Bezpieczne dostarczanie Sophos Phish Threat w Microsoft 365
Sophos Phish Threat udostępnia w Microsoft 365 dwie technicznie odrębne ścieżki dostarczania:
- M365 Direct Delivery używa Microsoft Graph do zapisywania wiadomości kampanii, rejestracji na szkolenie i przypomnień o szkoleniu bezpośrednio w skrzynkach pocztowych. Wiadomości omijają potok transportowy Microsoft, dlatego Advanced Delivery nie ma zastosowania.
- Przy dostarczaniu SMTP wiadomość przechodzi przez potok transportowy Microsoft. Microsoft 365 musi rozpoznać ją jako symulację phishingu innej firmy na podstawie rzeczywistego Sending IP oraz domeny z
5321.MailFromalbo domeny DKIM.
Obie ścieżki należy oddzielić od Sophos Email Mailflow i Sophos Email Gateway. Phish Threat symuluje ataki, a Sophos Email chroni produkcyjny ruch pocztowy. Direct Delivery nie wymaga rekordów MX ani łączników Exchange Online. Ścieżka SMTP również nie uzasadnia globalnego obejścia EOP ani ogólnej listy dozwolonych adresów IP.
Wymagania wstępne i granice zmiany
Przed zmianą potrzebne są:
- aktywna licencja Sophos Phish Threat i domena pocztowa zweryfikowana w Sophos Fusion (dawniej Sophos Central);
- dostęp administracyjny do Sophos Phish Threat > Settings;
- dla Direct Delivery zatwierdzona aplikacja Microsoft Graph i zgoda administratora dla całej dzierżawy;
- dla ścieżki SMTP uprawnienie do zarządzania Advanced Delivery w Microsoft Defender Portal;
- dla każdej domeny kontrolowana skrzynka pilotażowa, właściciel biznesowy, okno zmian i kryterium przerwania.
W przypadku ręcznej konfiguracji Direct Delivery Sophos wymaga uprawnień aplikacji Microsoft Graph (Application permissions, a nie uprawnień delegowanych) Domain.Read.All i Mail.ReadWrite; oba wymagają zgody administratora. Domain.Read.All umożliwia odczyt wszystkich właściwości domen bez zalogowanego użytkownika. Bez dodatkowych ograniczeń Mail.ReadWrite pozwala czytać, tworzyć, modyfikować i usuwać wiadomości we wszystkich skrzynkach dzierżawy. Uprawnienie nie obejmuje Mail.Send, ale ze względu na dostęp do odczytu i zapisu w całej dzierżawie pozostaje wysoce uprzywilejowane. Ten zakres trzeba uwzględnić przed wyrażeniem zgody i podczas wycofywania dostępu.
Należy wcześniej zapisać domenę, identyfikator dzierżawy, wybraną ścieżkę, poświadczenie, bieżący stan Direct Delivery i istniejące wartości symulacji Microsoft. Istniejące wdrożenie Sophos Email Mailflow lub Gateway pozostaje oddzielnym systemem. W ramach tej zmiany Phish Threat nie wolno modyfikować jego łączników, reguł transportowych ani ustawień MX, SPF czy Enhanced Filtering. Odpowiednie runbooki to Sophos Email Mailflow dla Microsoft 365 oraz Sophos Email Gateway z Microsoft 365.
Wybór ścieżki dostarczania
| Kryterium | M365 Direct Delivery | SMTP z Advanced Delivery |
|---|---|---|
| Transport | Microsoft Graph zapisuje wiadomość bezpośrednio w skrzynce odbiorcy | Phish Threat wysyła przez SMTP i potok transportowy Microsoft |
| Konfiguracja Microsoft | Poświadczenie Graph i zgoda dla całej dzierżawy | Symulacja innej firmy w Advanced Delivery |
| Dopasowanie | Brak wartości Advanced Delivery | Co najmniej jeden rzeczywisty Sending IP oraz domena 5321.MailFrom lub DKIM |
| Safe Links | Advanced Delivery nie ma zastosowania; po odtworzeniu blokady kliknięcia może być potrzebny bardzo wąski wyjątek | Prawidłowo rozpoznane łącza symulacji e-mail są dozwolone automatycznie; nie dodawaj kolejnego wyjątku URL |
| Wycofanie | Dezaktywacja dla domeny i wycofanie poświadczenia według runbooka właściciela | Przywrócenie początkowo zapisanej konfiguracji symulacji |
Sophos zaleca Direct Delivery. Funkcję aktywuje się osobno dla każdej zweryfikowanej domeny; zielony stan jednej domeny nie dowodzi gotowości pozostałych. Runbook Sophos Phish Threat: konfiguracja Direct Delivery opisuje autoryzację, szybki test, rozwiązywanie problemów i dezaktywację. Dalsza część artykułu dotyczy właściwej dla Microsoft 365 ścieżki SMTP i odróżnia ją od Direct Delivery.
Konfiguracja dostarczania SMTP z Advanced Delivery
Nie kopiuj zmiennych wartości Sophos ze starego przewodnika. Bezpośrednio przed zmianą odczytaj je w Sophos Fusion w My Products > Phish Threat > Settings > Sending domains and IPs, a następnie potwierdź w nagłówkach aktualnej wiadomości pilotażowej. Artykuł Dodawanie nadawców i miejsc docelowych Phish Threat do listy dozwolonych opisuje inne miejsca docelowe i ich bezpieczne ograniczanie.
Ustalenie prawidłowych wartości dopasowania
Microsoft wymaga co najmniej:
- rzeczywistego Sending IP, który Microsoft 365 wykrywa dla wiadomości SMTP; oraz
- domeny z
5321.MailFrom— nazywanej też MAIL FROM, nadawcą P1 lub Envelope Sender — albo domeny DKIM (header.d) wskazanej przez dostawcę.
Widoczna domena From:/5322.From nie jest zamiennikiem. Dlatego w Authentication-Results sprawdź smtp.mailfrom, header.d i wykryty źródłowy adres IP. Microsoft nie łączy parami poszczególnych wpisów domen i adresów IP; ogranicz obie listy do rzeczywiście potrzebnych wartości Sophos.
Opcjonalne pole Simulation URLs to allow nie jest wymagane dla łączy w symulacjach phishingu przez e-mail. Microsoft przeznacza je głównie do symulacji poza pocztą, na przykład łączy w wiadomościach Teams lub dokumentach Office. W tej procedurze pozostaw je puste.
Konfiguracja Microsoft Defender Portal
- W Microsoft 365 Admin Center otwórz Show all > Security.
- W Microsoft Defender Portal otwórz Email & collaboration > Policies & rules > Threat policies.
- W sekcji Rules wybierz Advanced Delivery.
- Otwórz kartę Phishing simulation i wybierz Edit. Jeśli nie ma jeszcze symulacji innej firmy, pojawi się przycisk jej dodania.
- W polu Domain wprowadź wyłącznie potwierdzone domeny
5321.MailFromlub DKIM, a nie widoczną domenęFrom:, chyba że jest ona również jedną z tych wartości. - W polu Sending IP wprowadź wyłącznie źródłowy adres IP Sophos wykryty przez Microsoft lub najmniejszy możliwy zweryfikowany zakres.
- Pozostaw Simulation URLs to allow puste, porównaj wartości z dokumentacją zmiany i wybierz Save.
Granica łączników i routingu
Jeśli rekord MX nie wskazuje bezpośrednio na Microsoft 365, adres IP w Authentication-Results nadal musi odpowiadać wartości Sending IP skonfigurowanej w Advanced Delivery. Enhanced Filtering for Connectors może pomóc wykryć pierwotny źródłowy adres IP w obsługiwanych topologiach filtrów poprzedzających, ale nie zastępuje dopasowania domeny i adresu IP ani konfiguracji symulacji.
Microsoft wyraźnie dokumentuje ograniczenie routingu tam i z powrotem przez Internet > Microsoft 365 > środowisko lokalne lub usługa zabezpieczeń innej firmy > z powrotem do Microsoft 365: Microsoft 365 nie może niezawodnie wykryć rzeczywistego źródłowego adresu IP symulacji innej firmy, a Enhanced Filtering nie rozwiązuje tego przypadku. Nie wprowadzaj adresu IP bramy, środowiska lokalnego ani łącznika jako rzekomego Sending IP. W przeciwnym razie dowolny nadawca internetowy podszywający się pod skonfigurowaną domenę mógłby ominąć filtr spamu.
Bezpieczną granicą jest wysyłanie symulacji bezpośrednio do rekordu MX Microsoft 365 lub użycie metody wyraźnie udokumentowanej przez Microsoft dla konkretnej topologii. Jeśli nie można wykryć rzeczywistego adresu IP Sophos, przerwij wdrożenie SMTP, zamiast wymuszać je adresem IP bramy lub szeroką regułą transportową.
Prawidłowa klasyfikacja Safe Links i Safe Attachments
Nie mieszaj dwóch ścieżek dostarczania:
- SMTP z prawidłowym dopasowaniem Advanced Delivery: Safe Links nie blokuje ani nie detonuje po kliknięciu wskazanych adresów URL tej symulacji e-mail, a Safe Attachments nie detonuje załączników. Adresy URL pozostają przepisane. Dodatkowy wpis w Do not rewrite the following URLs in email nie jest potrzebny i może powodować niepożądane alerty o kliknięciach.
- Direct Delivery: te wiadomości omijają potok transportowy, dlatego Advanced Delivery nie ma zastosowania. Jeśli kontrolowany test Direct Delivery odtworzy blokadę kliknięcia Safe Links, może być potrzebny udokumentowany przez Sophos wyjątek Safe Links, ograniczony do faktycznie używanej domeny symulacji. Dotyczy on wyłącznie tego przypadku Direct Delivery i jest wdrażany zgodnie z Dodawanie nadawców i miejsc docelowych Phish Threat do listy dozwolonych.
Starsze reguły transportowe z X-MS-Exchange-Organization-SkipSafeLinksProcessing lub X-MS-Exchange-Organization-SkipSafeAttachmentProcessing nie są dodatkowym standardowym krokiem. Istniejącą regułę oceniaj osobno tylko przy udokumentowanej potrzebie i potwierdzonym wąskim warunku źródłowego adresu IP; nigdy nie rozszerzaj jej na wszystkie wiadomości ani dowolnie wybraną domenę nadawcy.
Walidacja przed pierwszą kampanią SMTP
Wyślij małą kampanię pilotażową wyłącznie do autoryzowanych kont testowych. Dla każdej domeny zapisz odbiorcę, czas wysłania, identyfikator kampanii i oczekiwane wartości dopasowania. Następnie sprawdź:
- dostarczenie lub kwarantannę i odpowiadający wpis Microsoft Message Trace;
- Sending IP wykryty przez Microsoft oraz
smtp.mailfromiheader.dw nagłówkach; - czy co najmniej rzeczywisty Sending IP i prawidłowa domena
5321.MailFromlub DKIM odpowiadają Advanced Delivery > Phishing simulation; - wygląd, kliknięcie łącza i oczekiwane zdarzenia Phish Threat;
- czy żadna automatyczna kontrola nie została policzona jako działanie użytkownika.
Ocena biznesowa należy do Sophos Phish Threat: wyniki i raporty. Sam wpis w Message Trace nie dowodzi dostarczenia do skrzynki odbiorczej ani prawidłowego pomiaru kampanii.
Systematyczne rozwiązywanie problemów
| Objaw | Kontrola | Bezpieczne działanie |
|---|---|---|
| Wiadomość SMTP jest traktowana jako High confidence phish | Porównaj wykryty Sending IP oraz smtp.mailfrom lub header.d z Advanced Delivery | Popraw wyłącznie potwierdzone wartości; nie zastępuj ich 5322.From ani nie używaj globalnego obejścia EOP |
| Microsoft wykrywa tylko adres IP bramy | Ścieżka MX i łącznika, Authentication-Results, routing tam i z powrotem | Wyślij bezpośrednio do MX Microsoft 365 lub użyj udokumentowanej metody Microsoft; nie zezwalaj na adres IP bramy |
| Wiadomość SMTP dociera, ale łącze nadal jest blokowane | Najpierw sprawdź pełne dopasowanie domeny i IP oraz rozpoznanie wiadomości | Popraw Advanced Delivery; nie dodawaj wyjątku URL Safe Links dla symulacji e-mail |
| Łącze Direct Delivery jest blokowane | Potwierdź Direct Delivery i zdarzenie Safe Links | Rozważ tylko ściśle ograniczony wyjątek opisany dla Direct Delivery w procedurze właściciela/listy dozwolonych |
| Kliknięcia pojawiają się bez działania użytkownika | Dopasowanie Advanced Delivery i istniejące starsze reguły | Nie licz dostępu skanera jako reakcji użytkownika; usuń szerokie lub zduplikowane wyjątki |
| Wiadomości SMTP całkowicie brakuje | Message Trace, kwarantanna, odbiorca, czas wysłania i wartości nagłówków | Popraw jeden czynnik i powtórz ten sam ograniczony test |
Jeśli test nie powiedzie się mimo prawidłowych wartości, zbierz domenę, czas UTC, odbiorcę, identyfikator kampanii, dane śledzenia Microsoft, odpowiednie nagłówki i skonfigurowane wartości symulacji. Przekaż je do pomocy technicznej Sophos lub właściciela Microsoft 365. Nie umieszczaj w zgłoszeniu sekretów, tokenów dostępu ani zbędnych danych osobowych kampanii.
Wycofywanie i kontrola wyjątków SMTP
Jeśli zmiana SMTP nie powiedzie się, przywróć wcześniej zapisane wartości w Advanced Delivery > Phishing simulation. Nowe wyjątki lub starsze reguły transportowe usuwaj tylko wtedy, gdy ich związek z daną symulacją jest jednoznaczny. Następnie kontrolowanym testem potwierdź, że produkcyjny przepływ poczty działa bez zmian. Łączniki i reguły Sophos Email pozostają nietknięte.
Co najmniej przed każdą nową serią kampanii oraz po zmianach domeny, wartości nadawcy Sophos, routingu lub zasad zabezpieczeń Microsoft właściciel sprawdza:
- bieżące wartości Sophos względem rzeczywistego Sending IP oraz
smtp.mailfromlubheader.dwiadomości pilotażowej; - bezpośrednią lub wyraźnie obsługiwaną trasę do potoku transportowego Microsoft 365;
- nieużywane już domeny, adresy IP i starsze reguły;
- kontrolowany test kompleksowy obejmujący kliknięcie łącza i zdarzenie kampanii.
Gdy zmienią się wartości nadawcy Sophos, zastąp je w ramach zatwierdzonej zmiany, a stare usuń dopiero po udanym dostarczeniu pilotażowym. Poświadczenia, testy i wycofywanie Direct Delivery pozostają w runbooku właściciela Direct Delivery, dzięki czemu cykl życia API jest utrzymywany w jednym miejscu.