Sophos Email Security: criar e atribuir políticas
Uma Política Email Security protege caixas de correio selecionadas contra spam, malware, phishing e outras ameaças de e-mail. O que é importante não é apenas quais verificações estão habilitadas: o âmbito interno e externo, a ordem e o status de aplicação determinam a quais mensagens uma política personalizada realmente se aplica.
Caminho rápido: adicione uma política Email Security em My Products > Email Security > Policies, atribua-lhe um nome exclusivo, selecione utilizadores, grupos ou domínios internos e, se necessário, limite o âmbito externo. Verifique as definições e ações, guarde a política, atribua-lhe a prioridade correta e defina-a como Policy is enforced. Por fim, compare mensagens controladas enviadas a um destinatário dentro do âmbito e a um destinatário de controlo fora dele e documente os resultados observáveis em Message History.
Registre o âmbito e o caminho de retorno antes de alterar
Você precisa de uma lista atualizada de caixas de correio e domínios protegidos, bem como de exceções comerciais conhecidas. Antes de fazer a primeira alteração, você registra em uma alteração ou ticket:
- Nome, finalidade e titular da nova política;
- utilizadores internos, grupos e domínios para recebê-los;
- endereços ou domínios externos a incluir ou excluir;
- direção esperada e ações pretendidas;
- ordem atual, situação de aplicação e configurações relevantes das políticas afetadas;
- critérios de aceitação, remetentes de teste e destinatários de teste;
- reversão: defina a nova política como Policy Bypassed e restaure a ordem ou as definições anteriores.
Em Policies há três famílias para tarefas diferentes. Email Security lida com ameaças, Data Control controla informações confidenciais e Secure Message encripta mensagens. Para a proteção contra spam, malware, phishing e manipulação do remetente aqui descrita, escolha Email Security; uma política com nome semelhante de outra família não a substitui.
⚠️ Uma exceção nunca poderá desativar a verificação de malware. Quando uma mensagem legítima é classificada incorretamente, primeiro restrinja a verificação, o âmbito e a sequência afetados. Uma correção tão restrita quanto possível é mais segura do que uma exceção geral para um remetente ou domínio.
No EMS mode você pode configurar políticas Email Security, mas suas ações são avaliadas apenas para relatórios e não aplicadas a mensagens. As políticas ainda devem refletir o ambiente de correio atual para que os veredictos exibidos sejam significativos. Uma resposta positiva no EMS não constitui, portanto, um bloqueio ou quarentena.
É assim que a Sophos avalia o âmbito da política
Uma política personalizada pode ser atribuída a utilizadores, grupos ou domínios internos. Uma entrada em uma dessas listas internas é suficiente para a parte interna do âmbito. Com External você pode adicionar endereços de e-mail externos individuais ou domínios inteiros, importá-los de um ficheiro e incluí-los ou excluí-los do âmbito. A política aplica-se então a mensagens entre o âmbito interno e o âmbito externo definido, de entrada ou de saída, desde que a respetiva configuração suporte esta direção.
A Sophos avalia os endereços SMTP-Envelope do remetente e do destinatário, não apenas os cabeçalhos From e To visíveis. Isto é particularmente importante para redirecionamentos, aliases ou endereços Return-Path diferentes. No caso de uma correspondência inesperada, primeiro verifique o remetente e o destinatário do envelope nos detalhes da mensagem ou nos cabeçalhos brutos.
A Sophos trata endereços com sinal de mais, como accounts+test1234@example.com, como aliases de e-mail. Esta proteção de endereçamento com sinal de mais só é suportada para mensagens recebidas.
Lide com listas de distribuição e Shared Mailboxes conscientemente
Por padrão, as políticas personalizadas não se aplicam a Distribution Lists (DLs), Shared Mailboxes e Public Folders. Se desejar que uma DL ou caixa de correio partilhada selecionada receba a política personalizada, ative Apply custom policy to DL and shared mailbox. Se a opção for omitida, apenas Base Policy se aplica, mesmo que o objeto tenha sido selecionado na política customizada. Public Folders permanecem fora desta comutação; você não pode simplesmente tratá-lo como uma caixa de correio partilhada.
A definição de conta dependente Treat a DL as a mailbox só está disponível quando Apply custom policy to DL and shared mailbox está ativada. Quando selecionada, a Sophos trata a DL escolhida como um único endereço de caixa de correio: a política personalizada aplica-se apenas ao endereço da DL, não aos seus membros. Para aplicar a política à DL como grupo, desmarque Treat a DL as a mailbox. As DLs continuam a aparecer no separador Groups da política. A definição não afeta as DLs sincronizadas através do AD Sync, que são sempre tratadas como grupos.
Antes de ativar, compare uma caixa de correio pessoal representativa, uma DL e uma caixa de correio partilhada. Isto deixa claro se um aparente problema de atribuição é realmente causado por este tratamento de políticas definidas pelo utilizador em todo o inquilino.
Email Security Criar e priorizar políticas
- Abra My Products > Email Security > Policies.
- Clique em Add Policy e selecione a família Email Security. Para adaptar uma política existente, abra a sua entrada.
- Dê a ele um nome exclusivo, por exemplo
ES-Inbound-Finance-Strict. O nome descreve a direção, o grupo-alvo e o propósito;Nova políticanão ajuda posteriormente nem no pedido nem em um incidente. - Adicione os utilizadores, grupos ou domínios pretendidos em Internal. Quando você passa o mouse sobre um nome de utilizador interno, o Sophos exibe seu endereço de e-mail; Isso permite que uma pessoa com o mesmo nome seja verificada antes de guardar.
- Se a política se aplicar apenas a determinados parceiros de comunicação, abra External. Adicione endereços ou domínios manualmente ou via ficheiro e verifique conscientemente se a lista está incluída ou excluída.
- Verifique as funções de proteção necessárias e suas ações em Settings. Em particular, documente a direção desejada, as ações para ocorrências, verificações SPF, DKIM e DMARC e a ordem das verificações do remetente. A maioria das configurações aplica-se apenas à entrada. As exceções incluem Enhanced content and file property scan, que também pode aplicar entrada e saída, S/MIME com direção selecionável e isenção de responsabilidade de saída.
- Se utilizar a verificação New domain/sender, documente a ação configurada e teste-a com um domínio ou remetente externo controlado que seja realmente novo para o tenant. Registe separadamente as definições gerais do tenant; não fazem parte desta atribuição por destinatário nem devem ser inferidas a partir dela.
- Marque a opção Apply custom policy to DL and shared mailbox para DLs e Shared Mailboxes e compare a seleção com a lista de alvos preparada.
- Certifique-se de que a política esteja salva e definida como Policy is enforced. Se uma opção estiver bloqueada, o padrão global será fornecido pelo parceiro ou administrador corporativo; não é ignorado localmente.
- Organize a política de acordo com o objetivo documentado. Exceções restritas e grupos-alvo especiais têm precedência sobre regras mais amplas; o Base Policy fornece o suporte. Após cada mudança, você verifica primeiro se uma política diferente está entrando em vigor para o mesmo âmbito.
- Clique em Save e registre o nome, âmbito, ordem e status de execução.
Se você alterar o âmbito, a ordem e muitas ações ao mesmo tempo, será difícil identificar a causa de um resultado inesperado. Em tenants produtivos, você trabalha com um pequeno grupo piloto, verifica o efeito e só então amplia o âmbito.
Clonar uma política com segurança
A clonagem é adequada se uma configuração existente servir como ponto de partida testado para um grupo-alvo semelhante:
- Abra My Products > Email Security > Policies e selecione a política de origem.
- Clique em Clone.
- Em Clone Policy, ajuste o nome e clique em Continue.
- Uma vez clonado o Base Policy, adicione utilizadores, grupos ou domínios; Um clone do Base Policy inicialmente não contém tal âmbito.
- Clique em Save e compare configurações, ações, âmbito e direção com a mudança.
- O clone é inicialmente definido como Policy Bypassed. Somente após a verificação você o arma usando Policy Bypassed > Policy is enforced.
- Por padrão, um clone recebe uma prioridade mais alta do que a política original. Portanto, verifique e corrija a ordem antes do início do piloto.
O caminho seguro de volta é, portanto, simples: se o original permanecer inalterado, se ocorrer um efeito inesperado, defina o clone de volta para Policy Bypassed e restaure a ordem anterior. Você não exclui o clone até que Message History e o log de alterações sejam avaliados.
Verifique o efeito com Message History
Para a aceitação, utilize um destinatário dedicado dentro do âmbito da nova política e um destinatário de controlo comparável fora dele. Envie as mesmas mensagens controladas a ambos, sem alterar outra política ou definição do tenant durante o teste. Inclua pelo menos:
- uma mensagem normal esperadamente permitida;
- uma mensagem de teste autorizada e inofensiva que aciona especificamente uma categoria ou ação de ameaça configurada;
- uma mensagem com um resultado de teste SPF, DKIM ou DMARC conhecido;
- com âmbito externo, um parceiro de comunicação adequado e um inadequado;
- se necessário, uma mensagem para uma caixa de correio pessoal e outra para uma caixa partilhada;
- quando uma DL estiver no âmbito da política, mensagens separadas para o endereço da DL e para pelo menos um membro, demonstrando o âmbito de caixa de correio ou de grupo pretendido.
Em Message History, pesquise por hora, remetente e destinatário do envelope. Para cada mensagem dirigida ao destinatário no âmbito e ao destinatário de controlo, registe o ID, o carimbo de data/hora, os endereços do envelope, a categoria ou o resultado da autenticação e a ação. Com EMS, espere apenas o resultado comunicado; com uma política aplicada, registe também a ação executada.
A categoria, o resultado da autenticação ou a ação mostram como a Sophos processou a mensagem; não identificam nem provam qual política foi efetiva. Aceite a atribuição apenas quando o âmbito, a ordem e o estado de aplicação documentados, em conjunto com a comparação específica por destinatário e os resultados observáveis registados, corresponderem ao plano de teste. Uma entrega ou quarentena isolada não constitui prova suficiente.
Limitar erros sistematicamente
A nova política não se aplica
Verifique sucessivamente Policy is enforced, o âmbito interno, a inclusão ou exclusão do âmbito externo e a ordem. Para uma DL ou caixa de correio partilhada, verifique também Apply custom policy to DL and shared mailbox. Um clone da Base Policy pode não ter qualquer atribuição. Em EMS, é esperado que as ações não sejam executadas.
A política ou ação errada entra em vigor
Compare os âmbitos das políticas sobrepostas e sua ordem. Em seguida, verifique os endereços SMTP-Envelope nos detalhes, em vez de apenas From e To. Somente quando a correspondência de política estiver correta você examinará a ação configurada e a sequência de SPF, DKIM, DMARC e outras verificações de remetente.
Uma mensagem legítima foi bloqueada ou colocada em quarentena
Registre o ID da mensagem, hora, endereços de envelope, categoria, ação e detalhes de verificação do remetente. Analise os cabeçalhos brutos para redirecionamento, diferentes remetentes de envelope e resultados reais de autenticação. Primeiro corrija a ordem, o âmbito ou o teste falso positivo específico. Não desative a verificação de malware nem crie uma ampla exceção de permissão apenas para resolver rapidamente o caso individual.
Novos remetentes se comportam de forma inesperada
Verifique a ação configurada em New domain/sender e se o domínio ou remetente de teste era realmente novo para o tenant. Repita o teste específico por destinatário com um novo domínio ou remetente externo controlado e registe os resultados observáveis em Message History. Analise separadamente as definições gerais do tenant, sem atribuir o seu efeito à política atribuída.
Se a causa permanecer aberta após essas etapas, deixe a nova política em Policy Bypassed ou restaure o status e a ordem de aplicação anteriores. Para escalonamento, você coleta nomes de políticas, âmbito, sequência, IDs de mensagens, carimbos de data/hora, cabeçalhos brutos e capturas de tela dos detalhes de verificação do remetente. Isso significa que a Sophos ou o parceiro de suporte podem rastrear a correspondência e a trilha de auditoria sem alterar ainda mais o tenant, com exceções arriscadas.