Sophos Email Data Control: konfigurera DLP-regler säkert
Sophos Email kallar skyddet mot dataförlust i e-posttrafik för Data Control. En regel anger vilka data Sophos söker efter i ämnesraden, meddelandetexten och bilagorna, vilken riktning och vilka externa adresser den gäller samt vilken åtgärd som utförs vid en matchning. Detta är separat från endpoint DLP: Data Control inspekterar e-post, medan Data Loss Prevention Rules (DLP) kontrollerar andra dataöverföringar på endpoints.
Säker snabbväg: börja med ett litet pilotomfång, välj en Sophos-mall eller några lämpliga CCL:er, använd Log eller Quarantine som första åtgärd och placera regeln ovanför bredare regler. Testa regeln med ett positivt testexempel, ett liknande negativt testexempel och en tillåten affärstransaktion. Aktivera den slutliga åtgärden först när Data Control summary och Message History visar förväntade matchningar och uteblivna matchningar.
Förbered omfattning, ansvar och återställning
Före konfigurering bestämmer den ansvariga dataägaren vad som måste skyddas och vad som kan hända när regeln matchar. Administratören översätter det beslutet till en teknisk regel. Anteckna åtminstone följande i ändringen:
- riktning Inbound eller Outbound;
- interna användare, grupper eller domäner och, i tillämpliga fall, externa adresser eller domäner;
- datamönster för att upptäcka, tillåten affärstransaktion och ansvarig ägare;
- önskad åtgärd, aviseringsmottagare och eskaleringsväg;
- ett kontrollerat positivt och ett kontrollerat negativt testprov;
- tidigare policystatus, regelposition och återställningskriterium.
En Data Control-policy kan innehålla upp till 25 regler. Sophos utvärderar dem från topp till botten och tillämpar den första matchningsregeln. Ett snävt undantag hör därför ovanför den allmänna skyddsregeln; en specifik blockeringsregel hör ovanför en bredare loggningsregel. Continue processing är ett avsiktligt undantag från denna modell: om den valda åtgärden stöder alternativet och du aktiverar det, fortsätter Sophos med nästa regel efter att ha tillämpat åtgärden. Använd den endast när tester tydligt har bekräftat den kombinerade effekten av åtgärderna.
Policyer och regler har separata externa omfattningar. Policyn definierar den grundläggande externa adressomfånget; regeln begränsar den ytterligare med External senders för inkommande trafik eller External recipients för utgående trafik. Include all, Include list och Exclude list hänvisar till SMTP-kuvertadresser, inte de synliga rubrikerna From och To. En importerad fil måste vara CSV eller TXT, innehålla en post per rad och får inte ta listan över 100 poster. Replace all existing entries with this import ersätter den befintliga listan i sin helhet.
Skapa aldrig ett undantag enbart utifrån ett visningsnamn eller den synliga From-rubriken. Ett domänundantag kan täcka alla mottagare eller avsändare i den domänen och därför tillåta mer trafik än avsett. För återkommande legitima processer är en pilotgrupp eller exakt avgränsad kuvertadress säkrare. Ge undantaget en ägare, ett utgångs- eller granskningsdatum och dess egna positiva och negativa tester.
Om flera Sophos e-postpolicyer gäller för samma användare, måste deras tilldelning också vara korrekt. Tilldela Sophos Email Security-policyer exakt förklarar omfattning och prioritet på policynivå.
Skapa en datakontrollpolicy och regel
- Öppna i Sophos Fusion (tidigare Sophos Central) My Products > Email Security > Policies.
- Add Policy, välj sedan Data Control och Continue.
- Ange ett unikt namn, till exempel
DLP-Outbound-Finance-Pilot. - Under Internal lägg till endast pilotanvändarna, gruppen eller domänen. Ställ bara in External om hela policyn måste begränsas till specifika externa destinationer.
- Öppna Settings och välj Inbound eller Outbound för regeln.
- Klicka på Add rule, ange namn och beskrivning och välj lämplig Rule type.
- Lägg till detekteringslistorna under Add items, välj sedan önskade platser under Search in: Subject, Body, Attachment Name och/eller Attachment Content.
- Ställ in ytterligare villkor för rubrik, källa eller storlek under Message Attributes om det behövs.
- Begränsa regeln med External senders eller External recipients.
- Under Choose action, välj pilotåtgärd och meddelanden. Aktivera Continue processing endast för en avsiktligt testad kontrollkedja.
- Slå på Filter messages with this rule och välj Save.
En nyskapad policy innehåller ännu inga regler. En klonad policy har initialt statusen Policy Bypassed, innehåller inga användare, grupper eller domäner och har högre prioritet än originalet som standard. Innan du väljer Policy is enforced, kontrollera dess tilldelning, regler och prioritet. I EMS mode kan datakontroll konfigureras, men åtgärder rapporteras endast som ett förväntat resultat och tillämpas inte på meddelanden.
Välj lämplig igenkänningstyp
Mallar för typiska känsliga data
Mallarna Financial information (FI), Confidential information (CI), Health information (HI) och Personally identifiable information (PII) använder innehållskontrollistor valda av Sophos. Till exempel riktar FI sig mot konto- eller kreditkortsdata, HI riktar sig mot medicinska eller patientdata och PII riktar sig mot nationella ID- eller passnummer. Som utgångspunkt, använd Use Sophos list och välj endast de önskade sökplatserna.
Use custom list laddar först de CCL som rekommenderas för mallen. Du kan sedan lägga till eller ta bort CCL och ändra matchningströsklar. Detta är inte ofarlig finjustering: att ta bort rekommenderade CCL kan minska täckningen, medan tillägg av olämpliga CCL kan öka falska positiva. Varje justering kräver därför realistiska, anonymiserade datamönster som godkänts av ägaren och en ny uppsättning positiva och negativa tester.
Anpassad CCL-regel
En anpassad Content control lists (CCLs)-regel är lämplig när en specifik regional identifierare eller branschidentifierare måste upptäckas. Filtrera urvalet efter Region och datatyp, läs förklaringen bredvid informationsikonen och välj inte varje lista urskillningslöst. Filtret RECOMMENDED visar regionala rekommendationer; utan ett regionfilter, aktivera inte bara alla visade CCL. Föråldrade listor kan endast visas utan filter eller under Deprecated. Befintliga regler fortsätter att visa dem, men vid en granskning bör de ersättas med alternativ som stöds.
För Number of matches:
- Ett högre värde gör den enskilda CCL:en striktare och minskar vanligtvis antalet falska positiva resultat, men kan missa verkliga träffar.
- Ett lägre värde gör den känsligare och minskar vanligtvis antalet falska negativa resultat, men kan ge träff på fler legitima e-postmeddelanden.
- Trigger this rule by number of CCL matches bestämmer dessutom hur många valda CCL:er som måste gälla; alternativt kräver All the CCLs must match varje vald CCL.
Dessa två trösklar löser olika frågor. Till exempel kan en CCL kräva två kortnummer internt, medan regeln endast kräver en av tre valda CCL. Standardvärden ändras endast om testfall visar den tekniska nödvändigheten.
Nyckelord och reguljära uttryck
Keywords (KW) söker efter ord, fraser, Unicode-tecken eller reguljära uttryck på de valda sökplatserna. Reguljära uttryck får innehålla högst 50 tecken, måste följa Boost-bibliotekets Perl-syntax och får inte innehålla grupper inom parentes av prestandaskäl.
Sökords- och regexmatchning fungerar bara för UTF-8-kodat meddelandeinnehåll. Om en uppenbar träff saknas kontrollerar du själva innehållsöverföringen och teckenkodningen istället för att göra uttrycket direkt bredare. För strukturerade ID-, konto- eller kortdata är en matchande CCL vanligtvis mer robust än ett allmänt ord som confidential.
Filtyper och innehåll
Attachment file types (AFT) kan filtrera efter filtillägg eller efter upptäckta filgrupper eller True File Type. I en anpassad AFT-regel kan båda inte kombineras. Om du behöver båda metoderna skapar du två separata regler och testar deras ordning.
För filtillägg, använd inledande punkter och kommatecken utan mellanslag, till exempel:
.doc,.docx,.pdf,.zip
Inmatningen får innehålla högst 1 000 tecken. Genom att byta namn på en fil kan en regel som bygger på filändelsen kringgås; en filgruppsregel kontrollerar den identifierade typen. Sophos list kombinerar dokumenterade blockeringar av filändelser med True File Type-identifiering, bland annat för körbara filer, Office-filer med makron, obfuskerade skript och WebAssembly.
Attachment Content innebär inte att varje synligt element i alla filer utvärderas på samma sätt. Sophos extraherar olika innehåll och metadata beroende på format: i PDF till exempel textströmmar och dokumentmetadata, i Word även sidhuvuden, sidfötter, textfält, tabellceller och dolda kommentarer samt i Excel bladnamn och text- och sifferceller. En skannad bild i en PDF utan extraherbar text är därför inte ett tillförlitligt CCL-test. Använd filformat som stöds och textbaserade exempelfiler vid godkännandet, och kontrollera separat om metadata oavsiktligt ger en träff.
Kombinera meddelandeattribut på rätt sätt
Message Attributes (MA) filtrerar på Header, Source eller Size. Villkor för rubriker kan kontrollera ett reguljärt uttryck, en delsträng, ett exakt värde eller om en rubrik finns eller saknas. För flera attribut avgör Match for: Any eller All om ett eller samtliga måste matcha. Om Message Attributes kombineras med en annan Rule type måste båda typerna matcha.
Storleksvillkor för bilagor använder den MIME-kodade storleken för varje enskild bilaga, inte deras sammanlagda storlek eller råfilens storlek. Base64 kan lägga till cirka 37 %; en binär fil på 20 MB kan därför överstiga 28 MB när den kodas. Sophos Email behandlar meddelanden på upp till 50 MB. Testa gränsvärden med verkliga MIME-meddelanden i stället för att utgå från filstorleken i Utforskaren.
Välj en åtgärd som motsvarar risken
Vilka åtgärder som är tillgängliga beror på riktningen och Rule type. I en pilot är Log eller Quarantine vanligtvis lättare att kontrollera än Delete. De viktigaste effekterna är:
- Quarantine: håller kvar meddelandet för kontroll.
- Encrypt: krypterar utgående träffar. Som standard används metoden i användarens Secure Message policy; regeln kan åsidosätta den. Policyn behövs fortfarande för andra standardvärden, till exempel språket i registreringsmeddelandet.
- Strip attachments: placerar originalet i karantän och levererar en kopia utan bilagan.
- Modify Address: CC/BCC lägger till mottagare utöver de ursprungliga; om To anges ersätts de ursprungliga mottagarna. Envelope only ändrar inte MIME-rubrikerna.
- Redirect message: vidarebefordrar originalmeddelandet som en bilaga till omdirigeringsadressen.
- Reroute message: dirigerar till IP/FQDN och port, men gäller endast Gateway. I Mailflow-läge konfigureras dirigeringen i Microsoft 365.
- Bounce: meddelar avsändaren om utebliven leverans och är inte tillgänglig för Inbound.
- Modify Header: lägger till en rubrik, ersätter det första värdet eller tar bort alla matchande rubriker.
- Delete: raderar meddelandet; använd åtgärden först efter godkända tester och med en dokumenterad incidentprocess.
- Log, Tag a subject line och aviseringar registrerar eller markerar en träff, men förhindrar inte dataförlust på egen hand.
Notify others tillåter upp till fem postlådor eller distributionslistor från kontots egna e-postdomäner. Aviseringarna får inte i sig sprida onödigt känsligt innehåll. Data Control-händelser visas inte i karantänsammanfattningar; händelseaviseringar skickas direkt till administratörer.
Ange krypteringsrubriker exakt och testa dem kontrollerat
En matchande Data Control-regel kan använda Modify Header för att lägga till eller ändra en krypteringsrubrik. Exakt följande rubriker och värden stöds för den här konfigurationen; ändra inte deras stavning eller värdenas skiftläge:
| Rubrik | Tillåtna värden |
|---|---|
X-SophosEmailEncrypt-NoAuth | true, false |
X-SophosEmailEncrypt-VerificationCode | true, false |
X-SophosEmailEncrypt-ExpiryPeriod | today, fiveDays, oneWeek, twoWeeks |
X-SophosEmailEncrypt-SendNotification | true, false |
X-SophosEmailEncrypt-ReadNotification | true, false |
Den här funktionen kanske ännu inte är tillgänglig för alla kunder. X-SophosEmailEncrypt-NoAuth och X-SophosEmailEncrypt-VerificationCode kräver Portal Encryption Add-on; det tilläggskravet gäller inte generellt för de övriga tre rubrikerna. En krypteringsåtgärd är dessutom inte klar för produktion förrän licensen, Secure Message policy, den valda metoden och mottagarens arbetsflöde har testats. Hantera Sophos Email Portal- och Push-kryptering beskriver värdenas effekter och Portal/Push-arbetsflödet; den operativa proceduren upprepas inte här.
Begränsa för godkännandet en utgående pilotregel till enbart testavsändare och testmottagare. Lägg först till exakt en rubrik med ett tillåtet värde med Modify Header, eller ersätt dess befintliga värde. Skicka sedan ett ofarligt Portal-testmeddelande och, när rubriken är relevant för det arbetsflödet, ett ofarligt Push-testmeddelande. Data Control summary och Message History måste visa den förväntade regeln och åtgärden Modify Header; kontrollera dessutom det förväntade resultatet av det valda värdet hos mottagaren eller avsändaren. Testa först därefter nästa värde eller utöka omfattningen. En regelmatchning bevisar inte i sig att kryptering, utgångstid eller avisering fick avsedd effekt.
Praktiskt exempel: finansiella uppgifter till externa mottagare
För en pilotgrupp inom ekonomi ska utgående meddelanden med verkliga finansiella mönster till externa mottagare inledningsvis placeras i karantän:
- Policy
DLP-Outbound-Finance-Pilot, Internal: endast pilotgruppen, riktning Outbound. - Regeltyp Financial information (FI) med Use Sophos list.
- Search in: Body och Attachment Content. Lämna Attachment Name inaktiverat om filnamn inte är en relevant signal.
- External recipients: Include all eller en begränsad testdomän. Placera en godkänd partneradress i ett snävt undantag ovanför regeln endast om dataägaren har godkänt den processen.
- Åtgärd Quarantine, avisering till ansvarigt DLP-team; ingen Continue processing.
- Positivt test med godkänt testmönster i en textbaserad DOCX- eller PDF-fil. Negativt test med liknande formaterade men ogiltiga siffror. Affärstest med ett vanligt dokument som inte innehåller något känsligt mönster.
Om det normala dokumentformatet ger falska positiva resultat, uteslut inte hela partnerdomänen omedelbart. Bestäm först vilken CCL som utlöste, om metadata eller meddelandetext orsakade matchningen och om bevis stöder att ändra standardantalet matchningar. Ett undantag är den sista korrigerande åtgärden, inte den första.
Validera, rulla ut och driva
För varje test, registrera UTC-tid, riktning, kuvertsändare och mottagare, ämne, meddelande-ID, exempelfil, förväntad regel och förväntad åtgärd. Efter sändning, kontrollera Data Control summary och detaljerna i Message History. Regeln godkänns endast om:
- det positiva testet visar förväntad datakontrollkategori, regel och åtgärd;
- det liknande negativa testet och den normala affärstransaktionen stämmer inte överens;
- ett definierat undantag gäller endast dess exakta omfattning;
- andra inkommande och utgående meddelanden fortsätter att behandlas av den avsedda policyn;
- Aviseringar går endast till de godkända mottagarna.
Utöka sedan omfattningen gradvis och övervaka falska positiva, falska negativa, karantänvolymer och undantag. Granska CCL, matchningströsklar och undantag regelbundet. Detta är särskilt viktigt för poster under Deprecated och tillfälliga partnerundantag.
I Microsoft 365 Mailflow-läge kan en Microsoft Purview DLP-regel generera dubbla aviseringar när ett meddelande passerar genom tjänsterna i båda riktningarna. Detta orsakas inte av Sophos Data Control-regelordning. Felsök Sophos Email Mailflow med Microsoft 365 systematiskt förklarar hur man skapar ett snävt Microsoft-undantag och kontrollerar efter äkta routingslingor.
Hitta fel efter symptom
En förväntad regel utlöses inte
- Kontrollera policytilldelning, Inbound/Outbound och kuvertadresser.
- Kontrollera om en regel placerad högre matchar först eller om regeln inte är aktiverad med Filter messages with this rule.
- Vid kombinerade MA- och innehållstyper, kontrollera om båda typerna verkligen matchar; för flera attribut Any/All.
- Kontrollera sökplatsen: en träff i Attachment Content inträffar inte om endast Attachment Name har valts.
- För nyckelord eller regex, kontrollera UTF-8-kodning, 50-teckengräns och förbjudna grupper.
- För bilagor, bekräfta att filtypen innehåller extraherbart innehåll. Skicka sedan om ett litet, väldefinierat testfall.
För många legitima meddelanden matchar
Identifiera först regeln, kategorin och åtgärden i Message History. Ändra endast en variabel åt gången: ta bort olämpliga sökplatser, korrigera CCL-valet eller öka antalet matchningar efter entydiga tester. En bred Exclude list eller ett omedelbart byte till leverans döljer symtomet men korrigerar inte identifieringen.
En regel för filtyp eller storlek beter sig oväntat
För AFT, avgör om regeln använder tillägg eller True File Type; de två metoderna kräver separata regler. För Size, jämför MIME-storleken för den enskilda bilagan istället för råfilen och tillåt Base64-overhead. Om hela meddelandet når 50 MB finns även bearbetningsgränsen.
Kryptering, omdirigering eller meddelande saknas
Kontrollera om åtgärden är tillgänglig för riktningen och Rule type. För Encrypt, kontrollera även användartilldelning, Secure Message policy, licensen och den valda metoden. Reroute message fungerar inte i Mailflow-läge. En meddelandedestination måste tillhöra en kontodomän; ersätt en raderad destinationsbrevlåda eller inaktivera aviseringen.
Säker återställning
Om oväntade matchningar inträffar, inaktivera inte datakontroll som helhet. Ställ in den nya regeln på Log, inaktivera Filter messages with this rule för den regeln, eller återställ den tidigare dokumenterade omfattningen, ordningen och åtgärden. Det lämpliga alternativet beror på risken: om dataförlust kan vara möjlig, håll karantänen aktiv tills ägaren bestämmer sig; för en pilot som endast loggar kan pilotregeln inaktiveras.
Skicka sedan om ett normalt meddelande och ett kontrollerat positivt test och bekräfta i Message History att den tidigare regeln gäller igen. Ta bort nyskapade undantag och tillfälliga meddelandedestinationer och återställ policyprioritet och Continue processing till baslinjen. För eskalering, samla in meddelande-ID:n, UTC-tider, riktningar, kuvertadresser, policy- och regelnamn, regelordning, kategori, åtgärd, kodning och en anonymiserad testfil. Placera inte okontrollerad känslig källdata i ett supportärende.