Partilhar ficheiros protegidos por palavra-passe com Sophos Device Encryption
O Sophos Device Encryption pode encriptar ficheiros selecionados num computador Windows gerido com AES-256 e empacotá-los num ficheiro HTML protegido por palavra-passe. O destinatário não necessita de um cliente Sophos: basta um browser suportado e a palavra-passe transmitida separadamente.
Percurso rápido: em My Products > Encryption > Policies, abra a Device-Encryption-Policy adequada, ative em Settings o menu de contexto do Explorer ou o add-in para Outlook clássico, ative a Policy e teste com um ficheiro inofensivo. Nunca envie a palavra-passe e o HTML pelo mesmo canal.
Limite de tamanho documentado: a Sophos indica proteção de ficheiros até 50 MB. Isto não esclarece se o limite é por ficheiro ou total para vários anexos. Teste separadamente cenários com vários ficheiros próximos desse limite no Agent Build instalado; não os aprove apenas com base neste número.
Escolher a função adequada
Esta função protege um ou vários ficheiros no Windows Endpoint. Não encripta toda a mensagem nem o disco e não equivale a BitLocker. Para discos, consulte Gerir BitLocker com o Sophos Fusion.
Outras soluções têm finalidades diferentes:
- Sophos Email Portal Encryption processa mensagens através do Sophos Email e disponibiliza-as num portal; consulte Gerir Sophos Email Portal Encryption.
- S/MIME protege e-mails com certificados e uma cadeia de confiança adequada; consulte Encriptação S/MIME no Sophos Email.
- Firewall SPX cria no fluxo de correio da Sophos Firewall um PDF protegido por palavra-passe; consulte Configurar encriptação de e-mail SPX.
O HTML é adequado para uma troca pontual de ficheiros sem cliente. Não pressuponha comprovativos centrais de entrega, revogação, expiração, decisões DLP ou um portal gerido; escolha o produto de e-mail apropriado quando estes requisitos existirem.
Requisitos antes da ativação
Antes do piloto, confirme:
- existe uma autorização Sophos Encryption válida; consulte Como é licenciado o Sophos Fusion?;
- o remetente usa um Windows Endpoint suportado com Device Encryption 2.0 ou posterior; valide versões segundo requisitos de sistema e Lifecycle do Sophos Endpoint;
- a Device-Encryption-Policy está ativa e atribuída ao utilizador ou grupo correto;
- para Outlook é utilizado Outlook clássico para Windows; o add-in não funciona no novo Outlook;
- o destinatário consegue guardar e abrir localmente o HTML num browser suportado: a Sophos documenta Chrome e Firefox em Windows, macOS e Android, e Edge no Windows 10 ou posterior; Internet Explorer não é recomendação para novos rollouts;
- existe um canal seguro separado para a palavra-passe, como um gestor aprovado, chamada para número verificado ou outro canal autorizado.
A função está numa Device-Encryption-Policy, mas a encriptação de disco é uma decisão separada. Não altere Device Encryption is on apenas para partilhar ficheiros sem avaliar o efeito em BitLocker e recuperação.
Configurar exatamente a Policy
Documente nome, atribuição e valores anteriores para permitir um rollback direcionado.
- No Sophos Fusion, abra My Products > Encryption > Policies.
- Edite uma Pilot Policy ou crie uma Device-Encryption-Policy com Add Policy.
- Em Settings, abra Password protect files for secure sharing (Windows only).
- Configure conforme necessário:
- Enable right-click context menu mostra Create password-protected file no menu de contexto;
- Enable Outlook add-in disponibiliza Protect Attachments no friso do Outlook clássico;
- Always ask how to proceed with attached files obriga a escolher envio protegido ou desprotegido quando há anexos;
- em Excluded domains, introduza apenas domínios completos, separados por vírgulas, por exemplo
example.org,subsidiary.example; nesses domínios não surge a pergunta anterior.
- Guarde, confirme atribuição e ativação.
- Aguarde a sincronização no piloto; reinicie o Outlook depois de ativar o add-in.
Excluded domains não é uma allowlist global nem uma regra DLP. Apenas suprime a pergunta Always ask how to proceed with attached files. O comportamento com destinatários simultaneamente excluídos e não excluídos não está claramente documentado; teste-o no tenant e build concretos ou evite-o operacionalmente.
Proteger o ficheiro como remetente
No Windows Explorer
- Selecione uma cópia de um ficheiro de teste sem dados pessoais, de clientes ou credenciais.
- Clique com o botão direito e escolha Create password-protected file.
- Defina uma palavra-passe forte e única segundo os requisitos realmente apresentados pelo build; não invente mínimos não documentados.
- Confirme que foi criado um novo HTML e que o original permanece intacto.
- Envie apenas o HTML pelo canal previsto.
- Envie a palavra-passe ao destinatário verificado pelo canal separado acordado.
Uma pasta não é protegida diretamente. Crie primeiro um ZIP e proteja esse ZIP; a palavra-passe continua a não pertencer à mesma mensagem.
No Outlook clássico para Windows
- Crie uma mensagem para um destinatário de teste documentado e anexe ficheiros inofensivos.
- Selecione Protect Attachments; a Sophos empacota todos os anexos desprotegidos num novo HTML.
- Defina a palavra-passe e reveja destinatário, assunto e anexo HTML.
- Envie a mensagem e transmita a palavra-passe separadamente.
A escolha apresentada por Always ask how to proceed with attached files não substitui classificação organizacional. Os utilizadores têm de saber quais os ficheiros que exigem proteção e quando o envio desprotegido é permitido.
Abrir o HTML como destinatário
- Verifique o remetente e o nome esperado; não abra um HTML inesperado.
- Guarde o anexo localmente e abra-o com duplo clique num browser suportado. A pré-visualização no programa de e-mail não é um teste fiável.
- Introduza a palavra-passe recebida pelo canal separado.
- Desencripte o conteúdo no browser e guarde-o num local aprovado.
- Confirme nome, tipo e conteúdo; aplique depois as regras normais de retenção e eliminação.
O destinatário pode devolver um ficheiro usando a mesma ou uma nova palavra-passe, ou criar outro ficheiro protegido. Prefira uma palavra-passe nova por troca: a reutilização aumenta o impacto de uma divulgação acidental.
Piloto e validação
Documente hora, Policy, dispositivo, versão do Agent, browser e resultado para, no mínimo:
| Área | Execução e critério |
|---|---|
| Windows Explorer | Empacotar um ficheiro inofensivo; preservar o original e abrir o conteúdo com a palavra-passe correta. |
| Outlook clássico | Reiniciar depois de ativar o add-in; Protect Attachments deve surgir e o destinatário deve abrir o HTML. |
| Palavra-passe | Uma palavra-passe deliberadamente errada não pode desencriptar; a correta deve continuar a funcionar. |
| Canal | Mensagem e ficheiro não contêm a palavra-passe; apenas o destinatário verificado a recebe pelo canal aprovado. |
| Exceções | Com example.org, a pergunta é suprimida; com example.net, deve surgir. Não pode existir correspondência aproximada. |
| Browser | Pelo menos um browser suportado realmente utilizado abre e desencripta o teste. |
| Tamanho | Testar primeiro ficheiros pequenos; documentar separadamente um e vários ficheiros próximos de 50 MB sem generalizar o limite. |
Destinatários mistos, excluídos e não excluídos, exigem um teste próprio. Sem ele, não deduza comportamento nem aprove a configuração em produção.
Delimitar problemas
O menu do Explorer não aparece
Verifique Windows, Device Encryption 2.0 ou posterior, ativação, atribuição e Enable right-click context menu. Aguarde a sincronização e volte a abrir o Explorer. Não alterne repetidamente toda a Policy.
Protect Attachments não aparece
Confirme Outlook clássico, Enable Outlook add-in, atribuição e reinício. Um botão visível não prova que empacotamento, palavra-passe e browser funcionam; mantenha o teste positivo.
A pergunta não surge
Confirme Always ask how to proceed with attached files e o domínio completo em Excluded domains. Os domínios têm de ser completos e separados por vírgulas. Não derive regras de um teste com vários domínios.
O HTML não abre
Guarde-o localmente e use um browser suportado. Verifique transporte, tamanho e canal da palavra-passe. Não continue a tentar palavras-passe antes de verificar remetente e credencial daquela troca. Se o gateway bloquear HTML, não enfraqueça a proteção sem validação; use um transporte aprovado ou portal adequado.
A palavra-passe foi esquecida
Verifique destinatário, browser e introdução. Se continuar indisponível, não pode ser reposta nem recuperada para o HTML existente. Preserve o original, crie um novo HTML com nova palavra-passe, transmita-a apenas pelo canal separado e confirme a extração pelo destinatário.
Vários anexos são empacotados de forma inesperada
A Sophos documenta que todos os anexos desprotegidos entram num novo HTML, mas não como os 50 MB são contados. Reproduza com ficheiros pequenos, registe versão e resultado e esclareça divergências com o Sophos Support.
Rollback e operação contínua
Altere apenas a partilha de ficheiros, não toda a Policy:
- Reponha Enable right-click context menu, Enable Outlook add-in e Always ask how to proceed with attached files nos valores documentados.
- Limpe Excluded domains apenas se nenhuma configuração restante depender da lista.
- Guarde e sincronize num piloto.
- Reabra o Outlook e confirme o estado de Protect Attachments e do menu do Explorer.
- Faça um teste negativo que comprove que o percurso desativado já não cria novos HTML protegidos.
A desativação não revoga, expira nem repõe a palavra-passe de ficheiros já distribuídos; não existe controlo central documentado para isso. Inclua ficheiros, cópias e palavras-passe nas regras internas do ciclo de vida da informação.
Repita o piloto em alterações de licença, upgrades do Agent ou Outlook, migração para o novo Outlook e mudanças do browser ou gateway. Reveja regularmente atribuição, responsável, Excluded domains, canal da palavra-passe e exceções ainda necessárias.