Configurar antispam e ameaças de saída no Sophos Email
Uma Email Security Policy combina pontuação de spam com deteção de país e idioma e proteção contra novos domínios e remetentes. A mesma policy pode acrescentar um disclaimer às mensagens de saída. Uma configuração segura não começa por Delete, mas por um piloto mensurável: registar âmbito e ordem, inicialmente etiquetar ou colocar em quarentena e endurecer após avaliar resultados.
Percurso rápido recomendado: definir Confirmed Spam e Bulk como Quarantine, e Suspected Spam como Tag subject line. Depois ativar país, idioma, Newly Registered Domain (NRD) Protection e New Sender apenas onde são conhecidas as exceções comerciais. Testar cada alteração com mensagens legítimas e suspeitas em Message History e Quarantined Messages. Uma exceção nunca pode desativar a análise de malware.
Preparar o piloto e o âmbito da policy
Em My Products > Email Security > Policies, selecionar a Email Security Policy a alterar. Primeiro registar:
- direção, utilizadores, grupos e domínios afetados e ordem atual das policies;
- ações existentes e responsáveis pela quarentena administrativa e End User Quarantine;
- newsletters legítimas, remetentes automáticos, países parceiros e idiomas necessários;
- resultados SPF, DKIM e DMARC atuais de mensagens representativas;
- para domínios Gateway, conector de saída, IP público de envio e registo SPF;
- janela, critérios de sucesso e estado original para rollback.
Os resultados de autenticação são valores de controlo, não uma autorização geral. Uma mensagem que passe SPF, DKIM ou DMARC pode continuar indesejada; uma falha pode resultar de reencaminhamento ou configuração incorreta. Antes de criar uma exceção, analisar em conjunto categoria, verificações do remetente, atribuição da policy e cabeçalhos brutos.
Se várias policies abrangem destinatários ou domínios remetentes diferentes, atribuir nomes inequívocos e registar a ordem. Por exemplo, uma policy piloto limitada ao suporte pode ser menos agressiva do que a geral. Depois de guardar, confirmar que a policy pretendida está Enforced e a mensagem de teste pertence realmente ao seu âmbito.
Graduar as ações antispam
Em Settings > Inbound > Anti-spam, o Sophos Email distingue:
- Confirmed Spam: padrões conhecidos e verificados.
- Bulk: envio em massa solicitado, como uma newsletter; não é automaticamente malicioso.
- Suspected Spam: atributos suspeitos insuficientes para Confirmed Spam.
Escolher uma ação por categoria:
- Deliver passa a mensagem à verificação antispam seguinte; não significa entrega ao utilizador.
- Delete elimina-a imediatamente, sem via normal de libertação.
- Quarantine retém-na para revisão; Include In End User Quarantine pode incluí-la na quarentena do utilizador.
- Tag subject line acrescenta ao assunto um prefixo configurável até 30 caracteres e entrega a mensagem.
A Sophos recomenda inicialmente Quarantine para Confirmed Spam e Bulk e Tag subject line para Suspected Spam. Mensagens com body excessivamente grande são colocadas em quarentena por segurança independentemente destas definições.
Aumentar Suspected Spam de forma controlada
O controlo deslizante aumenta a captura por níveis; um nível superior é mais agressivo. O nível surge em Message History, por exemplo Suspected L3. Mais deteção costuma significar mais falsos positivos. Alterar só um nível, observar falsos positivos e negativos durante um período representativo e não mudar simultaneamente âmbito e ação.
Com elevada exposição, pode usar Quarantine em vez de Tag. Policies separadas para destinatários, grupos ou domínios conhecidos são mais claras do que um relaxamento global. Evitar alterações frequentes após ondas individuais, pois são esporádicas e distorcem a avaliação.
Filtrar países e idiomas apenas com uma regra comercial sólida
Country of origin
Em Settings > Inbound > Country of origin, escolher Tag subject line, Quarantine ou Delete, depois os países não permitidos. Manter Check for every message hop para avaliar todos os hops, não apenas a primeira associação visível ao IP remetente.
A atribuição do país baseia-se no IP e pode gerar falsos positivos quando este está registado noutro país. A Sophos desaconselha especialmente bloquear globalmente os EUA, onde muitos IP de envio estão registados. Começar novas regras com tag ou quarentena e analisar toda a cadeia Received. Usar Delete só depois de observar comunicações e falsos positivos durante algum tempo.
Language
Em Settings > Inbound > Language, escolher idiomas não permitidos e Tag subject line, Quarantine ou Delete. Include In End User Quarantine pode adicionar os resultados à quarentena do utilizador.
A deteção interpreta apenas o body da mensagem. Ignora assunto, anexos, números, caracteres especiais, símbolos e URL. Textos curtos ou crípticos, idiomas semelhantes, conteúdo multilingue e modelos automáticos podem ser mal classificados. O idioma dos anexos não é detetado. É um sinal adicional, não substitui análise de malware nem Data Control.
Detetar novos domínios e remetentes
Ambos ficam em Settings > Inbound > New domain/sender, mas NRD avalia a idade de registo do domínio, enquanto New Sender avalia a relação anterior entre remetente e cada mailbox.
Newly Registered Domain Protection
- Ativar Newly Registered Domain (NRD) Protection.
- Em Domain age threshold, escolher o período em que um domínio é considerado novo.
- Se necessário, selecionar Include “Envelope from” domain para avaliar Header from e Envelope from.
- Escolher Quarantine, Deliver, Tag ou Banner. Ao escolher Quarantine, pode selecionar opcionalmente Include In End User Quarantine para incluir as deteções NRD na quarentena do utilizador. O tag NRD admite 65 caracteres; o padrão é
[Newly registered domain]. - Com Banner, pode oferecer Report spam. Guardar a policy.
Um domínio novo é um sinal de risco, não prova de ataque. Banner, Tag ou Quarantine são mais seguros no piloto do que eliminar. Em Message History e Quarantined Messages, confirmar qual domínio acionou o resultado e se Header from e Envelope from correspondem à opção.
New Sender Protection e período de aprendizagem
- Ativar New Sender e personalizar o alerta com o ícone Edit.
- Escolher Allow sender, Block sender e/ou Report spam. Allow e Block só aparecem se também ativos em User Settings.
- Opcionalmente ativar Include persistent unanswered senders: o alerta permanece em mensagens repetidas até o destinatário responder ou terminar a aprendizagem.
- Guardar a policy.
Cada combinação remetente-mailbox é avaliada separadamente com seis meses de histórico. O mesmo remetente pode ser novo apenas para algumas mailboxes. Um alias usa histórico e policy da mailbox principal. A Sophos remove o alerta ao reencaminhar ou responder.
Uma entrada allow para endereço, domínio ou IP suprime o alerta. Uma entrada do administrador abrange todas as mailboxes; a do utilizador só a sua. Se o remetente for permitido durante a libertação da quarentena, a mensagem entregue ainda pode mostrar o banner; as seguintes usam a nova entrada.
Contas e utilizadores novos têm um período de aprendizagem. Em Global Settings > Products and Services > Email > New Sender Settings, sob Number of days, escolher 0, 7, 14, 30, 45, 60 ou 90 dias; padrão 14. Começa com a primeira mensagem de entrada, não ao adicionar a mailbox. A Sophos recolhe dados sem mostrar alertas. Uma alteração aplica-se apenas a contas ou remetentes observados pela primeira vez depois e não repõe dados existentes.
Include persistent unanswered senders requer também que as respostas de saída passem pelo Sophos Email. Num domínio Inbound Only, o alerta aparece apenas na primeira mensagem. A Sophos pode combinar banners; uma ação aparece se pelo menos uma policy aplicável a permitir. Verificar todas as ações, não apenas o texto.
Adicionar um disclaimer de saída
Em Settings > Outbound > Outbound Disclaimer, ativar Add disclaimer to plain text messages, Add disclaimer to HTML messages ou ambos. Cada conteúdo admite até 5.000 caracteres. Após Save, confirmar que a policy está Enforced. O texto é acrescentado ao final de todas as mensagens de saída correspondentes.
Para aceitação, enviar uma mensagem plain text e uma HTML para uma mailbox externa controlada. Verificar rodapé e legibilidade HTML. Um disclaimer não prova encriptação, autenticidade ou efeito jurídico; apenas acrescenta o texto configurado.
Validar alterações de forma conclusiva
Após cada alteração usar esta matriz:
- mensagem comercial normal e newsletter legítima;
- caso conhecido e seguro de spam ou quarentena, não uma mensagem maliciosa criada localmente;
- novo remetente controlado e, se disponível, domínio de teste recém-registado;
- mensagem plain text e HTML para o disclaimer;
- mensagens com resultados SPF, DKIM e DMARC esperados.
Em Message History, comparar hora, remetente, destinatário, direção, policy, categoria ou detalhe e ação. Depois verificar Quarantined Messages, entrega real, banner ou tag e cabeçalhos brutos. Sucesso significa policy e ação corretas, não apenas “o email chegou”.
Para o diagnóstico do lado do administrador, analisar as evidências por esta ordem: 1. âmbito, direção e ordem das policies; 2. categoria de spam e ação configurada; 3. controlos de remetente aplicáveis; 4. resultados SPF, DKIM e DMARC; 5. cabeçalhos brutos da mensagem. Esta é uma sequência de diagnóstico reproduzível, não uma afirmação sobre a ordem de processamento interno do Sophos.
Conservar o estado inicial até terminar o piloto. Se aumentarem os falsos positivos, repor primeiro o último controlo, ação, país/idioma, limiar de idade ou banner alterado. Não mudar vários sinais simultaneamente nem criar allow amplo como rollback rápido.
Compreender a Delay Queue
Mensagens suspeitas podem permanecer 5 a 60 minutos. A Sophos cria histórico dos IP remetentes e usa heurísticas contra snowshoe spam, distribuído por muitos domínios e IP. Depois repete a análise para aplicar deteções entretanto disponíveis.
A libertação até 60 minutos é normal, não uma falha. O suporte também não consegue libertar manualmente antes da nova análise. Se durar mais, registar Message-ID, remetente, destinatário e hora, verificar Message History e escalar sem desativar antispam ou malware.
Tratar falsos positivos com segurança
Para Suspected Spam, comparar primeiro policy, nível, categoria, cabeçalhos e ação. Depois reduzir um nível, usar Tag em vez de Quarantine num âmbito limitado ou permitir um endereço ou domínio legítimo específico. Uma allow não resolve diferenças inexplicadas de país, routing ou autenticação e nunca deve contornar malware scanning.
Quando mensagens legítimas de saída são eliminadas como spam
Este procedimento de emergência aplica-se apenas a um domínio Gateway quando a Sophos elimina incorretamente correio legítimo de saída como spam:
- Enviar a mensagem original afetada para
not-spam@labs.sophos.com. - Abrir caso de suporte com endereço usado, data, hora e assunto.
- Guardar modo do domínio, Send Connector, rota, IP público e SPF. A entrega direta deve estar planeada, autorizada e testada.
- Em Gateway Domain settings/status, mudar para Inbound Only e selecionar Save.
- Configurar o Send Connector para envio direto para a Internet, não pelo Sophos Email. Se usar SPF, autorizar o IP público dessa rota.
- Verificar entrega, cabeçalhos e SPF com mensagem externa controlada. Monitorizar a rota de saída agora não analisada.
Este workaround remove temporariamente a análise Sophos de saída e não é uma exceção antispam geral. Usar apenas com aprovação e responsável. Se entrega direta ou SPF não estiverem prontos, parar antes da mudança e escalar.
Após a Sophos Support confirmar a correção, restaurar em manutenção a rota pelo Sophos e direção anterior, reverter só alterações temporárias de envio direto e SPF e testar novamente em Message History e na mailbox externa. Perante resultado inesperado, voltar à última rota documentada e funcional e atualizar o caso.
Falhas típicas
- O teste recebe outra ação: verificar âmbito, direção, ordem, Enforced, categoria e outros controlos em Message History.
- Demasiadas newsletters em quarentena: não equiparar Bulk a Confirmed Spam; testar policy limitada ou Tag antes de allow global.
- Filtro de país bloqueia parceiro: analisar cada hop
Receivede IP, não apenas From. - Idioma parece errado: avaliar só o body, considerando texto curto, multilingue ou automático e elementos ignorados.
- Falta banner New Sender: verificar aprendizagem, allow list, histórico de seis meses, atribuição e mailbox principal do alias.
- Persistent unanswered desaparece: confirmar que respostas passam pelo Sophos; indisponível com Inbound Only.
- Falta disclaimer: verificar direção, âmbito, Enforced e opções separadas plain text/HTML.