Bezpieczne dostarczanie Sophos Phish Threat w Google Workspace
Google Workspace może filtrować, przepisywać lub klasyfikować jako spam symulowane wiadomości phishingowe podobnie jak prawdziwe ataki. Dlatego w przypadku znaczących kampanii Sophos Phish Threat należy uwzględnić udokumentowane adresy IP nadawcy, domeny nadawców oraz nagłówek X-PT-TOKEN. Wyjątki nie mogą jednak zwalniać wszystkich nadawców zewnętrznych ani być mylone z produkcyjnym połączeniem Sophos Email Gateway z Google Workspace.
Bezpieczna szybka ścieżka: Zarejestruj aktualne wartości wysyłki i najpierw sprawdź wpływ na cały tenant. Email allowlist i Inbound gateway są konfigurowane dla organizacji najwyższego poziomu i nie można ich ograniczyć do jednostki organizacyjnej pilota. Tylko własna reguła Spam z Address list oraz reguła Content compliance zostaną początkowo przypisane do małej jednostki organizacyjnej pilota z testowymi odbiorcami. Następnie za pomocą kontrolowanej kampanii sprawdź przypadki dopasowane i niedopasowane w obrębie i poza pilotem. Każdy wyjątek otrzymuje właściciela, cel i datę przeglądu.
Ważne: Ta konfiguracja celowo wyłącza kontrole ochronne Gmail dla odpowiednich wiadomości symulacyjnych. Nie chroni żadnej produkcyjnej domeny e-mail, nie zastępuje konfiguracji MX, SPF, DKIM ani DMARC i nie jest integracją Google Workspace Sophos Email Gateway. Używaj wyłącznie wartości z aktualnej dokumentacji Sophos Phish Threat oraz rzeczywiście rozpoczętej kampanii.
Wymagania wstępne i zakres zmian
Potrzebne są:
- dostęp administratora do Sophos Fusion (dawniej Sophos Central) i konsoli administracyjnej Google;
- licencja Sophos Phish Threat oraz uprawniony administrator kampanii;
- mała grupa pilotażowa z własnymi wyznaczonymi odbiorcami testowymi;
- udostępnione okno zmian oraz dostęp do Email Log Search i wyników kampanii Phish Threat;
- możliwość udokumentowania istniejących ustawień Gmail przed ich zmianą;
- po jednym właścicielu kampanii, reguł Google Workspace i późniejszego porządkowania.
Najpierw zrób zrzuty ekranu lub eksportuj dotknięte ustawienia. Zabezpiecz Email allowlist i Inbound gateway jako tenantowy stan wyjściowy najwyższej organizacji, włącznie ze wszystkimi adresami IP, TLS i opcjami Message Tagging. Dokumentuj dodatkowo jednostkę organizacyjną i status dziedziczenia dla Spam i Content compliance. Nie zmieniaj współdzielonej listy adresowej, której inne zastosowania nie są w pełni znane.
Aktualnie udokumentowane adresy IP wysyłkowe Phish Threat to:
54.240.51.5254.240.51.53
Sprawdź obie wartości ponownie bezpośrednio przed zmianą w informacji Sophos IP addresses and domains. Tylko jeśli tenant faktycznie używa Sophos Mailflow, uzupełnij adresy IP Mailflow podane przez Sophos dla własnego regionu. Nie udostępniaj tych wartości regionalnych z góry dla tenantów bez Mailflow i nie przejmuj niczego z obcego tenanta ani ze starego zgłoszenia.
Informacje Sophos wymieniają wartości amazonses.com, ~eu-west-1.awstrack.me~ i ~sophos-phish-threat.go-vip.co~ dosłownie jako domeny lub adresy URL do udostępnienia. Tylko awstrack.me jest tam wyraźnie opisany jako ścieżka śledzenia kliknięć. Dokumentuj te wartości źródłowe bez zmian i używaj przy wpisywaniu składni odpowiedniego systemu docelowego; nie wyprowadzaj z tyldy ani semantyki wieloznacznej, ani roli technicznej. Dla Gmail-Address list przejmuj natomiast wyłącznie domeny nadawcy z Sending domains and IPs lub ze szczegółów konkretnej kampanii. Wartości URL nie stanowią dowodu dla domeny nadawcy.
Najpierw zaplanuj zmianę jako wdrożenie pilotażowe
- Ustal jednostkę organizacyjną pilotażową z kilkoma kontami testowymi dla Spam i Content compliance lub wybierz jednostkę już do tego przeznaczoną.
- Udokumentuj tam dziedziczenie i stan lokalny tych dwóch typów reguł.
- Przeprowadź analizę wpływu globalnych zmian w Email allowlist i Inbound gateway. Uwzględnij w szczególności istniejące bramy, bezpośrednie ścieżki dostarczania, inne systemy na tych samych adresach IP oraz globalny stan resetu.
- Zarejestruj identyfikator kampanii, okres wysyłki, oczekiwaną domenę nadawcy, odbiorcę, stronę docelową i aktualne adresy IP wysyłki.
- Zdefiniuj test pozytywny, podobnego, ale niepasującego zewnętrznego nadawcę oraz odbiorcę spoza jednostki organizacyjnej pilota.
- Ustal kryteria przerwania: nieoczekiwane obejścia w obrębie pilota lub poza nim, zbyt szeroko działający wyjątek, brak TLS lub nie do wyjaśnienia wyniki nagłówków lub śledzenia.
Cztery poniższe konfiguracje Google należą do procesu udokumentowanego przez Sophos, ale w Google mają różne zakresy obowiązywania i nie są czterema niezależnymi poziomami ochrony. Nie rozszerzaj reguł ograniczonych do OU bardziej, niż jest to konieczne, i nie dodawaj nieznanych sieci ani domen tylko po to, aby obejść nieudany test.
Interakcja IP: Google traktuje adres IP w Inbound gateway jako bramę i wyszukuje w wierszach
Received:oryginalny publiczny adres źródłowy IP. Jeśli ten sam adres IP znajduje się dodatkowo w Email allowlist, wpis na liście dozwolonych (Allowlist) nie wpływa z tego powodu ani na dostarczanie, ani na filtr antyspamowy. Jednak Sophos wymienia oba kroki. Po konfiguracji zweryfikuj za pomocą Email Log Search i pełnego ciąguReceived:, jaki adres źródłowy IP Google ustala i która reguła faktycznie działa. Nie wyciągaj wniosku o podwójnej ochronie z obecności obu wpisów.
Uwzględnij adresy IP wysyłki w Email allowlist
- Zaloguj się w konsoli administracyjnej Google.
- Otwórz Menu > Apps > Google Workspace > Gmail.
- Wybierz Spam, Phishing and Malware.
- Po lewej stronie wyraźnie wybierz najwyższą organizację. Ustawienie i tak zawsze dotyczy całej domeny i nie może być ograniczone do jednostki organizacyjnej.
- Otwórz ikonę edycji w Email allowlist.
- Wpisuj wyłącznie aktualnie potwierdzone adresy IP wysyłkowe Sophos Phish Threat.
- Zapisz za pomocą Save.
Nie przejmuj sieci CIDR, jeśli Sophos wymienia tylko pojedyncze adresy. Istniejące wpisy nie zostaną zastąpione, zanim cel i właściciel nie zostaną wyjaśnieni. Zanotuj, które dwie wartości obejmujące cały tenant zostały dodane za pomocą tej zmiany, aby globalne wycofanie nie usunęło przypadkowo cudzych wyjątków. Zwróć uwagę na opisane powyżej interakcje, jeśli te same adresy IP są również wpisane jako brama.
Konfigurowanie Inbound gateway dla Phish Threat
W Menu > Apps > Google Workspace > Gmail > Spam, Phishing and Malware wybierz wyraźnie po lewej stronie organizację najwyższego poziomu, a następnie otwórz ustawienie Inbound gateway. Ta konfiguracja obowiązuje w całym tenantcie i nie istnieje możliwość nadpisania jej ustawieniem pilotażowej jednostki OU. Aktywuj ją dopiero po analizie skutków i zabezpieczeniu pełnej globalnej konfiguracji początkowej.
Pod Gateway IPs:
- Kliknij Add i dodaj każdy potwierdzony adres IP Phish Threat.
- Aktywuj Automatically detect external IP (recommended).
- Wyłącz Reject all mail not from gateway IPs. Ta konfiguracja Phish Threat nie może odrzucać wszystkich innych legalnych ścieżek dostarczania najemcy.
- Aktywuj Require TLS for connections from the email gateways listed above.
Pod Message Tagging:
- Wybierz Message is considered spam if the following header regexp matches.
- Wprowadź świadomie niepasującą wartość pod Regexp, na przykład
344jedjs=-0sdfee3. - Wybierz Message is spam if regexp matches.
- Aktywuj Disable Gmail spam evaluation on mail from this gateway; only use header value.
- Zapisz za pomocą Save.
Wyrażenie regularne celowo nie jest cechą prawdziwej wiadomości. Przed zapisaniem sprawdź, czy nie występuje ono w istniejących nagłówkach ani we własnych tagach bramy pocztowej. Nie może zostać zastąpione przez .*, puste wyrażenie ani ogólną cechę firmy. Ograniczenie IP i obowiązkowy TLS są zasadniczymi granicami tego wyjątku bramki.
Utwórz własny Address list dla domen nadawców Sophos
- Otwórz Menu > Apps > Google Workspace > Gmail > Spam, Phishing and Malware.
- Po lewej wyraźnie wybierz jednostkę organizacyjną pilota. Użytkownicy w jednostkach podrzędnych mogą dziedziczyć ustawienie; dlatego kontroluj ich rzeczywisty zakres.
- Kliknij pod Spam na Configure.
- Nadaj ustawieniu jednoznaczną nazwę, na przykład
Phish Threat bypass. - Wybierz Bypass spam filters for messages from senders or domains in selected lists.
- Otwórz Create or edit list i kliknij pod Manage address lists na Add address list.
- Utwórz listę używaną wyłącznie dla Sophos Phish Threat, na przykład
Sophos Phish Threat. - Wpisuj tylko aktualnie potwierdzone domeny nadawców z Sophos lub z konkretnej kampanii; nie przejmuj wartości URL jako domeny nadawcy.
- Wyłącz żądanie uwierzytelniania dla tej udokumentowanej listy Phish Threat i zapisz za pomocą Save.
- Wróć do ustawienia Spam jednostki organizacyjnej pilota i wybierz Use existing list.
- Wybierz Bypass spam filters and hide warnings for messages from senders or domains in selected lists, następnie ponownie Use existing list i właśnie utworzoną listę.
- Zapisz za pomocą Save.
Wyłączenie wymogu uwierzytelniania jest ściśle ograniczonym wymaganiem producenta dla tej listy symulacyjnej, a nie zaleceniem dotyczącym ogólnych list dozwolonych. Nie mieszaj domen dostawców, partnerów ani własnych firm w tej liście. Jeśli domena kampanii przestanie obowiązywać, dokładnie ten wpis zostanie usunięty.
Konfigurowanie Content compliance za pomocą adresu IP i tokena
- Otwórz Menu > Apps > Google Workspace > Gmail > Compliance.
- Po lewej stronie wybierz wyraźnie jednostkę organizacyjną pilota i sprawdź, które jednostki podrzędne dziedziczą to ustawienie.
- Kliknij pod Content compliance na Configure.
- Nadaj jednoznaczną nazwę, na przykład
Phish Threat content compliance. - Wybierz w Email messages to affect kierunek Inbound.
- Kliknij pod If any of the following match the message na Add.
- Wybierz Metadata match.
- Ustaw Attribute na Source IP i Match type na Source IP is within the following range.
- Wprowadź potwierdzony adres IP Phish Threat i zapisz wyrażenie. Powtórz to dla każdego kolejnego potwierdzonego adresu.
- Dodaj kolejne wyrażenie pod If any of the following match the message.
- Wybierz Advanced content match, następnie Location > Full headers i Match type > Contains text.
- W polu Content wpisz dokładnie
X-PT-TOKENi zapisz wyrażenie. - Wybierz w If the above expressions match przy Spam akcję Bypass spam filter for this message.
- Wybierz w Encryption (onward delivery only) akcję Require secure transport (TLS).
- Zapisz całą regułę za pomocą Save.
Granica bezpieczeństwa: Udokumentowana reguła Google używa If any of the following match the message. Dzięki temu można wywołać działanie albo odpowiednim adresem IP źródłowym, albo nagłówkiem
X-PT-TOKEN. Nagłówek nie jest zatem kryptograficznym dowodem pochodzenia. Ogranicz regułę według jednostki organizacyjnej pilota, kierunku i cyklu życia; nie używajX-PT-TOKENw innych regułach obejścia i sprawdź w teście Non-Matching, że normalne wiadomości zewnętrzne nie otrzymują wyjątku. Nie zmieniaj samowolnie any na all, ponieważ odbiega to od udokumentowanego procesu Sophos i może zmienić dostarczanie kampanii.
Opcja Require secure transport (TLS) w tej sekcji dotyczy według interfejsu użytkownika tylko przekazywania dalej. Wymaganie TLS przychodzące jest ustawiane osobno w Inbound gateway; żadna z tych opcji nie zastępuje drugiej.
Kontrolowane przyjmowanie konfiguracji
Poczekaj, aż zmiany dotyczące całego tenanta oraz reguły pilotażowej jednostki organizacyjnej zaczną obowiązywać. Następnie uruchom małą, jednoznacznie nazwaną kampanię pilotażową Phish Threat. Nie proś o prawdziwe dane logowania ani nie wysyłaj wiadomości bez kontroli do list dystrybucyjnych używanych w środowisku produkcyjnym.
Przeprowadź co najmniej te badania:
- Odpowiedni odbiorca pilotażowy: Wiadomość symulacyjna trafia do skrzynki odbiorczej. Domena nadawcy, odbiorca, czas i identyfikator kampanii są zgodne.
- Pochodzenie i działanie reguły: Pełne nagłówki zawierają oczekiwaną sekwencję
Received:orazX-PT-TOKEN. Email Log Search i nagłówki są oceniane łącznie, aby udokumentować źródłowy adres IP określony przez Google oraz rzeczywiście stosowaną regułę bramy, listy dozwolonych, spamu lub zgodności. - Transport: Sprawdź przychodzące TLS w Email Log Search i/lub na podstawie konkretnego nagłówka
Received:albo innego dowodu transportowego. Samo posiadanie kompletnego nagłówka nie jest automatycznym dowodem TLS. Opcja zgodności Require secure transport (TLS) dotyczy osobno dalszej wysyłki. - Wydarzenia Sophos: Wysyłka, dostawa oraz kontrolowane kliknięcie lub zgłoszenie pojawiają się tylko dla prawidłowego testowego użytkownika w kampanii.
- Podobny nadawca niepasujący: Zwykły zewnętrzny e-mail testowy bez potwierdzonego adresu IP Sophos i bez
X-PT-TOKENprzechodzi normalne weryfikacje Gmail. Nie może otrzymać obejścia wyłącznie z powodu zbyt szerokiej reguły domeny lub wildcard. - Odbiorcy poza pilotem: Zasady Spam i Content compliance ograniczone do OU nie mogą tam obowiązywać. Efekty obejmujące cały tenant Email allowlist i Inbound gateway mogą natomiast dotyczyć również tego odbiorcy i muszą być oceniane osobno na podstawie Email Log Search i nagłówków.
- Nieodpowiednia zawartość nagłówka: Celowo niemożliwa wartość Message Tagging nie może klasyfikować zwykłych wiadomości jako symulacji Phish Threat.
Samo dostarczenie wiadomości nie dowodzi, że zadziałał właściwy wyjątek. Na potrzeby odbioru zachowaj jako dowody identyfikator wiadomości, znacznik czasu, pełne nagłówki, wynik dziennika Google i wynik kampanii Sophos. Nie zapisuj prawdziwych haseł ani poufnej treści wiadomości.
Ukierunkowane zawężanie przyczyn błędów
- Symulacja nie dochodzi: Najpierw sprawdź status kampanii i adres odbiorcy, następnie Email Log Search. Jeśli nie ma wpisu w Google, porównaj faktycznie wysyłający adres IP z aktualną listą Sophos. Jeśli istnieje wpis, rozróżnij stan bramy / listy dozwolonych adresów dla najemcy od zakresu OU i dziedziczenie reguł spamu / zgodności. Następnie sprawdź działanie spamu / kwarantanny i błędy TLS.
- Wiadomość trafia do spamu: Porównaj adres IP źródła, widoczną lub domenę nadawcy w nagłówku Envelope, Address list,
X-PT-TOKENoraz zakres reguły Content compliance. Nie ustanawiaj szerszego obejścia domeny, zanim odchylenie nie zostanie wyjaśnione. - Gmail odrzuca połączenie: Sprawdź oba Gateway IPs, obowiązującą regułę oraz Require TLS for connections from the email gateways listed above. Nie wyłączaj TLS na stałe; w przypadku powtarzalnego błędu transportu z identyfikatorem wiadomości, czasem i wynikiem SMTP eskaluj sprawę.
- Prawidłowa wiadomość e-mail jest niespodziewanie pomijana: Zatrzymaj kampanię pilotażową. Sprawdź za pomocą Email Log Search i pełnych nagłówków, czy zmiana bramki/Allowlisty na poziomie tenant lub reguła spamu/zgodności ograniczona do OU miała zastosowanie. Wyłącz zidentyfikowany nowy wyjątek zgodnie z udokumentowanym planem przywracania. Następnie sprawdź, czy wiadomość zawiera
X-PT-TOKEN, pochodzi z zarejestrowanego adresu IP lub pasuje do zbyt szerokiej domeny nadawcy. - Brak kliknięć mimo dostarczenia: Sprawdź, czy rozszerzenia przeglądarki lub filtry internetowe nie blokują dostępu do
awstrack.me. Sophos używa tej ścieżki śledzenia AWS do zdarzeń kliknięć. Nie zmieniaj obejścia nadawcy Gmail, jeśli dotyczy to tylko śledzenia internetowego. - Kampania używa innej domeny nadawcy: Porównaj wartość nadawcy podaną w Sending domains and IPs lub w szczegółach kampanii z dedykowaną Address list. Dodaj wyłącznie udokumentowany zakres nadawcy; nie wyprowadzaj go z adresu URL ani z otaczających go tyld.
- Połączenie z Google nie powiodło się: Sprawdź Project Creation Settings w konsoli administracyjnej Google. Jest to ustawienie uprawnień lub Google Cloud i nie zostanie naprawione przez dodatkowe listy dozwolone Gmail.
- Śledzenie pokazuje nieprawidłowych użytkowników lub automatyczne kliknięcia: Najpierw sprawdź przekierowania, odbiorców grupowych, wstępne skanery linków i nagłówki. Nie rozszerzaj wyjątku; automatyczne kontrole bezpieczeństwa mogą otwierać linki przed użytkownikiem.
Jeżeli błąd jest powtarzalny, przekaż działowi Sophos Support identyfikator kampanii, identyfikator wiadomości, znacznik czasu UTC, nadawcę i odbiorcę, źródłowy adres IP, istotne nagłówki oraz wynik protokołu Google. Usuń lub zamaskuj dane osobowe, które nie są potrzebne.
Bezpieczne wycofywanie zmian
Rollback przywraca udokumentowany stan początkowy. Najpierw zatrzymaj lub wstrzymaj aktywne kampanie pilotażowe, aby podczas cofania nie powstały niejednoznaczne wyniki. Traktuj Inbound gateway i Email allowlist jako zmiany w całym tenant, tylko Spam i Content compliance zostaną cofnięte w jednostce organizacyjnej pilota.
- Wyłącz lub usuń w jednostce organizacyjnej pilota nowo utworzoną regułę Content compliance.
- Następnie usuń nową regułę Spam i przywróć ją do pierwotnego stanu dziedziczenia. Nie usuwaj dedykowanej Address list, dopóki żadna inna reguła nie będzie jej używać.
- Wybierz najwyższą organizację i dokładnie przywróć poprzednią konfigurację tenantową Inbound gateway, włącznie ze stanem aktywacji, adresami IP, TLS i Message Tagging. Jeśli wcześniej żadna brama nie była aktywna, przywróć ten globalny stan; nie ma lokalnego nadpisania OU.
- Usuń w najwyższej organizacji z Email allowlist wyłącznie adresy IP Phish Threat dodane przez tę zmianę i w ten sposób przywróć zabezpieczony stan wyjściowy obowiązujący w całym tenant.
- Poczekaj, aż zmiany zaczną obowiązywać. Przetestuj zwykłą wiadomość zewnętrzną do poprzedniego odbiorcy pilota oraz do odbiorcy spoza pilota; sprawdź Email Log Search i nagłówki pod kątem przywróconego stanu globalnego i lokalnego.
- Zanotuj powód, czas, osobę wykonującą i wynik sprawdzenia w zmianie.
Nie usuwaj wspólnie używanej listy i nie nadpisuj istniejącej reguły Google tylko po to, aby zresetować pilota. Jeśli globalny stan początkowy nie jest jednoznacznie udokumentowany, nie usuwaj cudzych wpisów i nie zgaduj wcześniejszego stanu bramy. Zatrzymaj kampanię, cofnij tylko jednoznacznie przypisane do tej zmiany uzupełnienia po kontroli metodą czterech oczu i wyjaśnij pozostały demontaż z odpowiedzialnym administratorem Google Workspace.
Zarządzanie wyjątkami dotyczącymi działania kampanii
Konfiguracja nie jest jednorazowym krokiem „Pozwól na zawsze”. Sprawdź przed każdą serią kampanii i co najmniej raz na kwartał:
- aktualne adresy IP wysyłkowe Sophos Phish Threat oraz, tylko w przypadku rzeczywistego użycia Sophos Mailflow, wartości własnego regionu przepływu poczty;
- domeny nadawców wyszczególnione w Sending domains and IPs lub w szczegółach konkretnej kampanii;
- Właściciel, cel, zakres dla najemcy Email allowlist i Inbound gateway, zakres OU dla Spam i Content compliance oraz data przeglądu każdej reguły Google;
- nieoczekiwane trafienia na
X-PT-TOKEN, zbyt szerokie znaki wieloznaczne i porzucone wpisy na liście adresowej; - Wyniki TLS, dzienniki Google i jakość zdarzeń kampanii Sophos.
Usuń niepotrzebne już adresy IP i domeny po kontrolowanym teście. W przypadku stałej kampanii uświadamiającej aktywne pozostają tylko nadal używane wartości; tymczasowe domeny kampanii są usuwane po zakończeniu. Każde rozszerzenie przechodzi ponownie analizę skutków, testy dopasowania, niedopasowania i zakresu. Pilotaż może ograniczać tylko reguły Spam i Content compliance, a nie Email allowlist ani Inbound gateway. W ten sposób dostarczanie pozostaje mierzalne, bez przekształcania symulacji phishingowej w trwałe ogólne obejście.