Przejdz do tresci
Avanet

Sophos Phish Threat: Wdrażanie i obsługa dodatku do programu Outlook

Dodatek Sophos Outlook Add-in udostępnia użytkownikom programu Outlook akcję Report to Sophos. Można go używać zarówno do zgłaszania rzeczywistych podejrzanych wiadomości phishingowych i spamu, jak i wiadomości z symulacji Phish Threat. Wdrożenie jest zakończone dopiero po sprawdzeniu za pomocą kontrolowanej wiadomości przekazywania do wyznaczonej wewnętrznej skrzynki pocztowej, decyzji dotyczącej ochrony danych oraz działania funkcji z perspektywy użytkownika.

Ten dodatek należy do procesu zgłaszania i symulacji Sophos Phish Threat. Nie jest to dodatek szyfrujący i nie wolno go mylić z osobną ścieżką zgłaszania wiadomości w Sophos Email. Jego odmienny zakres opisano w runbooku dodatku Report-to-Sophos dla Sophos Email.

Ustalanie architektury i ochrony danych przed wdrożeniem

Podczas zgłaszania dodatek przekazuje wiadomość do skrzynek pocztowych skonfigurowanych w Sophos Fusion (dawniej Sophos Central). Domyślnie kopia jest również wysyłana do SophosLabs w celu analizy zagrożeń. Dzięki temu administratorzy mogą badać rzeczywiste zgłoszenia, a Sophos analizować nowe zagrożenia. Przekazywanie może jednak obejmować treść wiadomości, załączniki oraz dane osobowe lub poufne.

Dlatego przed aktywacją należy wspólnie z działem ochrony danych, bezpieczeństwa informacji, a jeśli to konieczne, przedstawicielstwem pracowników ustalić:

  • które wewnętrzne skrzynki pocztowe otrzymują zgłoszenia i kto ma do nich dostęp;
  • jak długo przechowywane są zgłoszenia i jak obsługiwane są prawdziwe incydenty;
  • czy kopia może zostać przesłana do SophosLabs;
  • jakie informacje dla użytkownika wyjaśniają proces usuwania i przesyłania;
  • której niepoufnej wiadomości używa się do testu odbiorczego.

Jeśli kopia nie ma zostać przesłana do SophosLabs, należy wyłączyć Send reported emails to SophosLabs for threat analysis w konfiguracji dodatku. Wewnętrzna skrzynka do zgłoszeń pozostaje jednak wymagana. Ta decyzja jest dokumentowana przed pobraniem manifestu i ponownie sprawdzana po zmianach konfiguracji.

Sprawdzanie wymagań i obsługiwanych klientów

Wymagane są aktywne środowisko Phish Threat, dostęp do Sophos Fusion oraz administrator uprawniony do wdrażania niestandardowych dodatków Office w Microsoft 365 lub Exchange. Przed zmianą należy udokumentować dzierżawcę, platformę pocztową, grupę pilotażową, docelowe skrzynki pocztowe, decyzję dotyczącą ochrony danych oraz faktycznie używane wersje Outlooka.

Aktualny dodatek jest przeznaczony dla następujących środowisk:

  • Microsoft Outlook dla Windows i Mac;
  • Outlook w sieci;
  • Microsoft Outlook dla iOS i Android;
  • Microsoft 365 i obsługiwane środowiska Exchange.

Następujące ograniczenia muszą zostać uwzględnione przed udostępnieniem:

  • Exchange 2013 nie jest obsługiwany.
  • Usługi pocztowe firm innych niż Microsoft, takie jak Gmail, oraz inne konta POP/IMAP nie są obsługiwane.
  • Dodatek mobilny działa tylko z Microsoft 365 Exchange, a nie z lokalnym środowiskiem Exchange.
  • Outlook 2019 dla Windows i Mac oraz Outlook 2016 dla Windows nie są obsługiwane; to ograniczenie nie dotyczy mobilnego dodatku.

Sam fakt, że program Outlook może wyświetlić konto, nie oznacza, że dodatek jest obsługiwany. Jeśli nie można zainstalować dodatku na urządzeniach końcowych lub nie ma go na liście dostępnych dodatków, należy najpierw zainstalować najnowsze aktualizacje Microsoft Office.

Konfigurowanie skrzynek pocztowych

Skrzynki docelowe są konfigurowane przed pobraniem manifestu:

  1. W Sophos Fusion otwórz ikonę Global Settings.
  2. Przejdź do Products and Services > Sophos Phish Threat > Outlook Add-in Configuration.
  3. Za pomocą Add mailbox dodaj docelową skrzynkę pocztową lub inną regułę awaryjną.
  4. Sprawdź adresy docelowe, kolejność oraz dostęp odpowiedzialnego zespołu ds. bezpieczeństwa.
  5. Ustaw opcję Send reported emails to SophosLabs for threat analysis zgodnie z udokumentowaną decyzją dotyczącą ochrony danych.

Technicznie dostępna skrzynka pocztowa nie wystarczy: odpowiedzialny zespół potrzebuje zdefiniowanego procesu klasyfikacji rzeczywistych zgłoszeń. W pilotażu nie należy używać ani osobistej skrzynki pocztowej, ani nienadzorowanej skrzynki zbiorczej.

Pobieranie aktualnego manifestu XML

Po skonfigurowaniu skrzynki pocztowej:

  1. Przejdź do Sophos Fusion w My Products > Phish Threat > Add-in for Outlook.
  2. W Outlook Add-In kliknij Download.
  3. Zapisz plik SophosOutlookAddinManifest.xml bez zmian w miejscu chronionym przed nieuprawnionym dostępem.
  4. Zarejestruj czas pobrania, odpowiedzialnego administratora oraz planowany zakres przypisania.

Dla każdego nowego wdrożenia i każdej aktualizacji używany jest aktualny manifest pobrany z własnego tenantu Sophos Fusion. Starszy, lokalnie archiwizowany plik XML nie stanowi wiarygodnego punktu wyjścia.

Wdrażanie pilotażu w Microsoft 365

Sideloading jest przeznaczone tylko do wykazania wykonalności i testu pojedynczego użytkownika. Przed wdrożeniem produkcyjnym należy sprawdzić, czy centralne wdrażanie dodatków Office jest wspierane w organizacji. Następnie aktualny manifest przypisuje się najpierw małej grupie pilotażowej:

  1. Zaloguj się do Microsoft 365 Admin Center.
  2. Otwórz Settings > Integrated Apps.
  3. Wybierz Upload custom apps.
  4. Wybierz opcję Office Add-in pod Upload Apps to deploy w App type.
  5. Wybierz opcję Upload manifest file (.xml) from device w Choose how to upload app i kliknij Choose File.
  6. Otworzyć SophosOutlookAddinManifest.xml. Kliknąć Next dopiero po wyświetleniu potwierdzenia Manifest file validated.
  7. Na stronie Add users w polu Is this a test deployment wybierz opcję odpowiednią dla danej zmiany. W sekcji Assign users wybierz dla pilotażu Specific users/group lub początkowo Just me, a nie od razu Entire organization. Następnie wybierz Next.
  8. Na Accept permissions requests kliknąć Accept permissions, sprawdzić wymagane uprawnienia i w oknie dialogowym Permission requested potwierdzić Accept. W dokumentacji zmiany zapisać uprawnienia faktycznie wyświetlane w manifeście powiązanym z tenantem lub w oknie dialogowym zgody, zamiast przejmować stałe nazwy uprawnień ze starszej instrukcji.
  9. Kliknij Next, a następnie Review and finish deployment > Finish Deployment.
  10. Po potwierdzeniu zakończenia wybierz Done. Dodatek musi pojawić się w Integrated Apps > Deployed apps.

Status, manifest, wyświetlone i zatwierdzone uprawnienia oraz przypisani użytkownicy pilotażowi są rejestrowani jako dowód zmiany. Według firmy Microsoft dystrybucja nowego lub zmienionego wdrożenia centralnego może potrwać do 24 godzin. Analizę błędów lub ponowne wdrożenie należy rozpocząć dopiero po upływie tego czasu. Jeśli testy Desktop/Web i, w stosownych przypadkach, Mobile zakończyły się pomyślnie, można stopniowo rozszerzać przypisanie w tej samej aplikacji na kolejne grupy lub Entire organization.

W lokalnym środowisku Exchange bez połączenia z Microsoft 365 instalacja w całej organizacji odbywa się za pośrednictwem Exchange Admin Center. Nie należy mieszać tej metody z wdrożeniem Microsoft 365. Ponieważ mobilny dodatek nie obsługuje lokalnego Exchange, Mobile nie wchodzi tam w zakres akceptacji.

Zgłaszanie wiadomości z perspektywy użytkownika

Outlook na pulpicie i Outlook w sieci

  1. Wybrać lub otworzyć podejrzaną wiadomość.
  2. Na wstążce Outlook kliknąć Report to Sophos.
  3. Potwierdzić zapytanie za pomocą Yes.

W nowej wersji Outlooka dla Windows i przy wielu skonfigurowanych kontach Report to Sophos pojawia się pod All Apps tylko na koncie głównym. Jest to ograniczenie specyficzne dla produktu i nie stanowi dowodu niewłaściwego przypisania do pozostałych kont.

Outlook na iOS i Android

  1. Otwórz wiadomość.
  2. Otwórz symbol wielokropka i wybierz Report to Sophos.
  3. Potwierdź zapytanie za pomocą Yes.

Po pomyślnym zgłoszeniu dialog informuje użytkownika, że wiadomość została wysłana do administratora i usunięta z jego skrzynki odbiorczej. W przypadku wiadomości z symulacji Phish Threat od razu pojawia się pozytywna informacja zwrotna, potwierdzająca prawidłową reakcję. Te dwa wyniki są wyjaśniane w komunikacji z użytkownikiem, aby usunięcie rzeczywistego zgłoszenia i informacje zwrotne z symulacji nie były interpretowane jako błąd.

Walidacja w trybie pilotażowym i produkcyjnym

Do zatwierdzenia używa się użytkownika pilotażowego oraz jednoznacznie rozpoznawalnej, niepoufnej wiadomości. Symulacja jest dodatkowo testowana osobno:

  1. Sprawdź, czy użytkownik jest faktycznie przypisany w sekcji Deployed apps i czy dodatek pojawia się w przewidzianym kliencie.
  2. Zgłosić normalną wiadomość testową z Report to Sophos > Yes.
  3. Potwierdzić, że pojawia się okno dialogowe powodzenia i że wiadomość została usunięta ze skrzynki pocztowej użytkownika.
  4. W skonfigurowanej wewnętrznej skrzynce pocztowej sprawdzić, czy dotarło dokładnie to zgłoszenie z użytecznymi danymi wiadomości.
  5. Zgodnie z decyzją dotyczącą ochrony danych w Sophos Fusion sprawdzić i udokumentować, czy przesyłanie do SophosLabs jest włączone czy wyłączone. Ten test potwierdza tylko stan konfiguracji; faktyczne dostarczenie kopii do SophosLabs nie może być w ten sposób bezpośrednio udowodnione.
  6. Zgłosić zatwierdzoną wiadomość z symulacji Phish Threat i potwierdzić natychmiastową pozytywną informację zwrotną w programie Outlook.
  7. Sprawdzić każdy przewidziany typ klienta, a w przypadku urządzeń mobilnych wyraźnie skrzynkę pocztową Microsoft 365 Exchange.

Sama widoczność przycisku nie oznacza pomyślnego zakończenia testu odbiorczego. Podobnie otrzymanie wiadomości w skrzynce wewnętrznej nie dowodzi, że informacje zwrotne z symulacji, usuwanie wiadomości i opcje ochrony danych działają poprawnie.

Wycofywanie zmian i kryteria przerwania

Przed pilotażem rejestrowane są zatwierdzony zakres przypisania, docelowe skrzynki pocztowe oraz stan opcji Send reported emails to SophosLabs for threat analysis. W przypadku nieoczekiwanego usunięcia wiadomości, błędnego routingu, odstępstwa od zatwierdzonej decyzji dotyczącej ochrony danych lub nieudanego testu zgłaszania rozszerzanie wdrożenia zostaje zatrzymane.

Aby wycofać zmianę, należy usunąć przypisanie pilotażowe lub nową aplikację w obszarze Settings > Integrated Apps. Docelowe skrzynki pocztowe i opcję SophosLabs należy przywrócić do udokumentowanego stanu początkowego tylko wtedy, gdy zostały zmienione w ramach tej samej zmiany. Następnie należy odczekać do 24 godzin na dystrybucję przez firmę Microsoft i sprawdzić we wszystkich klientach objętych zmianą, czy funkcja Report to Sophos nie jest już dostępna. Wysłane wcześniej zgłoszenia mogą jeszcze dotrzeć, ale po udokumentowanym momencie przerwania nie wolno wywołać nowego zgłoszenia testowego.

Podczas aktualizacji przestarzały dodatek nie jest ponownie wdrażany. Do czasu naprawienia bieżącego wdrożenia użytkownicy korzystają z zatwierdzonej alternatywnej metody zgłaszania; problem należy eskalować wraz z wymienionymi poniżej dowodami.

Migracja starego dodatku do bieżącej wersji

W celu aktualizacji należy usunąć stary dodatek, a następnie wdrożyć aktualny manifest pobrany z własnej dzierżawy Sophos Fusion. Statyczne numery wersji lub informacje dotyczące poszczególnych metod obsługi tokenów nie stanowią wiarygodnego kryterium wyboru, ponieważ wersja dostarczana przez Sophos może się zmieniać. Dlatego nie należy ponownie używać lokalnie zarchiwizowanego manifestu, również w przypadku lokalnych środowisk Exchange.

Stary dodatek nie jest nadpisywany:

  1. Otwórz Centrum administracyjne Microsoft 365 Settings > Integrated Apps.
  2. Wybierz stary dodatek Report Message, aby otworzyć panel wysuwany.
  3. Kliknij Remove App.
  4. Potwierdź wybór za pomocą X i zamknij menu rozwijane.
  5. Ponownie pobierz aktualny manifest z Sophos Fusion i wdróż go zgodnie z opisaną powyżej procedurą pilotażową.

Stale wyświetlany wskaźnik ładowania podczas zgłaszania lub nieudane przesyłanie mogą wskazywać na przestarzałe wdrożenie. Niezawodna naprawa nie polega na szukaniu konkretnej nazwy skryptu, banera ani wpisanego na stałe numeru wersji: należy usunąć stary dodatek, ponownie pobrać manifest z Sophos Fusion, wdrożyć go dla grupy pilotażowej i przeprowadzić kontrolowany test zgłaszania.

Ograniczanie błędów i rozdzielanie odpowiedzialności

Dodatku brakuje tylko u wybranych użytkowników: Nowa lub zmieniona centralna dystrybucja może wymagać do 24 godzin, aby została wyświetlona. Po upływie tego czasu sprawdź przypisanie pod Deployed apps, konto główne w New Outlook, typ skrzynki, wersję klienta i aktualizacje Office. Następnie całkowicie uruchom ponownie Outlooka. Sideloading nie powinien być używany jako stały zamiennik wadliwego centralnego przypisania.

Dodatku brakuje w całej grupie pilotażowej: Również w tym przypadku należy najpierw uwzględnić okno dystrybucji wynoszące do 24 godzin. Następnie należy sprawdzić manifest, uprawnienia wyświetlone i zatwierdzone w oknie dialogowym zgody, stan wdrożenia oraz możliwość centralnego wdrażania w Microsoft 365. W przypadku lokalnego środowiska Exchange należy upewnić się, że instalacja została faktycznie przeprowadzona za pośrednictwem Exchange Admin Center. Jest to ograniczenie wdrożenia po stronie Microsoft/Exchange; zmiana docelowych skrzynek Sophos nie naprawi brakującego przypisania aplikacji.

Wiadomość ładuje się bez końca lub operacja kończy się niepowodzeniem w Exchange Online: Sprawdź, czy nadal jest rozpowszechniany stary dodatek Report Message lub zarchiwizowany manifest. Usuń stary dodatek, ponownie pobierz aktualny manifest z Sophos Fusion, wdróż go dla grupy pilotażowej i przetestuj po uwzględnieniu czasu dystrybucji Microsoft 365. Nie próbuj maskować przestarzałego wdrożenia przez wielokrotne klikanie ani natychmiastowe ponowne wdrażanie w całej organizacji.

Zgłoszenie jest wysyłane, ale nie dociera do zespołu bezpieczeństwa: Sprawdź docelowe skrzynki pocztowe i reguły przełączania awaryjnego w obszarze Products and Services > Sophos Phish Threat > Outlook Add-in Configuration. Routing poczty i dostęp do skrzynki docelowej należą do platformy pocztowej, a treść, opcja SophosLabs i rozpoznawanie symulacji — do procesu Phish Threat.

Symulacja nie wyświetla pozytywnej informacji zwrotnej: Najpierw należy potwierdzić, że zgłoszono dokładnie aktywną wiadomość z symulacji Phish Threat. Jeśli zwykłe zgłoszenie dociera do wewnętrznej skrzynki, główną przyczyną błędu nie jest już manifest ani przypisanie; należy wtedy sprawdzić kampanię i tożsamość wiadomości w Phish Threat.

Do eskalacji należy zebrać informacje o dzierżawie, użytkowniku i grupie, platformie pocztowej, platformie Outlook i jej dokładnej wersji, typie konta, czasie pobrania manifestu, stanie wdrożenia i przypisania, czasie ze strefą czasową, wynikach zwykłego zgłoszenia i symulacji, docelowej skrzynce pocztowej, ustawieniu SophosLabs oraz zaobserwowanych oknach dialogowych lub błędach. W dzienniku błędów nie należy umieszczać poufnej treści wiadomości, załączników, danych uwierzytelniających ani pełnych tokenów.