Sophos Email Monitoring System (EMS): funcionamento e limitações
O Sophos Email Monitoring System (EMS), também designado por Email Sensor, analisa e regista cópias de mensagens de correio eletrónico sem alterar as mensagens originais nem afetar a respetiva entrega. É, por isso, adequado para empresas que pretendam continuar a utilizar o Microsoft 365, o Google Workspace Security ou outra solução de segurança de correio eletrónico e obter, adicionalmente, análises da Sophos e contexto para MDR ou XDR.
Resposta direta: o EMS proporciona visibilidade, não proteção de correio eletrónico. Por exemplo, uma política pode apresentar no relatório o resultado simulado «colocar em quarentena»; no entanto, o EMS não retém por isso a mensagem em produção. Quem necessitar de encriptação, ações de política impostas, remediação posterior automática ou de um Self Service Portal precisa do Sophos Email em vez do EMS.
Como funciona o Sophos EMS
Através do journaling, o serviço de correio cria uma cópia de cada mensagem de entrada e de saída abrangida e envia-a para o EMS. A Sophos analisa essa cópia e regista os resultados, entre outros locais, em Message History, Quarantined Messages e noutros relatórios. A mensagem original mantém o percurso de entrega existente e chega inalterada ao destinatário previsto.
Daqui resultam duas limitações importantes:
- Se o Microsoft 365 ou o Gmail bloquear uma mensagem antes de ser criada uma cópia de diário, o EMS não a pode analisar.
- As mensagens de correio eletrónico internas entre dois domínios configurados na mesma conta Sophos Fusion não são analisadas. Isto também se aplica quando os domínios pertencem a tenants diferentes ou utilizam fornecedores diferentes.
As ações de política apresentadas são, portanto, resultados de observação: mostram o que o Sophos Email teria feito. Não provam que o EMS tenha bloqueado, encriptado ou colocado em quarentena a mensagem em produção.
Comparação direta entre o EMS e o Sophos Email
| Funcionalidade | Sophos EMS | Sophos Email |
|---|---|---|
| Proteção de correio eletrónico | apenas monitorização e visibilidade | proteção completa |
| Fluxo de mensagens | analisa cópias de diário; não afeta a entrega | analisa o tráfego em tempo real através de gateway ou do fluxo de correio do Microsoft 365 |
| Ações de política | apenas como referência no relatório | são impostas |
| Resultados relativos a conteúdos | assinala conteúdos sensíveis no relatório | aplica a ação configurada |
| Encriptação | não suportada | suportada |
| Time of Click | apresenta resultados relativos a URLs, mas não reescreve as ligações | suportado |
| Clawback manual | suportado | suportado |
| Pesquisa e remediação automáticas | não suportadas | suportadas |
| Quarentena após a entrega | contém apenas mensagens retiradas manualmente | contém mensagens retiradas manual e automaticamente |
| Quarantined Messages | referência para cópias analisadas; sem retenção | as mensagens são efetivamente retidas |
| Self Service Portal | não disponível | disponível |
| Registo e criação de relatórios | regista resultados para fins de visibilidade e MDR/XDR | regista resultados, ações e resultados das políticas |
O EMS e o Sophos Email são modos de funcionamento alternativos e não são utilizados em simultâneo na conta descrita. Por conseguinte, uma mudança é uma migração e não uma caixa de verificação adicional para o mesmo fluxo de correio em produção.
Requisitos, licença e funções
O EMS faz parte do Sophos Workspace Protection e é licenciado por caixa de correio. Neste bundle, o consumo mais elevado de um dos produtos incluídos determina a quantidade necessária; as quantidades dos diferentes produtos não são somadas. Os detalhes e exemplos são explicados em Como é licenciado o Sophos Fusion?.
Antes da implementação, é necessário esclarecer os seguintes pontos:
- A licença adequada do Workspace Protection está ativa na conta Sophos Fusion.
- As caixas de correio estão disponíveis através do Directory Service, da interface de utilizador ou de CSV.
- São conhecidos os domínios a monitorizar e o serviço de correio utilizado.
- É possível configurar o journaling para o Microsoft 365 ou o Google Workspace. Caso já exista uma solução de segurança de terceiros, também é necessário conhecer a respetiva variante e, quando aplicável, os respetivos endereços IP de entrega.
- Um Super Admin é responsável pela gestão dos domínios. As permissões no serviço de correio permanecem separadas e têm de ser atribuídas de forma adequada nesse serviço.
- Os responsáveis pelo correio eletrónico aceitam expressamente que o EMS não executa qualquer ação de entrega.
Depois de adicionar uma licença EMS, o modo fica ativo por predefinição. Ainda assim, um Super Admin verifica em Profile icon > Account preferences > Sophos Email Monitoring System (EMS) se o Monitor Only mode (EMS) está efetivamente ativado.
Planear a implementação com valores de exemplo adaptáveis
Para um ambiente de exemplo com o domínio example.com, o Microsoft 365, o Microsoft Defender for Microsoft 365 já existente e 120 caixas de correio a monitorizar, o processo de decisão é o seguinte:
- Substitua
example.compelo domínio de produção e compare o número 120 com o número real de caixas de correio e com a quantidade disponível do Workspace Protection. - Em Profile icon > Account preferences > Sophos Email Monitoring System (EMS), verifique se o Monitor Only mode (EMS) está ativado.
- Crie o domínio em My Products > Email Security > Settings > Products and Services > Email > EMS Domains com o mail service efetivamente utilizado. Se já existir uma solução de segurança de correio eletrónico, introduza apenas os respetivos delivery IP addresses reais; não tente adivinhar endereços IP.
- Configure o journaling para o Microsoft 365 ou o Google Workspace. O EMS precisa de cópias de diário de cada direção que deva ser monitorizada.
- Alinhe as policy actions das políticas configuráveis de Email Security e Data Control com o conjunto de políticas de produção existente. No EMS, estas servem exclusivamente como veredictos apresentados em relatórios.
- Valide a configuração com uma Quick Test mailbox real e de âmbito limitado. Só depois alargue o teste a uma mensagem de entrada e a uma mensagem de saída abrangidas.
O exemplo descreve as decisões, não um procedimento universal para copiar e colar. O domínio, o serviço de correio, a caixa de correio, os endereços IP de entrega e o âmbito do diário têm de ser adequados ao ambiente em causa. Sobretudo quando existe uma solução de segurança a montante, é o percurso de entrega real que determina a configuração.
Validação e resultado esperado
Após configurar o domínio e o journaling, inicia-se o Quick Test para o domínio em causa em My Products > Email Security > Settings > Products and Services > Email > EMS Domains. Como endereço de teste, utiliza-se uma caixa de correio existente nesse domínio.
O resultado esperado é o seguinte:
- O Quick Test é concluído com êxito.
- A caixa de correio de diário e a caixa de correio indicada recebem as cópias de teste de acordo com a configuração de journaling.
- As mensagens de teste limitadas de entrada e de saída aparecem em My Products > Email Security > Reports > Message History.
- As mensagens em produção continuam a ser entregues sem alterações; as ações EMS configuradas aparecem apenas como resultados.
Se o Quick Test não for concluído dentro do tempo esperado, aguarde alguns minutos e repita-o uma vez. Se os resultados continuarem a não aparecer, não configure mais domínios ou regras com base em suposições.
Resolução de problemas por sintoma
O Quick Test expira ou não é recebida qualquer mensagem de teste
Primeiro, confirme se a caixa de correio de teste existe efetivamente no Sophos Email Security. Em seguida, compare a regra de diário configurada e, no caso de uma solução de terceiros, os Sophos Delivery IPs com o percurso de entrega real. Se a regra de diário estiver inativa ou tiver um âmbito incorreto, corrija-a no serviço de correio e volte a executar o Quick Test. Se o erro persistir após estas verificações, documente o domínio, o serviço de correio, a caixa de correio de teste, a hora e o resultado observado para o Sophos Support.
Message History permanece vazio
Em My Products > Email Security > Reports > Message History, comece por verificar o período e a direção testada do remetente/destinatário. Em seguida, certifique-se de que a caixa de correio está criada e de que a regra de diário abrange exatamente essa direção e esse domínio. Uma entrega em produção bem-sucedida, por si só, não prova que tenha sido enviada uma cópia de diário para o EMS.
As mensagens externas aparecem, mas as mensagens internas não
Esta pode ser a limitação documentada do produto: as mensagens entre domínios da mesma conta Sophos Fusion não são analisadas. Para a validação, utilize por isso remetentes ou destinatários de teste externos. Uma regra de diário adicional não elimina esta limitação do EMS.
O relatório indica quarentena, mas a mensagem está na caixa de correio
No EMS, Quarantined Messages é inicialmente uma referência para cópias de diário. O resultado não significa que a Sophos tenha retido a mensagem original. No EMS, só são efetivamente colocadas em quarentena após a entrega as mensagens que um administrador retira manualmente do Microsoft 365 através de Clawback.
Enquadrar corretamente MDR, XDR e o Clawback manual
O EMS envia dados de correio eletrónico para o Sophos Data Lake e pode, assim, fornecer indicações adicionais para a deteção e investigação. No entanto, isto não transforma o próprio EMS em MDR ou XDR:
- O Sophos MDR é um serviço gerido separado, disponível 24 horas por dia. O onboarding, as integrações e os incidentes ativos são tratados em My Products > MDR.
- O Sophos XDR é licenciado separadamente. As investigações próprias com Data Lake, Live Discover, detections e cases são realizadas no Threat Analysis Center.
- Um veredicto num relatório EMS não constitui automaticamente uma Detection ou um Case.
Para o Microsoft 365, a integração de API suporta um manual clawback. Trata-se de uma ação específica do administrador para mensagens já entregues. O Auto search and remediate não é suportado pelo EMS; apenas está disponível o Clawback a pedido.
Mudança segura e offboarding
Mudar do Sophos Email para o EMS
Antes da mudança, documente as dependências existentes de gateway ou de fluxo de correio. Em seguida:
- Remova os domínios da configuração anterior de gateway ou de fluxo de correio.
- Consoante o modo anterior, reponha a configuração MX ou as definições do fluxo de correio.
- Ative o modo em Profile icon > Account preferences > Sophos Email Monitoring System (EMS).
- Volte a adicionar os domínios e conclua integralmente o onboarding do EMS, incluindo o journaling e a validação.
Com a versão 2026.38, a Sophos introduziu a configuração automática do journaling do Microsoft 365 para o onboarding do EMS. A Sophos cria-a depois de serem autorizadas as permissões necessárias. Ainda assim, planeie antecipadamente o caminho de regresso, uma vez que o EMS e o Sophos Email não funcionam em paralelo neste modo de conta.
Mudar do EMS para o Sophos Email
- Remova os domínios EMS afetados. Isto interrompe imediatamente a análise e o registo para esse domínio.
- Remova a restante configuração de journaling. No caso de domínios do Microsoft 365 configurados automaticamente, quando o último domínio é eliminado, a Sophos remove a regra de diário e a configuração associada; a limpeza em segundo plano pode demorar alguns minutos.
- Desative o Monitor Only mode (EMS). Desta forma, quaisquer domínios EMS ainda associados são automaticamente desligados.
- Volte a adicionar os domínios e configure e teste integralmente o gateway ou o fluxo de correio.
As regras de diário e as configurações dependentes criadas manualmente também têm de ser removidas manualmente. Durante uma limpeza automática do Microsoft 365 em curso, não são iniciadas outras operações de domínio EMS. A mudança só é considerada concluída depois de o modo de destino ter sido verificado.
Operação, revisão e ciclo de vida
Durante a operação, verifique regularmente a quantidade de licenças, o número de caixas de correio, os domínios, as regras de diário, os endereços IP de entrega, o Quick Test e as entradas atuais em Message History. As alterações ao serviço de correio, aos domínios ou a uma solução de segurança a montante implicam um novo teste limitado para cada direção monitorizada.
A Sophos publica as alterações ao produto no fluxo comum de notas de versão do Sophos Email Security. Consulte aí especificamente as entradas relativas ao EMS e a respetiva release date, bem como a feature or behavior change; as alterações gerais do Sophos Email não se aplicam automaticamente ao EMS. Antes de alterações significativas ou de uma renovação, compare o comportamento documentado com a documentação atual do produto EMS e do respetivo licenciamento.
Atualmente, a Sophos não publicou uma data separada de fim de vida ou de descontinuação para o EMS. Isto não constitui uma garantia de suporte ilimitado.
Guias relacionados
Como passo seguinte, selecione o guia detalhado adequado: Configurar e testar o Sophos Email Monitoring System, Sophos EMS: configurar políticas e interpretar resultados ou Analisar a telemetria do Sophos EMS e retirar mensagens de correio eletrónico através de Clawback. Para obter informações sobre a quantidade de licenças, a composição do bundle e o período de vigência, consulte Como é licenciado o Sophos Fusion?.