Saltar para o conteudo
Avanet

Configurar a encriptação de email SPX na Sophos Firewall

Com o Secure PDF Exchange, ou SPX, a Sophos Firewall converte um email de saída e os respetivos anexos num ficheiro PDF protegido por palavra-passe. O destinatário não precisa de um cliente de encriptação próprio. Consoante o modelo selecionado, recebe uma palavra-passe de utilização única, usa uma palavra-passe guardada ou regista uma pessoalmente.

Para um funcionamento fiável, quatro elementos têm de trabalhar em conjunto: um modelo SPX, um acionador inequívoco, um canal seguro para a palavra-passe e, se necessário, o SPX Reply Portal. Depois são testados um fluxo positivo e outro negativo. A simples entrega de um PDF não prova que a política correta tenha sido acionada nem que o registo da palavra-passe e a resposta segura funcionem.

SPX em oito passos

  1. Verificar a licença Email Protection, o fluxo de correio MTA, o suporte do modelo e o certificado.
  2. Decidir se a encriptação é acionada por um domínio protegido, uma correspondência de Data Control ou pelo remetente.
  3. Criar um modelo próprio em Email > Encryption > SPX templates > Add.
  4. Escolher conscientemente o tipo de palavra-passe, a encriptação PDF, a notificação e o Reply Portal.
  5. Proteger o FQDN, as redes permitidas e a porta em Email > Encryption > SPX portal settings.
  6. Atribuir o modelo na política SMTP route and scan ou como modelo predefinido deliberado.
  7. Testar o PDF, o canal da palavra-passe, o registo e a resposta com um destinatário externo.
  8. Executar um teste negativo sem acionador SPX e documentar Mail logs, os registos MTA e a reversão.

⚠️ Um campo Allowed networks vazio no SPX Portal não significa «sem acesso», mas regressa a Any. A Sophos também recomenda uma porta dedicada para o Reply Portal. Por isso, o FQDN do portal, o certificado, as origens permitidas e o canal da palavra-passe têm de estar definidos antes do teste em produção.

Quando o SPX é adequado

O SPX é útil quando destinatários externos devem receber conteúdo confidencial como PDF protegido sem instalar um cliente de encriptação. Pode ser usado tanto em MTA mode como em Legacy mode. Este procedimento utiliza MTA mode porque permite ligar de forma clara o domínio, Data Control e o encaminhamento na política SMTP.

O SPX não é encriptação de transporte entre servidores de correio nem encriptação ponto a ponto entre dois clientes de email. A firewall processa o texto não encriptado, gera o PDF e controla a palavra-passe ou o registo. O PDF pode depois continuar a existir fora da firewall em caixas de correio, arquivos ou transferências. O âmbito dos destinatários, a retenção e a entrega da palavra-passe fazem, portanto, parte do desenho de segurança.

Os pré-requisitos são:

  • uma licença Email Protection válida;
  • um fluxo de correio de saída já testado através da Sophos Firewall;
  • um destinatário externo de teste documentado;
  • um FQDN de confiança e um certificado correspondente para os portais SPX utilizados;
  • um canal seguro separado para palavras-passe quando não são registadas pelo destinatário;
  • uma via de recuperação que permita remover novamente as atribuições de modelo e política.

Segundo a ajuda atual da Sophos, o SPX não está disponível nos XGS 87/87w. Além disso, o MTA mode completo não está disponível nos XGS 88/88w. Configurar o Mail Protection em MTA mode explica o fluxo de correio, a licença, o relay e os limites de modelo.

Definir o acionador e a prioridade

O SPX pode ser acionado de três formas. Se forem configurados vários métodos, a Sophos Firewall aplica esta ordem em MTA mode:

  1. Domínio protegido: O modelo SPX selecionado em Domains and routing target aplica-se às mensagens de saída do domínio protegido correspondente.
  2. Data control list: Apenas se não existir um modelo SPX ao nível do domínio, uma correspondência de Data Control pode aplicar o modelo selecionado para a lista.
  3. Acionador do remetente: Só quando nem o domínio nem Data Control fornecem um modelo é aplicado o método do remetente configurado em Default SPX template.

Uma atribuição ao domínio é ampla e só é adequada quando todas as mensagens de saída correspondentes devem realmente ser encriptadas. Data Control é apropriado para tipos de conteúdo definidos, mas tem de ser testado com exemplos positivos e negativos reais para detetar falsos positivos. O acionador do remetente deixa a decisão ao remetente, mas exige um procedimento de cliente de email claramente documentado.

Antes da configuração é definido exatamente um acionador principal para cada fluxo de correio. Um segundo método não pode sobrepor-se silenciosamente a outro.

Criar o modelo SPX

O exemplo utiliza o modelo Finance-SPX-Recipient. O nome é um valor de documentação e deve ser adaptado à finalidade e à organização.

  1. Abrir Email > Encryption > SPX templates.
  2. Selecionar Add.
  3. Introduzir um nome, por exemplo Finance-SPX-Recipient.
  4. Definir o nome da organização para as notificações.
  5. Selecionar Encryption standard e PDF page size de acordo com os requisitos internos.
  6. Em Password type, selecionar o modelo de palavra-passe planeado.
  7. Rever o assunto, o corpo da mensagem e as instruções para o destinatário e adaptá-los se necessário.
  8. Se forem necessárias respostas seguras, ativar Enable SPX reply portal.
  9. Ativar Include original body into reply apenas se a mensagem original puder ser incluída na resposta.
  10. Guardar o modelo.

Escolher conscientemente o modelo de palavra-passe

A Sophos Firewall oferece quatro modelos:

  • Specified by sender: O remetente define a palavra-passe. A firewall remove-a antes do envio e não a guarda. A palavra-passe tem de chegar ao destinatário por um canal seguro separado.
  • Generate one-time password for every email: A firewall gera uma nova palavra-passe para cada mensagem e envia-a ao remetente. Este entrega-a separadamente ao destinatário. A palavra-passe não é guardada.
  • Generated and stored for recipient: A firewall gera uma palavra-passe específica do destinatário, envia-a ao remetente e volta a utilizá-la até expirar.
  • Specified by recipient: Um destinatário ainda não registado recebe um link de registo, define a própria palavra-passe e utiliza-a até expirar para outras mensagens SPX da organização.

Numa relação contínua com um parceiro, Specified by recipient é frequentemente o procedimento mais fácil de compreender. Uma palavra-passe de utilização única pode ser mais adequada para um único envio especialmente sensível. Diferentes modelos de palavras-passe guardadas não devem ser misturados sem planeamento para o mesmo destinatário, porque este teria de identificar a palavra-passe correspondente a cada mensagem.

Com Specified by sender, o assunto pode utilizar o padrão [secure:<password>]<subject text>. Depois, o remetente tem de entregar a palavra-passe separadamente. Para o Microsoft Outlook, a Sophos disponibiliza um Outlook Add-in em Authentication > Client downloads.

A ajuda atual da Sophos utiliza duas grafias diferentes do cabeçalho para outros clientes de email: X-Sophos-SPXEncrypt: yes na página do modelo e X-Sophos-SPX-Encrypt: yes na página geral Encryption. Esta divergência não é tratada como uma receita para copiar e colar. Antes de uma implementação em produção, é necessário verificar qual a grafia que funciona no build SFOS utilizado. Sempre que possível, uma política, Data Control ou o Sophos Outlook Add-in constitui um acionador mais rastreável.

Conceber a notificação sem criar outra fuga de dados

As variáveis disponíveis para as notificações incluem:

  • ENVELOPE_TO
  • PASSWORD
  • ORGANIZATION_NAME
  • SENDER
  • REG_LINK

São suportados formatação HTML simples e links. O texto tem de explicar quem enviou a mensagem, como obter a palavra-passe de forma segura e durante quanto tempo são possíveis o registo ou a resposta. Credenciais ou conteúdo confidencial do email não devem ser repetidos numa notificação desprotegida.

Proteger os portais SPX

O registo de palavras-passe e o acesso ao portal são definidos em Email > Encryption > SPX portal settings:

  1. Em Hostname, introduzir o FQDN através do qual os destinatários externos chegam realmente ao portal.
  2. Em Allowed networks, definir apenas as redes de origem necessárias. Any só é adequado quando destinatários externos arbitrários têm de aceder ao portal e o risco é aceite conscientemente.
  3. Documentar a porta. O Password Registration Portal utiliza por predefinição TCP 8094.
  4. Utilizar uma porta dedicada para o SPX Reply Portal.
  5. Definir os períodos de validade para palavras-passe não utilizadas, respostas seguras e links de registo.
  6. Introduzir os destinatários das notificações de erro SPX.

Se Allowed networks ficar vazio, o SFOS utiliza Any, porque o SPX Reply Portal está ativo por predefinição na zona WAN. Se o Reply Portal não for necessário, a Sophos documenta a utilização de um endereço privado de confiança não utilizado, por exemplo 169.254.0.1, como única rede permitida para o desativar. Este valor de documentação não pode corresponder a um endereço utilizado em produção.

O CAPTCHA está sempre ativo no SPX Portal e não pode ser desativado. Gerir conscientemente o CAPTCHA na Sophos Firewall explica os limites das definições CAPTCHA dos outros portais.

WebAdmin, User Portal, VPN Portal, Captive Portal e os dois portais SPX utilizam a mesma seleção central de certificado. Uma alteração pode, por isso, afetar vários serviços ao mesmo tempo. O certificado, os SAN, a via de recuperação e o URL real do portal devem ser planeados com Gerir certificados na Sophos Firewall. Um certificado Let’s Encrypt na Sophos Firewall pode ser adequado para um nome público.

Ligar o modelo à política SMTP

Em MTA mode, o modelo SPX é selecionado na política SMTP route and scan correspondente em Email > Policies and exceptions.

Utilizar um domínio como acionador

Em Domains and routing target, o modelo é atribuído ao domínio protegido. Passa então a aplicar-se às mensagens de saída correspondentes. Uma atribuição ampla ao domínio é primeiro testada com um remetente piloto e um destinatário externo de teste.

Utilizar Data Control como acionador

  1. Criar uma lista com um nome claro em Email > Data control list ou rever a lista existente.
  2. Ativar Data protection na política SMTP route and scan.
  3. Atribuir o modelo SPX previsto à Data Control List.
  4. Executar um teste positivo de conteúdo e um teste negativo semelhante.

Se já existir um modelo SPX em Domains and routing target, este tem prioridade sobre o modelo Data Control. Além disso, uma correspondência da Data Control List apenas prova o match de conteúdo configurado. O fluxo real de correio tem de confirmar se foi encriptada a mensagem correta.

Utilizar um acionador do remetente

Em Email > Encryption > SPX configuration, selecionar um Default SPX template. Este só se aplica à encriptação SPX acionada pelo remetente quando a política SMTP ainda não fornece um modelo ao nível do domínio ou de Data Control. None desativa este caminho predefinido.

Validar o fluxo de correio encriptado

Registar a hora do teste, o remetente, o destinatário, o assunto e o acionador esperado. Depois testar, pelo menos, estes casos:

  1. Teste positivo: Uma mensagem de saída aciona exatamente o modelo SPX previsto.
  2. Teste da palavra-passe: O destinatário recebe a palavra-passe ou o link de registo através do canal planeado e consegue abrir o PDF.
  3. Teste de conteúdo: O assunto, o corpo e os anexos aparecem no PDF como esperado e são legíveis.
  4. Teste de resposta: Se estiver ativo, o link de resposta conduz ao FQDN esperado e uma resposta de teste chega ao remetente original.
  5. Teste negativo: Uma mensagem semelhante sem acionador não é enviada como PDF SPX.
  6. Teste de expiração: O registo, a palavra-passe guardada e o período de resposta comportam-se de forma previsível após a validade definida.
  7. Teste de certificado: O browser e o destinatário externo recebem uma cadeia de certificados completa e de confiança para o FQDN do portal utilizado.

Para a primeira correlação, utilizar Email > Mail logs, Log Viewer e os ficheiros MTA smtpd_main.log, smtpd_error.log e smtpd_panic.log. Um erro é correlacionado com o mesmo email de teste e o mesmo horário. Serviços e registos da Sophos Firewall explica o acesso e outros ficheiros de registo.

Em HA, os registos encontram-se no nó que processou o tráfego. Depois de um failover controlado, testar separadamente um novo email SPX, o registo da palavra-passe e a resposta. Não se presume que uma sessão existente do portal ou um processo de registo em curso continuem sem interrupção. Os fundamentos são explicados em Clusters HA da Sophos Firewall.

Delimitar erros de forma sistemática

A mensagem não é encriptada

Verificar a direção, o domínio protegido, a política SMTP route and scan realmente utilizada e a prioridade dos acionadores. Para Data Control, verificar também Data protection, a correspondência da lista e a atribuição do modelo. Para um acionador do remetente tem de existir um modelo predefinido, que não pode ser sobreposto por um modelo de domínio ou Data Control. As duas grafias documentadas do cabeçalho não são motivo para implementar ambas sem testes em produção.

Verificar o FQDN, a resolução DNS pública, a porta, o certificado, Allowed networks e a validade do link. Um valor Allowed Networks vazio é tratado como Any e, portanto, não é um estado de desativação seguro. Se o cliente chegar a outro host ou portal, o URL, NAT ou a atribuição de certificado não correspondem ao caminho planeado.

Não é possível abrir o PDF

Começar por comparar o tipo de palavra-passe com a mensagem específica. Uma palavra-passe de utilização única só se aplica a esse email. Com palavras-passe guardadas ou registadas, a causa pode ser a expiração ou vários modelos de palavra-passe. Depois de um SPX Password Reset, o remetente tem de voltar a transmitir a nova palavra-passe ao destinatário de forma segura.

A resposta segura não chega

Verificar Enable SPX reply portal no modelo, o período de resposta, o FQDN do portal, a porta, o certificado e as origens permitidas. Em seguida, verificar Mail logs e os registos MTA para a resposta específica. Abrir o PDF com sucesso não prova que o canal de retorno funciona.

A validação DKIM falha depois do SPX

O SPX altera o corpo e os anexos. Se uma mensagem for assinada antes desta alteração, a assinatura pode tornar-se inválida no destinatário. Definir se o servidor de correio interno, a Sophos Firewall ou um gateway posterior assina depois de todas as alterações planeadas. A cadeia de processamento e um teste externo devem ser validados em conjunto.

Reverter em segurança

  1. Remover primeiro a atribuição SPX específica de Domains and routing target ou da Data Control List.
  2. Se for utilizado, definir Default SPX template como None.
  3. Executar um teste negativo de saída e confirmar que não é gerado nenhum PDF SPX novo.
  4. Retirar o Reply e Registration Portal apenas se nenhuma outra política SPX ativa depender deles.
  5. Repor os acessos públicos temporários de porta, DNS ou portal no estado anterior documentado.
  6. Eliminar o modelo apenas quando nenhuma política ou processo operacional ativo fizer referência ao mesmo.
  7. Guardar Mail logs e os registos MTA do último teste encriptado e do primeiro não encriptado.

Criar um backup atual da Sophos Firewall antes de alterar caminhos de correio e portais de produção. O SPX pode continuar a funcionar em ambientes air gap, mas as dependências externas de DNS, certificados e portal têm de permanecer acessíveis separadamente. Os limites do produto são explicados em Funcionalidades SFOS sem acesso à Internet.

Checklist operacional

  • A licença, o modelo, o fluxo de correio MTA e o destinatário externo foram verificados.
  • O acionador e a respetiva prioridade estão documentados.
  • O tipo de palavra-passe e o canal de entrega seguro são adequados ao caso de utilização.
  • O FQDN do portal, o certificado, a porta e Allowed Networks têm um âmbito restrito.
  • A atribuição de domínio, Data Control ou predefinida é inequívoca.
  • Os testes positivo, negativo, de palavra-passe, PDF e resposta foram bem-sucedidos.
  • Mail logs e os registos MTA podem ser correlacionados com a mensagem de teste.
  • O failover HA e os registos locais de cada nó estão incluídos no procedimento operacional.
  • O responsável, os prazos de expiração, a data de revisão e a reversão estão documentados.

FAQ

O destinatário precisa de software Sophos para SPX?

Não. Abre o PDF encriptado com um leitor de PDF adequado e utiliza a palavra-passe recebida ou registada. Para uma resposta segura, o link no email SPX pode conduzir ao Reply Portal.

Porque não é aplicado o modelo Data Control?

Um modelo SPX em Domains and routing target tem prioridade. Só se não estiver definido nenhum modelo nesse local é que uma correspondência Data Control pode acionar o modelo atribuído. Os acionadores do remetente são avaliados depois.

O SPX Portal pode funcionar sem CAPTCHA?

Não. A Sophos documenta o CAPTCHA como estando sempre ativo para o SPX Portal. O acesso é protegido através do FQDN, certificado, porta, Allowed Networks e períodos de validade.

Allowed Networks pode ficar vazio se o portal não for utilizado?

Não. Um valor vazio regressa a Any. Se o Reply Portal não for utilizado, limitar conscientemente o acesso a um valor privado de confiança, documentado e não utilizado, e depois executar um teste negativo externo.