Avaliar a telemetria do Sophos EMS e retirar e-mails com clawback
O Sophos Email Monitoring System (EMS) analisa cópias de journaling. Por isso, os valores de estado em Message History, incluindo os de mensagens que parecem estar em quarentena, são telemetria: mostram o que o Sophos Email teria feito à mensagem, não o que aconteceu ao original já entregue. O original só é removido de uma caixa de correio Microsoft 365 suportada depois de um On-demand clawback manual bem-sucedido.
Procedimento rápido: Como Super Admin, ligue o domínio Microsoft 365 afetado em Global Settings > Products and Services > Email > Gateway Domains ou M365 Mailflow Domains > Post-Delivery > Connect, conceda o consentimento da Microsoft e ative apenas On-demand clawback. Em seguida, procure a mensagem entregue em Reports > Email Security Logs > Message History, confirme o destinatário e o assunto e selecione Initiate clawback. A verificação só termina quando o estado é Clawback Successful, a mensagem aparece em My Products > Email Security > Quarantined Messages > Post-delivery quarantine e já não se encontra na caixa de correio do destinatário selecionado. O destinatário, o remetente e o assunto devem corresponder aos dados de Additional details e Post-delivery quarantine.
Importante: O EMS suporta apenas clawback manual a pedido. Auto search and remediate não faz parte do modelo operacional do EMS e não é ativado neste fluxo. Um estado EMS Quarantined ou Delivery Successful não comprova uma quarentena real nem o estado de entrega efetivo da mensagem original.
Requisitos e limites operacionais
A função Super Admin é necessária para configurar e gerir a ligação do domínio pós-entrega. As funções pós-entrega estão desativadas por predefinição. Para o processo do Microsoft 365 aqui descrito, também têm de ser cumpridas as seguintes condições:
- O gateway Microsoft-365 ou domínio de fluxo de correio já existe em Sophos Fusion.
- O navegador permite pop-ups da Microsoft para autorização.
- É possível iniciar sessão no tenant correto do Microsoft 365 e conceder o consentimento solicitado pela Microsoft.
- O domínio é ligado individualmente para proteção pós-entrega; cada ligação exige o consentimento da Microsoft.
- A mensagem a retirar foi entregue com êxito numa caixa de correio de um domínio ligado.
On-demand clawback pode mover mensagens de uma ou mais caixas de correio de destinatários para a quarentena pós-entrega. No Microsoft 365, também pode incluir cópias reencaminhadas internamente ou respostas. As caixas de correio da lista excluded mailboxes estão excluídas das ações pós-entrega; nem o clawback automático nem o manual remove mensagens dessas caixas. O Sophos permite até cinco caixas de correio nesta lista.
As áreas Threat Analysis Center > Detections e Threat Analysis Center > Cases também requerem Sophos EDR, XDR ou MDR. Estas licenças não são necessárias para consultar uma entrada de relatório EMS; são necessárias apenas para os fluxos posteriores de deteção e tratamento de casos.
Ligar o Microsoft 365 para clawback manual
- Como superadministrador, abra Global Settings > Products and Services > Email.
- Selecione Gateway Domains ou M365 Mailflow Domains. Na linha pretendida, coloque o ponteiro sobre Post-Delivery status, em Post-Delivery, e clique em Connect.
- Se o Sophos Fusion não detetar automaticamente o serviço de e-mail, selecione Microsoft M365 na caixa de diálogo. O processo não prossegue se for selecionado o serviço errado.
- Leia e aceite os termos de utilização. Este passo é obrigatório para cada domínio ligado pela primeira vez.
- Nas janelas de pop-up da Microsoft, confirme o tenant com sessão iniciada e conceda ao Sophos as permissões solicitadas. Normalmente, aparecem dois pedidos de consentimento: um para a aplicação principal do Sophos e outro para o acesso à API. Se uma permissão já tiver sido concedida, poderá aparecer apenas um pedido.
- Após a aprovação, clique em Continue. O estabelecimento da ligação pode demorar alguns minutos. Quando terminar, selecione Close e verifique o estado da ligação do domínio.
- Clique em Configure Post Delivery, ative On demand clawback e guarde com Save. Auto search and remediate permanece desativado para o EMS.
Em Global Settings > Products and Services > Email > Post Delivery Protection, pode gerir as funções de forma centralizada. Include internally forwarded emails alarga o clawback manual à mensagem original e às cópias reencaminhadas internamente ou respondidas, incluindo as que se encontram na caixa de entrada e nos itens enviados. Utilize esta opção apenas quando esse âmbito mais alargado for pretendido; só é suportada em caixas de correio Microsoft 365.
Se uma caixa de correio particularmente protegida não dever ser abrangida por ações pós-entrega, ative Exclude mailboxes e adicione-a a excluded mailboxes. Antes de guardar, tenha em conta que um clawback manual posterior não removerá mensagens dessa caixa.
Leia a telemetria EMS corretamente
A vista principal encontra-se em Reports > Email Security Logs > Message History; consoante a navegação, também está disponível em My Products > Email Security > Reports > Message History. O relatório Processed mostra uma linha por mensagem processada, mesmo que tenha vários destinatários. As colunas indicam:
- Direction: entrada ou saída;
- Sender e Recipients: Remetente e todos os destinatários;
- Type: Gateway ou Mailflow;
- Subject: abre os detalhes da mensagem;
- Last Status: atividade recente no relatório;
- Date: data desta atividade mais recente;
- Category: Classificação da mensagem.
O relatório separa Processed, para mensagens processadas com êxito, de Rejected, para mensagens rejeitadas por não ter sido encontrada uma caixa de correio. Nos domínios de gateway e de fluxo de correio, Type permite limitar a origem. Por predefinição, é apresentado o dia atual; depois de alterar o período ou os filtros, atualize a vista com Refresh.
No modo EMS, Last Status, Category e os valores de entrega descrevem a avaliação da cópia de journaling analisada. Por conseguinte, Quarantined, Deleted e Delivery Successful não provam que tenha sido efetuada uma ação sobre a mensagem original. O mesmo limite é visível em My Products > Email Security > Quarantined Messages: uma entrada EMS com o estado simulado Quarantined não contém o original. As mensagens efetivamente retiradas são apresentadas em Post-delivery quarantine.
Retirar mensagem de maneira controlada
Antes da ação, restrinja a mensagem por Direction, Sender, Recipients, Subject, Date e Category. Apenas as mensagens recebidas e entregues com êxito são elegíveis para clawback. Uma linha pode conter vários destinatários; verifique a lista com especial atenção antes de confirmar.
Recuperação de mensagens inteiras do histórico de mensagens
- Em Reports > Email Security Logs > Message History, filtre as mensagens recebidas e entregues com êxito. Advanced Search permite restringir ainda mais a seleção.
- Selecione as mensagens pretendidas. Select all aplica-se apenas à página atual; por isso, volte a confirmar os filtros e os resultados visíveis antes de avançar.
- Clique em Initiate clawback.
- Opcionalmente, selecione Spam emails, Malware emails, Phishing emails ou Unwanted emails como motivo. Para spam, malware ou phishing, também pode enviar a mensagem ao selecionar Report the emails to SophosLabs.
- Inicie o clawback com Confirm.
Limitar a recuperação a destinatários específicos
- Abra Reports > Email Security Logs > Message History > Processed e clique em Subject da mensagem.
- Nos detalhes da mensagem, selecione em Recipients apenas os destinatários afetados.
- Se também pretender remover reencaminhamentos ou respostas internas, selecione os destinatários relevantes na tabela Internal forwards. Sem esta seleção, o âmbito permanece limitado aos destinatários originais selecionados.
- Clique em Initiate clawback, selecione o motivo e, se necessário, Report the emails to SophosLabs.
- Confirme a ação com Clawback. O estado detalhado aparece em Additional details.
Um clawback pode demorar até dez minutos. As caixas de correio externas podem aparecer nos resultados, mas as ações pós-entrega só funcionam em caixas de domínios ligados ao Sophos Fusion. Uma mensagem e as respetivas cópias reencaminhadas internamente ou respondidas só podem ser retiradas uma vez. Se a mensagem for posteriormente libertada da quarentena pós-entrega, não poderá voltar a ser removida por clawback.
Validar resultado
Uma validação bem-sucedida verifica ambos os lados da ação:
- Em Message History ou Additional details, o processo muda de Clawback Initiated para Clawback Successful. Clawback Failed não representa um sucesso parcial; Clawback Released significa que o pedido foi cancelado ou que a mensagem foi libertada.
- Em My Products > Email Security > Quarantined Messages, a mensagem aparece em Post-delivery quarantine. Compare aí quarantine source, status, sender, recipient e subject com o incidente original.
- Para um teste controlado, limite a verificação a uma caixa de correio de um destinatário Microsoft 365 e confirme que a mensagem específica já não está presente. Recipient, sender e subject devem corresponder a Additional details e à entrada em Post-delivery quarantine. Se a mensagem ainda estiver na caixa selecionada ou não puder ser identificada de forma inequívoca, a validação falhou. Verifique em seguida o destinatário selecionado, o domínio ligado, excluded mailboxes e Additional details.
- Ao selecionar um destinatário, o grupo de destinatários efetivamente processado corresponde à seleção. Para listas de distribuição, o estado pode permanecer em Clawback Initiated mesmo após uma tentativa bem-sucedida.
A quarentena pós-entrega contém, portanto, a mensagem verdadeiramente retirada. Outras entradas EMS com Quarantined permanecem julgamentos simulados e não se tornam posteriormente objetos reais de quarentena.
Entregar as descobertas para Detecções e Casos
Ao escolher um motivo para o clawback, é enviada uma deteção para o MDR; o motivo aparece como sufixo na coluna Detection Rule. Esta transferência é distinta dos valores de estado dos relatórios EMS. Uma quarentena EMS simulada não constitui automaticamente uma deteção nem um caso.
Com EDR, XDR ou MDR, abra Threat Analysis Center > Detections. Restrinja os resultados por Severity, detection type, time range e device/entity. As deteções só surgem quando foi carregada telemetria adequada no Sophos Data Lake e existe correspondência com uma regra de deteção. A ausência de uma entrada não prova, portanto, que a entrada do relatório EMS esteja incorreta.
Em Threat Analysis Center > Cases, verifique Severity, Status, Managed by, assignee e as detections associadas. A equipa MDR investiga os casos baseados em MDR e geridos pelo Sophos. O Sophos não investiga casos XDR com Managed by: Self; estes devem ser atribuídos a um administrador e tratados internamente. Uma lista de casos vazia no primeiro acesso pode ser normal.
Solução de problemas por sintoma
O pedido de consentimento da Microsoft não aparece: Desative o bloqueador de pop-ups para domínios Microsoft 365 ou defina uma exceção e volte a iniciar Connect. Sem permissões concedidas, a Proteção Pós-Entrega não funcionará.
É aberto o tenant Microsoft errado: Não confirme as credenciais guardadas. Feche a caixa de diálogo da ligação e recomece numa janela privada do navegador com o tenant correto.
O Sophos não reconhece o serviço: Selecione Microsoft M365 na caixa de diálogo. Se a caixa não aparecer ou o domínio não corresponder ao tenant da Microsoft, não prossiga autorizando outro tenant ou uma conta não relacionada.
Falha na ligação: Verifique se a mensagem indica um limite de tempo excedido, falta de consentimento para acesso à API ou aos dados, ou domínios incompatíveis. Corrija a causa antes de voltar a ligar. Se a mensagem não indicar um motivo, encaminhe o erro para a Sophos ou para os administradores do Microsoft 365; não altere permissões nem domínios sem uma causa confirmada.
A mensagem apresenta Quarantined, mas continua na caixa de correio: No modo EMS, este comportamento é esperado enquanto não houver um clawback manual bem-sucedido. Comece por verificar se a entrada mostra apenas a avaliação simulada de uma cópia de journaling.
Clawback ausente ou com falha: Verifique se On demand clawback está ativo, se a mensagem recebida foi entregue com êxito, se a caixa de correio de destino pertence a um domínio ligado e se não consta de excluded mailboxes. Em seguida, verifique Additional details e o Post-Delivery status do domínio. Não inicie a ação várias vezes durante os dez minutos documentados.
Sem deteções ou casos: Verifique primeiro a licença adicional EDR, XDR ou MDR. As deteções requerem telemetria adequada carregada no Data Lake e uma correspondência com uma regra de deteção. Uma lista de casos inicialmente vazia pode ser normal; os casos XDR também permanecem autogeridos.
Rota de retorno segura e operações contínuas
Se o clawback manual deixar de ser necessário, abra Global Settings > Products and Services > Email > Post Delivery Protection, desative On demand clawback e guarde com Save. Em seguida, confirme que a função está desativada. As mensagens já retiradas não são libertadas automaticamente.
Para desativar completamente a ligação, verifique primeiro o domain afetado, o respetivo Post-Delivery status e os processos de clawback em curso. Em seguida, utilize a ação Disconnect do domínio em Gateway Domains ou M365 Mailflow Domains. O Sophos não documenta qualquer limpeza automática adicional no tenant da Microsoft. Se o domínio continuar a não aparecer como desligado, ou se as permissões da Microsoft tiverem de ser removidas separadamente, pare e confirme o passo seguinte com o Sophos ou com os administradores do Microsoft 365, em vez de eliminar permissões sem uma causa confirmada.
Na operação regular, recomenda-se uma verificação breve e repetível: rever novas avaliações EMS em Message History, separar rigorosamente a quarentena simulada da real, acompanhar processos Clawback Initiated ou Clawback Failed em aberto e atribuir casos XDR autogeridos a um assignee. Antes de efetuar alterações, verifique também se as licenças necessárias estão disponíveis no tenant e se o processo planeado continua de acordo com a documentação atual do produto Sophos.
Guia relacionado
O EMS monitoriza mensagens, mas não substitui a proteção dos domínios de remetente da organização. Para configurar separadamente a entrega de relatórios, o alinhamento SPF/DKIM e o reforço gradual da política, consulte Configurar o Sophos Email DMARC Manager.