Saltar para o conteudo
Avanet

Partilhar ficheiros protegidos por palavra-passe com Sophos Device Encryption

O Sophos Device Encryption pode encriptar ficheiros selecionados num computador Windows gerido com AES-256 e empacotá-los num ficheiro HTML protegido por palavra-passe. O destinatário não necessita de um cliente Sophos: basta um browser suportado e a palavra-passe transmitida separadamente.

Percurso rápido: em My Products > Encryption > Policies, abra a Device-Encryption-Policy adequada, ative em Settings o menu de contexto do Explorer ou o add-in para Outlook clássico, ative a Policy e teste com um ficheiro inofensivo. Nunca envie a palavra-passe e o HTML pelo mesmo canal.

Limite de tamanho documentado: a Sophos indica proteção de ficheiros até 50 MB. Isto não esclarece se o limite é por ficheiro ou total para vários anexos. Teste separadamente cenários com vários ficheiros próximos desse limite no Agent Build instalado; não os aprove apenas com base neste número.

Escolher a função adequada

Esta função protege um ou vários ficheiros no Windows Endpoint. Não encripta toda a mensagem nem o disco e não equivale a BitLocker. Para discos, consulte Gerir BitLocker com o Sophos Fusion.

Outras soluções têm finalidades diferentes:

O HTML é adequado para uma troca pontual de ficheiros sem cliente. Não pressuponha comprovativos centrais de entrega, revogação, expiração, decisões DLP ou um portal gerido; escolha o produto de e-mail apropriado quando estes requisitos existirem.

Requisitos antes da ativação

Antes do piloto, confirme:

  • existe uma autorização Sophos Encryption válida; consulte Como é licenciado o Sophos Fusion?;
  • o remetente usa um Windows Endpoint suportado com Device Encryption 2.0 ou posterior; valide versões segundo requisitos de sistema e Lifecycle do Sophos Endpoint;
  • a Device-Encryption-Policy está ativa e atribuída ao utilizador ou grupo correto;
  • para Outlook é utilizado Outlook clássico para Windows; o add-in não funciona no novo Outlook;
  • o destinatário consegue guardar e abrir localmente o HTML num browser suportado: a Sophos documenta Chrome e Firefox em Windows, macOS e Android, e Edge no Windows 10 ou posterior; Internet Explorer não é recomendação para novos rollouts;
  • existe um canal seguro separado para a palavra-passe, como um gestor aprovado, chamada para número verificado ou outro canal autorizado.

A função está numa Device-Encryption-Policy, mas a encriptação de disco é uma decisão separada. Não altere Device Encryption is on apenas para partilhar ficheiros sem avaliar o efeito em BitLocker e recuperação.

Configurar exatamente a Policy

Documente nome, atribuição e valores anteriores para permitir um rollback direcionado.

  1. No Sophos Fusion, abra My Products > Encryption > Policies.
  2. Edite uma Pilot Policy ou crie uma Device-Encryption-Policy com Add Policy.
  3. Em Settings, abra Password protect files for secure sharing (Windows only).
  4. Configure conforme necessário:
    • Enable right-click context menu mostra Create password-protected file no menu de contexto;
    • Enable Outlook add-in disponibiliza Protect Attachments no friso do Outlook clássico;
    • Always ask how to proceed with attached files obriga a escolher envio protegido ou desprotegido quando há anexos;
    • em Excluded domains, introduza apenas domínios completos, separados por vírgulas, por exemplo example.org,subsidiary.example; nesses domínios não surge a pergunta anterior.
  5. Guarde, confirme atribuição e ativação.
  6. Aguarde a sincronização no piloto; reinicie o Outlook depois de ativar o add-in.

Excluded domains não é uma allowlist global nem uma regra DLP. Apenas suprime a pergunta Always ask how to proceed with attached files. O comportamento com destinatários simultaneamente excluídos e não excluídos não está claramente documentado; teste-o no tenant e build concretos ou evite-o operacionalmente.

Proteger o ficheiro como remetente

No Windows Explorer

  1. Selecione uma cópia de um ficheiro de teste sem dados pessoais, de clientes ou credenciais.
  2. Clique com o botão direito e escolha Create password-protected file.
  3. Defina uma palavra-passe forte e única segundo os requisitos realmente apresentados pelo build; não invente mínimos não documentados.
  4. Confirme que foi criado um novo HTML e que o original permanece intacto.
  5. Envie apenas o HTML pelo canal previsto.
  6. Envie a palavra-passe ao destinatário verificado pelo canal separado acordado.

Uma pasta não é protegida diretamente. Crie primeiro um ZIP e proteja esse ZIP; a palavra-passe continua a não pertencer à mesma mensagem.

No Outlook clássico para Windows

  1. Crie uma mensagem para um destinatário de teste documentado e anexe ficheiros inofensivos.
  2. Selecione Protect Attachments; a Sophos empacota todos os anexos desprotegidos num novo HTML.
  3. Defina a palavra-passe e reveja destinatário, assunto e anexo HTML.
  4. Envie a mensagem e transmita a palavra-passe separadamente.

A escolha apresentada por Always ask how to proceed with attached files não substitui classificação organizacional. Os utilizadores têm de saber quais os ficheiros que exigem proteção e quando o envio desprotegido é permitido.

Abrir o HTML como destinatário

  1. Verifique o remetente e o nome esperado; não abra um HTML inesperado.
  2. Guarde o anexo localmente e abra-o com duplo clique num browser suportado. A pré-visualização no programa de e-mail não é um teste fiável.
  3. Introduza a palavra-passe recebida pelo canal separado.
  4. Desencripte o conteúdo no browser e guarde-o num local aprovado.
  5. Confirme nome, tipo e conteúdo; aplique depois as regras normais de retenção e eliminação.

O destinatário pode devolver um ficheiro usando a mesma ou uma nova palavra-passe, ou criar outro ficheiro protegido. Prefira uma palavra-passe nova por troca: a reutilização aumenta o impacto de uma divulgação acidental.

Piloto e validação

Documente hora, Policy, dispositivo, versão do Agent, browser e resultado para, no mínimo:

ÁreaExecução e critério
Windows ExplorerEmpacotar um ficheiro inofensivo; preservar o original e abrir o conteúdo com a palavra-passe correta.
Outlook clássicoReiniciar depois de ativar o add-in; Protect Attachments deve surgir e o destinatário deve abrir o HTML.
Palavra-passeUma palavra-passe deliberadamente errada não pode desencriptar; a correta deve continuar a funcionar.
CanalMensagem e ficheiro não contêm a palavra-passe; apenas o destinatário verificado a recebe pelo canal aprovado.
ExceçõesCom example.org, a pergunta é suprimida; com example.net, deve surgir. Não pode existir correspondência aproximada.
BrowserPelo menos um browser suportado realmente utilizado abre e desencripta o teste.
TamanhoTestar primeiro ficheiros pequenos; documentar separadamente um e vários ficheiros próximos de 50 MB sem generalizar o limite.

Destinatários mistos, excluídos e não excluídos, exigem um teste próprio. Sem ele, não deduza comportamento nem aprove a configuração em produção.

Delimitar problemas

O menu do Explorer não aparece

Verifique Windows, Device Encryption 2.0 ou posterior, ativação, atribuição e Enable right-click context menu. Aguarde a sincronização e volte a abrir o Explorer. Não alterne repetidamente toda a Policy.

Protect Attachments não aparece

Confirme Outlook clássico, Enable Outlook add-in, atribuição e reinício. Um botão visível não prova que empacotamento, palavra-passe e browser funcionam; mantenha o teste positivo.

A pergunta não surge

Confirme Always ask how to proceed with attached files e o domínio completo em Excluded domains. Os domínios têm de ser completos e separados por vírgulas. Não derive regras de um teste com vários domínios.

O HTML não abre

Guarde-o localmente e use um browser suportado. Verifique transporte, tamanho e canal da palavra-passe. Não continue a tentar palavras-passe antes de verificar remetente e credencial daquela troca. Se o gateway bloquear HTML, não enfraqueça a proteção sem validação; use um transporte aprovado ou portal adequado.

A palavra-passe foi esquecida

Verifique destinatário, browser e introdução. Se continuar indisponível, não pode ser reposta nem recuperada para o HTML existente. Preserve o original, crie um novo HTML com nova palavra-passe, transmita-a apenas pelo canal separado e confirme a extração pelo destinatário.

Vários anexos são empacotados de forma inesperada

A Sophos documenta que todos os anexos desprotegidos entram num novo HTML, mas não como os 50 MB são contados. Reproduza com ficheiros pequenos, registe versão e resultado e esclareça divergências com o Sophos Support.

Rollback e operação contínua

Altere apenas a partilha de ficheiros, não toda a Policy:

  1. Reponha Enable right-click context menu, Enable Outlook add-in e Always ask how to proceed with attached files nos valores documentados.
  2. Limpe Excluded domains apenas se nenhuma configuração restante depender da lista.
  3. Guarde e sincronize num piloto.
  4. Reabra o Outlook e confirme o estado de Protect Attachments e do menu do Explorer.
  5. Faça um teste negativo que comprove que o percurso desativado já não cria novos HTML protegidos.

A desativação não revoga, expira nem repõe a palavra-passe de ficheiros já distribuídos; não existe controlo central documentado para isso. Inclua ficheiros, cópias e palavras-passe nas regras internas do ciclo de vida da informação.

Repita o piloto em alterações de licença, upgrades do Agent ou Outlook, migração para o novo Outlook e mudanças do browser ou gateway. Reveja regularmente atribuição, responsável, Excluded domains, canal da palavra-passe e exceções ainda necessárias.