Entregar o Sophos Phish Threat com segurança no Microsoft 365
O Sophos Phish Threat oferece duas rotas de entrega tecnicamente distintas no Microsoft 365:
- O M365 Direct Delivery usa o Microsoft Graph para gravar diretamente nas caixas de correio os emails de campanha, inscrição em treinamento e lembrete de treinamento. As mensagens ignoram o pipeline de transporte da Microsoft; por isso, o Advanced Delivery não se aplica.
- Na entrega SMTP, a mensagem passa pelo pipeline de transporte da Microsoft. O Microsoft 365 deve reconhecê-la como uma simulação de phishing de terceiros com base no Sending IP real e no domínio de
5321.MailFromou no domínio DKIM.
Mantenha as duas rotas separadas do Sophos Email Mailflow e do Sophos Email Gateway. O Phish Threat simula ataques; o Sophos Email protege o tráfego de email de produção. O Direct Delivery não exige registros MX nem conectores do Exchange Online. A rota SMTP também não justifica um bypass EOP global nem uma lista geral de IPs permitidos.
Pré-requisitos e limites da alteração
Antes da alteração, são necessários:
- uma licença ativa do Sophos Phish Threat e um domínio de email verificado no Sophos Fusion (anteriormente Sophos Central);
- acesso administrativo a Sophos Phish Threat > Settings;
- para o Direct Delivery, um aplicativo Microsoft Graph aprovado e consentimento administrativo para todo o tenant;
- para a rota SMTP, permissão para gerenciar Advanced Delivery no Microsoft Defender Portal;
- para cada domínio, uma caixa de correio piloto controlada, um responsável de negócio, uma janela de alteração e um critério de interrupção.
Para a configuração manual do Direct Delivery, a Sophos exige as permissões de aplicativo do Microsoft Graph (Application permissions, não permissões delegadas) Domain.Read.All e Mail.ReadWrite; ambas exigem consentimento administrativo. Domain.Read.All pode ler todas as propriedades dos domínios sem um usuário conectado. Sem restrições adicionais, Mail.ReadWrite pode ler, criar, modificar e excluir mensagens em todas as caixas de correio do tenant. A permissão não inclui Mail.Send, mas continua altamente privilegiada devido ao acesso de leitura e gravação em todo o tenant. Esse escopo deve ser considerado antes do consentimento e durante o desligamento.
Registre antes o domínio, o ID do tenant, a rota escolhida, a credencial, o status atual do Direct Delivery e os valores de simulação existentes da Microsoft. Uma implantação existente do Sophos Email Mailflow ou Gateway continua sendo um sistema separado. Não altere seus conectores, regras de transporte nem configurações de MX, SPF ou Enhanced Filtering como parte desta mudança do Phish Threat. Os runbooks correspondentes são Sophos Email Mailflow para Microsoft 365 e Sophos Email Gateway com Microsoft 365.
Selecionar a rota de entrega
| Critério | M365 Direct Delivery | SMTP com Advanced Delivery |
|---|---|---|
| Transporte | O Microsoft Graph grava diretamente na caixa de correio do destinatário | O Phish Threat envia via SMTP pelo pipeline de transporte da Microsoft |
| Configuração da Microsoft | Credencial do Graph e consentimento para todo o tenant | Simulação de terceiros em Advanced Delivery |
| Correspondência | Nenhum valor de Advanced Delivery | Pelo menos um Sending IP real mais um domínio 5321.MailFrom ou DKIM |
| Safe Links | O Advanced Delivery não se aplica; uma exceção muito restrita pode ser necessária se um bloqueio de clique for reproduzido | Links de simulação por email identificados corretamente são permitidos automaticamente; não adicione outra exceção de URL |
| Reversão | Desativação por domínio e desligamento da credencial no runbook do responsável | Restaurar a configuração de simulação registrada inicialmente |
A Sophos recomenda o Direct Delivery. Ele é ativado separadamente para cada domínio verificado; o status verde de um domínio não comprova que os demais estejam prontos. O runbook Sophos Phish Threat: configurar o Direct Delivery aborda autorização, teste rápido, solução de problemas e desativação. O restante deste artigo trata da rota SMTP específica do Microsoft 365 e a diferencia do Direct Delivery.
Configurar a entrega SMTP com Advanced Delivery
Não copie valores variáveis da Sophos de um guia antigo. Imediatamente antes da alteração, consulte-os no Sophos Fusion em My Products > Phish Threat > Settings > Sending domains and IPs e confirme-os nos cabeçalhos de uma mensagem piloto recente. Permitir remetentes e destinos do Phish Threat aborda outros destinos e como limitá-los com segurança.
Determinar os valores de correspondência corretos
A Microsoft exige pelo menos:
- o Sending IP real detectado pelo Microsoft 365 para a mensagem SMTP; e
- o domínio de
5321.MailFrom— também chamado MAIL FROM, remetente P1 ou Envelope Sender — ou o domínio DKIM indicado pelo provedor (header.d).
O domínio visível em From:/5322.From não é um substituto intercambiável. Portanto, verifique smtp.mailfrom, header.d e o IP de origem detectado em Authentication-Results. A Microsoft não associa individualmente as entradas de domínio e IP; limite as duas listas aos valores da Sophos realmente necessários.
O campo opcional Simulation URLs to allow não é necessário para links em simulações de phishing por email. A Microsoft o destina principalmente a simulações sem email, como links em mensagens do Teams ou documentos do Office. Deixe-o vazio neste procedimento.
Configurar o Microsoft Defender Portal
- No Microsoft 365 Admin Center, abra Show all > Security.
- No Microsoft Defender Portal, abra Email & collaboration > Policies & rules > Threat policies.
- Em Rules, selecione Advanced Delivery.
- Abra a guia Phishing simulation e selecione Edit. Se ainda não houver uma simulação de terceiros, aparecerá o botão para adicioná-la.
- Em Domain, insira somente domínios
5321.MailFromou DKIM confirmados, não o domínio visível emFrom:, a menos que ele também seja um desses valores. - Em Sending IP, insira somente o IP de origem da Sophos detectado pela Microsoft ou o menor intervalo verificado possível.
- Deixe Simulation URLs to allow vazio, compare os valores com o registro da alteração e selecione Save.
Limite de conectores e roteamento
Se o registro MX não apontar diretamente para o Microsoft 365, o IP em Authentication-Results ainda deverá corresponder ao Sending IP configurado em Advanced Delivery. O Enhanced Filtering for Connectors pode ajudar a detectar o IP de origem em topologias de filtragem anteriores compatíveis, mas não substitui a correspondência de domínio e IP nem a configuração da simulação.
A Microsoft documenta expressamente uma limitação para o roteamento de ida e volta Internet > Microsoft 365 > ambiente local ou serviço de segurança de terceiros > retorno ao Microsoft 365: o Microsoft 365 não consegue detectar com segurança o verdadeiro IP de origem da simulação de terceiros, e o Enhanced Filtering não resolve esse caso. Não insira o IP do gateway, do ambiente local ou do conector como suposto Sending IP. Caso contrário, qualquer remetente da Internet que imite um domínio configurado poderá ignorar o filtro de spam.
O limite seguro é enviar a simulação diretamente ao MX do Microsoft 365 ou usar um método expressamente documentado pela Microsoft para a topologia específica. Se o IP real da Sophos não puder ser detectado, interrompa a implantação SMTP em vez de forçá-la com um IP de gateway ou uma regra de transporte ampla.
Classificar corretamente Safe Links e Safe Attachments
Não misture as duas rotas de entrega:
- SMTP com correspondência correta de Advanced Delivery: o Safe Links não bloqueia nem detona ao clique as URLs indicadas desta simulação por email, e o Safe Attachments não detona os anexos. As URLs continuam sendo reescritas. Uma entrada adicional em Do not rewrite the following URLs in email é desnecessária e pode gerar alertas de clique indesejados.
- Direct Delivery: essas mensagens ignoram o pipeline de transporte, portanto o Advanced Delivery não se aplica. Se um teste controlado do Direct Delivery reproduzir um bloqueio do Safe Links ao clicar, poderá ser necessária a exceção do Safe Links documentada pela Sophos e limitada ao domínio de simulação realmente utilizado. Ela se aplica apenas a esse caso do Direct Delivery e é implementada conforme Permitir remetentes e destinos do Phish Threat.
Regras de transporte legadas com X-MS-Exchange-Organization-SkipSafeLinksProcessing ou X-MS-Exchange-Organization-SkipSafeAttachmentProcessing não são uma etapa padrão adicional. Avalie uma regra existente separadamente apenas quando houver necessidade comprovada e uma condição restrita e confirmada do IP de origem; nunca a amplie para todas as mensagens nem para um domínio de remetente escolhido arbitrariamente.
Validação antes da primeira campanha SMTP
Envie uma pequena campanha piloto somente para contas de teste autorizadas. Para cada domínio, registre o destinatário, o horário de envio, o ID da campanha e os valores de correspondência esperados. Em seguida, verifique:
- a entrega ou quarentena e o Microsoft Message Trace correspondente;
- o Sending IP detectado pela Microsoft e
smtp.mailfromeheader.dnos cabeçalhos; - se pelo menos o Sending IP real e um domínio
5321.MailFromou DKIM válido correspondem a Advanced Delivery > Phishing simulation; - a exibição, o clique no link e os eventos esperados do Phish Threat;
- se nenhuma verificação automatizada foi contabilizada como ação do usuário.
A avaliação de negócio pertence a Sophos Phish Threat: resultados e relatórios. Uma entrada no Message Trace, por si só, não comprova a entrega na caixa de entrada nem a medição correta da campanha.
Solucionar problemas sistematicamente
| Sintoma | Verificação | Medida segura |
|---|---|---|
| O email SMTP é tratado como High confidence phish | Comparar o Sending IP detectado e smtp.mailfrom ou header.d com o Advanced Delivery | Corrigir somente os valores confirmados; não substituir por 5322.From nem usar bypass EOP global |
| A Microsoft detecta apenas um IP de gateway | Caminho MX e do conector, Authentication-Results, roteamento de ida e volta | Enviar diretamente ao MX do Microsoft 365 ou usar um método documentado pela Microsoft; não permitir o IP do gateway |
| O email SMTP chega, mas o link continua bloqueado | Primeiro verificar a correspondência completa de domínio e IP e o reconhecimento da mensagem | Corrigir o Advanced Delivery; não adicionar exceção de URL do Safe Links para uma simulação por email |
| O link do Direct Delivery está bloqueado | Confirmar o Direct Delivery e o evento do Safe Links | Considerar apenas a exceção estritamente limitada documentada para o Direct Delivery no procedimento do responsável/lista de permissões |
| Cliques aparecem sem ação do usuário | Correspondência do Advanced Delivery e regras legadas existentes | Não contar o acesso de scanners como resposta do usuário; remover exceções amplas ou duplicadas |
| O email SMTP não aparece | Message Trace, quarentena, destinatário, horário de envio e valores dos cabeçalhos | Corrigir um fator e repetir o mesmo teste limitado |
Se um teste falhar apesar dos valores corretos, reúna o domínio, horário UTC, destinatário, ID da campanha, rastreamento da Microsoft, cabeçalhos relevantes e valores de simulação configurados. Envie esses dados ao Suporte da Sophos ou ao responsável pelo Microsoft 365. Não inclua no chamado segredos, tokens de acesso nem dados pessoais de campanha desnecessários.
Reverter e revisar exceções SMTP
Se uma alteração SMTP falhar, restaure os valores registrados anteriormente em Advanced Delivery > Phishing simulation. Remova exceções novas ou regras de transporte legadas somente quando a relação com a simulação afetada for inequívoca. Depois, confirme com um teste controlado que o fluxo de email de produção continua funcionando sem alterações. Os conectores e as regras do Sophos Email permanecem intactos.
Pelo menos antes de cada nova série de campanhas e após alterações no domínio, nos valores de remetente da Sophos, no roteamento ou nas políticas de segurança da Microsoft, o responsável verifica:
- os valores atuais da Sophos em relação ao Sending IP real e a
smtp.mailfromouheader.dde uma mensagem piloto; - a rota direta ou expressamente compatível até o pipeline de transporte do Microsoft 365;
- domínios, endereços IP e regras legadas que não são mais utilizados;
- um teste completo e controlado que inclua clique no link e evento de campanha.
Quando os valores de remetente da Sophos mudarem, substitua-os por meio de uma alteração aprovada e exclua os valores antigos somente após uma entrega piloto bem-sucedida. Credenciais, testes e desligamento do Direct Delivery permanecem no runbook do responsável pelo Direct Delivery, para que o ciclo de vida da API seja mantido em um único local.