Saltar para o conteudo
Avanet

Entregar Sophos Phish Threat com segurança no Google Workspace

O Google Workspace pode filtrar, reescrever ou classificar como spam mensagens de phishing simuladas, tal como faz com ataques reais. Para campanhas significativas do Sophos Phish Threat, é necessário considerar os endereços IP de envio, os domínios dos remetentes e o cabeçalho X-PT-TOKEN documentados. No entanto, as exceções não podem isentar nem colocar todos os remetentes externos numa lista de permissões, nem ser confundidas com a integração em produção do Sophos Email Gateway com o Google Workspace.

Procedimento rápido e seguro: Registe os valores atuais de envio e verifique primeiro o impacto em todo o tenant. Email allowlist e Inbound gateway são configurados para a organização de nível superior e não podem ser limitados a uma unidade organizacional piloto. Inicialmente, atribua apenas a regra Spam dedicada, com a respetiva Address list, e a regra Content compliance a uma pequena unidade organizacional piloto com destinatários de teste. Em seguida, utilize uma campanha controlada para verificar casos correspondentes e não correspondentes dentro e fora do piloto. Atribua a cada exceção um responsável, uma finalidade e uma data de revisão.

Importante: Esta configuração desativa intencionalmente os controlos de proteção do Gmail para as mensagens de simulação correspondentes. Não protege qualquer domínio de correio eletrónico em produção, não substitui a configuração de MX, SPF, DKIM ou DMARC e não é a integração do Sophos Email Gateway com o Google Workspace. Utilize exclusivamente os valores da documentação atual do Sophos Phish Threat e da campanha efetivamente iniciada.

Requisitos e âmbito das alterações

São necessários:

  • acesso de administrador ao Sophos Fusion (anteriormente Sophos Central) e à consola de administração da Google;
  • uma licença Sophos Phish Threat e um administrador de campanha autorizado;
  • um pequeno grupo piloto com destinatários de teste designados especificamente;
  • uma janela de alteração aprovada, bem como acesso a Email Log Search e aos resultados da campanha Phish Threat;
  • a possibilidade de documentar as configurações existentes do Gmail antes da alteração;
  • um responsável pela campanha, outro pelas regras do Google Workspace e outro pela limpeza posterior.

Obtenha antecipadamente capturas de ecrã ou exportações das configurações afetadas. Guarde Email allowlist e Inbound gateway como estado inicial de todo o tenant na organização de nível superior, incluindo todos os IPs, TLS e opções de Message Tagging. Para Spam e Content compliance, documente também a unidade organizacional e o estado de herança. Não altere nenhuma lista de endereços partilhada cujas outras utilizações não sejam totalmente conhecidas.

Os endereços IP de envio do Phish Threat atualmente documentados são:

  • 54.240.51.52
  • 54.240.51.53

Volte a verificar ambos os valores imediatamente antes da alteração nas informações da Sophos IP addresses and domains. Adicione os endereços IP de Mailflow indicados pela Sophos para a sua região apenas se o tenant utilizar efetivamente o Sophos Mailflow. Não autorize estes valores regionais de forma geral para tenants sem Mailflow e não utilize qualquer valor de outro tenant ou de um pedido de suporte antigo.

As informações da Sophos apresentam literalmente os valores amazonses.com, ~eu-west-1.awstrack.me~ e ~sophos-phish-threat.go-vip.co~ como domínios ou URLs a autorizar. Apenas awstrack.me é aí descrito explicitamente como um caminho de monitorização de cliques. Documente estes valores de origem sem alterações e utilize a sintaxe do sistema de destino correspondente ao introduzi-los; não deduza das tildes qualquer semântica de caráter universal nem qualquer função técnica. Para a Address list do Gmail, utilize exclusivamente os domínios do remetente de Sending domains and IPs ou dos detalhes da campanha específica. Os valores de URL não constituem prova de um domínio remetente.

Planear primeiro a alteração como piloto

  1. Defina uma unidade organizacional piloto com algumas contas de teste para Spam e Content compliance ou selecione uma unidade já destinada para isso.
  2. Documente lá a herança e o estado local desses dois tipos de regra.
  3. Efetue uma análise de impacto das alterações ao nível do tenant em Email allowlist e Inbound gateway. Registe especialmente os gateways existentes, os caminhos de entrega direta, outros sistemas nos mesmos IPs e o estado global de reposição.
  4. Registe o ID da campanha, o período de envio, o domínio esperado do remetente, o destinatário, a página de destino e os endereços IP de envio atuais.
  5. Defina um teste positivo, um remetente externo semelhante, mas não correspondente, e um destinatário fora da unidade organizacional piloto.
  6. Estabeleça critérios de interrupção: desvios inesperados dentro ou fora do piloto, uma exceção com um efeito demasiado amplo, ausência de TLS ou resultados inexplicáveis nos cabeçalhos ou na monitorização.

As quatro configurações do Google abaixo fazem parte do processo documentado pela Sophos, mas têm âmbitos diferentes no Google e não são quatro níveis de proteção independentes. Não amplie as regras limitadas por OU além do necessário e não adicione redes ou domínios desconhecidos apenas para contornar um teste malsucedido.

Interação de IP: O Google trata um IP em Inbound gateway como gateway e procura nas linhas Received: pelo IP público de origem original. Se o mesmo IP também estiver em Email allowlist, esta entrada da lista de permissões, portanto, não afeta a entrega ou o filtro de spam. No entanto, a Sophos menciona ambas as etapas. Verifique após a configuração, com base em Email Log Search e na cadeia completa Received:, qual IP de origem o Google determina e qual regra realmente se aplica. Não deduza proteção duplicada a partir da presença de ambas as entradas.

Incluir endereços IP de envio em Email allowlist

  1. Inicie sessão na consola de administração da Google.
  2. Abra Menu > Apps > Google Workspace > Gmail.
  3. Selecione Spam, Phishing and Malware.
  4. Selecione explicitamente a organização de nível superior à esquerda. A configuração aplica-se sempre a todo o domínio e não pode ser limitada a uma unidade organizacional.
  5. Abra o ícone de edição em Email allowlist.
  6. Introduza exclusivamente os endereços IP de envio do Sophos Phish Threat atualmente confirmados.
  7. Guarde com Save.

Não adote redes CIDR se a Sophos indicar apenas endereços individuais. Não substitua entradas existentes antes de esclarecer a respetiva finalidade e o responsável. Registe os dois valores ao nível do tenant adicionados por esta alteração, para que a reversão global não remova acidentalmente exceções de terceiros. Tenha em conta a interação descrita acima caso os mesmos IPs também estejam registados como gateway.

Configurar Inbound gateway para Phish Threat

Em Menu > Apps > Google Workspace > Gmail > Spam, Phishing and Malware, selecione explicitamente a organização de nível superior à esquerda e, em seguida, abra a definição Inbound gateway. Esta configuração aplica-se a todo o tenant; não existe qualquer substituição ao nível da OU piloto. Ative-a apenas após analisar o impacto e criar uma cópia de segurança da configuração global inicial completa.

Sob Gateway IPs:

  1. Clique em Add e adicione cada endereço IP Phish Threat confirmado.
  2. Ative Automatically detect external IP (recommended).
  3. Desative Reject all mail not from gateway IPs. Esta configuração Phish Threat não deve descartar todos os outros caminhos de entrega legítimos do tenant.
  4. Ative Require TLS for connections from the email gateways listed above.

Sob Message Tagging:

  1. Selecione Message is considered spam if the following header regexp matches.
  2. Introduza, em Regexp, um valor deliberadamente não correspondente, por exemplo 344jedjs=-0sdfee3.
  3. Selecione Message is spam if regexp matches.
  4. Ative Disable Gmail spam evaluation on mail from this gateway; only use header value.
  5. Guarde com Save.

A expressão regular não corresponde intencionalmente a qualquer característica de uma mensagem real. Antes de guardar, verifique se não aparece em cabeçalhos existentes nem nas etiquetas do seu próprio gateway de correio eletrónico. Ela não deve ser substituída por .*, uma expressão vazia ou uma característica geral da empresa. A limitação de IP e o TLS obrigatório são os limites essenciais desta exceção de gateway.

Criar Address list próprio para domínios de remetentes Sophos

  1. Abra Menu > Apps > Google Workspace > Gmail > Spam, Phishing and Malware.
  2. Selecione explicitamente a unidade organizacional piloto à esquerda. Os utilizadores das unidades subordinadas podem herdar a configuração; por isso, verifique o respetivo âmbito efetivo.
  3. Clique em Configure em Spam.
  4. Nomeie a configuração de forma clara, por exemplo, Phish Threat bypass.
  5. Selecione Bypass spam filters for messages from senders or domains in selected lists.
  6. Abra Create or edit list e clique em Add address list em Manage address lists.
  7. Crie uma lista usada exclusivamente para Sophos Phish Threat, por exemplo Sophos Phish Threat.
  8. Introduza apenas os domínios de remetente atualmente confirmados pela Sophos ou apresentados nos detalhes da campanha específica; não utilize valores de URL como domínio de remetente.
  9. Desative o requisito de autenticação para esta lista documentada do Phish Threat e guarde com Save.
  10. Volte para a configuração Spam da unidade organizacional piloto e selecione Use existing list.
  11. Selecione Bypass spam filters and hide warnings for messages from senders or domains in selected lists, depois novamente Use existing list e a lista recém-criada.
  12. Guarde com Save.

Desativar a solicitação de autenticação é um requisito do fabricante estritamente limitado para esta lista de simulação, não uma recomendação para listas de permissão gerais. Não misture domínios de fornecedores, parceiros ou de sua própria empresa nesta lista. Se um domínio de campanha for removido, exatamente essa entrada será eliminada.

Configurar Content compliance com IP e token

  1. Abra Menu > Apps > Google Workspace > Gmail > Compliance.
  2. Selecione explicitamente à esquerda a unidade organizacional piloto e verifique quais unidades subordinadas herdam essa configuração.
  3. Clique em Configure em Content compliance.
  4. Atribua um nome exclusivo, por exemplo Phish Threat content compliance.
  5. Selecione sob Email messages to affect a direção Inbound.
  6. Clique em Add em If any of the following match the message.
  7. Selecione Metadata match.
  8. Configure Attribute para Source IP e Match type para Source IP is within the following range.
  9. Introduza um endereço IP Phish Threat confirmado e guarde a expressão. Repita isso para cada outro endereço confirmado.
  10. Adicione outra expressão sob If any of the following match the message.
  11. Selecione Advanced content match, depois Location > Full headers e Match type > Contains text.
  12. Introduza exatamente X-PT-TOKEN em Content e guarde a expressão.
  13. Selecione em If the above expressions match em Spam a ação Bypass spam filter for this message.
  14. Selecione a ação Require secure transport (TLS) em Encryption (onward delivery only).
  15. Guarde toda a regra com Save.

Limite de segurança: A regra documentada do Google usa If any of the following match the message. Isso significa que tanto um IP de origem apropriado quanto o nome do cabeçalho X-PT-TOKEN podem acionar a ação. Portanto, o cabeçalho não é uma prova de origem criptográfica. Limite a regra por unidade organizacional piloto, direção e ciclo de vida; não use X-PT-TOKEN em outras regras de bypass e verifique no teste de não correspondência que mensagens externas normais não recebam exceção. Não altere any por conta própria para all, pois isso difere do processo documentado da Sophos e pode alterar a entrega das campanhas.

Segundo a interface do utilizador, a opção Require secure transport (TLS) nesta secção refere-se apenas à entrega subsequente. O requisito de TLS de entrada é configurado separadamente em Inbound gateway; nenhuma das duas opções substitui a outra.

Validar a configuração de forma controlada

Aguarde até que as alterações em todo o tenant e as regras da unidade organizacional piloto entrem em vigor. Em seguida, inicie uma pequena campanha piloto Phish Threat com um nome claro. Não solicite credenciais reais nem envie mensagens sem controlo para listas de distribuição utilizadas em produção.

Efetue pelo menos estes testes:

  1. Destinatário piloto adequado: A mensagem de simulação é entregue na caixa de entrada. O domínio do remetente, o destinatário, a hora e o ID da campanha estão corretos.
  2. Origem e efeito da regra: Os cabeçalhos completos contêm a cadeia esperada Received: e X-PT-TOKEN. Email Log Search e os cabeçalhos são avaliados em conjunto para comprovar o IP de origem determinado pelo Google e a regra de gateway, lista de permissões, spam ou conformidade realmente aplicável.
  3. Transporte: Verifique o TLS recebido em Email Log Search e/ou num cabeçalho Received: concreto ou noutro comprovativo de transporte. A simples existência de cabeçalhos completos não constitui uma prova geral de TLS. A opção de conformidade Require secure transport (TLS) refere-se separadamente à reexpedição.
  4. Eventos Sophos: O envio, a entrega e um clique controlado ou uma notificação aparecem apenas para o utilizador de teste correto na campanha.
  5. Remetente semelhante não correspondente: Uma mensagem de teste externa normal sem um IP confirmado da Sophos e sem X-PT-TOKEN passa pelas verificações habituais do Gmail. Não deve beneficiar do bypass apenas devido a uma regra de domínio ou de caráter universal demasiado abrangente.
  6. Destinatários fora do piloto: As regras Spam e Content compliance limitadas à OU não devem aplicar-se a estes destinatários. Os efeitos de Email allowlist e Inbound gateway ao nível do tenant, por outro lado, também podem afetá-los e devem ser avaliados separadamente com base em Email Log Search e nos cabeçalhos.
  7. Conteúdo de cabeçalho inadequado: O valor intencionalmente impossível de Message Tagging não deve classificar mensagens normais como uma simulação Phish Threat.

Uma mensagem entregue, por si só, não prova que a exceção correta foi aplicada. Para a aceitação, guarde como provas o ID da mensagem, o carimbo de data e hora, os cabeçalhos completos, o resultado do registo do Google e o resultado da campanha Sophos. Não documente palavras-passe reais nem conteúdo confidencial das mensagens.

Resolver problemas de forma sistemática

  • A simulação não chega: Verifique primeiro o estado da campanha e o endereço do destinatário e, depois, Email Log Search. Se não existir uma entrada no Google, compare o IP que efetuou o envio com a lista atual da Sophos. Se existir uma entrada, diferencie o estado do gateway/lista de permissões em todo o tenant do âmbito da OU e da herança das regras de spam/conformidade. Em seguida, verifique a ação de spam/quarentena e os erros de TLS.
  • A mensagem é enviada para o spam: Compare o IP de origem, o domínio do remetente visível ou do envelope, Address list, X-PT-TOKEN e o âmbito da regra Content compliance. Não configure um bypass de domínio mais amplo antes de explicar a divergência.
  • O Gmail rejeita a ligação: Verifique ambos os Gateway IPs, a regra efetiva e Require TLS for connections from the email gateways listed above. Não desative permanentemente o TLS; em caso de erro de transporte reproduzível, encaminhe o problema com o ID da mensagem, a hora e o resultado SMTP.
  • Uma mensagem legítima contorna inesperadamente os controlos: Pare a campanha piloto. Com base em Email Log Search e nos cabeçalhos completos, verifique se foi aplicada uma alteração ao gateway/lista de permissões em todo o tenant ou uma regra de spam/conformidade limitada à OU. Desative a nova exceção identificada de acordo com o plano de reposição documentado. Em seguida, verifique se a mensagem contém X-PT-TOKEN, se provém de um IP registado ou se corresponde a um domínio de remetente demasiado amplo.
  • Cliques em falta apesar da entrega: Verifique se extensões do navegador ou filtros Web estão a bloquear o acesso a awstrack.me. A Sophos utiliza este caminho de monitorização da AWS para eventos de clique. Não altere o bypass do remetente no Gmail se apenas a monitorização Web for afetada.
  • A campanha utiliza um domínio de remetente diferente: Compare o valor do remetente indicado em Sending domains and IPs ou nos detalhes da campanha com a Address list dedicada. Adicione apenas o âmbito de remetente documentado; não o deduza de um URL nem das tildes que o delimitam.
  • Falha na ligação ao Google: Verifique Project Creation Settings na consola de administração da Google. Trata-se de uma definição de permissões ou do Google Cloud e não será corrigida por listas de permissões adicionais do Gmail.
  • A monitorização mostra utilizadores incorretos ou cliques automáticos: Verifique primeiro os redirecionamentos, os destinatários de grupo, os analisadores de ligações intermédios e os cabeçalhos. Não expanda a exceção; as verificações de segurança automáticas podem abrir as ligações antes do utilizador.

Se um erro continuar reproduzível, forneça ao Sophos Support o ID da campanha, ID da mensagem, carimbo de data/hora UTC, remetente e destinatário, IP de origem, cabeçalhos relevantes, bem como o resultado do protocolo do Google. Remova ou mascare informações pessoais que não sejam necessárias.

Reverter as alterações com segurança

Um rollback restaura o estado inicial documentado. Pare ou coloque primeiro em pausa as campanhas piloto ativas, para evitar resultados ambíguos durante a reversão. Trate Inbound gateway e Email allowlist como alterações em todo o tenant; apenas Spam e Content compliance serão revertidos na unidade organizacional piloto.

  1. Desative ou remova na unidade organizacional piloto a regra recém-criada Content compliance.
  2. A partir daí, remova a nova regra Spam e restaure-a ao estado original de herança. Não apague a Address list dedicada até que nenhuma outra regra a utilize.
  3. Selecione a organização superior e restaure exatamente a configuração anterior em todo o tenant Inbound gateway, incluindo estado de ativação, IPs, TLS e Message Tagging. Se anteriormente nenhum gateway estava ativo, restaure esse estado global; não existe substituição local de OU.
  4. Remova na organização superior de Email allowlist exclusivamente os endereços IP Phish Threat adicionados por esta alteração e assim restaure o estado inicial seguro em todo o tenant.
  5. Aguarde até que as alterações entrem em vigor. Teste uma mensagem externa normal para um antigo destinatário piloto e para um destinatário fora do piloto; use Email Log Search e os cabeçalhos para verificar o estado global e local restaurado.
  6. Registe o motivo, o momento, a pessoa responsável e o resultado da verificação na alteração.

Não elimine qualquer lista partilhada nem substitua qualquer regra existente do Google apenas para repor o piloto. Se o estado inicial global não estiver claramente documentado, não remova entradas de terceiros nem tente adivinhar o estado anterior do gateway. Interrompa a campanha, reverta apenas as adições que possam ser claramente atribuídas a esta alteração após uma revisão por outra pessoa e esclareça a reposição restante com o administrador responsável do Google Workspace.

Manter exceções sobre a operação da campanha

A configuração não é um passo único de ‘Permitir para sempre’. Verifique antes de cada série de campanhas e pelo menos uma vez por trimestre:

  • endereços IP de envio atuais do Sophos Phish Threat e, apenas se o Sophos Mailflow for efetivamente utilizado, os valores da própria região de Mailflow;
  • os domínios de remetente especificamente indicados em Sending domains and IPs ou nos detalhes da campanha;
  • responsável, finalidade, âmbito de tenant de Email allowlist e Inbound gateway, âmbito de OU de Spam e Content compliance, bem como a data de revisão de cada regra do Google;
  • acertos inesperados em X-PT-TOKEN, curingas muito amplos e entradas de lista de endereços órfãs;
  • Resultados TLS, logs do Google e a qualidade dos eventos de campanhas da Sophos.

Remova os IPs e domínios que deixarem de ser necessários após um teste controlado. Numa campanha permanente de sensibilização, apenas os valores ainda utilizados permanecem ativos; os domínios temporários da campanha são removidos após a conclusão. Cada expansão passa novamente por uma análise de impacto e por testes de correspondência, não correspondência e âmbito. Um piloto pode limitar apenas as regras Spam e Content compliance, não Email allowlist ou Inbound gateway. Assim, a entrega permanece mensurável, sem transformar uma simulação de phishing em um bypass geral permanente.