Saltar para o conteudo
Avanet

Administrar a quarentena do Sophos Email

A página Quarantined Messages reúne mensagens de todas as caixas protegidas. Antes de agir, identifique a lista: a quarentena Email Security normal retém a mensagem antes da entrega; a quarentena posterior à entrega recolhe uma mensagem já entregue. Esta diferença altera o efeito, a validação e o risco da libertação.

Este procedimento destina-se a administradores do Sophos Fusion (anteriormente Sophos Central). As libertações por utilizadores no Self Service Portal e os resumos de quarentena formam um processo de self-service separado. A automatização através da Email Quarantine API também está fora deste procedimento de GUI.

Preparar acesso, autorização e dados iniciais

Use uma conta administrativa nominal no tenant correto e aplique o privilégio mínimo. A função predefinida Admin pode libertar correio em Quarantined Messages; o acesso de leitura não basta. Funções administrativas no Sophos Fusion explica a atribuição. Confirme que a conta apresenta as ações autorizadas.

Registe ticket ou alteração, período, remetente, destinatário, assunto, ID da mensagem, motivo provável e ação permitida. Antes de uma ação em massa, anote separadamente no ticket ou registo de alteração os filtros aplicados, a quantidade de resultados e os IDs das mensagens. Abra anexos e URLs apenas num ambiente de análise aprovado, nunca no posto normal do administrador.

Distinguir tipo de quarentena e retenção

Abra Quarantined Messages e escolha deliberadamente o separador:

  • Email security quarantine contém mensagens retidas antes da entrega, classificadas pelas políticas padrão como spam, malware ou suspeitas.
  • Post-delivery quarantine só aparece com a proteção post-delivery ativa. As mensagens foram entregues, posteriormente consideradas maliciosas ou arriscadas e recolhidas. As mensagens recebidas têm assunto e detalhes; não existem detalhes completos para mensagens Microsoft 365 reencaminhadas ou respondidas internamente.
  • M365 quarantine requer M365 Quarantine e uma ligação post-delivery configurada. Mostra mensagens colocadas em quarentena pelo Microsoft 365. Configuração, permissões, sincronização e remoção da ligação pertencem ao procedimento M365 separado.

Por predefinição é apresentado o dia atual. O intervalo máximo é 30 dias, ou 90 com Sophos Email Plus. As mensagens Email Security são eliminadas após 30 dias, ou 90 com Email Plus. As mensagens post-delivery não libertadas são eliminadas após 30 dias. A quarentena não é armazenamento permanente de provas.

Pesquisar e limitar os resultados

Abra Advanced Search na lista correta. Os critérios são From, To, Subject, Message size e Attachment. As cadeias parciais não distinguem maiúsculas; Message size usa o tamanho MIME, que pode exceder o ficheiro bruto. Os caracteres especiais e de formatação são ignorados.

Vários critérios são combinados por AND. Comece pelas datas e pelo destinatário; acrescente remetente, assunto ou tipo de anexo. Filtre também por Direction, Status ou Reason. Após alterações, selecione Refresh. A cruz cinzenta remove imediatamente um critério.

Nas listas Email Security, remetente e destinatário são endereços do envelope SMTP. Em M365 quarantine, From e To usam endereços de cabeçalho. As setas filtram entrada ou saída. Post-delivery quarantine e M365 quarantine não mostram direção porque só têm mensagens recebidas.

Antes de uma ação em massa, compare lista, hora, destinatário, Reason, ID e quantidade. Um assunto igual não prova que seja a mesma mensagem.

Inspecionar a mensagem em segurança

Selecione o assunto para abrir Message Details. Os separadores dependem da lista:

  • Details mostra dados gerais e identifica um clawback post-delivery.
  • Raw Header mostra os cabeçalhos. AI Analysis pode resumir SPF, DKIM, DMARC e a análise de segurança, mas não substitui os cabeçalhos brutos nem o veredito.
  • Message mostra o corpo. Para M365 é necessário aceitar a ligação aos serviços Microsoft; a obtenção pode demorar.
  • Attachments mostra nomes e tamanhos. Em Email security quarantine, administradores autorizados podem transferir, remover e voltar a anexar ficheiros, incluindo os removidos por Data Control. Post-delivery quarantine permite transferências. M365 quarantine só mostra nomes e tamanhos.
  • URLs mostra os URLs encontrados: são dados de investigação, não ligações para abrir. Para guardar a lista de URLs desta mensagem específica, selecione aqui Export e depois CSV ou PDF. Não se trata do relatório de quarentena relativo a um intervalo de datas.

Antes de exportar os URLs, confirme que o pedido e as permissões da conta autorizam a consulta e a gravação destes dados. Se a ação não estiver disponível, verifique a função e os detalhes disponíveis da mensagem em vez de alargar indiscriminadamente as permissões. Verifique o ficheiro guardado e compare os URLs com a mensagem investigada; a exportação não comprova o conteúdo original completo da mensagem. Antes de partilhar, retire de uma cópia os dados pessoais desnecessários e os possíveis tokens e conserve qualquer original necessário com acesso restrito.

Transferir, remover ou voltar a anexar altera o risco. Faça-o apenas no caso autorizado, não guarde ficheiros desconhecidos em postos normais e registe nome, tamanho, veredito e ação.

Analisar anexos com Intelix

A nova análise na GUI só se aplica a mensagens com anexos em Email security quarantine. Em Message Details, escolha Scan with Intelix. A análise decorre em segundo plano e aparece em Intelix Threat Summary. Com veredito clean ou likely clean, a página permanece aberta e pode selecionar View Intelix Report; malicious ou suspicious redireciona para o relatório.

Também pode analisar antes de Release ou Release and Allow. Clean ou likely clean liberta a mensagem; malicious ou suspicious mantém-na em quarentena. Com Release and Allow, o remetente só é permitido após um veredito limpo. Para mensagens já retidas pelo Intelix, View Report abre o relatório existente.

O Intelix reduz a incerteza, mas não autoriza uma decisão empresarial. Se identidade, autenticação ou contexto forem incoerentes, mantenha a mensagem em quarentena mesmo com anexo limpo.

Libertar, permitir, eliminar ou bloquear

Imediatamente antes de agir, verifique novamente tenant, separador, destinatário, ID, motivo e quantidade selecionada.

  • Release entrega uma mensagem elegível após nova análise Sophos Email. Libertar uma mensagem post-delivery recolhida também liberta reencaminhamentos ou respostas internas associados.
  • Release and Allow entrega e adiciona o endereço a Inbound Allow/Block. Ative Enforce Message Authentication para exigir pelo menos DMARC, SPF ou DKIM. Use apenas para uma identidade persistentemente confirmada, nunca para contornar um veredito.
  • Delete elimina os objetos selecionados, não os oculta temporariamente. Preserve provas e verifique seleção e quantidade.
  • Delete and Block elimina e adiciona o remetente a Inbound Allow/Block. Use apenas quando a mensagem atual e o tráfego futuro devam ser bloqueados.

Para um bloqueio direcionado, abra Message Details. Em SMTP From, escolha Block e depois Block sender ou Block sender domain; sob o IP está Block IP Address. Registe o motivo. Não bloqueie um IP partilhado sem análise de impacto: um IP do Microsoft 365 pode afetar muitos remetentes.

Em M365 quarantine, Release e Delete apenas enviam um pedido ao Microsoft 365. Depois, recarregue os dados da Microsoft com Refresh; o botão não comprova o processamento e as alterações podem surgir com atraso. As ações de bloqueio Sophos anteriores não se aplicam a esta lista.

Preservar relatórios e provas de auditoria

Use Export para transferir um relatório de quarentena em CSV ou PDF para o período escolhido ou os últimos 90 dias. Os relatórios para administradores selecionados podem ser agendados separadamente. Mantenha o registo da alteração ou do incidente separado destes relatórios.

Registe tenant, administrador, data, tipo, remetente, destinatário, ID, Reason, vereditos de cabeçalho e Intelix, ação, quantidade e ticket. Guarde anexos ou conteúdo completo apenas se retenção e privacidade o permitirem.

Validar o resultado

Selecione Refresh e repita a pesquisa. Confirme:

  1. O Sophos Fusion aceitou a ação sem erro. Para Delete, registe essa resposta; o desaparecimento posterior da linha não comprova, por si só, a eliminação.
  2. Para Release, o destinatário correto confirma a entrega. No Message History, verifique se o processamento continuou ou se a mensagem voltou à quarentena.
  3. Em post-delivery, sabe-se se os reencaminhamentos ou respostas associados também foram libertados.
  4. Inbound Allow/Block contém exatamente o endereço, domínio ou IP pretendido e um motivo claro.
  5. O ID e a hora no Message History correspondem ao caso; registe separadamente no ticket a ação executada pelo administrador.
  6. Para M365, a lista recarregada da Microsoft mostra o novo estado. Se não mudar, aguarde a sincronização em vez de assumir que o processamento teve êxito.

Uma linha ausente não prova o sucesso: filtros, período ou expiração podem produzir o mesmo efeito.

Diagnosticar e escalar

  • Sem resultados: verifique separador, datas e tenant; remova critérios individualmente e selecione Refresh. Compare envelope e cabeçalho; a falta de direção post-delivery é normal.
  • Faltam detalhes: verifique o tipo. Reencaminhamentos internos post-delivery não têm detalhes completos; em M365 a ligação pode estar por confirmar ou atrasada.
  • Libertação indisponível: verifique função, motivo, política e tipo. Não eleve permissões nem crie uma exceção para contornar a ação.
  • Mensagem libertada não chega: verifique nova análise, Message History, destinatário e nova quarentena; em M365, o estado do pedido.
  • Volta à quarentena: compare Reason, direção, atribuição e política efetiva. Corrija a causa em vez de libertar repetidamente ou permitir amplamente.
  • Intelix continua arriscado ou inconclusivo: não liberte. Preserve relatório, ID e anexo para Security Operations.

Para escalar, recolha ID do tenant, hora com fuso, lista, ID da mensagem, remetente, destinatário, Reason, Status, cabeçalhos brutos, política, ação, relatório Intelix e capturas sem dados pessoais desnecessários. Para post-delivery, acrescente hora do clawback e reencaminhamentos; para M365, estado da ligação e do pedido. Mantenha a proteção ativa e a mensagem em quarentena até à resolução.