może nieumyślnie wyłączyć z wszystkich kontroli każdego pliku lub adresu URL od tego samego nadawcy.

Zezwalanie na zmienne hosty tylko w przypadku udowodnionej potrzeby

Początkowo należy dodawać pojedynczo tylko hosty wymienione w Sophos Fusion lub dokumentacji produktu i używane w kampanii. Jeśli określona lokalizacja produktu lub kampanii w udokumentowany sposób używa zmiennych hostów, a zezwolenia nie można technicznie ograniczyć do dokładnych nazw hostów, może być konieczny symbol wieloznaczny. W takim przypadku należy zastosować dodatkowe zabezpieczenia:

  • ustawić symbol wieloznaczny tylko poniżej domeny bazowej wskazanej przez Sophos,
  • nie zezwalać na całą nadrzędną domenę dostawcy,
  • ograniczyć regułę do ruchu Phish Threat i, jeśli to możliwe, odbiorców pilotażowych,
  • udokumentować osobę odpowiedzialną i datę przeglądu,
  • przed użyciem każdego nowego szablonu kampanii sprawdzić, czy wykorzystywany jest dodatkowy host.

Bardzo szerokie zezwolenie, takie jak cała współdzielona platforma chmurowa lub wysyłkowa, zwiększa ryzyko dopuszczenia niezwiązanego ruchu. Jeśli produkt nie umożliwia odwzorowania wymaganego wąskiego zakresu, przed zmianą należy zaakceptować to ryzyko rezydualne lub wybrać inną ścieżkę dostarczania.

Zapobieganie fałszywym kliknięciom i automatycznemu otwieraniu załączników

Produkty zabezpieczające pocztę e-mail często sprawdzają wiadomości, otwierając adresy URL lub załączniki w środowisku sandbox. Phish Threat może uznać takie żądanie za działanie użytkownika. W efekcie raportowane są pozorne kliknięcia lub otwarcia załączników, mimo że odbiorca nie wykonał jeszcze żadnej czynności związanej z wiadomością.

Typowe oznaki, że zdarzenie pochodzi od skanera, a nie od użytkownika, to:

  • zdarzenia występują przed dostarczeniem lub bezpośrednio w jego trakcie,
  • u wielu odbiorców niemal jednocześnie pojawia się to samo działanie,
  • adresy źródłowe lub ciągi User-Agent należą do usługi zabezpieczającej,
  • kilka linków w tej samej wiadomości zostaje otwartych w krótkich odstępach,
  • wzorzec można odtworzyć przy użyciu nowo wysłanej wiadomości pilotażowej.

Problem należy skorygować w skanerze, który go powoduje: dodać aktualne adresy IP i domeny Phish Threat do przewidzianej przez niego listy autoryzowanych symulacji phishingowych lub ukierunkowanych wyjątków skanowania. Wyjątek musi pasować zarówno do rozpoznanego źródła, jak i funkcji skanowania, której dotyczy problem. Zezwolenie tylko na adres nadawcy jest niewystarczające, jeśli usługa niezależnie otwiera każdy adres URL w środowisku sandbox.

Brak zdarzeń kliknięcia często ma odwrotną przyczynę. Lokalizacje śledzące mogą być blokowane przez bramy Secure Web Gateway, filtry DNS lub rozszerzenia przeglądarki, takie jak blokery reklam. Dlatego w razie braku telemetrii nie należy natychmiast ponownie uruchamiać kampanii. Najpierw trzeba sprawdzić łańcuch przekierowań w przeglądarce oraz dzienniki serwera proxy, DNS i endpointu.

Nagłówki omijające Microsoft 365 tylko jako wyjątek starszego typu

Starsze instrukcje wykorzystują reguły transportu z nagłówkami X-MS-Exchange-Organization-SkipSafeLinksProcessing lub X-MS-Exchange-Organization-SkipSafeAttachmentProcessing. Takie reguły nie stanowią konfiguracji bazowej dla nowego wdrożenia. Do dostarczania opartego na SMTP przez potok transportu Microsoft 365 firma Microsoft przewidziała funkcję Advanced Delivery Policy. W przypadku nowych wdrożeń Sophos zaleca natomiast M365 Direct Delivery. Ta ścieżka dostarczania omija potok transportu, dlatego Advanced Delivery nie ma do niej zastosowania. Konkretna konfiguracja Microsoft 365 musi być zgodna z aktualną instrukcją Sophos dotyczącą wybranej ścieżki dostarczania i nie jest przedmiotem tego artykułu.

Nagłówki starszego typu można rozważyć tylko wtedy, gdy istniejące środowisko w udokumentowany sposób nadal ich wymaga, sprawdzono aktualny stan wsparcia i istnieje zatwierdzona zmiana o wąskim zakresie IP/domeny. Priorytet, działanie i wpływ reguły na bezpieczeństwo należy przetestować oddzielnie. Nie należy stosować starych reguł nagłówków „na wszelki wypadek” równolegle z aktualnym zezwoleniem na symulację.

Walidacja kampanii pilotażowej

Najpierw należy użyć małej grupy pilotażowej z kontrolowanymi kontami testowymi. Powinna ona obejmować co najmniej jedną skrzynkę pocztową dla każdej właściwej ścieżki dostarczania, grupy zasad i lokalizacji. Test obejmuje wiadomość z linkiem oraz — jeśli jest to używane operacyjnie — kampanię z załącznikiem i szkoleniem.

Przed wysłaniem należy udokumentować znaczniki czasu, identyfikator kampanii, odbiorców, oczekiwanego nadawcę, używaną domenę oraz identyfikatory zmienionych reguł. Następnie należy sprawdzić:

  1. Brama przyjmuje wiadomość i dostarcza ją dokładnie raz do oczekiwanej skrzynki pocztowej.
  2. Wartości faktycznie używane do planowanego dopasowania reguły są zgodne z aktualną listą Sophos: odpowiednia widoczna domena From lub domena Envelope Sender/Return-Path, a jeśli reguła jest oparta na adresie IP — źródłowy adres IP wysyłającego systemu SMTP zarejestrowany przez kontrolującą bramę jako druga strona połączenia. Pola te należy sprawdzać oddzielnie. Adres IP serwera odbierającego nie jest dopasowaniem adresu IP nadawcy.
  3. Wiadomość nie trafia do kwarantanny ani nieoczekiwanie do folderu wiadomości-śmieci.
  4. Przed działaniem użytkownika w Phish Threat nie pojawia się zdarzenie kliknięcia ani załącznika.
  5. Kontrolowane kliknięcie użytkownika otwiera oczekiwaną stronę przekierowania, symulacji lub szkolenia.
  6. Dokładnie to działanie pojawia się w wyniku kampanii w wiarygodnym czasie.
  7. Dzienniki serwera proxy, zapory, DNS i skanera pokazują oczekiwaną regułę, ale nie niepotrzebnie szerokie obejście zabezpieczeń.
  8. Zwykła zewnętrzna wiadomość testowa i niedozwolona lokalizacja internetowa nadal są sprawdzane zgodnie z obowiązującymi zasadami zabezpieczeń.

Sukces nie oznacza jedynie, że „wiadomość dotarła”. Trzeba łącznie potwierdzić dostarczenie, niezakłócony pomiar kampanii, dostępność lokalizacji internetowych oraz dalszą skuteczność mechanizmów zabezpieczających. Dopiero wtedy można rozszerzyć regułę na planowaną grupę odbiorców.

Systematyczne zawężanie przyczyny błędów

W przypadku niedostarczenia wiadomości należy sprawdzać kolejne elementy od pierwszego punktu przyjęcia w głąb systemu: dziennik SMTP, nadrzędną bramę, kwarantannę, podrzędną regułę transportu i docelową skrzynkę pocztową. Błąd SMTP lub werdykt produktu wskazuje miejsce odrzucenia wiadomości. Dodawanie bez tego dowodu szerokich wyjątków utrudnia analizę przyczyny.

W przypadku fałszywych kliknięć należy natomiast porównać oś czasu od wysłania do dostarczenia. Na podstawie dzienników skanera, źródłowego adresu IP i ciągu User-Agent trzeba przypisać powtarzalne automatyczne żądanie do produktu, który je powoduje. Jeśli rzeczywiste kliknięcia nie są rejestrowane, należy sprawdzić rozpoznawanie DNS, decyzję serwera proxy, połączenie TLS, przekierowania i rozszerzenia przeglądarki.

Jeśli przyczyna pozostaje niejasna, należy zatrzymać kampanię pilotażową. Nie wolno stopniowo rozszerzać wyjątku, aż dostarczanie przypadkowo zacznie działać.

Wycofywanie zmian i ich bieżące utrzymanie

Przed wdrożeniem należy zdefiniować sposób wycofania każdej reguły: poprzedni stan, identyfikator reguły, eksport lub zrzut ekranu, osobę odpowiedzialną i kolejność wycofywania. Jeśli niepowiązane wiadomości są nieoczekiwanie dostarczane, zabezpieczenia są omijane w zbyt szerokim zakresie, występują podejrzane połączenia przez serwer proxy lub dane kampanii pozostają zniekształcone, należy wyłączyć zmianę albo przywrócić ostatni zweryfikowany stan. Następnie trzeba ponownie sprawdzić dzienniki poczty i ruchu internetowego.

Podczas bieżącej eksploatacji należy stosować co najmniej następujące środki kontrolne:

  • porównywać aktualne wartości z Sophos Fusion przed każdą większą kampanią,
  • ponownie testować reguły po zmianie produktu, routingu lub dostawcy,
  • regularnie sprawdzać, czy zakres symboli wieloznacznych i globalnych wyjątków można zawęzić,
  • usuwać niepotrzebne już domeny, adresy IP i reguły starszego typu,
  • dla każdego wyjątku zapisywać datę przeglądu, właściciela i uzasadnienie techniczne,
  • po zmianach zawsze prowadzić kampanię pilotażową bez automatycznego fałszywego kliknięcia.

FAQ

Gdzie znajdę aktualnych nadawców i adresy IP Sophos Phish Threat?

W Sophos Fusion kliknij ikonę Global Settings i otwórz Products and Services > Sophos Phish Threat > Sending domains and IPs. Pobierz aktualne wartości z odpowiedniego tenanta zamiast kopiować je ze starej statycznej listy.

Czy muszę zezwolić na Sophos Phish Threat w zaporze i na serwerze proxy?

Tak, jeśli żądania dotyczące phishingu, śledzenia lub szkolenia przechodzą przez te systemy. Należy zezwolić wyłącznie na wymagane aktualne lokalizacje i połączenia. Lista dozwolonych elementów wyłącznie w bramie pocztowej nie zapewnia dostępu do sieci Web.

Dlaczego kampania pokazuje kliknięcia, zanim użytkownicy otworzą wiadomość e-mail?

Często skaner linków lub załączników automatycznie przeanalizował symulację. Muszą to potwierdzić znaczniki czasu, źródłowy adres IP, ciąg User-Agent i dzienniki skanera. Następnie należy skonfigurować ściśle ograniczony wyjątek symulacji lub skanowania w produkcie, który powoduje te żądania.

Czy należy zezwolić na całą domenę chmurową lub wysyłkową?

Nie, jeśli można użyć dokładnych wartości Sophos lub ściśle ograniczonej reguły subdomeny. Współdzielone domeny dostawców mogą również zawierać niezwiązany ruch. Symbole wieloznaczne wymagają udokumentowanego uzasadnienia technicznego i regularnego przeglądu.