Sophos Phish Threat: Implementar e utilizar o suplemento do Outlook
O Sophos Outlook Add-in disponibiliza aos utilizadores do Outlook a ação Report to Sophos. É adequado tanto para mensagens reais suspeitas de phishing e spam como para simulações do Phish Threat. A implementação só fica concluída quando o encaminhamento para a caixa de correio interna designada, a decisão relativa à proteção de dados e o fluxo do utilizador tiverem sido verificados com uma mensagem controlada.
Este suplemento faz parte do processo de denúncia e simulação do Sophos Phish Threat. Não é o suplemento de encriptação e não deve ser confundido com o processo de denúncia separado do Sophos Email. O âmbito distinto deste último é descrito no runbook do suplemento Report-to-Sophos para o Sophos Email.
Definir arquitetura e proteção de dados antes do rollout
Ao denunciar uma mensagem, o suplemento encaminha-a para as caixas de correio configuradas no Sophos Fusion (anteriormente Sophos Central). Por predefinição, é também enviada uma cópia para o SophosLabs para análise de ameaças. Isto permite que os administradores investiguem denúncias reais e que a Sophos analise novas ameaças. No entanto, a transmissão pode incluir o conteúdo da mensagem, anexos e informações pessoais ou confidenciais.
Antes da ativação, devem ser definidos, em conjunto com as equipas de proteção de dados e segurança da informação e, se necessário, com os representantes dos trabalhadores:
- quais caixas de correio internas recebem as denúncias e quem pode aceder-lhes;
- durante quanto tempo as denúncias são conservadas e como são tratados os incidentes reais;
- se uma cópia pode ser enviada para SophosLabs;
- que informação aos utilizadores explica o processo de eliminação e transmissão;
- que mensagem não confidencial será utilizada no teste de aceitação.
Se não for necessário enviar uma cópia para o SophosLabs, desative Send reported emails to SophosLabs for threat analysis na configuração do suplemento. A caixa de correio interna para denúncias continua a ser necessária. Esta decisão é documentada antes da transferência do manifesto e revista novamente após alterações à configuração.
Verificar requisitos e clientes suportados
São necessários um ambiente Phish Threat ativo, acesso ao Sophos Fusion e um administrador autorizado a implementar suplementos personalizados do Office no Microsoft 365 ou no Exchange. Antes da alteração, devem ser documentados o tenant, a plataforma de correio, o grupo-piloto, as caixas de correio de destino, a decisão relativa à proteção de dados e as versões do Outlook efetivamente utilizadas.
O suplemento atual destina-se aos seguintes ambientes:
- Microsoft Outlook para Windows e Mac;
- Outlook na web;
- Microsoft Outlook para iOS e Android;
- Microsoft 365 e ambientes Exchange suportados.
Os seguintes limites devem ser considerados antes da implementação:
- Exchange 2013 não é suportado.
- Serviços de e-mail que não sejam da Microsoft, como Gmail, bem como outras contas POP/IMAP, não são suportados.
- O suplemento móvel funciona apenas com Microsoft 365 Exchange e não com Exchange local.
- Outlook 2019 para Windows e Mac, bem como Outlook 2016 para Windows, não são suportados; esta limitação não se aplica ao suplemento móvel.
O facto de o Outlook conseguir apresentar uma conta não comprova que o suplemento seja suportado. Se não for possível instalar o suplemento nos dispositivos ou se este não constar da lista de suplementos disponíveis, instale primeiro as atualizações mais recentes do Microsoft Office.
Configurar caixas de correio para denúncias
As caixas de correio de destino são configuradas antes da transferência do manifesto:
- No Sophos Fusion, abrir o ícone Global Settings.
- Ir para Products and Services > Sophos Phish Threat > Outlook Add-in Configuration.
- Com Add mailbox, adicionar a caixa de correio designada ou outra regra de failover.
- Verificar os endereços de destino, a ordem e o acesso pela equipa de segurança responsável.
- Definir a opção Send reported emails to SophosLabs for threat analysis de acordo com a decisão de proteção de dados documentada.
Uma caixa de correio tecnicamente acessível não é suficiente: a equipa responsável precisa de um processo de triagem definido para denúncias reais. No piloto, não se deve utilizar uma caixa de correio pessoal nem uma caixa de correio partilhada sem supervisão.
Transferir o manifesto XML atual
Após a configuração da caixa de correio:
- Ir em Sophos Fusion para My Products > Phish Threat > Add-in for Outlook.
- Na Outlook Add-In, clicar em Download.
- Guardar
SophosOutlookAddinManifest.xmlsem alterações num local com acesso protegido. - Registar a hora da transferência, o administrador responsável e o âmbito de atribuição previsto.
Para cada nova implementação e cada atualização, utilizar o manifesto atual transferido do próprio tenant do Sophos Fusion. Um ficheiro XML mais antigo, arquivado localmente, não constitui um ponto de partida fiável.
Implementar o piloto em Microsoft 365
O sideloading destina-se apenas à prova de conceito e ao teste por um único utilizador. Antes da implementação em produção, deve verificar-se se a organização suporta a implementação central de suplementos do Office. Em seguida, o manifesto atual é atribuído primeiro a um pequeno grupo-piloto:
- Entrar em Microsoft 365 Admin Center.
- Abrir Settings > Integrated Apps.
- Selecionar Upload custom apps.
- Em Upload Apps to deploy sob App type, selecionar a opção Office Add-in.
- Sob Choose how to upload app, escolher a opção Upload manifest file (.xml) from device e clicar em Choose File.
- Abrir
SophosOutlookAddinManifest.xml. Clicar em Next apenas depois de ser apresentada a confirmação Manifest file validated. - Em Add users, na opção Is this a test deployment, efetuar a seleção correspondente à alteração. Em Assign users, escolher Specific users/group para o piloto ou, inicialmente, Just me; não escolher de imediato Entire organization. Em seguida, selecionar Next.
- Em Accept permissions requests, clicar em Accept permissions, verificar as permissões solicitadas e confirmar com Accept na caixa de diálogo Permission requested. Registar, como prova da alteração, as permissões efetivamente apresentadas no manifesto associado ao tenant ou na caixa de diálogo de consentimento, em vez de copiar nomes fixos de permissões de um guia antigo.
- Clique em Next e em seguida em Review and finish deployment > Finish Deployment.
- Após a confirmação de conclusão, selecione Done. O suplemento deve aparecer em Integrated Apps > Deployed apps.
O estado, o manifesto, as permissões apresentadas e aprovadas e os utilizadores-piloto atribuídos são registados como prova da alteração. Segundo a Microsoft, uma implementação central nova ou alterada pode demorar até 24 horas a ser distribuída. A análise de erros ou uma nova implementação só deve começar após esse período. Se Desktop/Web e, quando aplicável, Mobile forem testados com êxito, a atribuição é gradualmente alargada na mesma aplicação a outros grupos ou a Entire organization.
Num ambiente Exchange local sem ligação ao Microsoft 365, a instalação em toda a organização é efetuada através do Exchange Admin Center. Não misture este método com a implementação no Microsoft 365. Como o suplemento móvel não suporta o Exchange local, Mobile não faz parte do âmbito de aceitação nesse contexto.
Denunciar uma mensagem do ponto de vista dos utilizadores
Outlook para desktop e Outlook na web
- Selecionar ou abrir a mensagem suspeita.
- No menu do Outlook, clicar em Report to Sophos.
- Confirmar a pergunta com Yes.
Na nova versão do Outlook para Windows e com várias contas configuradas, Report to Sophos aparece sob All Apps apenas na conta principal. Esta é uma limitação específica do produto e não uma evidência de atribuição incorreta às outras contas.
Outlook no iOS e Android
- Abrir a mensagem.
- Abrir o ícone de reticências e escolher Report to Sophos.
- Confirmar a pergunta com Yes.
Após uma denúncia bem-sucedida, uma caixa de diálogo informa o utilizador de que a mensagem foi enviada ao administrador e eliminada da sua caixa de correio. No caso de uma mensagem de simulação do Phish Threat, é apresentada de imediato uma resposta positiva que confirma a reação correta. Estes dois resultados são explicados na comunicação aos utilizadores, para que a eliminação de uma denúncia real e a resposta da simulação não sejam interpretadas como erros.
Validação de piloto e operação produtiva
Para a aceitação, utiliza-se um utilizador-piloto e uma mensagem claramente identificável e não confidencial. É também testada separadamente uma simulação:
- Verificar se o utilizador está efetivamente atribuído em Deployed apps e se o suplemento aparece no cliente previsto.
- Reportar uma mensagem de teste normal com Report to Sophos > Yes.
- Confirmar que a caixa de diálogo de êxito aparece e que a mensagem foi eliminada da caixa de correio do utilizador.
- Na caixa de correio interna configurada, verificar se foi recebida exatamente esta denúncia com dados de mensagem utilizáveis.
- De acordo com a decisão relativa à proteção de dados no Sophos Fusion, verificar e documentar se o envio para o SophosLabs está ativado ou desativado. Este teste confirma apenas o estado da configuração; não permite comprovar diretamente a entrega efetiva de uma cópia ao SophosLabs.
- Denunciar uma mensagem aprovada de simulação do Phish Threat e confirmar a resposta positiva imediata no Outlook.
- Verificar todos os tipos de cliente previstos e, no caso de Mobile, testar expressamente uma caixa de correio do Microsoft 365 Exchange.
A mera visibilidade de um botão não constitui uma aceitação bem-sucedida. Do mesmo modo, a receção na caixa de correio interna não comprova que a resposta da simulação, a eliminação e a opção de proteção de dados funcionam corretamente.
Critérios de reversão e interrupção
Antes do piloto, são registados o âmbito de atribuição aprovado, as caixas de correio de destino e o estado de Send reported emails to SophosLabs for threat analysis. Em caso de eliminação inesperada de mensagens, encaminhamento incorreto, desvio da aprovação relativa à proteção de dados ou falha no teste de denúncia, a expansão é interrompida.
Para a reversão, remove-se a atribuição do piloto ou a nova aplicação em Settings > Integrated Apps. As caixas de correio de destino e a opção SophosLabs só são repostas no estado inicial documentado se tiverem sido alteradas na mesma mudança. Em seguida, aguarda-se o tempo de distribuição da Microsoft, que pode chegar às 24 horas, e verifica-se em todos os clientes afetados que Report to Sophos já não é apresentado. As denúncias já enviadas ainda podem chegar; no entanto, após o momento de interrupção documentado, não pode ser acionada nenhuma nova mensagem de teste.
Durante uma atualização, o suplemento desatualizado não é novamente implementado. Até que a implementação atual seja corrigida, os utilizadores usam um método alternativo de denúncia aprovado; o problema é escalado com as evidências indicadas abaixo.
Migrar o suplemento antigo para a versão atual
Para uma atualização, o suplemento antigo é removido e, em seguida, é implementado o manifesto atual transferido do próprio tenant do Sophos Fusion. Números de versão estáticos ou informações sobre métodos de token individuais não constituem critérios de seleção fiáveis, porque a versão fornecida pela Sophos pode mudar. Por conseguinte, o manifesto arquivado localmente não é reutilizado, nem mesmo em ambientes Exchange locais.
O novo suplemento não deve ser instalado sobre o antigo:
- Abrir o Microsoft 365 Admin Center Settings > Integrated Apps.
- Selecionar o suplemento antigo Report Message para que o Flyout seja aberto.
- Clicar em Remove App.
- Confirmar a seleção com X e fechar o flyout.
- Transferir novamente o manifesto atual do Sophos Fusion e implementá-lo de acordo com o procedimento-piloto descrito acima.
Um indicador de carregamento contínuo durante uma denúncia ou falhas na transmissão podem indicar uma implementação desatualizada. A correção fiável não consiste em procurar um nome de script específico, um banner ou um número de versão fixo: deve remover-se o suplemento antigo, transferir novamente o manifesto do Sophos Fusion, implementá-lo para um grupo-piloto e realizar o teste de denúncia controlado.
Limitar erros e separar responsabilidades
Suplemento ausente apenas para alguns utilizadores: Uma implementação central nova ou alterada pode demorar até 24 horas a ser apresentada. Após esse período, verifique a atribuição em Deployed apps, a conta principal no New Outlook, o tipo de caixa de correio, a versão do cliente e as atualizações do Office. Em seguida, reinicie completamente o Outlook. Não utilize o sideloading como substituto permanente de uma atribuição central com falhas.
Suplemento ausente em todo o grupo-piloto: Também neste caso, comece por considerar o período de distribuição de até 24 horas. Em seguida, verifique o manifesto, as permissões apresentadas e aprovadas na caixa de diálogo de consentimento, o estado da implementação e a capacidade de implementação central no Microsoft 365. No Exchange local, certifique-se de que a instalação foi efetivamente realizada através do Exchange Admin Center. Este é o limite de implementação da Microsoft/Exchange; uma alteração às caixas de correio de destino da Sophos não corrige uma atribuição de aplicação em falta.
A mensagem é carregada indefinidamente ou falha no Exchange Online: Verifique se o suplemento antigo Report Message ou um manifesto arquivado ainda está a ser distribuído. Remova o suplemento antigo, transfira novamente o manifesto atual do Sophos Fusion, implemente-o para um grupo-piloto e volte a testar após o tempo de distribuição do Microsoft 365. Não tente ocultar uma implementação desatualizada clicando repetidamente ou efetuando de imediato uma nova distribuição em toda a organização.
A denúncia é enviada, mas não chega à equipa de segurança: Verifique as caixas de correio de destino e as regras de failover em Products and Services > Sophos Phish Threat > Outlook Add-in Configuration. O encaminhamento de correio eletrónico e o acesso à caixa de correio de destino pertencem à plataforma de correio; o conteúdo, a opção SophosLabs e a deteção da simulação pertencem ao processo do Phish Threat.
A simulação não apresenta uma resposta positiva: Comece por confirmar que foi denunciada exatamente a mensagem de simulação ativa do Phish Threat. Se uma denúncia normal chegar internamente, o erro já não estará principalmente no manifesto ou na atribuição; a campanha e a identidade da mensagem devem então ser verificadas no Phish Threat.
Para uma escalada, devem ser recolhidos o tenant, o utilizador e o grupo, a plataforma de correio, a plataforma Outlook e a versão exata, o tipo de conta, a hora de transferência do manifesto, o estado da implementação e da atribuição, a hora com o fuso horário, os resultados de uma denúncia normal e de uma simulação, a caixa de correio de destino, a definição do SophosLabs e as caixas de diálogo ou os erros observados. Não inclua conteúdo confidencial de mensagens, anexos, credenciais ou tokens completos no registo de erros.