Sophos EMS: configurar políticas e interpretar resultados
O Sophos Email Monitoring System (EMS) utiliza políticas de Email Security e Data Control para mostrar como o Sophos Email teria avaliado uma mensagem. No modo EMS, porém, as ações configuradas são apenas resultados para os relatórios: Quarantine, Reject, Deliver ou qualquer outra ação selecionada não altera a entrega efetiva.
Assim, o princípio de configuração mais importante é reproduzir o mais fielmente possível o ambiente de segurança de e-mail utilizado atualmente em produção. Só então os resultados do EMS permitem uma comparação útil. Particularmente no caso do DKIM e do DMARC, é necessário ter em conta que uma solução de segurança a montante pode modificar as mensagens.
Caminho rápido: em My Products > Email Security > Policies > Email Security, crie ou edite uma política com um âmbito claramente limitado, atribua utilizadores, grupos ou domínios e alinhe as definições de entrada e saída com o ambiente existente. Dentro da política aberta, o caminho relativo é Email Security policy > Settings > Inbound > Authentication. Para regras de conteúdo, selecione My Products > Email Security > Policies > Add Policy > Data Control. Em seguida, verifique as definições e atribuições guardadas e comece por avaliar os resultados com um âmbito limitado.
Importante: uma ação configurada no EMS não comprova que a mensagem de produção foi bloqueada, rejeitada, entregue ou colocada em quarentena. O EMS simula o veredicto do Sophos Email para fins de relatório.
Âmbito deste guia do EMS
Esta página é o procedimento principal para a visão conjunta específica do EMS: mostra como reproduzir regras de Email Security e Data Control já definidas como um modelo exclusivamente de observação e como interpretar em conjunto os resultados simulados daí decorrentes. Não pretende ser um quarto manual geral de políticas.
- O âmbito, a prioridade, a atribuição, a clonagem, a aplicação e a reversão em produção de uma Email Security Policy são abordados no guia Sophos Email Security: criar e atribuir políticas.
- A conceção, as ações, as exceções, os casos de teste e o funcionamento em produção das regras de Data Control são abordados em Sophos Email Data Control: configurar regras DLP em segurança.
- Os tipos de falha, as ações, a ordem e a validação em produção de DMARC, SPF, DKIM e Sender Checks são abordados em Sophos Email: configurar a autenticação do remetente e Smart Banners.
Por isso, os passos seguintes repetem apenas os campos necessários para obter um modelo de avaliação EMS comparável. Se for necessário conceber uma nova política, aplicá-la em produção ou corrigi-la de forma substancial, siga o artigo especializado indicado acima e transfira depois os respetivos valores-alvo aprovados para o EMS.
Pré-requisitos, licenças e funções
Para seguir este procedimento, o EMS já deve conseguir avaliar mensagens do ambiente de e-mail pretendido. Também é necessário ter acesso a My Products > Email Security > Policies e uma referência documentada das políticas de proteção utilizadas atualmente em produção. Esta deve incluir, no mínimo, o âmbito dos utilizadores, grupos ou domínios afetados, bem como as regras atuais de entrada, saída, autenticação e conteúdo.
Não está documentada uma função separada nem um nível de licença adicional para editar estas políticas. Se Policies não estiver disponível ou não for possível alterar uma definição, não ajuste funções nem licenças com base em suposições. Esclareça o acesso previsto com o administrador do Sophos Fusion ou parceiro responsável.
Antes da alteração, registe:
- o nome, a prioridade, o estado e as atribuições das políticas existentes;
- as ações atualmente utilizadas em produção para as mesmas verificações;
- os utilizadores, grupos ou domínios internos e externos afetados;
- as definições de entrada e saída pretendidas;
- um pequeno âmbito piloto, por exemplo, um grupo de teste ou um único domínio;
- a configuração anterior como ponto de reversão.
Para utilizadores e domínios externos, tenha em conta que o Sophos utiliza os endereços do envelope SMTP do remetente e do destinatário para efetuar a atribuição, e não os cabeçalhos From e To visíveis. Por isso, um remetente que aparentemente corresponde pode ficar fora do âmbito previsto da política.
Alinhar a política de Email Security com o ambiente existente
Esta secção não define uma nova estratégia de proteção. A política já aprovada é a referência; o EMS reproduz o respetivo âmbito e definições para comparação. A atribuição geral de políticas, incluindo prioridade, clonagem e aplicação, continua a ser tratada no artigo sobre políticas indicado acima.
- Abra My Products > Email Security > Policies > Email Security.
- Edite a Email Security policy existente ou crie uma política personalizada com Add Policy.
- Introduza um policy name inequívoco, por exemplo
EMS - Piloto - regras de proteção existentes. O nome pode ser escolhido livremente e deve tornar claros o âmbito e o objetivo. - Nas atribuições internas, selecione os users, groups, or domains pretendidos. O âmbito piloto deve ser suficientemente pequeno para permitir associar inequivocamente as respetivas mensagens e resultados.
- Se o ambiente existente utilizar regras para remetentes ou destinatários externos, adicione os endereços ou domínios correspondentes no separador External e inclua-os ou exclua-os de forma consciente.
- Configure os inbound settings e outbound settings para corresponderem às regras de proteção atualmente utilizadas em produção.
- Verifique se a política está a ser aplicada e não se encontra em Policy Bypassed; em seguida, selecione Save.
Por predefinição, as políticas personalizadas não se aplicam a Distribution Lists, Shared Mailboxes e Public Folders. Se esses objetos fizerem parte do âmbito pretendido, a definição global do tenant Apply custom policy to DL and shared mailbox já deve estar configurada de forma adequada. Não altere esta definição incidentalmente para um teste do EMS; primeiro avalie separadamente o respetivo efeito noutras políticas.
A maioria das definições da política de Email Security aplica-se a mensagens recebidas. Algumas exceções documentadas também podem aplicar-se a mensagens enviadas, tais como Enhanced content and file property scan, S/MIME ou um Outbound Disclaimer. Por isso, não aplique indiscriminadamente os mesmos valores em ambas as direções; compare cada campo com a referência de produção.
Configurar DMARC, SPF, DKIM e Sender Checks
O caminho completo é My Products > Email Security > Policies > Email Security > Settings > Inbound > Authentication; relativamente à política já aberta, é Email Security policy > Settings > Inbound > Authentication. As verificações são sempre executadas; a política controla a ação em caso de falha. No modo EMS, esta ação também continua a ser uma simulação. A escolha e a priorização gerais das ações em caso de falha pertencem ao guia de autenticação do remetente indicado acima; aqui, esses valores-alvo são apenas transferidos para o EMS e os respetivos resultados são interpretados dentro do limite específico do EMS relativo à modificação de mensagens.
- Configure DMARC check, SPF check e DKIM check de acordo com a referência documentada.
- Utilize Add Rule para introduzir os tipos de falha necessários e a ação associada.
- Coloque as condições na ordem pretendida. O Sophos avalia-as de cima para baixo e utiliza a primeira correspondência.
- Guarde a política.
O valor inicial documentado para DMARC é DMARC check: on com Hard failure: Conform to sender policy. Não altere este valor apenas porque uma ação mais rigorosa parece mais segura. Para uma comparação EMS significativa, a seleção deve corresponder ao ambiente de e-mail atual.
Os resultados significam o seguinte:
- SPF compara o endereço IP remetente com os hosts, endereços IP ou redes autorizados no registo SPF.
- DKIM valida a assinatura digital com a chave pública publicada no DNS e compara o hash calculado.
- DMARC requer um registo DMARC válido e um percurso SPF ou DKIM bem-sucedido e alinhado. No caso do SPF, o domínio Envelope-From é comparado com o domínio From visível; no caso do DKIM, o domínio
d=da assinatura é comparado com o domínio From visível. - Header anomaly deteta mensagens que utilizam o próprio domínio como remetente, mas têm origem num domínio externo.
- Domain anomaly deteta domínios de remetente sem registo MX ou A.
Consoante a verificação, as classes de falha configuráveis incluem Hard failure, Soft failure, Neutral, Unsupported, Temporary failure e Permanent failure. Nem todas as classes se aplicam a todas as verificações ou modos de funcionamento. Um Temporary failure pode resolver-se sem intervenção; pelo contrário, um Permanent failure indica um registo DNS que não pode ser interpretado corretamente e que deve ser corrigido pelo proprietário do domínio.
A interface oferece ações como Conform to sender policy, Tag subject line, Quarantine, Reject e Deliver. No EMS, estas descrevem exclusivamente o que o Sophos Email teria feito ao abrigo da política reproduzida. Não executam essa ação de entrega.
Para gerir a parte de DNS do DMARC e os remetentes legítimos do seu próprio domínio, siga o procedimento separado em Configurar o Sophos Email DMARC Manager. O presente artigo aborda, por sua vez, a avaliação de mensagens recebidas no EMS e não duplica a configuração de DNS.
Configurar uma política de Data Control como modelo de observação
O Data Control verifica o conteúdo de e-mails recebidos ou enviados. Também neste caso, as ações selecionadas no EMS destinam-se apenas aos relatórios. Por conseguinte, as regras devem reproduzir o ambiente de e-mail ativo e não ser planeadas como uma nova aplicação em produção. O guia de Data Control indicado acima determina a deteção, ação, exceção e matriz de teste adequadas; esta secção transfere exclusivamente o resultado aprovado para o modelo de observação do EMS.
- Abra My Products > Email Security > Policies > Add Policy > Data Control e selecione Continue.
- Introduza um policy name inequívoco.
- Atribua users, groups, or domains internos. Adicione utilizadores ou domínios externos, se necessário.
- Abra Settings. Inicialmente, uma nova política de Data Control não contém regras.
- Crie regras com as rule conditions e actions necessárias. Pode utilizar modelos do Sophos ou condições personalizadas baseadas em Content Control Lists, palavras-chave e expressões.
- Verifique a ordem e o estado das regras. O Sophos avalia-as de cima para baixo e utiliza a primeira regra correspondente.
- Guarde a política e certifique-se de que não se encontra em Policy Bypassed.
Uma política de Data Control pode conter até 25 regras; uma lista personalizada de palavras-chave ou expressões pode conter até 200 entradas, sem distinção entre maiúsculas e minúsculas. Estes limites não justificam alargar desnecessariamente o piloto. Para a aceitação inicial, basta uma pequena condição de teste claramente identificável que corresponda ao ambiente existente.
O Sophos também analisa endereços do envelope SMTP para o Data Control. Por isso, uma regra para destinatários externos deve ser planeada em função do destinatário real do envelope, e não apenas da linha To visível.
Validar e interpretar os resultados
Primeiro, verifique a própria configuração:
- o policy name correto e o estado pretendido;
- os assigned users/groups/domains corretos;
- as definições de entrada e saída configuradas de forma adequada;
- a ordem esperada das regras de autenticação ou Data Control;
- DMARC check, SPF check, DKIM check, Header anomaly e Domain anomaly ativados apenas quando fizerem parte do ambiente de referência;
- a ação simulada pretendida para cada condição.
Em seguida, envie mensagens representativas dentro do âmbito piloto limitado. Para a autenticação, utilize remetentes externos legítimos com características SPF, DKIM e DMARC conhecidas. Para o Data Control, utilize uma mensagem de teste aprovada que satisfaça exatamente uma regra claramente atribuível. Não utilize dados reais confidenciais, financeiros ou pessoais no teste.
O resultado esperado é que o EMS avalie a mensagem de acordo com a política atribuída e apresente a ação configurada como resultado. A mensagem de produção não é afetada por esta ação do EMS. Se não estiver visível um resultado correspondente, verifique em seguida a atribuição da política, o remetente e o destinatário do envelope, a ordem das regras e o estado da política. Não está documentado um caminho de menu específico para os resultados neste passo da política. Assim, a validação limita-se aos resultados do EMS disponíveis no tenant.
Um único DKIM fail ou a ausência de DMARC alignment após uma solução de segurança de e-mail a montante ainda não comprova que uma mensagem é perigosa. Para a interpretação, considere em conjunto, pelo menos, o domínio From visível, o Envelope-From, o domínio DKIM d=, o resultado da verificação da assinatura e qualquer etapa de processamento a montante.
Resolução de problemas por sintoma
O DKIM falha em mensagens legítimas
Verifique se a principal solução de segurança de e-mail alterou cabeçalhos ou partes assinadas da mensagem antes de a cópia do diário chegar ao EMS. O DKIM compara o hash calculado a partir da mensagem recebida com a assinatura desencriptada. Após uma alteração, estes valores podem divergir. Compare o resultado com uma mensagem de referência não alterada e com o percurso de entrega conhecido, em vez de classificar a mensagem como maliciosa apenas com base no resultado do EMS.
Falta o alinhamento DMARC apesar de o domínio ser conhecido
Verifique separadamente o Envelope-From, o domínio From visível e o domínio DKIM d=. O DMARC é aprovado quando o SPF ou o DKIM é validado e está alinhado com o domínio From visível. Uma modificação a montante pode afetar particularmente o DKIM e, consequentemente, o percurso DMARC. Para os seus próprios domínios, investigue o estado exato do DNS e do remetente através do procedimento associado do DMARC Manager.
Parece estar a ser aplicada a política errada ou nenhuma política
Verifique os assigned users/groups/domains, as inclusões ou exclusões externas e os endereços do envelope SMTP. Em seguida, verifique a prioridade e o estado da política. No Data Control, tenha também em conta a ordem: aplica-se a primeira regra correspondente. Numa política clonada, verifique se as atribuições foram adicionadas e se Policy Bypassed foi alterado para o estado aplicado.
Falta uma verificação de autenticação esperada
As verificações são executadas pela ordem apresentada. Se uma mensagem falhar logo na primeira verificação de autenticação, as verificações seguintes deixam de ser executadas. Por conseguinte, a ausência da verificação posterior não comprova um problema de configuração; primeiro, explique o resultado anterior.
O Data Control produz correspondências inesperadas
Primeiro, verifique o âmbito piloto, o remetente e o destinatário do envelope e a primeira regra correspondente. Em seguida, compare o modelo, a Content Control List, as palavras-chave ou as expressões com a mensagem de teste. Se várias regras puderem corresponder, a ordem é decisiva. Não alargue as regras antes de explicar a correspondência específica.
Reversão segura e desativação
Não estão documentados um processo completo de desativação do EMS nem um procedimento separado para eliminar estas políticas. Por isso, não elimine políticas com base em suposições.
Para uma reversão segura:
- Antes da alteração, registe o estado anterior, as atribuições, a ordem das regras, as condições e as ações.
- Perante resultados inesperados, não alargue o âmbito nem torne a ação simulada mais rigorosa.
- Volte a abrir a política, restaure os valores anteriores documentados e guarde-a.
- Utilize o mesmo caso piloto para confirmar que a avaliação original volta a aparecer.
- Se a política tiver de ser desativada permanentemente, esclareça primeiro as respetivas atribuições e possíveis dependências. O passo efetivo de desativação ou eliminação segue o processo de alteração aprovado para o seu tenant. Sem um procedimento documentado, não execute passos adicionais de desativação ou eliminação.
Como o EMS não aplica as ações à entrega, esta reversão repõe o modelo de avaliação. Não remove o journaling nem altera o fluxo de correio de produção.
Operação, revisão e ciclo de vida
Compare regularmente as políticas e os resultados com o ambiente de segurança de e-mail de produção. É particularmente necessário efetuar uma revisão após alterações nos filtros a montante, domínios de remetente, configurações SPF, DKIM ou DMARC, atribuições de utilizadores e grupos ou regras de Data Control. Repita o mesmo piloto limitado após cada ajuste.
Para a operação, documente os responsáveis pelas políticas, o âmbito, a ordem das regras, a configuração de referência e os desvios legítimos conhecidos causados pelo processamento de mensagens a montante. Assim, é possível determinar se um resultado do EMS se alterou devido a uma alteração real do remetente, a um desvio da política ou a uma modificação no percurso de entrega.
As páginas de ajuda atuais para este procedimento não indicam uma data específica de fim de vida, migração ou desativação. Por isso, não deduza essas datas a partir de anúncios mais antigos. Quando o produto for alterado, volte a comparar os campos visíveis e o comportamento simulado com a ajuda atual do Sophos antes de ajustar políticas ou regras de avaliação.