Saltar para o conteudo
Avanet

Sophos Email: detetar e responder a uma conta comprometida

Um alerta de conta comprometida exige investigação imediata, mas não prova que a conta foi tomada. O Sophos Fusion (anteriormente Sophos Central) monitoriza a atividade de email de saída dos utilizadores acompanhados e pode assinalar um volume subitamente elevado ou padrões diferentes do habitual. Se o envio continuar enquanto a conta está assinalada, os alertas podem repetir-se a cada 30 minutos.

Fluxo rápido: confirmar o alerta e atribuir um responsável, registar a caixa e a hora, distinguir envio em massa legítimo de abuso, repor credenciais e desativar a conta quando a suspeita é fundamentada, investigar os endpoints atribuídos e restaurar o acesso apenas depois de as verificações terem resultados satisfatórios. Nunca contornar um bloqueio Sophos por limite de spam/vírus com uma exceção ampla.

Pré-requisitos e responsabilidades

Antes da configuração ou de um incidente, assegurar que:

  • a capacidade Business Email Compromise está disponível e os utilizadores relevantes são monitorizados pelo Sophos Email;
  • existem pelo menos dois destinatários adequados ou um canal de segurança sempre monitorizado; uma caixa potencialmente afetada não deve ser a única via;
  • são conhecidos o responsável, substituto e caminhos de escalamento para identidade, email e endpoint;
  • a equipa pode repor palavras-passe e desativar contas no fornecedor de identidade ou email; estas ações não são feitas na página Sophos Email aqui descrita;
  • são conhecidos os dispositivos atribuídos ao proprietário e quem pode iniciar e avaliar a investigação endpoint.

Account Compromise é separado da proteção de impersonation e VIP. Comunica comportamento suspeito de uma conta remetente monitorizada; não gere listas VIP nem prova uma personificação numa mensagem recebida.

Configurar destinatários

  1. No Sophos Fusion, abrir Global Settings.
  2. Ir a Products and Services > Email e selecionar Business Email Compromise.
  3. Abrir o separador Account Compromise.
  4. Em User list, selecionar as pessoas que tratam os alertas.
  5. Movê-las para Notify users.
  6. Selecionar Save.

As pessoas selecionadas recebem email quando o Sophos assinala qualquer conta monitorizada como possivelmente comprometida. A notificação inclui o utilizador afetado, motivo e ações recomendadas. É uma lista de prevenção, não a lista das caixas monitorizadas.

Após guardar, uma segunda pessoa deve comparar Notify users com a lista aprovada. Verificar endereços, monitorização do destino e filtros internos. Utilizar um teste aprovado do canal, caso exista. Não gerar tráfego suspeito ou malware para provocar um alerta; esta página não documenta um alerta de teste.

Fazer a triagem sem conclusões precipitadas

Abrir um caso para cada primeiro alerta e registar pelo menos:

  • utilizador ou caixa afetada;
  • hora de receção, motivo e severidade indicada;
  • período e dimensão do envio invulgar;
  • campanhas, aplicações ou envios em massa legítimos conhecidos;
  • dispositivos atribuídos e responsáveis por identidade, email e endpoint;
  • cada repetição e respetivo intervalo.

Uma repetição a cada 30 minutos significa que o utilizador continua a enviar enquanto assinalado. Não é confirmação independente nem garantia de que toda a atividade é reportada nesse período. Manter o incidente aberto até verificar envio e causa.

Perguntar ao utilizador sobre atividade inesperada e links ou ficheiros suspeitos com que interagiu. Comparar o período com registos disponíveis de mensagens de saída e do fornecedor. Uma newsletter planeada pode explicar o volume; destinatários desconhecidos, spam ou malware justificam contenção. Para limites e ações de política, consultar o guia de antispam e ameaças de saída.

Conter a conta e o endpoint

Perante abuso plausível ou confirmado:

  1. Parar o envio. Se for necessária restrição imediata, desativar a conta no fornecedor de identidade ou email. Eliminá-la apenas depois de resolver propriedade, retenção e recuperação.
  2. Repor a palavra-passe através do serviço de identidade responsável. Nunca guardar nem restaurar a palavra-passe antiga como reversão.
  3. Investigar atividade inesperada, links abertos e ficheiros utilizados; entregar resultados e período à equipa endpoint.
  4. Investigar totalmente os dispositivos atribuídos. Quando uma caixa é detetada a enviar malware, o Sophos Email pode opcionalmente iniciar uma análise completa dos endpoints atribuídos. Verificar atribuição e início e conclusão reais; a disponibilidade não é prova.
  5. Informar equipas internas relevantes se mensagens suspeitas puderam chegar a destinatários. Determinar conteúdo e alcance pelos dados disponíveis, não por suposições.

Ao detetar malware de saída, o Sophos Fusion envia uma notificação e bloqueia temporariamente o envio da caixa. A duração varia com o número de incidentes. É proteção adicional e não substitui reposição, investigação ou desativação. Não está documentado aqui um desbloqueio manual suportado; escalar se a caixa continuar bloqueada depois da investigação.

Validar contenção e recuperação

Antes de restaurar o acesso, confirmar que:

  • o utilizador recebeu novas credenciais por uma via fiável e a palavra-passe antiga já não funciona;
  • o envio anómalo foi explicado como legítimo ou investigado e contido;
  • cada dispositivo atribuído tem um resultado avaliado, não apenas uma análise iniciada ou pendente;
  • não surgiram novos envios suspeitos ou repetições aos 30 minutos; a ausência de alertas por si só não prova remediação;
  • uma mensagem inofensiva controlada para um destinatário interno e, se necessário, externo segue o caminho previsto; registar hora, remetente, destinatário e resultado;
  • responsável e equipas de identidade, email e endpoint aprovam a recuperação.

Se a conta foi desativada, reativá-la no fornecedor apenas agora. Retomar com pouco correio normal, não uma newsletter ou fila em massa. Um novo alerta significa recuperação falhada: parar novamente o envio.

Reversão e escalamento

Para corrigir destinatários incorretos, restaurar o estado documentado em Account Compromise: remover entradas não pretendidas de Notify users, adicionar destinatários aprovados e selecionar Save. Durante um incidente nunca remover a última via de alerta funcional.

Não reverter indiscriminadamente a contenção. Uma conta desativada por engano pode ser reativada após revisão e aprovação documentadas; nunca restaurar a palavra-passe antiga. Não contornar o bloqueio temporário Sophos por routing, regras allow ou desativação da inspeção de saída.

Escalar quando não há responsável contactável, o utilizador nega a atividade, o envio de spam ou malware continua, a análise endpoint não começa ou não oferece resultado avaliável, ou a caixa permanece bloqueada após remediação. Para Sophos Support, reunir texto e horas dos alertas, caixa, número de incidentes, identificadores de mensagens disponíveis, período de envio, atribuição dos dispositivos e estado da análise. Enviar palavras-passe, corpos de mensagens ou dados sensíveis apenas por canais aprovados.