Saltar para o conteudo
Avanet

Sophos Email: configurar proteção contra malware, anexos e URLs

A proteção contra malware, anexos e URLs não deve ser tratada como interruptores isolados. É essencial saber qual política se aplica a cada direção e destinatários, que ação resulta de uma deteção e se o Message History confirma o resultado. Este procedimento aplica-se ao Sophos Email no Sophos Fusion (anteriormente Sophos Central), não ao Mail Protection numa Sophos Firewall.

Ponto de partida seguro: colocar inicialmente em quarentena malware conhecido e mensagens recebidas não analisáveis, manter ativa a análise avançada de conteúdo e propriedades de ficheiros e utilizar a extração e análise recomendadas de URLs em códigos QR. A eliminação só deve ser escolhida quando a equipa conseguir investigar classificações erradas de forma fiável. Uma exceção nunca pode desativar a análise de malware.

Registar a política e o estado inicial

Antes da alteração, abrir a Email Security Policy relevante e registar:

  • direção de entrada ou saída;
  • utilizadores, grupos e domínios atribuídos;
  • posição da regra e regras acima dela;
  • ações atuais para malware, mensagens não analisáveis, Intelix e deteções de URL ou código QR;
  • exceções empresariais conhecidas e aprovadas;
  • uma combinação controlada de remetente, destinatário e mensagem para aceitação.

O âmbito é importante. Enhanced content and file property scan aplica-se a mensagens recebidas e enviadas, enquanto a ação para mensagens não analisáveis só se aplica a mensagens recebidas. Uma regra correta que não corresponda ao fluxo pretendido não o protege. Verificar primeiro atribuição e ordem.

Para diagnóstico posterior, registar também o estado de SPF, DKIM e DMARC, a sequência visível das verificações do remetente e o período de aprendizagem de novos remetentes. Esse período pode ser de 0 a 90 dias, é de 14 dias por predefinição, começa com a primeira mensagem recebida do remetente e as alterações afetam remetentes observados pela primeira vez. Estes sinais podem explicar outra classificação, mas não substituem a análise de malware ou URLs.

Configurar malware e anexos não analisáveis

Malware conhecido

Em Anti-malware scan, as ações são Delete e Quarantine. A quarentena é mais segura durante a implementação porque permite investigar a deteção. Delete remove imediatamente a mensagem e só deve ser usado com um procedimento operacional aprovado.

Quando uma mensagem em quarentena por Malware/Virus é libertada, o utilizador recebe um novo email com a mensagem maliciosa original num ZIP protegido por palavra-passe. A palavra-passe consta do novo email. Libertar não é uma entrega normal e deve continuar a ser uma decisão consciente e registada.

Análise avançada de conteúdo e propriedades

Enhanced content and file property scan utiliza metadados da mensagem e anexos em regras heurísticas. Aplica-se nas duas direções e está ativa por predefinição. Deve permanecer ativa, salvo orientação do Sophos Support para um caso específico investigado. Num falso positivo, delimitar primeiro regra, direção, ficheiro e veredito.

Mensagens recebidas não analisáveis

Um ficheiro danificado ou inacessível, conteúdo inesperado, timeout do scanner ou um arquivo demasiado grande ou profundamente aninhado podem impedir a análise. As ações documentadas são Quarantine, Delete, Tag subject line e Add banner.

Começar com quarentena. Uma marca no assunto ou banner não torna seguro conteúdo que não foi analisado. O Smart Banner aparece no topo das mensagens HTML recebidas; em texto simples, o mesmo conteúdo surge no início do corpo. As ações Allow sender, Block sender e Report messages to Sophos devem cumprir o processo de self-service. Allow sender não resolve uma falha de análise. Emails cifrados pela Sophos e mensagens de endereços ou domínios da Inbound Allow/Block list continuam a ser analisados contra malware.

Receber com segurança cópias de mensagens comunicadas

Em Global Settings > Products and Services > Email > User Settings, ativar Copy of reported messages e selecionar uma ou mais caixas de correio destinatárias e/ou listas de distribuição. Cada destinatário configurado recebe uma cópia de todas as mensagens comunicadas à SophosLabs: as comunicadas como ameaça e como limpas, quer tenham sido submetidas por um utilizador ou por um administrador.

A notificação anexa a mensagem original e inclui o motivo, quem comunicou, os destinatários da notificação, os destinatários da mensagem original, o assunto e os carimbos de data/hora. Inclui também exatamente estes cabeçalhos para automatização:

  • X-Sophos-EmailReported-ReportedAs
  • X-Sophos-EmailReported-Category
  • X-Sophos-EmailReported-SubCategory
  • X-Sophos-EmailReported-ReportedDate

Como o anexo pode conter conteúdo malicioso ou confidencial, limitar o acesso às caixas e listas selecionadas à equipa de investigação responsável e tratar o anexo como prova não fidedigna. Não o abrir diretamente numa estação de trabalho normal; examiná-lo apenas através do processo de análise isolado aprovado.

O Sophos Fusion gera um alerta quando uma caixa de correio ou lista de distribuição configurada fica indisponível. Monitorizar esse alerta, reparar ou substituir o objeto destinatário afetado e confirmar depois que volta a ser recebida uma cópia de uma comunicação.

Definir Intelix Threat Analysis

O Intelix examina conteúdo ativo potencialmente malicioso num ambiente isolado com análise estática e dinâmica. Definir ações por veredito:

  • Intelix Malicious: Quarantine ou Delete;
  • Intelix Suspicious: Quarantine, Deliver, Delete ou Tag subject line;
  • Intelix Unscannable: a mensagem é colocada em quarentena quando o Intelix não consegue analisá-la.

Num piloto, colocar Malicious e Suspicious em quarentena. A entrega direta de mensagens suspeitas requer uma decisão de risco documentada. Se a seleção da localização Intelix estiver disponível, Let Sophos decide (recommended) é a opção documentada para encaminhamento automático otimizado.

Configurar proteção de URLs e códigos QR

Ao ativar QR Code Scanning, os modos têm objetivos distintos:

  • Extract URLs and scan for potential threats (Recommended): extrai URLs de códigos QR em imagens e anexos e verifica-os como URLs normais;
  • Detect all emails with QR Codes: aplica a ação a qualquer mensagem com código QR, sem analisar o conteúdo do código.

O segundo modo é um controlo geral de códigos QR, não uma análise de URL mais profunda. Na proteção normal usar extração e análise. Para URLs ou códigos QR maliciosos, escolher Quarantine (Recommended) ou Delete. A quarentena é o início seguro. Ao libertar uma mensagem com motivo URL/QR Code, o original chega num ZIP protegido por palavra-passe anexado a um novo email.

Dois resultados prevalecem sobre exceções normais:

  1. Se uma mensagem contiver uma entrada da lista de URLs criminosos da Internet Watch Foundation, a Sophos elimina-a independentemente da Email Security Policy. O URL também não pode aparecer no Sophos Fusion ou Message History.
  2. A Sophos interrompe a análise quando uma mensagem contém muitos URLs. O limite não é publicado por razões de segurança. A mensagem fica em quarentena como Unscannable - Excessive URLs. Nem a ação para email não analisável nem um remetente permitido evitam esta proteção.

Para mensagens recebidas, Time of Click URL Protection pode reescrever URLs normais para que a Sophos efetue uma consulta SXL no clique. Sites High Risk não podem ser permitidos; para Medium Risk e Unverified, as ações documentadas são Block, Warn e Allow. URLs em códigos QR não são reescritos. Rever também mensagens em texto simples e assinadas com S/MIME ou PGP: reescrever protege a ligação, mas pode alterar a apresentação; não reescrever preserva a assinatura, mas deixa a ligação desprotegida. O controlo não se aplica a mensagens assinadas por DKIM, pois o DKIM é verificado antes das alterações.

Testar em segurança e verificar Message History

Começar com um grupo pequeno e inequívoco. Nunca enviar malware ativo ou amostras desconhecidas por email. Para um teste negativo, usar apenas um objeto controlado e aprovado internamente com um destinatário isolado. Se não existir tal procedimento, investigar uma deteção existente em quarentena em vez de criar código malicioso.

A aceitação inclui:

  1. uma mensagem normal recebida e outra enviada com um anexo empresarial limpo e representativo;
  2. uma mensagem controlada que aciona a verificação aprovada de malware ou anexo;
  3. um URL limpo e um teste controlado de URL ou código QR para a ação pretendida;
  4. uma mensagem legítima com resultados SPF, DKIM e DMARC conhecidos, para não confundir autenticação com veredito de malware;
  5. uma mensagem assinada ou em texto simples se o tratamento de reescrita mudou.

Registar hora, direção, remetente, destinatário e Message-ID. Em Message History, abrir Message Details e comparar categoria, veredito e ação com a política. O separador URL mostra URLs extraídos de texto ou códigos QR. A ausência de um URL IWF é esperada. Para excesso de URLs, procurar Unscannable - Excessive URLs.

O teste só passa quando o email normal segue o caminho pretendido, a deteção controlada produz a ação esperada e Message History confirma a mesma direção e destinatário. A entrega por si só não prova que a regra correta correspondeu.

Investigar falsos positivos sistematicamente

Um ficheiro Office legítimo é bloqueado como CXmail/OleDl

O Sophos Email deteta como CXmail/OleDl, entre outros, anexos Office cujas macros transferem outros ficheiros ou malware; a deteção Endpoint relacionada pode chamar-se Troj/DocDl. A deteção agressiva pode afetar ficheiros legítimos. Confirmar primeiro Message-ID, nome do ficheiro, origem empresarial real e veredito. Para essa troca específica, a Sophos recomenda colocar o documento Word ou Excel num ZIP protegido por palavra-passe. A execução automática de macros do Microsoft Office também deve ser desativada. É uma alternativa de envio restrita, não uma permissão global do remetente nem motivo para desativar a análise. Consultar as recomendações Sophos para deteções Troj/DocDl.

A ação esperada não ocorre

Verificar por esta ordem:

  1. A direção corresponde e o remetente ou destinatário pertence realmente aos utilizadores, grupos ou domínios da política?
  2. Uma regra de prioridade superior correspondeu primeiro?
  3. O veredito é malware conhecido, Intelix Suspicious/Malicious, conteúdo não analisável ou categoria URL/QR Code? Usam ações distintas.
  4. A mensagem foi recebida? A ação de mensagem não analisável não se aplica à saída.
  5. Message History contém o registo esperado e o separador URL mostra o URL extraído?

Poderá ser um problema do remetente

Se o histórico também mostrar falha de remetente ou autenticação, analisar os detalhes de sender check e os cabeçalhos em bruto. Avaliar SPF, DKIM e DMARC separadamente, registando qual verificação falhou primeiro e qual política causou a ação. Comparar o período de novos remetentes com a data da primeira mensagem recebida. Só depois de esclarecer causa e ordem se aplica uma correção restrita. Nunca usar uma permissão de remetente para contornar falhas de malware, URL ou análise.

Um URL ou código QR comporta-se de forma diferente

Para códigos QR, verificar primeiro se está selecionada a extração e análise ou a deteção geral de todas as mensagens com QR. Para Time of Click, confirmar que a mensagem foi recebida, se era texto simples ou assinada e se outro serviço já tinha reescrito a ligação. A Sophos não consegue reavaliar um URL depois de outro produto o reescrever. Libertar da quarentena também não reescreve URLs.

Fazer rollback sem abrir uma lacuna

Antes da alteração, guardar âmbito, ordem e ações originais no registo de mudança. Se o piloto falhar, restaurar exatamente esses valores e confirmar com mensagens normais recebidas e enviadas que a regra anterior volta a corresponder. Remover novas exceções amplas.

O rollback não pode desativar a análise de malware nem entregar indiscriminadamente mensagens maliciosas ou não analisáveis. Se uma mensagem legítima não puder ser classificada em segurança a tempo, mantê-la em quarentena e usar um método de troca alternativo controlado. Recolher Message-ID, cabeçalhos em bruto, categoria, veredito, âmbito, posição da regra e ficheiro ou URL afetado para escalonamento. A proteção permanece ativa enquanto a causa é investigada.