Sophos Email: detetar e responder a uma conta comprometida
Um alerta de conta comprometida exige investigação imediata, mas não prova que a conta foi tomada. O Sophos Fusion (anteriormente Sophos Central) monitoriza a atividade de email de saída dos utilizadores acompanhados e pode assinalar um volume subitamente elevado ou padrões diferentes do habitual. Se o envio continuar enquanto a conta está assinalada, os alertas podem repetir-se a cada 30 minutos.
Fluxo rápido: confirmar o alerta e atribuir um responsável, registar a caixa e a hora, distinguir envio em massa legítimo de abuso, repor credenciais e desativar a conta quando a suspeita é fundamentada, investigar os endpoints atribuídos e restaurar o acesso apenas depois de as verificações terem resultados satisfatórios. Nunca contornar um bloqueio Sophos por limite de spam/vírus com uma exceção ampla.
Pré-requisitos e responsabilidades
Antes da configuração ou de um incidente, assegurar que:
- a capacidade Business Email Compromise está disponível e os utilizadores relevantes são monitorizados pelo Sophos Email;
- existem pelo menos dois destinatários adequados ou um canal de segurança sempre monitorizado; uma caixa potencialmente afetada não deve ser a única via;
- são conhecidos o responsável, substituto e caminhos de escalamento para identidade, email e endpoint;
- a equipa pode repor palavras-passe e desativar contas no fornecedor de identidade ou email; estas ações não são feitas na página Sophos Email aqui descrita;
- são conhecidos os dispositivos atribuídos ao proprietário e quem pode iniciar e avaliar a investigação endpoint.
Account Compromise é separado da proteção de impersonation e VIP. Comunica comportamento suspeito de uma conta remetente monitorizada; não gere listas VIP nem prova uma personificação numa mensagem recebida.
Configurar destinatários
- No Sophos Fusion, abrir Global Settings.
- Ir a Products and Services > Email e selecionar Business Email Compromise.
- Abrir o separador Account Compromise.
- Em User list, selecionar as pessoas que tratam os alertas.
- Movê-las para Notify users.
- Selecionar Save.
As pessoas selecionadas recebem email quando o Sophos assinala qualquer conta monitorizada como possivelmente comprometida. A notificação inclui o utilizador afetado, motivo e ações recomendadas. É uma lista de prevenção, não a lista das caixas monitorizadas.
Após guardar, uma segunda pessoa deve comparar Notify users com a lista aprovada. Verificar endereços, monitorização do destino e filtros internos. Utilizar um teste aprovado do canal, caso exista. Não gerar tráfego suspeito ou malware para provocar um alerta; esta página não documenta um alerta de teste.
Fazer a triagem sem conclusões precipitadas
Abrir um caso para cada primeiro alerta e registar pelo menos:
- utilizador ou caixa afetada;
- hora de receção, motivo e severidade indicada;
- período e dimensão do envio invulgar;
- campanhas, aplicações ou envios em massa legítimos conhecidos;
- dispositivos atribuídos e responsáveis por identidade, email e endpoint;
- cada repetição e respetivo intervalo.
Uma repetição a cada 30 minutos significa que o utilizador continua a enviar enquanto assinalado. Não é confirmação independente nem garantia de que toda a atividade é reportada nesse período. Manter o incidente aberto até verificar envio e causa.
Perguntar ao utilizador sobre atividade inesperada e links ou ficheiros suspeitos com que interagiu. Comparar o período com registos disponíveis de mensagens de saída e do fornecedor. Uma newsletter planeada pode explicar o volume; destinatários desconhecidos, spam ou malware justificam contenção. Para limites e ações de política, consultar o guia de antispam e ameaças de saída.
Conter a conta e o endpoint
Perante abuso plausível ou confirmado:
- Parar o envio. Se for necessária restrição imediata, desativar a conta no fornecedor de identidade ou email. Eliminá-la apenas depois de resolver propriedade, retenção e recuperação.
- Repor a palavra-passe através do serviço de identidade responsável. Nunca guardar nem restaurar a palavra-passe antiga como reversão.
- Investigar atividade inesperada, links abertos e ficheiros utilizados; entregar resultados e período à equipa endpoint.
- Investigar totalmente os dispositivos atribuídos. Quando uma caixa é detetada a enviar malware, o Sophos Email pode opcionalmente iniciar uma análise completa dos endpoints atribuídos. Verificar atribuição e início e conclusão reais; a disponibilidade não é prova.
- Informar equipas internas relevantes se mensagens suspeitas puderam chegar a destinatários. Determinar conteúdo e alcance pelos dados disponíveis, não por suposições.
Ao detetar malware de saída, o Sophos Fusion envia uma notificação e bloqueia temporariamente o envio da caixa. A duração varia com o número de incidentes. É proteção adicional e não substitui reposição, investigação ou desativação. Não está documentado aqui um desbloqueio manual suportado; escalar se a caixa continuar bloqueada depois da investigação.
Validar contenção e recuperação
Antes de restaurar o acesso, confirmar que:
- o utilizador recebeu novas credenciais por uma via fiável e a palavra-passe antiga já não funciona;
- o envio anómalo foi explicado como legítimo ou investigado e contido;
- cada dispositivo atribuído tem um resultado avaliado, não apenas uma análise iniciada ou pendente;
- não surgiram novos envios suspeitos ou repetições aos 30 minutos; a ausência de alertas por si só não prova remediação;
- uma mensagem inofensiva controlada para um destinatário interno e, se necessário, externo segue o caminho previsto; registar hora, remetente, destinatário e resultado;
- responsável e equipas de identidade, email e endpoint aprovam a recuperação.
Se a conta foi desativada, reativá-la no fornecedor apenas agora. Retomar com pouco correio normal, não uma newsletter ou fila em massa. Um novo alerta significa recuperação falhada: parar novamente o envio.
Reversão e escalamento
Para corrigir destinatários incorretos, restaurar o estado documentado em Account Compromise: remover entradas não pretendidas de Notify users, adicionar destinatários aprovados e selecionar Save. Durante um incidente nunca remover a última via de alerta funcional.
Não reverter indiscriminadamente a contenção. Uma conta desativada por engano pode ser reativada após revisão e aprovação documentadas; nunca restaurar a palavra-passe antiga. Não contornar o bloqueio temporário Sophos por routing, regras allow ou desativação da inspeção de saída.
Escalar quando não há responsável contactável, o utilizador nega a atividade, o envio de spam ou malware continua, a análise endpoint não começa ou não oferece resultado avaliável, ou a caixa permanece bloqueada após remediação. Para Sophos Support, reunir texto e horas dos alertas, caixa, número de incidentes, identificadores de mensagens disponíveis, período de envio, atribuição dos dispositivos e estado da análise. Enviar palavras-passe, corpos de mensagens ou dados sensíveis apenas por canais aprovados.