Saltar para o conteudo
Avanet

Sophos Phish Threat: resolver falhas de entrega e devoluções

Quando os utilizadores não recebem um e-mail do Sophos Phish Threat, existem várias causas possíveis: a campanha ainda não chegou ao destinatário, o endereço de destino é inválido, um gateway está a limitar a taxa de envio ou um controlo de segurança está a bloquear ou a colocar a simulação em quarentena. Por conseguinte, o diagnóstico começa no Sophos Fusion (anteriormente Sophos Central) e segue depois o percurso de entrega efetivamente utilizado.

Importante: os utilizadores indicados na página Bounced Mailboxes não recebem e-mails de campanhas futuras até que a causa seja corrigida e sejam removidos da lista. Por conseguinte, a remoção não é o primeiro passo do diagnóstico; só deve ser efetuada depois de o problema ser corrigido.

Diagnóstico rápido

ObservaçãoVerificar primeiroEm seguida
A campanha acabou de começaraguardar pelo menos uma hora e verificar o calendário de enviovoltar a verificar o progresso da campanha
Apenas alguns utilizadores receberam um e-mailenvio por intervalos, lista de destinatários e caixas de correio ativasverificar Bounced Mailboxes e a sincronização de diretórios
O Central apresenta Bounced ou Not Sentdetalhes do erro em Bounced Mailboxesinvestigar o endereço, os erros de DNS/SMTP e o fluxo de correio
O Central apresenta Delivered, mas o e-mail não está visívelMessage Trace, registos do gateway, quarentena e pasta de correio não solicitadoidentificar a regra de filtragem acionada
Muitos e-mails falham com um volume elevadolimitação da taxa ou throttlingescalonar o envio ao longo de várias horas ou dias
O Direct Delivery está configurado para o domínioconfiguração do Direct Deliverycontinuar o diagnóstico no runbook relevante

1. Registar um caso reproduzível

Antes de efetuar alterações, registe as seguintes informações:

  • nome da campanha
  • hora de início prevista e efetiva, incluindo o fuso horário
  • um a três destinatários afetados e um destinatário funcional para comparação
  • domínio de envio utilizado
  • estado de entrega do utilizador afetado
  • hora da tentativa de envio
  • texto integral do erro, código DNS e erro SMTP, se apresentados
  • alterações mais recentes à campanha, lista de destinatários, sincronização de diretórios ou filtros de correio

Não inicie imediatamente outra campanha de grande dimensão. Os envios completos repetidos dificultam a correlação e podem acionar novamente limites de taxa ou regras de segurança.

2. Verificar o calendário e o progresso da campanha

Em Phish Threat > Campaigns, abra a campanha afetada. Verifique se está ativa e a ser processada e qual o estado de entrega apresentado pelo Central para os utilizadores afetados.

Depois de uma campanha começar, decorre pelo menos uma hora antes do envio dos e-mails. Uma campanha também pode entregar os e-mails de forma faseada: desde a entrega imediata até lotes de apenas 5 por cento. Se apenas parte do grupo-alvo tiver recebido o e-mail, verifique primeiro o calendário configurado e os intervalos de envio ainda pendentes.

Para alterar o calendário ou colocar uma campanha em curso em pausa, siga o procedimento Gerir campanhas do Sophos Phish Threat. Não altere uma campanha ativa sem documentar o efeito nos e-mails ainda pendentes.

3. Avaliar Bounced Mailboxes

Abra o ícone Global Settings e aceda a Products and Services > Sophos Phish Threat > Bounced Mailboxes. Para entregas falhadas, esta página contém o Email ID, o nome da campanha e detalhes do erro, como o código DNS e o erro SMTP.

Pode filtrar a lista pelas seguintes informações:

  • nome de utilizador
  • endereço de e-mail
  • nome da campanha
  • tipo de devolução

Comece pelo endereço de e-mail afetado e pelo nome da campanha. Registe o texto e a hora do erro sem os alterar. O Email ID é um campo do Sophos Fusion e não deve ser equiparado a um Message-ID RFC, a um ID de registo do gateway ou a um ID de rastreio sem provas dessa relação.

A entrada mostra que a entrega falhou, mas ainda não mostra qual foi o sistema que causou a falha. Não remova utilizadores de Bounced Mailboxes até que as verificações seguintes estejam concluídas e a causa tenha sido corrigida.

4. Verificar os destinatários e a sincronização de diretórios

Verifique o seguinte para cada utilizador afetado:

  1. O endereço de e-mail está corretamente escrito e completo?
  2. A caixa de correio existe, está ativa e consegue receber mensagens normais?
  3. Os endereços incorretos tiveram origem numa importação CSV manual?
  4. O endereço principal atual foi sincronizado com o Sophos Fusion?
  5. A sincronização de diretórios utilizada está a ser executada sem erros?

Corrija primeiro os endereços de destino incorretos ou desatualizados na respetiva origem e, em seguida, confirme que a sincronização foi concluída com êxito. A simples remoção de um utilizador de Bounced Mailboxes não corrige um endereço inválido nem uma caixa de correio desativada.

5. Determinar o percurso de entrega

Antes de pesquisar os registos, determine se o domínio afetado utiliza o Direct Delivery ou o fluxo de correio normal.

Se o Direct Delivery estiver configurado, prossiga com Configurar e verificar o Sophos Phish Threat Direct Delivery. As verificações de API, permissões e fornecedor pertencem a esse procedimento, e não a uma análise SMTP.

Para uma entrega através do fluxo de correio normal, verifique os registos de todos os sistemas efetivamente envolvidos. Para o Microsoft 365, Entrega do Sophos Phish Threat no Microsoft 365 descreve os passos específicos do fornecedor; para o Google Workspace, consulte Entrega do Sophos Phish Threat no Google Workspace.

6. Investigar o Message Trace e os registos do gateway

Pesquise no Log Viewer ou no Message Trace do gateway de correio local utilizando um intervalo de tempo reduzido. Dependendo do ambiente, podem ser os registos de e-mail da Sophos Firewall, o Message Trace no Exchange Admin Center ou os registos de um filtro de spam a montante.

Limite a pesquisa aos seguintes atributos:

  • endereço exato do destinatário
  • hora da tentativa de envio
  • endereços IP de envio regionais documentados do Sophos Phish Threat
  • domínio de envio utilizado na campanha

Não copie endereços IP de envio nem domínios de pedidos antigos. Os valores atuais estão disponíveis em Phish Threat > Settings > Sending domains and IPs.

Registe o seguinte para o último salto confirmado:

  1. O gateway rejeitou a ligação?
  2. O e-mail foi bloqueado ou colocado em quarentena devido à deteção de spam ou phishing?
  3. Foi rejeitado devido ao alinhamento SPF, DKIM ou DMARC?
  4. Foi aplicada uma limitação da taxa ou throttling?
  5. O e-mail foi aceite e encaminhado para o salto seguinte?

Registe o erro SMTP completo, o host que respondeu e o carimbo de data/hora. Se o estado for Delivered, verifique também a quarentena, a pasta de correio não solicitado e as regras a jusante.

Se não existir nenhuma entrada nos registos, verifique primeiro o intervalo de tempo, o fuso horário, o destinatário, o IP ou domínio de envio e o percurso de entrega selecionado. Só então deve concluir que não ocorreu qualquer tentativa de entrega.

7. Corrigir a causa específica

Limitação da taxa ou throttling

Utilize a funcionalidade de envio em lotes para distribuir o envio ao longo de várias horas ou dias, em vez de enviar todos os e-mails em simultâneo. Em seguida, utilize um grupo-alvo pequeno e autorizado para verificar se o gateway aceita a nova taxa.

Um filtro bloqueia ou coloca a simulação em quarentena

Não crie uma exceção global improvisada. Configure os endereços IP regionais da Sophos necessários, os domínios de envio e os controlos afetados de acordo com Permitir remetentes do Sophos Phish Threat de forma controlada.

Para cada alteração de diagnóstico temporária, registe:

  • configuração original
  • pessoa responsável e aprovação
  • âmbito estritamente limitado
  • hora de início e de expiração
  • passo de reversão
  • resultado do teste de entrega e do teste de regressão após a reversão

As exceções permanentes para simulações também exigem um âmbito documentado, um responsável e uma revisão regular. Não as alargue a redes ou remetentes arbitrários da Sophos nem a todos os controlos de segurança.

Destinatários inválidos ou erros de sincronização

Corrija o endereço ou a caixa de correio na fonte autoritativa, deixe a sincronização terminar sem erros e só então volte a testar.

8. Remover a entrada de Bounced Mailboxes e efetuar um teste limitado

Após a correção técnica, siga esta sequência:

  1. Documente a causa e a correção.
  2. Confirme que o endereço, a caixa de correio e o percurso de entrega utilizado estão agora a funcionar.
  3. Remova o utilizador afetado de Bounced Mailboxes.
  4. Utilize uma campanha de teste pequena e autorizada ou o próximo envio controlado da campanha.
  5. Verifique o estado de entrega em Phish Threat > Campaigns.
  6. Para o fluxo de correio normal, confirme a aceitação e o encaminhamento nos registos dos sistemas envolvidos.
  7. Verifique se o e-mail aparece na caixa de correio prevista ou na quarentena esperada.

Inclua mais destinatários apenas após um teste bem-sucedido. Se o teste voltar a falhar, avalie a nova entrada em Bounced Mailboxes e os registos correspondentes do gateway em vez de remover repetidamente o utilizador.

Pacote de provas para escalamento

Se o problema continuar a ser reproduzível após a correção, forneça as seguintes informações através do canal de suporte seguro:

  • ID do tenant do Central ou da conta
  • nome da campanha
  • endereço do destinatário afetado, ocultado sempre que possível em conformidade com os requisitos de proteção de dados
  • estado e hora da entrega, incluindo o fuso horário
  • Email ID de Bounced Mailboxes
  • código DNS e erro SMTP completos
  • percurso de entrega utilizado
  • para o fluxo de correio normal: código SMTP, host que respondeu, último salto confirmado e qualquer identificador disponível do Message Trace ou do gateway
  • correção efetuada e resultado do teste limitado

As palavras-passe, os tokens, as ligações da campanha e as exportações completas de utilizadores não devem fazer parte do pacote de provas. Os cabeçalhos e registos podem conter nomes de hosts internos, endereços IP, endereços de e-mail e valores de rastreio e não devem ser copiados para pedidos ou fóruns públicos.

Perguntas frequentes

Porque é que os utilizadores em Bounced Mailboxes deixam de receber e-mails de campanhas?

A Sophos bloqueia campanhas futuras para estes utilizadores até que a causa seja corrigida e os utilizadores sejam removidos de Bounced Mailboxes. Por conseguinte, avalie primeiro os detalhes do erro e corrija a causa técnica.

Porque é que apenas alguns utilizadores receberam o e-mail da campanha?

Decorre pelo menos uma hora entre o início da campanha e o envio. A entrega também pode ser escalonada em lotes de apenas 5 por cento. Verifique primeiro o calendário da campanha; só deve prosseguir com Bounced Mailboxes e os registos do fluxo de correio quando existirem erros efetivos.

Devo criar imediatamente uma exceção se um e-mail do Phish Threat for bloqueado?

Não. Utilize primeiro o Message Trace ou o registo do gateway para determinar qual foi o controlo acionado. Em seguida, permita apenas os endereços IP de envio regionais e os domínios de envio documentados através do procedimento de allowlisting previsto. As alterações temporárias exigem uma data e hora de expiração, reversão e um teste de regressão.

O estado Delivered prova que o e-mail está na caixa de entrada?

Não. Para a entrega através do fluxo de correio normal, verifique também o encaminhamento do gateway, a quarentena, a pasta de correio não solicitado e as regras a jusante. Para o Direct Delivery, utilize o procedimento de Direct Delivery indicado na ligação.