Sophos Email: configurar Impersonation Protection e a proteção VIP
A Impersonation Protection deteta mensagens recebidas que fingem vir de marcas conhecidas, pessoas importantes da organização ou contactos externos relevantes. Estas mensagens BEC muitas vezes não contêm malware nem uma ligação suspeita. A proteção complementa as verificações de spam, malware e remetente, mas não as substitui.
Percurso rápido e seguro: crie primeiro uma lista VIP verificada em Global Settings > Products and Services > Email > Business Email Compromise > Impersonation. Depois, abra a Email Security Policy aplicável em My Products > Email Security > Policies, verifique o âmbito e a ordem e configure VIP Impersonation, Brand Impersonation e General Impersonation. Durante o piloto, quarentena ou um Smart Banner são mais seguros do que eliminação imediata. Por fim, compare testes legítimos e suspeitos em Message History.
Preparar o âmbito, o estado inicial e o plano de testes
Antes da alteração, precisa de um responsável pela lista VIP, uma lista confirmada de VIPs internos e externos e homónimos legítimos conhecidos. Registe na alteração:
- nome da política, direção Inbound e utilizadores, grupos e domínios atribuídos;
- ordem, estado Policy is enforced e regras acima;
- estado e ações de VIP Impersonation, Brand Impersonation, General Impersonation e Aggressive Mode;
- ações atuais dos Smart Banners e etiquetas de assunto;
- resultados SPF, DKIM e DMARC relevantes e sequência Sender check visível;
- destinatário piloto, destinatário de controlo e resultados esperados;
- reversão: restaurar ações, ordem e estado de aplicação anteriores.
A atribuição da política faz parte da proteção. Uma configuração correta não ajuda se corresponder primeiro uma regra mais prioritária ou outro âmbito. O guia de políticas Sophos Email Security explica a avaliação do âmbito e da prioridade.
New domain/sender também pode acrescentar uma classificação. O período de aprendizagem vai de 0 a 90 dias, é de 14 dias por predefinição e começa na primeira mensagem recebida do remetente. As alterações afetam remetentes observados de novo. Esta verificação e SPF, DKIM ou DMARC são sinais de remetente relacionados; não são uma deteção VIP, de marca ou geral. Consulte o guia de autenticação do remetente e Smart Banners.
Aviso:
Uma exceção para um remetente legítimo nunca deve desativar a análise de malware. Confirme primeiro a deteção, a correspondência da política e os cabeçalhos originais; depois corrija, no máximo, a verificação falso-positiva específica no âmbito mínimo necessário.
Gerir a lista VIP de forma controlada
A VIP management list é partilhada pelos domínios protegidos na mesma conta Sophos Fusion (anteriormente Sophos Central) e contém no máximo 1000 endereços de email. VIPs internos são pessoas da organização especialmente suscetíveis a personificação. VIPs externos são pessoas importantes em fornecedores, clientes ou parceiros. Não pode adicionar um VIP interno como externo.
Adicionar VIPs internos e externos individualmente
- No Sophos Fusion, abra o ícone Global Settings e aceda a Products and Services > Email > Business Email Compromise.
- Abra Impersonation e clique em Add VIP > Add VIPs na VIP management list.
- Para uma pessoa interna, mantenha Internal VIPs, procure o nome ou endereço e clique em Save.
- Para um contacto externo, escolha External VIPs, introduza o nome e endereço verificados e clique em Save.
- Confirme que nome, endereço e tipo surgem corretamente na lista.
Help find internal VIPs procura utilizadores de alto risco num serviço Active Directory ligado. Dados AD completos, como cargos, melhoram as sugestões. Os resultados ajudam a selecionar, mas não são uma lista automaticamente autorizada; valide cada pessoa antes de clicar em Add.
Importar, exportar ou eliminar por CSV
Para muitas entradas, use Add VIP > Import VIPs, transfira primeiro os modelos e mantenha o formato. O CSV tem de usar UTF-8. Entradas internas incluem apenas o endereço; entradas externas incluem nome e endereço. Escolha o ficheiro concluído em Import VIP list > Browse e inicie Import.
Aviso:
Replace existing list with this import remove permanentemente todas as entradas atuais. Exporte primeiro a lista completa, verifique a quantidade e uma amostra e avance apenas com aprovação explícita da substituição integral.
Na exportação, selecione deliberadamente alguns VIPs ou toda a lista e guarde o CSV para reversão. Para eliminar, selecione os VIPs, clique em Delete e confirme novamente Delete. Após importar ou eliminar, verifique no Sophos Fusion o total, os tipos e uma amostra de entradas críticas.
Configurar Impersonation Protection na política
Em My Products > Email Security > Policies, abra a Email Security Policy destinada ao piloto. Antes da alteração, verifique o âmbito interno e, se aplicável, externo, a direção Inbound, a ordem e o estado Policy is enforced. Em seguida, conclua a configuração por esta ordem:
- Ative VIP Impersonation e selecione Add banner ou Quarantine como Action do piloto.
- Ative opcionalmente Aggressive Mode se o pequeno grupo piloto necessitar explicitamente de maior sensibilidade.
- Ative Brand Impersonation e selecione a respetiva ação piloto.
- Ative General Impersonation e selecione a respetiva ação piloto.
- Sempre que selecionar Add banner, ative conforme necessário as opções suportadas Block sender e/ou Report messages to Sophos. Para Tag subject line, introduza um prefixo com até 65 carateres.
- Ative Policy is enforced se a política piloto ainda não estiver ativa e clique em Save. Volte a abrir a política e confirme que os controlos, ações e opções foram mantidos.
VIP Impersonation combina normalmente correspondência de nomes VIP, Machine Learning e heurística antiphishing. Uma correspondência de nome, por si só, não produz necessariamente uma deteção. Aggressive Mode aplica-se apenas a VIP Impersonation e decide exclusivamente pela correspondência de nomes VIP, incluindo variantes aproximadas, sem Machine Learning nem heurística. Também aumenta o risco de falsos positivos com nomes comuns; verifique por isso assistentes, recrutadores, plataformas de tickets e outros remetentes legítimos do piloto que usem nomes VIP no nome apresentado.
Brand Impersonation deteta a imitação de marcas ou domínios atacados frequentemente. Por predefinição, a Sophos analisa as marcas mais abusadas, mesmo com a lista VIP vazia. Este procedimento não adiciona uma marca personalizada como VIP; adicione pessoas importantes de um parceiro como VIPs externos. General Impersonation utiliza Machine Learning e heurística antiphishing para identificar imitações suspeitas sem um nome VIP ou marca frequentemente atacada correspondente.
Além de Add banner e Quarantine, estão disponíveis Tag subject line e Delete; Delete elimina a mensagem imediatamente e só deve ser usado em produção após uma aceitação estável e com um processo de incidente documentado. Deliver só está disponível para General Impersonation.
Utilizar Smart Banners e quarentena em segurança
Com Add banner, pode oferecer Block sender e Report messages to Sophos. Block Sender abre uma página de confirmação para a lista de bloqueio pessoal; Report envia a mensagem para SophosLabs e ajuda a melhorar a deteção. Em HTML surge um Smart Banner visual; em texto simples, o texto aparece no início do corpo.
Um banner é um aviso e uma ajuda de denúncia, não um veredicto de segurança. Só os administradores podem libertar mensagens de personificação da quarentena e, por predefinição, os utilizadores não as veem no Self Service Portal nem no resumo da quarentena. Implemente um processo administrativo monitorizado de revisão e libertação antes de usar a quarentena em produção.
Validar o efeito em condições controladas
Não teste personificando um dirigente real perante utilizadores de produção. Use uma identidade de teste aprovada, um destinatário piloto isolado e conteúdo inofensivo. Registe hora, remetente, destinatário, nome apresentado e Message-ID para cada envio:
- mensagem legítima de um VIP interno pelo percurso previsto;
- mensagem legítima de um VIP externo com nome e remetente corretos;
- apenas com Aggressive Mode ativo, uma correspondência controlada do nome VIP a partir de um endereço de teste não fidedigno;
- mensagem legítima normal de uma marca e uma variante inofensiva e aprovada da marca como caso de observação;
- uma variante inofensiva e aprovada para General Impersonation como caso de observação;
- mensagem legítima com resultados SPF, DKIM e DMARC conhecidos, mais os mesmos casos para o destinatário de controlo fora do âmbito.
Primeiro, volte a abrir a política guardada e confirme o âmbito, a ordem, a aplicação, os três controlos, as ações, as opções do banner e o estado registado de Aggressive Mode. Depois, abra cada mensagem em Message History e compare a correspondência da política, o destinatário, a categoria, os detalhes Sender check ou de autenticação e a ação com o registo de teste. Para entrega com banner, verifique apresentação e ações em HTML e texto simples; para quarentena, um administrador verifica visibilidade e percurso de libertação.
O piloto é aprovado quando a configuração guardada é reproduzível, as mensagens legítimas seguem o percurso esperado, o destinatário de controlo não é afetado inesperadamente e cada mensagem realmente classificada como VIP, Brand ou General Impersonation recebe a ação escolhida para essa categoria. Apenas a correspondência de nome com Aggressive Mode ativo é aqui um teste direcionado da deteção VIP. As amostras sintéticas Brand e General podem ficar limpas porque Machine Learning e heurística determinam a classificação; a ausência de deteção não é uma falha de configuração nem motivo para enfraquecer outros controlos. Para uma avaliação rastreável de um resultado inesperado, abra um caso no Sophos Support e forneça o registo de teste.
Investigar classificações incorretas e deteções em falta
- Não é possível adicionar um VIP interno como externo: é esperado. Use a entrada interna do diretório e verifique endereço ou Directory Sync.
- CSV rejeitado ou entradas em falta: verifique UTF-8, formato inalterado do modelo, campos internos de endereço, campos externos de nome e endereço e limite de 1000. Após uma tentativa de substituição, restaure primeiro a exportação.
- Mensagem legítima aciona VIP Impersonation: determine primeiro se Aggressive Mode está ativo e se houve correspondência exata ou aproximada. Registe depois âmbito, remetente, nome apresentado, cabeçalhos originais e autenticação. Não crie uma permissão de domínio abrangente.
- Falta a deteção VIP esperada: no modo normal, só o nome pode não bloquear, pois Machine Learning e heurística também decidem. Verifique tipo e endereço VIP, aplicação, âmbito, ordem e o registo real em Message History.
- Brand ou General Impersonation comporta-se inesperadamente: confirme a categoria em Message History em vez de a deduzir pelo nome visível. Uma lista VIP vazia não desativa a proteção de marcas.
- Ação errada ou banner ausente: verifique qual política correspondeu primeiro, qual deteção forneceu a categoria e se a mensagem era HTML ou texto simples. Avalie Sender Authentication e New domain/sender separadamente.
Num falso positivo, conserve Message-ID, hora, remetente, destinatário, política, categoria, ação e cabeçalhos originais e selecione Report as Not Spam em Message History, se a opção estiver disponível. Denuncie aí uma mensagem suspeita entregue com Report as Spam ou utilize Report no Smart Banner. Envie também uma mensagem direcionada de spear phishing ou BEC não detetada como anexo RFC-2822 completo para spearphish@labs.sophos.com; amostras normais de spam, fraude e phishing vão para is-spam@labs.sophos.com. Não envie a mesma amostra para ambos os endereços. Estas caixas de correio para amostras não respondem nem criam um caso rastreável. Se precisar de um estado ou de uma avaliação documentada, abra também um caso no Sophos Support e inclua Message-ID, hora de envio e caixa de destino.
Para reverter, restaure as ações e a ordem anteriores documentadas e, se necessário, o estado de aplicação, e guarde a política. Restaure a lista VIP apenas a partir da última exportação verificada. As mensagens já em quarentena permanecem lá após a alteração da política; um administrador tem de rever e libertar ou eliminar cada uma individualmente. Não desative a análise de malware nem outras camadas de proteção durante a reversão.