Saltar para o conteudo
Avanet

Avaliar a telemetria do Sophos EMS e retirar e-mails com clawback

O Sophos Email Monitoring System (EMS) analisa cópias de journaling. Por isso, os valores de estado em Message History, incluindo os de mensagens que parecem estar em quarentena, são telemetria: mostram o que o Sophos Email teria feito à mensagem, não o que aconteceu ao original já entregue. O original só é removido de uma caixa de correio Microsoft 365 suportada depois de um On-demand clawback manual bem-sucedido.

Procedimento rápido: Como Super Admin, ligue o domínio Microsoft 365 afetado em Global Settings > Products and Services > Email > Gateway Domains ou M365 Mailflow Domains > Post-Delivery > Connect, conceda o consentimento da Microsoft e ative apenas On-demand clawback. Em seguida, procure a mensagem entregue em Reports > Email Security Logs > Message History, confirme o destinatário e o assunto e selecione Initiate clawback. A verificação só termina quando o estado é Clawback Successful, a mensagem aparece em My Products > Email Security > Quarantined Messages > Post-delivery quarantine e já não se encontra na caixa de correio do destinatário selecionado. O destinatário, o remetente e o assunto devem corresponder aos dados de Additional details e Post-delivery quarantine.

Importante: O EMS suporta apenas clawback manual a pedido. Auto search and remediate não faz parte do modelo operacional do EMS e não é ativado neste fluxo. Um estado EMS Quarantined ou Delivery Successful não comprova uma quarentena real nem o estado de entrega efetivo da mensagem original.

Requisitos e limites operacionais

A função Super Admin é necessária para configurar e gerir a ligação do domínio pós-entrega. As funções pós-entrega estão desativadas por predefinição. Para o processo do Microsoft 365 aqui descrito, também têm de ser cumpridas as seguintes condições:

  • O gateway Microsoft-365 ou domínio de fluxo de correio já existe em Sophos Fusion.
  • O navegador permite pop-ups da Microsoft para autorização.
  • É possível iniciar sessão no tenant correto do Microsoft 365 e conceder o consentimento solicitado pela Microsoft.
  • O domínio é ligado individualmente para proteção pós-entrega; cada ligação exige o consentimento da Microsoft.
  • A mensagem a retirar foi entregue com êxito numa caixa de correio de um domínio ligado.

On-demand clawback pode mover mensagens de uma ou mais caixas de correio de destinatários para a quarentena pós-entrega. No Microsoft 365, também pode incluir cópias reencaminhadas internamente ou respostas. As caixas de correio da lista excluded mailboxes estão excluídas das ações pós-entrega; nem o clawback automático nem o manual remove mensagens dessas caixas. O Sophos permite até cinco caixas de correio nesta lista.

As áreas Threat Analysis Center > Detections e Threat Analysis Center > Cases também requerem Sophos EDR, XDR ou MDR. Estas licenças não são necessárias para consultar uma entrada de relatório EMS; são necessárias apenas para os fluxos posteriores de deteção e tratamento de casos.

Ligar o Microsoft 365 para clawback manual

  1. Como superadministrador, abra Global Settings > Products and Services > Email.
  2. Selecione Gateway Domains ou M365 Mailflow Domains. Na linha pretendida, coloque o ponteiro sobre Post-Delivery status, em Post-Delivery, e clique em Connect.
  3. Se o Sophos Fusion não detetar automaticamente o serviço de e-mail, selecione Microsoft M365 na caixa de diálogo. O processo não prossegue se for selecionado o serviço errado.
  4. Leia e aceite os termos de utilização. Este passo é obrigatório para cada domínio ligado pela primeira vez.
  5. Nas janelas de pop-up da Microsoft, confirme o tenant com sessão iniciada e conceda ao Sophos as permissões solicitadas. Normalmente, aparecem dois pedidos de consentimento: um para a aplicação principal do Sophos e outro para o acesso à API. Se uma permissão já tiver sido concedida, poderá aparecer apenas um pedido.
  6. Após a aprovação, clique em Continue. O estabelecimento da ligação pode demorar alguns minutos. Quando terminar, selecione Close e verifique o estado da ligação do domínio.
  7. Clique em Configure Post Delivery, ative On demand clawback e guarde com Save. Auto search and remediate permanece desativado para o EMS.

Em Global Settings > Products and Services > Email > Post Delivery Protection, pode gerir as funções de forma centralizada. Include internally forwarded emails alarga o clawback manual à mensagem original e às cópias reencaminhadas internamente ou respondidas, incluindo as que se encontram na caixa de entrada e nos itens enviados. Utilize esta opção apenas quando esse âmbito mais alargado for pretendido; só é suportada em caixas de correio Microsoft 365.

Se uma caixa de correio particularmente protegida não dever ser abrangida por ações pós-entrega, ative Exclude mailboxes e adicione-a a excluded mailboxes. Antes de guardar, tenha em conta que um clawback manual posterior não removerá mensagens dessa caixa.

Leia a telemetria EMS corretamente

A vista principal encontra-se em Reports > Email Security Logs > Message History; consoante a navegação, também está disponível em My Products > Email Security > Reports > Message History. O relatório Processed mostra uma linha por mensagem processada, mesmo que tenha vários destinatários. As colunas indicam:

  • Direction: entrada ou saída;
  • Sender e Recipients: Remetente e todos os destinatários;
  • Type: Gateway ou Mailflow;
  • Subject: abre os detalhes da mensagem;
  • Last Status: atividade recente no relatório;
  • Date: data desta atividade mais recente;
  • Category: Classificação da mensagem.

O relatório separa Processed, para mensagens processadas com êxito, de Rejected, para mensagens rejeitadas por não ter sido encontrada uma caixa de correio. Nos domínios de gateway e de fluxo de correio, Type permite limitar a origem. Por predefinição, é apresentado o dia atual; depois de alterar o período ou os filtros, atualize a vista com Refresh.

No modo EMS, Last Status, Category e os valores de entrega descrevem a avaliação da cópia de journaling analisada. Por conseguinte, Quarantined, Deleted e Delivery Successful não provam que tenha sido efetuada uma ação sobre a mensagem original. O mesmo limite é visível em My Products > Email Security > Quarantined Messages: uma entrada EMS com o estado simulado Quarantined não contém o original. As mensagens efetivamente retiradas são apresentadas em Post-delivery quarantine.

Retirar mensagem de maneira controlada

Antes da ação, restrinja a mensagem por Direction, Sender, Recipients, Subject, Date e Category. Apenas as mensagens recebidas e entregues com êxito são elegíveis para clawback. Uma linha pode conter vários destinatários; verifique a lista com especial atenção antes de confirmar.

Recuperação de mensagens inteiras do histórico de mensagens

  1. Em Reports > Email Security Logs > Message History, filtre as mensagens recebidas e entregues com êxito. Advanced Search permite restringir ainda mais a seleção.
  2. Selecione as mensagens pretendidas. Select all aplica-se apenas à página atual; por isso, volte a confirmar os filtros e os resultados visíveis antes de avançar.
  3. Clique em Initiate clawback.
  4. Opcionalmente, selecione Spam emails, Malware emails, Phishing emails ou Unwanted emails como motivo. Para spam, malware ou phishing, também pode enviar a mensagem ao selecionar Report the emails to SophosLabs.
  5. Inicie o clawback com Confirm.

Limitar a recuperação a destinatários específicos

  1. Abra Reports > Email Security Logs > Message History > Processed e clique em Subject da mensagem.
  2. Nos detalhes da mensagem, selecione em Recipients apenas os destinatários afetados.
  3. Se também pretender remover reencaminhamentos ou respostas internas, selecione os destinatários relevantes na tabela Internal forwards. Sem esta seleção, o âmbito permanece limitado aos destinatários originais selecionados.
  4. Clique em Initiate clawback, selecione o motivo e, se necessário, Report the emails to SophosLabs.
  5. Confirme a ação com Clawback. O estado detalhado aparece em Additional details.

Um clawback pode demorar até dez minutos. As caixas de correio externas podem aparecer nos resultados, mas as ações pós-entrega só funcionam em caixas de domínios ligados ao Sophos Fusion. Uma mensagem e as respetivas cópias reencaminhadas internamente ou respondidas só podem ser retiradas uma vez. Se a mensagem for posteriormente libertada da quarentena pós-entrega, não poderá voltar a ser removida por clawback.

Validar resultado

Uma validação bem-sucedida verifica ambos os lados da ação:

  1. Em Message History ou Additional details, o processo muda de Clawback Initiated para Clawback Successful. Clawback Failed não representa um sucesso parcial; Clawback Released significa que o pedido foi cancelado ou que a mensagem foi libertada.
  2. Em My Products > Email Security > Quarantined Messages, a mensagem aparece em Post-delivery quarantine. Compare aí quarantine source, status, sender, recipient e subject com o incidente original.
  3. Para um teste controlado, limite a verificação a uma caixa de correio de um destinatário Microsoft 365 e confirme que a mensagem específica já não está presente. Recipient, sender e subject devem corresponder a Additional details e à entrada em Post-delivery quarantine. Se a mensagem ainda estiver na caixa selecionada ou não puder ser identificada de forma inequívoca, a validação falhou. Verifique em seguida o destinatário selecionado, o domínio ligado, excluded mailboxes e Additional details.
  4. Ao selecionar um destinatário, o grupo de destinatários efetivamente processado corresponde à seleção. Para listas de distribuição, o estado pode permanecer em Clawback Initiated mesmo após uma tentativa bem-sucedida.

A quarentena pós-entrega contém, portanto, a mensagem verdadeiramente retirada. Outras entradas EMS com Quarantined permanecem julgamentos simulados e não se tornam posteriormente objetos reais de quarentena.

Entregar as descobertas para Detecções e Casos

Ao escolher um motivo para o clawback, é enviada uma deteção para o MDR; o motivo aparece como sufixo na coluna Detection Rule. Esta transferência é distinta dos valores de estado dos relatórios EMS. Uma quarentena EMS simulada não constitui automaticamente uma deteção nem um caso.

Com EDR, XDR ou MDR, abra Threat Analysis Center > Detections. Restrinja os resultados por Severity, detection type, time range e device/entity. As deteções só surgem quando foi carregada telemetria adequada no Sophos Data Lake e existe correspondência com uma regra de deteção. A ausência de uma entrada não prova, portanto, que a entrada do relatório EMS esteja incorreta.

Em Threat Analysis Center > Cases, verifique Severity, Status, Managed by, assignee e as detections associadas. A equipa MDR investiga os casos baseados em MDR e geridos pelo Sophos. O Sophos não investiga casos XDR com Managed by: Self; estes devem ser atribuídos a um administrador e tratados internamente. Uma lista de casos vazia no primeiro acesso pode ser normal.

Solução de problemas por sintoma

O pedido de consentimento da Microsoft não aparece: Desative o bloqueador de pop-ups para domínios Microsoft 365 ou defina uma exceção e volte a iniciar Connect. Sem permissões concedidas, a Proteção Pós-Entrega não funcionará.

É aberto o tenant Microsoft errado: Não confirme as credenciais guardadas. Feche a caixa de diálogo da ligação e recomece numa janela privada do navegador com o tenant correto.

O Sophos não reconhece o serviço: Selecione Microsoft M365 na caixa de diálogo. Se a caixa não aparecer ou o domínio não corresponder ao tenant da Microsoft, não prossiga autorizando outro tenant ou uma conta não relacionada.

Falha na ligação: Verifique se a mensagem indica um limite de tempo excedido, falta de consentimento para acesso à API ou aos dados, ou domínios incompatíveis. Corrija a causa antes de voltar a ligar. Se a mensagem não indicar um motivo, encaminhe o erro para a Sophos ou para os administradores do Microsoft 365; não altere permissões nem domínios sem uma causa confirmada.

A mensagem apresenta Quarantined, mas continua na caixa de correio: No modo EMS, este comportamento é esperado enquanto não houver um clawback manual bem-sucedido. Comece por verificar se a entrada mostra apenas a avaliação simulada de uma cópia de journaling.

Clawback ausente ou com falha: Verifique se On demand clawback está ativo, se a mensagem recebida foi entregue com êxito, se a caixa de correio de destino pertence a um domínio ligado e se não consta de excluded mailboxes. Em seguida, verifique Additional details e o Post-Delivery status do domínio. Não inicie a ação várias vezes durante os dez minutos documentados.

Sem deteções ou casos: Verifique primeiro a licença adicional EDR, XDR ou MDR. As deteções requerem telemetria adequada carregada no Data Lake e uma correspondência com uma regra de deteção. Uma lista de casos inicialmente vazia pode ser normal; os casos XDR também permanecem autogeridos.

Rota de retorno segura e operações contínuas

Se o clawback manual deixar de ser necessário, abra Global Settings > Products and Services > Email > Post Delivery Protection, desative On demand clawback e guarde com Save. Em seguida, confirme que a função está desativada. As mensagens já retiradas não são libertadas automaticamente.

Para desativar completamente a ligação, verifique primeiro o domain afetado, o respetivo Post-Delivery status e os processos de clawback em curso. Em seguida, utilize a ação Disconnect do domínio em Gateway Domains ou M365 Mailflow Domains. O Sophos não documenta qualquer limpeza automática adicional no tenant da Microsoft. Se o domínio continuar a não aparecer como desligado, ou se as permissões da Microsoft tiverem de ser removidas separadamente, pare e confirme o passo seguinte com o Sophos ou com os administradores do Microsoft 365, em vez de eliminar permissões sem uma causa confirmada.

Na operação regular, recomenda-se uma verificação breve e repetível: rever novas avaliações EMS em Message History, separar rigorosamente a quarentena simulada da real, acompanhar processos Clawback Initiated ou Clawback Failed em aberto e atribuir casos XDR autogeridos a um assignee. Antes de efetuar alterações, verifique também se as licenças necessárias estão disponíveis no tenant e se o processo planeado continua de acordo com a documentação atual do produto Sophos.

Guia relacionado

O EMS monitoriza mensagens, mas não substitui a proteção dos domínios de remetente da organização. Para configurar separadamente a entrega de relatórios, o alinhamento SPF/DKIM e o reforço gradual da política, consulte Configurar o Sophos Email DMARC Manager.