Dela lösenordsskyddade filer med Sophos Device Encryption
Sophos Device Encryption kan kryptera valda filer på en hanterad Windows-dator med AES-256 och paketera dem i en lösenordsskyddad HTML-fil. Mottagaren behöver ingen Sophos-klient: en webbläsare som stöds och det separat överförda lösenordet räcker.
Snabböversikt: Öppna rätt Device Encryption-policy under My Products > Encryption > Policies, aktivera Utforskarens snabbmeny eller tillägget för klassiska Outlook under Settings, slå på policyn och testa med en ofarlig fil. Skicka aldrig lösenordet tillsammans med HTML-filen eller via samma kanal.
Dokumenterad storleksgräns: Sophos uppger att filer på upp till 50 MB kan skyddas. Det framgår inte om detta är en gräns per fil eller en total gräns för flera bilagor. Scenarier med flera filer nära denna gräns testas därför separat i den agentversion som används och godkänns inte enbart utifrån denna uppgift.
Välj rätt funktion
Den här funktionen skyddar en eller flera filer på Windows-endpointen. Det krypterar inte hela e-postmeddelandet eller enheten och är inte samma sak som BitLocker. Hantera BitLocker med Sophos Fusion används för att centralt hantera Device Encryption.
Följande metoder är avsedda för andra behov:
- Sophos Email Portal Encryption behandlar meddelanden via Sophos Email och levererar dem via en portal. Återkallelse och portallivscykel tillhör Hantera Sophos Email Portal Encryption.
- S/MIME skyddar e-postmeddelanden med certifikat och kräver ett lämpligt certifikat och förtroendekedja. Denna metod beskrivs under S/MIME-kryptering i Sophos Email.
- Brandvägg SPX skapar en lösenordsskyddad PDF i Sophos Firewalls e-postflöde. Konfigurationen finns under Konfigurera SPX-e-postkryptering på Sophos Firewall.
HTML-filen lämpar sig för riktad, klientlös fildelning. Funktionen ger däremot inte automatiskt centrala leveransbevis, återkallelse, processkontroll, DLP-beslut eller en hanterad meddelandeportal. Välj en lämplig e-postprodukt när sådana funktioner krävs.
Krav före godkännande
Följande punkter kontrolleras innan piloten:
- En giltig Sophos Encryption-behörighet är aktiv hos tenanten. Information om kontroll av produktlicensen förklaras Hur licensieras Sophos Fusion?.
- Avsändaren använder en Windows-endpoint som stöds och som har Device Encryption-komponenten i version 2.0 eller senare installerad. Aktuella versioner av operativsystem och agenter kontrolleras med processen Planera systemkrav och livscykel för Sophos Endpoint.
- Device Encryption-policyn tilldelas rätt användare eller grupp och aktiveras.
- För Outlook-rutten används klassisk Outlook för Windows. Tillägget fungerar inte i nya Outlook.
- Mottagaren kan öppna HTML-filen lokalt i en webbläsare som stöds. Sophos dokumenterar Chrome och Firefox på Windows, macOS och Android, samt Edge på Windows 10 eller senare. Den gamla Internet Explorer-informationen är inte en rekommendation för en ny utrullning.
- Det finns en separat säker kanal för lösenordet, till exempel en delad lösenordshanterare, ett verifierat telefonsamtal eller en annan organisationsomfattande godkänd kanal.
Funktionen finns i en Device Encryption-policy, men beslutet om diskkryptering är separat. Ändra inte Device Encryption is on enbart för fildelning utan att först bedöma påverkan på BitLocker och återställningsprocessen.
Konfigurera policy exakt
Först dokumenteras policynamnet, tilldelningen och de tidigare värdena. På så sätt kan ändringen återställas selektivt utan att andra krypteringsinställningar påverkas.
- Öppna My Products > Encryption > Policies i Sophos Fusion.
- Redigera en befintlig pilotpolicy eller skapa en Device Encryption-policy för pilotgruppen med Add Policy.
- Gå till området Password protect files for secure sharing (Windows only) under Settings.
- Ställ in nödvändiga inställningar:
- Enable right-click context menu visar Create password-protected file i filens snabbmeny.
- Enable Outlook add-in tillhandahåller Protect Attachments i det klassiska Outlook-bandet.
- Always ask how to proceed with attached files tvingar användare att välja mellan lösenordsskyddad och oskyddad sändning för ett meddelande med bilagor.
- Under Excluded domains, ange endast fullständiga domännamn och separera flera värden med kommatecken, till exempel
example.org,subsidiary.example. För dessa domäner visas inte frågan från föregående inställning.
- Spara policyn, dubbelkolla rätt tilldelning och se till att policyn är aktiverad.
- Tillåt policyn att synkronisera på pilotenheten. Efter aktivering av Outlook-tillägget måste Outlook startas om.
Excluded domains är inte en global lista över tillåtna domäner eller en DLP-regel. Inställningen undertrycker frågan Always ask how to proceed with attached files för mottagare på de angivna domänerna. Den aktuella produktdokumentationen beskriver inte entydigt hur ett meddelande med både undantagna och icke undantagna mottagare hanteras. Sådana blandade mottagargrupper testas därför i den aktuella tenanten före godkännande eller undviks organisatoriskt.
Skydda filen som avsändare
I Utforskaren i Windows
- Välj en kopia av en ofarlig testfil. Den får inte innehålla några kund-, person- eller åtkomstdata.
- Högerklicka och välj Create password-protected file.
- Ställ in ett unikt, starkt lösenord i dialogrutan som visas och slutför processen. Det finns inga obekräftade minimilängder eller teckenspecifikationer; de faktiska visade kraven för den installerade versionen gäller.
- Kontrollera att en ny HTML-fil har skapats med det krypterade innehållet och att den ursprungliga testfilen existerar oförändrad.
- Skicka endast HTML-filen via den avsedda leveransmetoden.
- Skicka lösenordet till den verifierade mottagaren via den förbestämda separata kanalen.
En mapp är inte skyddad direkt. Sophos rekommenderar att du först skapar mappen som en ZIP-fil och sedan skyddar denna ZIP-fil med funktionen. ZIP-filen är helt enkelt innehållet som ska krypteras; lösenordet hör fortfarande inte hemma i samma meddelande.
I klassiska Outlook för Windows
- Skapa ett nytt meddelande till en dokumenterad testmottagare och bifoga ofarliga filer.
- Välj Protect Attachments i Outlook-bandet. Sophos paketerar om alla oskyddade bilagor till en ny HTML-bilaga med krypterat innehåll.
- Ställ in lösenordet enligt dialogrutan och kontrollera mottagare, ämne och HTML-bilaga innan du skickar.
- Skicka meddelandet och överför lösenordet separat.
Om Always ask how to proceed with attached files är aktivt kräver Outlook ett beslut om skyddad eller oskyddad sändning för meddelanden med bilagor. Detta val ersätter inte organisationsklassificering: användare måste veta vilka filer som behöver skyddas och när oskyddad sändning tillåts.
Öppna HTML-filen som mottagare
- Kontrollera avsändaren och förväntat filnamn via den överenskomna processen. En oväntad HTML-fil öppnas inte.
- Spara HTML-bilagan lokalt och öppna den i en webbläsare som stöds genom att dubbelklicka på den. Förhandsvisningen i e-postprogrammet är inte ett tillförlitligt funktionstest.
- Ange lösenordet mottaget via den separata kanalen.
- Dekryptera den medföljande filen i webbläsaren och spara den på en godkänd lagringsplats.
- Kontrollera filnamn, filtyp och förväntat testinnehåll. Vid ett produktionsutbyte gäller därefter de normala kraven på lagring och radering.
Mottagare kan också returnera en mottagen fil med samma lösenord, ett nytt lösenord eller skapa en ny lösenordsskyddad fil. För den operativa processen är ett nytt unikt lösenord per utbyte att föredra; återanvändning ökar effekten av oavsiktligt avslöjande.
Pilot och godkännande
Enbart ett godkänt positivt test räcker inte. Före godkännandet dokumenteras åtminstone följande fall med tid, policy, enhet, agentversion, webbläsare och resultat:
| Område | Kriterier för genomförande och godkännande |
|---|---|
| Utforskaren i Windows | Packa en ofarlig fil till HTML. Originalfilen ska bevaras och mottagaren ska kunna öppna innehållet med rätt lösenord. |
| Klassiska Outlook | Starta om Outlook efter att du har aktiverat tillägget. Protect Attachments måste visas och HTML-bilagan måste kunna öppnas av mottagaren. |
| Lösenordskontroll | Filen får inte vara dekrypterbar med ett avsiktligt felaktigt lösenord; rätt lösenord måste därefter fortsätta att fungera. |
| Överföringsmetod | Varken meddelandet eller filen får innehålla lösenordet. Den verifierade mottagaren får det exklusivt via den godkända separata kanalen. |
| Domänundantag | Bekräfta med ett meddelande endast till example.org att det konfigurerade undantaget undertrycker frågan. I ett separat test med en nära men inte exkluderad domän som example.net måste frågan fortfarande visas; en vag domänjämförelse får inte ske. |
| Webbläsare som stöds | Minst en faktiskt använd webbläsare som stöds måste öppna och dekryptera testfilen. |
| Filstorlek | Testa små filer först. Logga tester med en respektive flera filer nära 50 MB separat och härled ingen odokumenterad generell storleksgräns från resultaten. |
Ett separat kontrollerat test krävs för blandade undantagna och icke undantagna mottagare. Om ett sådant test saknas för den version som används får inget produktbeteende antas och kombinationen får inte godkännas för produktion.
Felsök systematiskt
Utforskarens meny saknas
Kontrollera först Windows-plattformen, Device Encryption version 2.0 eller nyare, policyaktivering, tilldelning och Enable right-click context menu. Vänta sedan på policysynkroniseringen och öppna Utforskaren igen. Om posten saknas kontrolleras den lokala Device Encryption-status istället för att upprepade gånger stänga av och på hela policyn.
Protect Attachments saknas i Outlook
Se till att du kör klassiska Outlook för Windows och inte nya Outlook. Kontrollera sedan Enable Outlook add-in, policytilldelning och den nödvändiga Outlook-omstarten. En synlig knapp bevisar inte att förpackningen, lösenordet och mottagarens webbläsare fungerar; det positiva testet är fortfarande nödvändigt.
Frågan visas inte
Kontrollera om Always ask how to proceed with attached files är aktiv och om mottagardomänen finns angiven i sin helhet under Excluded domains. Poster måste vara fullständiga domäner och separeras med kommatecken. Ingen generell regel får härledas från ett test med flera mottagardomäner utan separat underlag.
HTML-filen kan inte öppnas
Spara först filen lokalt och öppna den med en dokumenterad webbläsare som stöds. Kontrollera sedan överföringsvägen, filstorleken och lösenordskanalen. Om lösenordet är felaktigt ska inga ytterligare försök göras förrän mottagaren har verifierat avsändaren och lösenordet för just detta utbyte. Om en e-postgateway blockerar HTML-bilagor ska dess skydd inte försvagas utan föregående kontroll. Använd i stället en godkänd överföringsväg eller en lämplig portalprocess.
Lösenordet har glömts eller är inte längre tillgängligt
Kontrollera först mottagaren, webbläsaren som stöds och lösenordsinmatningen. Om lösenordet fortfarande saknas kan det varken återställas eller bytas för det befintliga HTML-paketet. Behåll den oförändrade originalfilen och skapa ett nytt skyddat HTML-paket med ett nytt lösenord. Skicka även det nya lösenordet enbart via den godkända separata kanalen. Bekräfta före den nya delningen att mottagaren kan öppna paketet med det nya lösenordet i en webbläsare som stöds och extrahera innehållet.
Outlook paketerar flera bilagor oväntat
Sophos dokumenterar att alla oskyddade bilagor packas om till en ny HTML-bilaga. 50 MB-specifikationen förklarar dock inte hur gränsen räknas för flera bilagor. Reproducera därför ärendet med mindre, ofarliga filer, registrera agentversion och resultat och förtydliga med Sophos Support om beteendet skiljer sig.
Återställning och pågående drift
Vid en återställning av konfigurationen ändras endast fildelningsfunktionen, inte hela Device Encryption-policyn:
- I den berörda policyn ställer du in Enable right-click context menu, Enable Outlook add-in och Always ask how to proceed with attached files till de tidigare dokumenterade värdena.
- Töm eller återställ Excluded domains-listan endast om ingen återstående konfiguration förlitar sig på den.
- Spara policy och få den synkroniserad på en pilotenhet.
- Öppna Outlook igen och kontrollera att Protect Attachments inte längre erbjuds enligt målstatus. Kontrollera även Utforskarens snabbmeny.
- Genomför ett negativt test och dokumentera att en ny lösenordsskyddad HTML-fil inte längre kan skapas med den avaktiverade metoden.
Att inaktivera dessa inställningar beskrivs inte som ett återkallande, lösenordsåterställning eller utgång av redan distribuerade HTML-filer. Det aktuella funktionsutbudet dokumenterar ingen central styrning för detta. Filer som redan har skapats, deras kopior och separat överförda lösenord beaktas därför i företagets egna specifikationer för informationens livscykel.
Piloten upprepas åtminstone vid licensändringar, agent- eller Outlook-uppgraderingar, ett byte till nya Outlook och ändringar av standarden för webbläsare eller e-postgateway. Dessutom kontrolleras regelbundet policytilldelning, ansvarig person, Excluded domains, lösenordskanal och eventuella undantag som fortfarande krävs.