Saltar para o conteudo
Avanet

Sophos Email: configurar a proteção de URL Time-of-Click

O Time of Click reescreve links em emails recebidos e reavalia o destino quando o utilizador clica. Este artigo explica como personalizar as páginas de aviso e bloqueio e excluir destinos específicos. A ativação e as ações para URLs Risky e Unverified são descritas no guia básico de proteção de URL.

Percurso rápido e seguro: registe o estado inicial, configure as páginas em Global Settings > Products and Services > Email > Time-of-Click Block and Warn Pages e verifique-as com Preview. Mantenha a URL Allow List vazia sempre que possível. Se uma exceção for inevitável, autorize primeiro um URL completo em vez de um domínio ou caráter universal e teste-o com uma nova mensagem piloto.

Aviso: Uma entrada na URL Allow List não é uma simples alteração visual. Os links correspondentes em mensagens processadas posteriormente não são reescritos nem verificados pelo Malicious URL scan. Um domínio ou caráter universal de âmbito alargado cria uma falha de proteção permanente.

Preparar pré-requisitos e alteração

É necessária uma configuração ativa do Sophos Email com Time of Click URL Protection ligado e acesso administrativo às definições globais de Email. Em EMS mode, as Block and Warn Pages não podem ser configuradas. As exceções exigem aprovação documentada pelo responsável de segurança e o logótipo deve cumprir exatamente as especificações.

Antes da alteração, registe:

  • estado de Configure block and warn pages, logótipo e quatro campos de texto;
  • conteúdo atual da URL Allow List;
  • número do pedido, responsável, justificação e data de revisão ou expiração de cada exceção;
  • destinatário piloto e mensagens a enviar após a alteração;
  • procedimento de reposição: restaurar os textos ou o logótipo e remover as novas entradas.

Criar páginas de aviso e bloqueio claras

  1. No Sophos Fusion (anteriormente Sophos Central), clique no ícone Global Settings.
  2. Abra Products and Services > Email > Time-of-Click Block and Warn Pages.
  3. Ative Configure block and warn pages.
  4. Se necessário, carregue com Browse um logótipo de exatamente 100 px por 60 px, em JPEG, JPG ou PNG, com no máximo 500 KB. Verifique a pré-visualização.
  5. Em risky URLs, escreva mensagens separadas para Custom Block Page e Custom Warn Page.
  6. Faça o mesmo em unverified URLs.
  7. Abra Preview para cada página e verifique logótipo, quebras de linha, orientação e distinção entre bloqueio e aviso.
  8. Clique em Save.

Um bom texto de bloqueio indica que o link não foi aberto e apresenta o canal de suporte interno. Um aviso explica que o destino é arriscado ou não foi verificado e que só se deve continuar num contexto empresarial esperado. Não publique contactos confidenciais, dados de tickets ou nomes de sistemas internos.

Mantenha os quatro textos distintos: Risky é uma avaliação de risco; Unverified significa que o Sophos não conseguiu verificar adequadamente o destino. Textos iguais dificultam a identificação da causa por parte dos utilizadores e do suporte.

Adicionar uma exceção com o âmbito mínimo necessário

Utilize uma exceção apenas se a reescrita ou análise interromper um processo confirmado, se o responsável validar o destino e se não existir uma solução mais específica. A validação de links de reunião do Microsoft Teams é um exemplo: teams.microsoft.com pode necessitar de exceção. Todos os links correspondentes perdem então Time-of-Click, pelo que aprovação e revisão regular são essenciais.

  1. Abra Global Settings > Products and Services > Email > URL Allow List.
  2. Clique em Add.
  3. Introduza o valor necessário mais específico: um URL completo como https://meet.example.com/join/pilot, um domínio como example.com ou um caráter universal como *.example.com. São exemplos que devem ser substituídos pelo destino aprovado.
  4. Clique em Add para confirmar.
  5. Registe a entrada exata, o motivo, o responsável e data de revisão ou expiração.

Um URL completo limita mais a exceção do que um domínio. *.example.com inclui todos os subdomínios e só é adequado se esse âmbito for indispensável. Copie o protocolo, o nome do sistema anfitrião e o caminho do link observado; não acrescente variantes preventivamente.

A Allow List afeta apenas mensagens processadas no futuro. Um link já reescrito e entregue continua reescrito, portanto a validação exige uma mensagem nova.

Há um limite incontornável: o Sophos elimina mensagens com um URL da lista criminal da Internet Watch Foundation, independentemente da política configurada e da Allow List. O link também não aparece no Sophos Fusion nem em Message History.

Validar o comportamento em segurança

Após guardar, envie novas mensagens ao piloto. Não clique em links maliciosos reais nem reencaminhe amostras desconhecidas. Para Risky e Unverified, utilize apenas destinos de teste aprovados ou um caso controlado na sua instância do Sophos Fusion.

  1. Link limpo: um URL normal novo deve seguir Time of Click sem aviso ou bloqueio.
  2. Risky: o destino controlado deve mostrar a página Risky definida pela política de proteção de URL.
  3. Unverified: o destino não verificado deve mostrar a sua página distinta.
  4. Exceção restrita: uma nova mensagem com o destino exato deve manter o link original. Com um URL completo, um caminho semelhante fora desse URL deve continuar a ser reescrito.
  5. Apresentação: verifique logótipo, texto, botões e suporte nos browsers geridos.

A alteração só é aceite quando os três casos reagem como previsto e o link de controlo fora da exceção permanece protegido. Registe hora, remetente, destinatário, URL original, comportamento e entrada. Um email antigo não comprova uma exceção nova.

Reposição e operação

Se o comportamento não for claro, não desative Time of Click. Em Global Settings > Products and Services > Email > URL Allow List, selecione a nova entrada e clique em Delete no canto superior esquerdo. É possível selecionar várias entradas, mas em produção elimine apenas as indicadas na alteração. Envie outra mensagem nova e confirme que o link volta a ser reescrito.

Restaure textos ou logótipo ao estado registado, verifique com Preview e com uma mensagem nova. Atribua um responsável e uma revisão periódica a cada exceção restante. Quando o motivo terminar, elimine-a e repita o teste.

Resolver problemas por sintoma

Confirme que a mensagem foi processada depois da entrada. Compare o protocolo, o nome do sistema anfitrião, o subdomínio e o caminho reais com a entrada. Um reencaminhamento pode manter um URL reescrito antigo. Após corrigir, envie uma mensagem totalmente nova; clicar novamente no mesmo email não repete o teste.

A exceção é demasiado ampla

Procure um domínio raiz ou uma entrada com caráter universal. Com aprovação da equipa de segurança, substitua-o pelo URL ou nome do sistema anfitrião necessário e teste um link correspondente e outro semelhante que não deva corresponder. Se o âmbito continuar incerto, elimine a exceção até clarificação.

O logótipo ou texto não é guardado

Verifique 100 × 60 px, JPEG/JPG/PNG e máximo 500 KB. Depois confirme Configure block and warn pages e se a instância está em EMS mode, onde a definição não está disponível. Use Preview antes de Save.

Aparece a página errada

Determine se o URL foi classificado como Risky ou Unverified e que ação define a política de proteção de URL. As páginas globais alteram a apresentação e o texto, mas não escolhem entre Block, Warn e Allow.

Se a causa permanecer aberta, remova novas exceções e recolha a região do Sophos Fusion, a hora, o Message-ID, os URL original e visível, a entrada exata, capturas e o estado da política para encaminhar o caso ao suporte. A proteção permanece ativa durante a análise.