Sophos Email: identifiera och hantera ett komprometterat konto
Ett larm om kontokompromettering kräver omedelbar utredning, men bevisar inte att kontot har tagits över. Sophos Fusion (tidigare Sophos Central) övervakar utgående e-postaktivitet från bevakade användare och kan markera plötsligt hög volym eller mönster som avviker från det normala. Om sändningen fortsätter medan kontot är markerat kan larm upprepas var 30:e minut.
Snabbflöde: bekräfta larmet och utse en incidentägare, dokumentera postlåda och tid, skilj legitima massutskick från missbruk, återställ autentiseringsuppgifter och inaktivera kontot när misstanken är välgrundad, undersök tilldelade endpoints och återställ åtkomsten först när kontrollerna har godkänts. Kringgå aldrig en Sophos-blockering för spam-/viruströskeln med ett brett undantag.
Förutsättningar och ansvar
Säkerställ före konfiguration eller incident att:
- Business Email Compromise är tillgängligt och relevanta användare övervakas av Sophos Email;
- minst två lämpliga mottagare eller en ständigt bevakad säkerhetskanal är godkända; en potentiellt drabbad postlåda ska inte vara enda vägen;
- incidentägare, ersättare och eskaleringsvägar till identitets-, e-post- och endpointadministratörer är kända;
- teamet får återställa lösenord och inaktivera konton hos ansvarig identitets- eller e-postleverantör; dessa åtgärder görs inte på Sophos Email-sidan som beskrivs här;
- man vet vilka enheter som är tilldelade postlådeägaren och vem som får starta och bedöma endpointutredning.
Account Compromise är skilt från impersonation- och VIP-skydd. Det rapporterar misstänkt beteende från ett övervakat avsändarkonto; det hanterar inte VIP-listor och bevisar inte imitation i inkommande e-post.
Konfigurera aviseringsmottagare
- Öppna Global Settings i Sophos Fusion.
- Gå till Products and Services > Email och välj Business Email Compromise.
- Öppna fliken Account Compromise.
- Markera personerna som ska hantera larm i User list.
- Flytta dem till Notify users.
- Välj Save.
Valda personer får e-post när Sophos markerar något övervakat konto som möjligen komprometterat. Aviseringen innehåller berörd användare, orsak och rekommenderade åtgärder. Listan är alltså en beredskapslista, inte listan över övervakade postlådor.
Låt efter sparandet en andra person jämföra Notify users med godkänd lista. Kontrollera adresser, aktiv bevakning och interna filter. Använd ett godkänt kanaltest om ett sådant finns. Skapa inte misstänkt trafik eller malware för att framkalla ett larm; sidan dokumenterar ingen testlarmsfunktion.
Triage av larmet utan förhastade slutsatser
Öppna ett ärende för varje första larm och dokumentera minst:
- berörd användare eller postlåda;
- mottagningstid, orsak och rapporterad allvarlighetsgrad;
- tid och omfattning för ovanlig utgående sändning;
- kända legitima kampanjer, program eller massutskick;
- tilldelade enheter och ansvariga administratörer;
- varje upprepning och dess intervall.
En upprepning var 30:e minut betyder att användaren fortsätter sända medan den är markerad. Den är inte en oberoende bekräftelse eller garanti att all aktivitet rapporteras inom perioden. Håll incidenten öppen tills sändning och orsak har kontrollerats.
Fråga användaren om oväntad aktivitet och misstänkta länkar eller filer som använts. Jämför perioden med tillgängliga loggar för utgående meddelanden och leverantören. Ett planerat nyhetsbrev kan förklara volymen; okända mottagare, spam eller malware motiverar begränsning. För trösklar och policyåtgärder, använd guiden om antispam och utgående hot.
Begränsa konto och endpoint
Vid sannolikt eller bekräftat missbruk:
- Stoppa sändningen. Inaktivera vid behov kontot hos identitets- eller e-postleverantören. Radera det endast efter att ägarskap, lagring och återställning har klarlagts.
- Återställ lösenordet via ansvarig identitetstjänst. Spara eller återinför aldrig det gamla lösenordet som rollback.
- Undersök oväntad aktivitet, öppnade länkar och filer; lämna resultat och tidsfönster till endpointteamet.
- Undersök tilldelade enheter fullständigt. När en postlåda upptäcks sända utgående malware kan Sophos Email valfritt starta en fullständig skanning på tilldelade endpoints. Verifiera tilldelning samt faktisk start och slutförande; tillgänglighet är inget bevis.
- Informera relevanta interna team om misstänkta meddelanden kan ha nått mottagare. Fastställ innehåll och omfattning från data, inte antaganden.
När utgående malware upptäcks skickar Sophos Fusion en avisering och blockerar tillfälligt postlådan från att sända. Tiden varierar med antalet incidenter. Detta är extra skydd, inte en ersättning för lösenordsbyte, utredning eller inaktivering. Ingen understödd manuell avblockering dokumenteras här; eskalera om blockeringen kvarstår efter utredning.
Validera begränsning och återställning
Bekräfta före återställning att:
- användaren fått nya uppgifter via en betrodd kanal och det gamla lösenordet inte fungerar;
- onormal sändning har förklarats som legitim eller utretts och begränsats;
- varje tilldelad enhet har ett bedömt utredningsresultat, inte bara en startad eller väntande skanning;
- ingen ny misstänkt sändning eller 30-minutersupprepning har skett; frånvaro av larm bevisar inte ensam sanering;
- ett kontrollerat ofarligt meddelande till intern och vid behov extern testmottagare följer avsedd väg; dokumentera tid, avsändare, mottagare och resultat;
- incidentägaren och identitets-, e-post- och endpointteamen godkänner återställning.
Om kontot inaktiverades, aktivera det hos leverantören först nu. Börja med en liten mängd vanlig e-post, inte nyhetsbrev eller masskö. Ett nytt larm betyder misslyckad återställning: stoppa sändningen igen.
Rollback och eskalering
Återställ en felaktig mottagarlista till dokumenterat utgångsläge under Account Compromise: ta bort oavsiktliga poster från Notify users, lägg till godkända mottagare och välj Save. Ta aldrig bort den sista fungerande larmvägen under en incident.
Rulla inte blint tillbaka begränsning. Ett konto som inaktiverats av misstag kan aktiveras efter dokumenterad granskning och godkännande; återställ aldrig det gamla lösenordet. Kringgå inte en tillfällig Sophos-blockering med routing, allow-regler eller avstängd utgående inspektion.
Eskalera om ingen ägare kan nås, användaren nekar till aktiviteten, spam eller malware fortsätter sändas, endpointskanningen inte startar eller saknar bedömbart resultat, eller postlådan förblir blockerad efter åtgärd. Samla för Sophos Support larmtext och tider, postlåda, incidentantal, tillgängliga meddelande-ID:n, sändningsperiod, enhetstilldelning och skanningsstatus. Skicka lösenord, meddelandetext eller känsliga data endast genom godkända supportkanaler.