Saltar para o conteudo
Avanet

Sophos Email Data Control: configurar regras DLP em segurança

O Sophos Email designa por Data Control a proteção contra a perda de dados no correio eletrónico. Uma regra define os dados que o Sophos procura no assunto, no corpo e nos anexos, a direção do tráfego e os endereços externos a que se aplica, bem como a ação executada quando há uma correspondência. Esta função é distinta da DLP de endpoints: o Data Control inspeciona o correio eletrónico, enquanto as Data Loss Prevention Rules (DLP) controlam outras transferências de dados nos endpoints.

Procedimento rápido e seguro: comece com um âmbito piloto restrito, escolha um modelo Sophos ou algumas CCL adequadas, utilize Log ou Quarantine como ação inicial e coloque a regra acima de outras mais abrangentes. Teste-a com uma amostra positiva, uma amostra negativa semelhante e uma operação comercial permitida. Ative a ação definitiva apenas quando Data Control summary e Message History mostrarem as correspondências e ausências de correspondência esperadas.

Preparar o âmbito, as responsabilidades e a reversão

Antes da configuração, o proprietário dos dados determina o que deve ser protegido e o que pode acontecer quando a regra corresponde. O administrador traduz essa decisão numa regra técnica. Registe pelo menos os seguintes elementos na alteração:

  • direção Inbound ou Outbound;
  • utilizadores, grupos ou domínios internos e, quando aplicável, endereços ou domínios externos;
  • padrão de dados a detetar, operação comercial permitida e proprietário responsável;
  • ação pretendida, destinatário da notificação e via de escalonamento;
  • uma amostra de teste controlada positiva e uma controlada negativa;
  • status anterior da política, posição da regra e critério de reversão.

Uma política de Data Control pode conter até 25 regras. O Sophos avalia-as de cima para baixo e aplica a primeira regra correspondente. Por isso, uma exceção restrita deve ficar acima da regra geral de proteção; uma regra de bloqueio específica deve ficar acima de uma regra de registo mais abrangente. Continue processing é uma exceção deliberada a este modelo: se a ação escolhida suportar a opção e esta for ativada, o Sophos continua com a regra seguinte depois de aplicar a ação. Utilize-a apenas quando os testes tiverem confirmado claramente o efeito combinado das ações.

As políticas e as regras têm âmbitos externos distintos. A política define o âmbito externo geral; a regra restringe-o através de External senders para tráfego de entrada ou External recipients para tráfego de saída. Include all, Include list e Exclude list referem-se a endereços de envelope SMTP, não aos cabeçalhos From e To visíveis. Um ficheiro importado deve estar em formato CSV ou TXT, conter uma entrada por linha e não pode fazer com que a lista ultrapasse 100 entradas. Replace all existing entries with this import substitui a lista existente por completo.

Nunca crie uma exceção apenas com base no nome apresentado ou no cabeçalho From visível. Uma exceção de domínio pode abranger todos os destinatários ou remetentes desse domínio e, por isso, permitir mais tráfego do que o pretendido. Para processos legítimos recorrentes, um grupo piloto ou um endereço de envelope delimitado com precisão é mais seguro. Atribua à exceção um proprietário, uma data de validade ou revisão e testes positivo e negativo próprios.

Se várias políticas do Sophos Email se aplicarem aos mesmos utilizadores, a respetiva atribuição também tem de estar correta. Atribuir políticas do Sophos Email Security com precisão explica o âmbito e a prioridade ao nível da política.

Criar uma política e uma regra de Data Control

  1. Abra no Sophos Fusion (anteriormente Sophos Central) My Products > Email Security > Policies.
  2. Add Policy, depois selecione Data Control e Continue.
  3. Insira um nome exclusivo, por exemplo DLP-Outbound-Finance-Pilot.
  4. Em Internal, adicione apenas os utilizadores, o grupo ou o domínio piloto. Defina External apenas se toda a política tiver de ser limitada a destinos externos específicos.
  5. Abra Settings e selecione Inbound ou Outbound para a regra.
  6. Clique em Add rule, introduza o nome e a descrição e selecione o Rule type adequado.
  7. Adicione as listas de deteção em Add items e selecione os locais necessários em Search in: Subject, Body, Attachment Name e/ou Attachment Content.
  8. Defina condições adicionais para cabeçalho, origem ou tamanho em Message Attributes, se necessário.
  9. Restrinja a regra com External senders ou External recipients.
  10. Em Choose action, selecione a ação piloto e as notificações. Ative Continue processing apenas para uma cadeia de controlo testada intencionalmente.
  11. Ligue Filter messages with this rule e selecione Save.

Uma política recém-criada ainda não contém regras. Uma política clonada tem inicialmente o estado Policy Bypassed, não contém utilizadores, grupos nem domínios e, por predefinição, tem prioridade superior à original. Antes de selecionar Policy is enforced, verifique a atribuição, as regras e a prioridade. Em EMS mode, o Data Control pode ser configurado, mas as ações são comunicadas apenas como resultado esperado e não são aplicadas às mensagens.

Selecione o tipo de reconhecimento apropriado

Modelos para dados confidenciais típicos

Os modelos Financial information (FI), Confidential information (CI), Health information (HI) e Personally identifiable information (PII) utilizam listas de controlo de conteúdo selecionadas pela Sophos. Por exemplo, FI visa dados de contas ou cartões de crédito, HI visa dados médicos ou de pacientes e PII visa números de identificação nacional ou passaporte. Como ponto de partida, use Use Sophos list e selecione apenas os locais de pesquisa necessários.

Use custom list começa por carregar as CCL recomendadas para o modelo. Em seguida, pode adicionar ou remover CCL e alterar os limites de correspondência. Não se trata de um ajuste inofensivo: remover CCL recomendadas pode reduzir a cobertura, enquanto adicionar CCL inadequadas pode aumentar os falsos positivos. Qualquer alteração exige, por isso, padrões de dados realistas e anonimizados, aprovados pelo proprietário, e uma nova série de testes positivos e negativos.

Regra CCL personalizada

Uma regra personalizada Content control lists (CCLs) é adequada quando é necessário detetar um identificador regional ou setorial específico. Filtre a seleção por Region e tipo de dados, leia a explicação junto ao ícone de informação e não selecione indiscriminadamente todas as listas. O filtro RECOMMENDED mostra recomendações regionais; sem um filtro de região, não ative simplesmente todas as CCL apresentadas. As listas obsoletas podem aparecer apenas sem filtro ou em Deprecated. As regras existentes continuam a apresentá-las, mas uma revisão deve substituí-las por alternativas suportadas.

Para Number of matches:

  • Um valor mais alto torna o CCL individual mais rigoroso e normalmente reduz falsos positivos, mas pode ignorar ocorrências reais.
  • Um valor mais baixo os torna mais sensíveis e normalmente reduz falsos negativos, mas pode atingir e-mails mais legítimos.
  • Trigger this rule by number of CCL matches decide adicionalmente quantas CCLs selecionadas devem ser aplicadas; alternativamente, All the CCLs must match requer cada CCL selecionado.

Esses dois limites resolvem questões diferentes. Por exemplo, uma CCL pode exigir dois números de cartão internamente, enquanto a regra requer apenas uma das três CCLs selecionadas. Os valores padrão só são alterados se os casos de teste comprovarem a necessidade técnica.

Palavras-chave e expressões regulares

Keywords (KW) pesquisa palavras, frases, carateres Unicode ou expressões regulares nos locais de pesquisa selecionados. As expressões regulares não podem exceder 50 carateres, devem seguir a sintaxe Perl da biblioteca Boost e não devem conter grupos entre parênteses por motivos de desempenho.

A correspondência de palavras-chave e regex funciona apenas para conteúdo de mensagens codificado em UTF-8. Se faltar uma correspondência evidente, verifique a codificação real da transferência de conteúdo e dos carateres em vez de alargar imediatamente a expressão. Para dados estruturados de identificação, conta ou cartão, uma CCL correspondente geralmente é mais robusta do que uma palavra geral como confidential.

Tipos e conteúdo de ficheiros

Attachment file types (AFT) pode filtrar por extensões de ficheiro ou por grupos de ficheiros detetados, isto é, True File Type. Numa regra AFT personalizada, os dois métodos não podem ser combinados. Se precisar de ambos, crie duas regras separadas e teste a respetiva ordem.

Para extensões de ficheiro, utilize pontos iniciais e vírgulas sem espaços, por exemplo:

.doc,.docx,.pdf,.zip

A entrada não pode exceder 1.000 caracteres. Mudar o nome de um ficheiro pode contornar uma regra baseada na extensão; uma regra por grupo de ficheiros verifica o tipo detetado. A Sophos list combina bloqueios documentados por extensão com a deteção True File Type, incluindo executáveis, ficheiros do Office com macros, scripts ofuscados e WebAssembly.

Attachment Content não significa que todos os elementos visíveis de cada ficheiro sejam avaliados da mesma forma. O Sophos extrai conteúdos e metadados diferentes consoante o formato: num PDF, por exemplo, fluxos de texto e metadados do documento; no Word, também cabeçalhos, rodapés, campos de texto, células de tabelas e comentários não visíveis; no Excel, nomes de folhas e células de texto ou numéricas. Uma imagem digitalizada num PDF sem texto extraível não é, portanto, um teste CCL fiável. Para a aceitação, utilize ficheiros de exemplo suportados e baseados em texto e verifique separadamente se os metadados geram involuntariamente uma correspondência.

Combinar os atributos da mensagem de forma adequada

Message Attributes (MA) filtra por Header, Source ou Size. As condições de cabeçalho podem verificar uma expressão regular, uma cadeia parcial, um valor exato ou a presença ou ausência de um cabeçalho. Com vários atributos, Match for: Any ou All determina se um ou todos têm de corresponder. Ao combinar Message Attributes com outro Rule type, ambos os tipos têm de corresponder.

As condições de tamanho utilizam o tamanho codificado em MIME de cada anexo, não a soma nem o tamanho do ficheiro em bruto. O Base64 pode acrescentar cerca de 37%; um ficheiro binário de 20 MB pode, por isso, ultrapassar 28 MB depois de codificado. O Sophos Email processa mensagens até 50 MB. Teste os limites com mensagens MIME reais em vez de os deduzir do tamanho apresentado no Explorador de Ficheiros.

Selecionar uma ação adequada ao risco

As ações disponíveis dependem da direção e do Rule type. Num piloto, Log ou Quarantine são normalmente mais controláveis do que Delete. Os principais efeitos são:

  • Quarantine: retém a mensagem para verificação.
  • Encrypt: cifra as correspondências de saída. Por predefinição, aplica-se o método da Secure Message policy do utilizador; a regra pode substituí-lo. A política continua a ser necessária para outros valores predefinidos, como o idioma da mensagem de registo.
  • Strip attachments: coloca o original em quarentena e entrega uma cópia sem o anexo.
  • Modify Address: CC/BCC acrescenta destinatários aos originais; definir To substitui os destinatários originais. Envelope only não altera os cabeçalhos MIME.
  • Redirect message: reencaminha a mensagem original como anexo para o endereço de redirecionamento.
  • Reroute message: encaminha para IP/FQDN e porta, mas aplica-se apenas a Gateway. No modo Mailflow, o encaminhamento é configurado no Microsoft 365.
  • Bounce: informa o remetente da não entrega e não está disponível para Inbound.
  • Modify Header: adiciona um cabeçalho, substitui o primeiro valor ou remove todos os cabeçalhos correspondentes.
  • Delete: elimina a mensagem; utilize esta ação apenas depois de testes aprovados e com um processo de incidentes documentado.
  • Log, Tag a subject line e as notificações registam ou assinalam uma correspondência, mas não impedem por si só a perda de dados.

Notify others permite até cinco caixas de correio ou listas de distribuição dos próprios domínios de e-mail da conta. As notificações não devem distribuir conteúdo sensível desnecessário. Os eventos de Data Control não aparecem nos resumos de quarentena; as notificações de eventos seguem diretamente para os administradores.

Definir exatamente os cabeçalhos de cifragem e testá-los de forma controlada

Uma regra de Data Control correspondente pode utilizar Modify Header para adicionar ou alterar um cabeçalho de cifragem. Nesta configuração, são suportados exatamente os seguintes cabeçalhos e valores; não altere a grafia nem as maiúsculas e minúsculas dos valores:

CabeçalhoValores permitidos
X-SophosEmailEncrypt-NoAuthtrue, false
X-SophosEmailEncrypt-VerificationCodetrue, false
X-SophosEmailEncrypt-ExpiryPeriodtoday, fiveDays, oneWeek, twoWeeks
X-SophosEmailEncrypt-SendNotificationtrue, false
X-SophosEmailEncrypt-ReadNotificationtrue, false

Esta funcionalidade poderá ainda não estar disponível para todos os clientes. X-SophosEmailEncrypt-NoAuth e X-SophosEmailEncrypt-VerificationCode exigem o Portal Encryption Add-on; este limite do suplemento não se aplica de forma geral aos outros três cabeçalhos. Além disso, uma ação de cifragem só está pronta para produção depois de testar a licença, a Secure Message policy, o método escolhido e o processo do destinatário. Operar a cifragem Portal e Push do Sophos Email explica os efeitos dos valores e o processo Portal/Push; esse procedimento operacional não é repetido aqui.

Para a aceitação, limite uma regra piloto de saída apenas a remetentes e destinatários de teste. Com Modify Header, adicione primeiro exatamente um cabeçalho com um valor permitido ou substitua o valor existente. Em seguida, envie uma mensagem de teste Portal inofensiva e, quando o cabeçalho for relevante para esse processo, uma mensagem de teste Push inofensiva. Data Control summary e Message History devem mostrar a regra esperada e a ação Modify Header; verifique também no destinatário ou remetente o resultado esperado do valor selecionado. Só então teste o valor seguinte ou amplie o âmbito. A correspondência da regra, por si só, não prova que a cifragem, a expiração ou a notificação produziram o efeito pretendido.

Exemplo prático: dados financeiros enviados para o exterior

Para um grupo piloto da contabilidade, as mensagens de saída com padrões financeiros reais dirigidas a destinatários externos devem ser inicialmente colocadas em quarentena:

  1. Policy DLP-Outbound-Finance-Pilot, Internal: apenas o grupo piloto, direção Outbound.
  2. Tipo de regra Financial information (FI) com Use Sophos list.
  3. Search in: Body e Attachment Content. Deixe Attachment Name desativado se os nomes dos ficheiros não forem um sinal relevante.
  4. External recipients: Include all ou um domínio de teste limitado. Coloque um endereço de parceiro aprovado numa exceção restrita acima da regra apenas se o proprietário dos dados tiver aprovado esse processo.
  5. Ação Quarantine e notificação à equipa de DLP responsável; sem Continue processing.
  6. Teste positivo com um padrão de teste aprovado num ficheiro DOCX ou PDF baseado em texto. Teste negativo com números de formato semelhante, mas inválidos. Teste de negócio com um documento normal que não contenha qualquer padrão sensível.

Se o formato normal do documento produzir falsos positivos, não exclua imediatamente todo o domínio do parceiro. Primeiro determine qual CCL foi acionado, se os metadados ou o texto da mensagem causaram a correspondência e se as evidências apoiam a alteração da contagem de correspondências padrão. Uma exceção é a última medida corretiva, não a primeira.

Validar, implementar e operar

Para cada teste, registe a hora UTC, a direção, o remetente e o destinatário do envelope, o assunto, o ID da mensagem, o ficheiro de amostra, a regra esperada e a ação esperada. Após o envio, verifique Data Control summary e os detalhes em Message History. A regra só é aprovada se:

  1. o teste positivo mostra a categoria, a regra e a ação de Data Control esperadas;
  2. o teste negativo semelhante e a transação comercial normal não coincidem;
  3. uma exceção definida se aplica apenas ao seu âmbito exato;
  4. outras mensagens recebidas e enviadas continuam a ser processadas pela política pretendida;
  5. as notificações são enviadas apenas aos destinatários aprovados.

Em seguida, alargue gradualmente o âmbito e monitorize falsos positivos, falsos negativos, volumes de quarentena e exceções. Reveja regularmente as CCL, os limites de correspondência e as exceções. Isto é particularmente importante para entradas em Deprecated e exceções de parceiros temporários.

No modo Microsoft 365 Mailflow, uma regra DLP do Microsoft Purview pode gerar notificações duplicadas à medida que uma mensagem passa pelos serviços em ambas as direções. Isto não é causado pela ordem das regras do Sophos Data Control. Resolver sistematicamente problemas do Sophos Email Mailflow com o Microsoft 365 explica como criar uma exceção da Microsoft de âmbito restrito e verificar se existem ciclos de encaminhamento reais.

Resolver problemas por sintoma

Uma regra esperada não é acionada

  1. Verifique a atribuição da política, Inbound/Outbound e os endereços dos envelopes.
  2. Verifique se uma regra colocada em posição superior corresponde primeiro ou se a regra não está habilitada com Filter messages with this rule.
  3. No caso de MA e tipos de conteúdo combinados, verifique se ambos os tipos realmente correspondem; para vários atributos Any/All.
  4. Verifique o local de pesquisa: não ocorre uma correspondência em Attachment Content se tiver sido selecionado apenas Attachment Name.
  5. Para palavras-chave ou regex, verifique a codificação UTF-8, limite de 50 caracteres e grupos proibidos.
  6. Para anexos, confirme se o tipo de ficheiro contém conteúdo extraível. Em seguida, reenvie um caso de teste pequeno e bem definido.

Muitas mensagens legítimas correspondem

Comece por identificar a regra, a categoria e a ação em Message History. Altere apenas uma variável de cada vez: remova locais de pesquisa inadequados, corrija a seleção de CCL ou aumente o número de correspondências após testes conclusivos. Uma Exclude list abrangente ou uma mudança imediata para a entrega ocultam o sintoma, mas não corrigem a deteção.

Uma regra de tipo ou tamanho de ficheiro tem um comportamento inesperado

Para AFT, determine se a regra utiliza extensões ou True File Type; os dois métodos exigem regras separadas. Para Size, compare o tamanho MIME de cada anexo com o tamanho do ficheiro em bruto e tenha em conta o acréscimo do Base64. Se a mensagem inteira atingir 50 MB, o limite de processamento também estará presente.

Falta a cifragem, o redirecionamento ou a notificação

Verifique se a ação está disponível para a direção e o Rule type. Para Encrypt, verifique também a atribuição do utilizador, a Secure Message policy, a licença e o método selecionado. Reroute message não funciona no modo Mailflow. Um destino de notificação deve pertencer a um domínio da conta; substitua uma caixa de correio de destino eliminada ou desative a notificação.

Reversão segura

Se ocorrerem correspondências inesperadas, não desative o Data Control por completo. Defina a nova regra como Log, desative Filter messages with this rule para essa regra ou restaure o âmbito, a ordem e a ação anteriormente documentados. A opção adequada depende do risco: se houver possibilidade de perda de dados, mantenha a quarentena ativa até o proprietário decidir; num piloto apenas de registo, a regra piloto pode ser desativada.

Em seguida, reenvie uma mensagem normal e um teste positivo controlado e confirme em Message History que a regra anterior volta a ser aplicada. Remova exceções recém-criadas e destinos de notificação temporários e restaure a prioridade da política e Continue processing para a linha de base. Para o escalonamento, recolha os IDs das mensagens, as horas UTC, a direção, os endereços de envelope, os nomes das políticas e regras, a ordem das regras, a categoria, a ação, a codificação e um ficheiro de teste anonimizado. Não inclua dados de origem sensíveis e não controlados num pedido de suporte.