Saltar para o conteudo
Avanet

Sophos Email Monitoring System (EMS): funcionamento e limitações

O Sophos Email Monitoring System (EMS), também designado por Email Sensor, analisa e regista cópias de mensagens de correio eletrónico sem alterar as mensagens originais nem afetar a respetiva entrega. É, por isso, adequado para empresas que pretendam continuar a utilizar o Microsoft 365, o Google Workspace Security ou outra solução de segurança de correio eletrónico e obter, adicionalmente, análises da Sophos e contexto para MDR ou XDR.

Resposta direta: o EMS proporciona visibilidade, não proteção de correio eletrónico. Por exemplo, uma política pode apresentar no relatório o resultado simulado «colocar em quarentena»; no entanto, o EMS não retém por isso a mensagem em produção. Quem necessitar de encriptação, ações de política impostas, remediação posterior automática ou de um Self Service Portal precisa do Sophos Email em vez do EMS.

Como funciona o Sophos EMS

Através do journaling, o serviço de correio cria uma cópia de cada mensagem de entrada e de saída abrangida e envia-a para o EMS. A Sophos analisa essa cópia e regista os resultados, entre outros locais, em Message History, Quarantined Messages e noutros relatórios. A mensagem original mantém o percurso de entrega existente e chega inalterada ao destinatário previsto.

Daqui resultam duas limitações importantes:

  • Se o Microsoft 365 ou o Gmail bloquear uma mensagem antes de ser criada uma cópia de diário, o EMS não a pode analisar.
  • As mensagens de correio eletrónico internas entre dois domínios configurados na mesma conta Sophos Fusion não são analisadas. Isto também se aplica quando os domínios pertencem a tenants diferentes ou utilizam fornecedores diferentes.

As ações de política apresentadas são, portanto, resultados de observação: mostram o que o Sophos Email teria feito. Não provam que o EMS tenha bloqueado, encriptado ou colocado em quarentena a mensagem em produção.

Comparação direta entre o EMS e o Sophos Email

FuncionalidadeSophos EMSSophos Email
Proteção de correio eletrónicoapenas monitorização e visibilidadeproteção completa
Fluxo de mensagensanalisa cópias de diário; não afeta a entregaanalisa o tráfego em tempo real através de gateway ou do fluxo de correio do Microsoft 365
Ações de políticaapenas como referência no relatóriosão impostas
Resultados relativos a conteúdosassinala conteúdos sensíveis no relatórioaplica a ação configurada
Encriptaçãonão suportadasuportada
Time of Clickapresenta resultados relativos a URLs, mas não reescreve as ligaçõessuportado
Clawback manualsuportadosuportado
Pesquisa e remediação automáticasnão suportadassuportadas
Quarentena após a entregacontém apenas mensagens retiradas manualmentecontém mensagens retiradas manual e automaticamente
Quarantined Messagesreferência para cópias analisadas; sem retençãoas mensagens são efetivamente retidas
Self Service Portalnão disponíveldisponível
Registo e criação de relatóriosregista resultados para fins de visibilidade e MDR/XDRregista resultados, ações e resultados das políticas

O EMS e o Sophos Email são modos de funcionamento alternativos e não são utilizados em simultâneo na conta descrita. Por conseguinte, uma mudança é uma migração e não uma caixa de verificação adicional para o mesmo fluxo de correio em produção.

Requisitos, licença e funções

O EMS faz parte do Sophos Workspace Protection e é licenciado por caixa de correio. Neste bundle, o consumo mais elevado de um dos produtos incluídos determina a quantidade necessária; as quantidades dos diferentes produtos não são somadas. Os detalhes e exemplos são explicados em Como é licenciado o Sophos Fusion?.

Antes da implementação, é necessário esclarecer os seguintes pontos:

  • A licença adequada do Workspace Protection está ativa na conta Sophos Fusion.
  • As caixas de correio estão disponíveis através do Directory Service, da interface de utilizador ou de CSV.
  • São conhecidos os domínios a monitorizar e o serviço de correio utilizado.
  • É possível configurar o journaling para o Microsoft 365 ou o Google Workspace. Caso já exista uma solução de segurança de terceiros, também é necessário conhecer a respetiva variante e, quando aplicável, os respetivos endereços IP de entrega.
  • Um Super Admin é responsável pela gestão dos domínios. As permissões no serviço de correio permanecem separadas e têm de ser atribuídas de forma adequada nesse serviço.
  • Os responsáveis pelo correio eletrónico aceitam expressamente que o EMS não executa qualquer ação de entrega.

Depois de adicionar uma licença EMS, o modo fica ativo por predefinição. Ainda assim, um Super Admin verifica em Profile icon > Account preferences > Sophos Email Monitoring System (EMS) se o Monitor Only mode (EMS) está efetivamente ativado.

Planear a implementação com valores de exemplo adaptáveis

Para um ambiente de exemplo com o domínio example.com, o Microsoft 365, o Microsoft Defender for Microsoft 365 já existente e 120 caixas de correio a monitorizar, o processo de decisão é o seguinte:

  1. Substitua example.com pelo domínio de produção e compare o número 120 com o número real de caixas de correio e com a quantidade disponível do Workspace Protection.
  2. Em Profile icon > Account preferences > Sophos Email Monitoring System (EMS), verifique se o Monitor Only mode (EMS) está ativado.
  3. Crie o domínio em My Products > Email Security > Settings > Products and Services > Email > EMS Domains com o mail service efetivamente utilizado. Se já existir uma solução de segurança de correio eletrónico, introduza apenas os respetivos delivery IP addresses reais; não tente adivinhar endereços IP.
  4. Configure o journaling para o Microsoft 365 ou o Google Workspace. O EMS precisa de cópias de diário de cada direção que deva ser monitorizada.
  5. Alinhe as policy actions das políticas configuráveis de Email Security e Data Control com o conjunto de políticas de produção existente. No EMS, estas servem exclusivamente como veredictos apresentados em relatórios.
  6. Valide a configuração com uma Quick Test mailbox real e de âmbito limitado. Só depois alargue o teste a uma mensagem de entrada e a uma mensagem de saída abrangidas.

O exemplo descreve as decisões, não um procedimento universal para copiar e colar. O domínio, o serviço de correio, a caixa de correio, os endereços IP de entrega e o âmbito do diário têm de ser adequados ao ambiente em causa. Sobretudo quando existe uma solução de segurança a montante, é o percurso de entrega real que determina a configuração.

Validação e resultado esperado

Após configurar o domínio e o journaling, inicia-se o Quick Test para o domínio em causa em My Products > Email Security > Settings > Products and Services > Email > EMS Domains. Como endereço de teste, utiliza-se uma caixa de correio existente nesse domínio.

O resultado esperado é o seguinte:

  1. O Quick Test é concluído com êxito.
  2. A caixa de correio de diário e a caixa de correio indicada recebem as cópias de teste de acordo com a configuração de journaling.
  3. As mensagens de teste limitadas de entrada e de saída aparecem em My Products > Email Security > Reports > Message History.
  4. As mensagens em produção continuam a ser entregues sem alterações; as ações EMS configuradas aparecem apenas como resultados.

Se o Quick Test não for concluído dentro do tempo esperado, aguarde alguns minutos e repita-o uma vez. Se os resultados continuarem a não aparecer, não configure mais domínios ou regras com base em suposições.

Resolução de problemas por sintoma

O Quick Test expira ou não é recebida qualquer mensagem de teste

Primeiro, confirme se a caixa de correio de teste existe efetivamente no Sophos Email Security. Em seguida, compare a regra de diário configurada e, no caso de uma solução de terceiros, os Sophos Delivery IPs com o percurso de entrega real. Se a regra de diário estiver inativa ou tiver um âmbito incorreto, corrija-a no serviço de correio e volte a executar o Quick Test. Se o erro persistir após estas verificações, documente o domínio, o serviço de correio, a caixa de correio de teste, a hora e o resultado observado para o Sophos Support.

Message History permanece vazio

Em My Products > Email Security > Reports > Message History, comece por verificar o período e a direção testada do remetente/destinatário. Em seguida, certifique-se de que a caixa de correio está criada e de que a regra de diário abrange exatamente essa direção e esse domínio. Uma entrega em produção bem-sucedida, por si só, não prova que tenha sido enviada uma cópia de diário para o EMS.

As mensagens externas aparecem, mas as mensagens internas não

Esta pode ser a limitação documentada do produto: as mensagens entre domínios da mesma conta Sophos Fusion não são analisadas. Para a validação, utilize por isso remetentes ou destinatários de teste externos. Uma regra de diário adicional não elimina esta limitação do EMS.

O relatório indica quarentena, mas a mensagem está na caixa de correio

No EMS, Quarantined Messages é inicialmente uma referência para cópias de diário. O resultado não significa que a Sophos tenha retido a mensagem original. No EMS, só são efetivamente colocadas em quarentena após a entrega as mensagens que um administrador retira manualmente do Microsoft 365 através de Clawback.

Enquadrar corretamente MDR, XDR e o Clawback manual

O EMS envia dados de correio eletrónico para o Sophos Data Lake e pode, assim, fornecer indicações adicionais para a deteção e investigação. No entanto, isto não transforma o próprio EMS em MDR ou XDR:

  • O Sophos MDR é um serviço gerido separado, disponível 24 horas por dia. O onboarding, as integrações e os incidentes ativos são tratados em My Products > MDR.
  • O Sophos XDR é licenciado separadamente. As investigações próprias com Data Lake, Live Discover, detections e cases são realizadas no Threat Analysis Center.
  • Um veredicto num relatório EMS não constitui automaticamente uma Detection ou um Case.

Para o Microsoft 365, a integração de API suporta um manual clawback. Trata-se de uma ação específica do administrador para mensagens já entregues. O Auto search and remediate não é suportado pelo EMS; apenas está disponível o Clawback a pedido.

Mudança segura e offboarding

Mudar do Sophos Email para o EMS

Antes da mudança, documente as dependências existentes de gateway ou de fluxo de correio. Em seguida:

  1. Remova os domínios da configuração anterior de gateway ou de fluxo de correio.
  2. Consoante o modo anterior, reponha a configuração MX ou as definições do fluxo de correio.
  3. Ative o modo em Profile icon > Account preferences > Sophos Email Monitoring System (EMS).
  4. Volte a adicionar os domínios e conclua integralmente o onboarding do EMS, incluindo o journaling e a validação.

Com a versão 2026.38, a Sophos introduziu a configuração automática do journaling do Microsoft 365 para o onboarding do EMS. A Sophos cria-a depois de serem autorizadas as permissões necessárias. Ainda assim, planeie antecipadamente o caminho de regresso, uma vez que o EMS e o Sophos Email não funcionam em paralelo neste modo de conta.

Mudar do EMS para o Sophos Email

  1. Remova os domínios EMS afetados. Isto interrompe imediatamente a análise e o registo para esse domínio.
  2. Remova a restante configuração de journaling. No caso de domínios do Microsoft 365 configurados automaticamente, quando o último domínio é eliminado, a Sophos remove a regra de diário e a configuração associada; a limpeza em segundo plano pode demorar alguns minutos.
  3. Desative o Monitor Only mode (EMS). Desta forma, quaisquer domínios EMS ainda associados são automaticamente desligados.
  4. Volte a adicionar os domínios e configure e teste integralmente o gateway ou o fluxo de correio.

As regras de diário e as configurações dependentes criadas manualmente também têm de ser removidas manualmente. Durante uma limpeza automática do Microsoft 365 em curso, não são iniciadas outras operações de domínio EMS. A mudança só é considerada concluída depois de o modo de destino ter sido verificado.

Operação, revisão e ciclo de vida

Durante a operação, verifique regularmente a quantidade de licenças, o número de caixas de correio, os domínios, as regras de diário, os endereços IP de entrega, o Quick Test e as entradas atuais em Message History. As alterações ao serviço de correio, aos domínios ou a uma solução de segurança a montante implicam um novo teste limitado para cada direção monitorizada.

A Sophos publica as alterações ao produto no fluxo comum de notas de versão do Sophos Email Security. Consulte aí especificamente as entradas relativas ao EMS e a respetiva release date, bem como a feature or behavior change; as alterações gerais do Sophos Email não se aplicam automaticamente ao EMS. Antes de alterações significativas ou de uma renovação, compare o comportamento documentado com a documentação atual do produto EMS e do respetivo licenciamento.

Atualmente, a Sophos não publicou uma data separada de fim de vida ou de descontinuação para o EMS. Isto não constitui uma garantia de suporte ilimitado.

Guias relacionados

Como passo seguinte, selecione o guia detalhado adequado: Configurar e testar o Sophos Email Monitoring System, Sophos EMS: configurar políticas e interpretar resultados ou Analisar a telemetria do Sophos EMS e retirar mensagens de correio eletrónico através de Clawback. Para obter informações sobre a quantidade de licenças, a composição do bundle e o período de vigência, consulte Como é licenciado o Sophos Fusion?.