Saltar para o conteudo
Avanet

Configurar e validar o Sophos Email Post-Delivery Protection

O Post-Delivery Protection (PDP) remove mensagens que já chegaram às caixas de correio. Para isso, liga um domínio protegido do Microsoft 365 ou Google Workspace ao Sophos Fusion (anteriormente Sophos Central). As funções estão inicialmente desligadas e só devem ser ativadas deliberadamente depois de a ligação ter êxito.

Limite operacional: este procedimento abrange configuração e operação no Sophos Fusion. O clawback por API e o acesso por API à quarentena post-delivery são um processo de automação separado. O relatório Post delivery summary também não é a origem da configuração.

Verificar pré-requisitos e registar o estado inicial

Antes da alteração, verificar e registar:

  • uma conta Sophos Fusion com direitos Super Admin para ligar o domínio;
  • uma licença Sophos Email válida;
  • um domínio protegido já adicionado e ligado: Microsoft 365 Gateway ou Mailflow, ou Google Workspace Gateway;
  • uma conta administrativa do tenant correto que possa conceder as permissões pedidas;
  • o estado atual da ligação Post-Delivery e de todos os seletores PDP;
  • até cinco caixas que devam permanecer excluídas por motivo documentado;
  • a ligação do fornecedor verificada ao nível do domínio com Test connection, quando o processo do fornecedor disponibiliza este teste;
  • uma caixa de teste controlada reservada para validar a entrega e o clawback manual.

O browser deve permitir pop-ups Microsoft ou Google durante a configuração. Credenciais guardadas de outro tenant causam erros frequentes. Nesse caso, usar uma janela privada e confirmar o domínio apresentado antes de consentir.

Em contas Google Workspace novas, o Google Cloud ativa por predefinição uma política que impede a criação de chaves de contas de serviço. É necessário desativá-la antes da ligação PDP, caso contrário esta falha. Coordenar a alteração com o responsável pelo Google Cloud e documentá-la.

Separar remediação automática e manual

As duas funções têm acionadores diferentes:

  • Auto search and remediate procura mensagens entregues que posteriormente são consideradas maliciosas. Remove emails containing malicious URLs reage a URL classificadas depois como maliciosas; Remove emails containing malware a malware detetado após entrega. Os resultados são movidos para a quarentena post-delivery.
  • On demand clawback é iniciado por um administrador para uma mensagem já entregue considerada inadequada para um ou mais destinatários. Não é um veredito automático de malware. As mensagens selecionadas são recolhidas para a quarentena post-delivery.

Include internally forwarded emails alarga ambas as operações a cópias encaminhadas ou respondidas internamente. No clawback manual, inclui caixas de entrada e itens enviados. É suportado apenas para caixas Microsoft 365. Quando desligado, a remediação afeta apenas a mensagem entregue originalmente.

Exclude mailboxes permite isentar no máximo cinco caixas do PDP. Nem o clawback automático nem o manual removem mensagens delas. Uma exclusão é, portanto, uma lacuna deliberada e necessita de responsável, motivo e data de revisão.

Ligar o Microsoft 365

  1. No Sophos Fusion, abrir Global Settings.
  2. Ir a Products and Services > Email > Gateway Domains ou, para Mailflow, M365 Mailflow Domains.
  3. Em Post-Delivery, passar sobre o estado do domínio pretendido e selecionar Connect.
  4. Se o Sophos não detetar o serviço, escolher Microsoft M365. Ler e aceitar os termos de utilização.
  5. Rever as janelas de permissões e consentir com um administrador do tenant correto. Normalmente surgem dois pedidos, para a aplicação principal Sophos e para acesso API; um consentimento anterior pode reduzir isto a um.
  6. Selecionar Continue, aguardar alguns minutos e selecionar Close apenas quando terminar.
  7. Verificar o estado. Abrir Configure Post Delivery, ativar as funções aprovadas e selecionar Save.

Uma janela de consentimento não reaparecer não demonstra falha: o Sophos Fusion pode reutilizar uma autorização Microsoft 365 para outros domínios do mesmo tenant. O tenant correto e o estado final são decisivos.

Ligar e autorizar o Google Workspace

  1. Abrir Global Settings > Products and Services > Email > Gateway Domains.
  2. Em Post-Delivery, passar sobre o estado do domínio e selecionar Connect.
  3. Se for pedido o serviço, escolher Google Workspace e aceitar os termos.
  4. Selecionar o administrador Google Workspace do domínio correto, verificar a conta e conceder todo o acesso pedido. O PDP não funciona sem essas permissões.
  5. Selecionar Continue, aguardar o fim e clicar em Close.
  6. Na linha expandida do domínio, copiar Google OAuth Client ID e a lista de OAuth scopes com os botões Copy.
  7. Abrir a ligação fornecida para Google Workspace Admin Console, selecionar Add new, colar o ID de cliente e os scopes separados por vírgulas e selecionar Authorize. Selecionar Overwrite existing client ID apenas se esse ID já existir e for intencionalmente substituído.
  8. Voltar ao Sophos Fusion e executar Test connection. A autorização pode demorar alguns minutos; um teste bem-sucedido confirma a autorização completa.
  9. Abrir Configure Post Delivery, ativar as funções aprovadas e selecionar Save.

O Sophos Fusion pode reutilizar uma autorização Google Workspace para vários domínios do mesmo tenant. Mesmo assim, verificar domínio, conta e estado separadamente.

Distinguir as permissões Google do Phish Threat

A caixa de diálogo de consentimento da Google pode apresentar https://www.googleapis.com/auth/cloud-platform para criar, ler, atualizar ou validar os recursos Google Cloud necessários durante a configuração e https://www.googleapis.com/auth/userinfo.email para identificar a conta de administrador que dá o consentimento. Estas permissões são utilizadas por Google Directory, Google Post-Delivery Protection e Google Direct Delivery. No entanto, o facto de aparecerem não significa que as três funções estejam configuradas: o Sophos utiliza-as apenas para a função que está a ser configurada.

Das três funções, este procedimento abrange apenas Google Post-Delivery Protection. Google Direct Delivery destina-se à entrega de simulações Phish Threat e é configurado separadamente em Configurar e validar o Sophos Phish Threat Direct Delivery; as exclusões PDP, como Exclude mailboxes, não substituem a respetiva configuração de entrega.

Após o consentimento, Test connection e o clawback controlado e inofensivo da secção «Validar em segurança» confirmam a ligação PDP. Se uma permissão necessária for revogada no Google Workspace, a função Sophos associada deixa de funcionar até ser novamente ligada no Sophos Fusion. Por isso, repetir ambas as verificações depois da nova ligação; as permissões de terceiros também podem ser verificadas ou removidas na consola de administração da Google.

Configurar o âmbito da proteção

Efetuar uma implementação faseada:

  1. Ativar e guardar primeiro On demand clawback para o domínio ligado.
  2. Efetuar um clawback controlado e inofensivo e verificar o resultado.
  3. Ativar Auto search and remediate e selecionar explicitamente as subopções necessárias para URL maliciosas e malware.
  4. No Microsoft 365, ativar Include internally forwarded emails apenas depois de avaliar o alcance maior.
  5. Adicionar as caixas imprescindíveis a Exclude mailboxes e documentar o limite de cinco e a lacuna resultante.

As subopções são essenciais: ativar Auto search and remediate não define, por si só, se serão removidas deteções posteriores de URL, malware ou ambas.

Validar em segurança

Nunca enviar malware real nem amostras desconhecidas. Executar primeiro Test connection para o domínio quando o processo do fornecedor disponibilizar este teste. Depois, entregar uma mensagem recebida inofensiva e identificável a uma caixa de teste isolada nesse domínio ligado e seguir este procedimento na interface:

  1. Registar hora, remetente, destinatário, assunto e Message-ID.
  2. Ir a Reports > Email Security Logs > Message History. Filtrar as mensagens recebidas com Delivery Successful e usar Advanced Search e os dados registados para encontrar a mensagem elegível. Só é possível recolher mensagens entregues com êxito a caixas de um domínio ligado ao PDP.
  3. Selecionar o assunto para abrir Message Details, marcar apenas a linha do destinatário da caixa de teste controlada e selecionar Initiate clawback. Na caixa de diálogo, selecionar um motivo e, se disponível, indicar se a mensagem deve ser enviada para a SophosLabs; selecionar Clawback para iniciar a ação.
  4. Em Message Details, verificar Additional details. A progressão esperada é Clawback Initiated e depois Clawback Successful; o processamento pelo fornecedor pode demorar até 10 minutos. Para uma lista de distribuição, o estado pode permanecer Clawback Initiated apesar de uma tentativa bem-sucedida.
  5. Se o estado mudar para Clawback Failed, analisar Additional details e voltar a verificar a entrega com êxito, o destinatário selecionado e a ligação do domínio da respetiva caixa. Corrigir essa causa específica antes de efetuar uma única nova tentativa.
  6. Confirmar que a mensagem deixou a caixa selecionada e aparece em My Products > Email Security > Quarantined Messages > Post delivery quarantine. Em algumas vistas, o caminho começa em Email Security Dashboard. Confirmar ali destinatário e mensagem. Usar Release ou Delete apenas após analisar o conteúdo e seguir o processo interno de libertação ou eliminação.
  7. Comparar o evento em Reports > Post delivery summary, sem tratar o relatório como configuração.

Não validar a remediação automática enviando conteúdo malicioso. Analisar uma deteção legítima existente ou aguardar uma reclassificação real no piloto e comparar caixa, quarentena e resumo.

No Google Workspace, mensagens encaminhadas internamente a vários destinatários podem mostrar falhas individuais no resumo, embora a mensagem já tenha sido recolhida. O Google processa cada destinatário separadamente. Verificar a caixa real antes de repetir o clawback.

Diagnosticar estado e falhas

A ligação não termina

A mensagem apresentada determina o passo seguinte:

  • Failed to establish session: session has timed out: repetir numa janela privada e permitir pop-ups.
  • Consent for API access wasn’t granted ou consent for data access wasn’t granted: voltar a ligar com o administrador correto e aprovar todo o acesso.
  • Domains … don’t match: comparar o domínio Sophos Email com o tenant autenticado; não contornar consentindo no tenant errado.
  • O Google exige Google APIs Terms of Service ou Google Apps Admin APIs Terms of Service: aceitar como administrador e voltar a ligar.
  • O Google indica acesso a dados Cloud negado, Access was denied ou erro de aplicação: verificar janela cancelada, acessos selecionados e conta.
  • O teste Google continua a falhar: comparar ID de cliente e scopes separados por vírgulas com a linha do domínio, aguardar a autorização e testar novamente. Verificar também a política de criação de chaves de contas de serviço.

Tentar ligar rapidamente várias vezes não corrige consentimento em falta nem diferença de domínio. Corrigir a causa específica e fazer uma única tentativa nova.

Existe ligação, mas a mensagem não é removida

Verificar por esta ordem:

  1. O domínio afetado aparece como ligado?
  2. Auto search and remediate ou On demand clawback foi realmente guardado com a subopção URL ou malware correta?
  3. A caixa está em Exclude mailboxes?
  4. Esperam-se cópias internas no Google Workspace ou com a opção Microsoft desligada? Esse âmbito não existe nesses casos.
  5. A mensagem já estava entregue, foi escolhido o destinatário correto e existe resultado na quarentena ou no resumo?
  6. Com vários destinatários Google, a falha é apenas o efeito documentado do processamento interno embora a caixa já esteja remediada?

Uma mensagem que nunca foi reclassificada como maliciosa não é um teste negativo de Auto search and remediate. É necessária uma deteção válida após a entrega.

Reverter sem libertação descontrolada

Antes da configuração, registar ligação, seletores, subopções, opção de encaminhamento interno e exclusões. Se o piloto falhar, restaurar primeiro o estado inicial documentado e guardar. Não libertar nem eliminar mensagens em massa; avaliar cada uma.

Para remover completamente a ligação, usar Disconnect em Post-Delivery. Isto interrompe a análise de mensagens entregues e ações post-delivery futuras no domínio. No Google Workspace, confirmar uma conta administrativa, aceitar termos e janelas de permissões, aguardar a conclusão e verificar o estado.

Após a reversão, usar uma mensagem inofensiva para confirmar a entrega normal e verificar que nenhuma nova operação PDP é esperada ou iniciada. Para escalar, recolher domínio, fornecedor, estado, hora UTC, tenant administrativo, erro exato, opções PDP, destinatário, Message-ID e resultados da quarentena e resumo. Nunca incluir palavras-passe, tokens ou outras credenciais num ticket.