Hoppa till innehållet
Avanet

Sophos Email: konfigurera Impersonation Protection och VIP-skydd

Impersonation Protection upptäcker inkommande meddelanden som utger sig för att komma från kända varumärken, viktiga personer i organisationen eller betydelsefulla externa kontakter. Sådana BEC-meddelanden innehåller ofta varken skadeprogram eller en iögonfallande länk. Skyddet kompletterar därför kontroller av skräppost, skadeprogram och avsändare, men ersätter dem inte.

Säker snabbväg: skapa först en verifierad VIP-lista under Global Settings > Products and Services > Email > Business Email Compromise > Impersonation. Öppna sedan berörd Email Security Policy under My Products > Email Security > Policies, kontrollera omfattning och ordning och konfigurera VIP Impersonation, Brand Impersonation och General Impersonation. Under en pilot är karantän eller en Smart Banner säkrare än omedelbar radering. Jämför slutligen legitima och misstänkta tester i Message History.

Förbered omfattning, utgångsläge och testplan

Före ändringen behövs en ansvarig för VIP-listan, en bekräftad lista över interna och externa VIP:er samt kända legitima namnlikheter. Dokumentera följande i ändringen:

  • policynamn, riktning Inbound samt tilldelade användare, grupper och domäner;
  • policyordning, status Policy is enforced och ovanförliggande regler;
  • status och åtgärder för VIP Impersonation, Brand Impersonation, General Impersonation och Aggressive Mode;
  • aktuella Smart Banner-åtgärder och ämnestaggar;
  • relevanta SPF-, DKIM- och DMARC-resultat samt synlig Sender check-ordning;
  • en pilotmottagare, en kontrollmottagare och förväntade resultat;
  • återställning: återställ tidigare åtgärder, ordning och tillämpningsstatus.

Policytilldelningen är en del av skyddet. Rätt inställningar hjälper inte om en regel med högre prioritet eller annan omfattning gäller först. Guiden om Sophos Email Security-policyer förklarar hur omfattning och prioritet utvärderas.

Även New domain/sender kan lägga till en klassificering. Inlärningsperioden är 0 till 90 dagar, normalt 14 dagar, och börjar med avsändarens första inkommande meddelande. Ändringar påverkar nyligen observerade avsändare. Denna kontroll och SPF, DKIM eller DMARC är relaterade avsändarsignaler; de är inte samma sak som VIP-, varumärkes- eller allmän impersonation-detektering. Se guiden om avsändarautentisering och Smart Banners.

Varning:

Ett undantag för en legitim avsändare får aldrig stänga av skanning efter skadeprogram. Fastställ först detektering, policymatchning och råa headers; korrigera därefter högst den specifika falskt positiva kontrollen inom minsta nödvändiga omfattning.

Hantera VIP-listan kontrollerat

VIP management list delas av skyddade domäner i samma Sophos Fusion-konto och rymmer högst 1000 e-postadresser. Interna VIP:er är personer i den egna organisationen med särskilt hög risk att imiteras. Externa VIP:er är viktiga personer hos leverantörer, kunder eller partner. En intern VIP kan inte läggas till som extern.

Lägg till interna och externa VIP:er individuellt

  1. Öppna ikonen Global Settings i Sophos Fusion (tidigare Sophos Central) och gå till Products and Services > Email > Business Email Compromise.
  2. Öppna Impersonation och klicka på Add VIP > Add VIPs i VIP management list.
  3. För en intern person låter du Internal VIPs vara valt, söker efter namn eller e-postadress och klickar på Save.
  4. För en extern kontakt väljer du External VIPs, anger verifierat namn och e-postadress och klickar på Save.
  5. Kontrollera att namn, adress och typ visas korrekt i listan.

Help find internal VIPs söker efter högriskanvändare i en ansluten Active Directory-tjänst. Fullständiga AD-uppgifter, till exempel befattningar, förbättrar förslagen. Resultaten är ett urvalsstöd, inte en automatiskt godkänd VIP-lista; verifiera varje person innan du klickar på Add.

Importera, exportera eller radera med CSV

För många poster använder du Add VIP > Import VIPs, hämtar först mallarna och behåller deras format. CSV-filen måste vara UTF-8. Interna poster innehåller bara e-postadressen, externa både namn och e-postadress. Välj den färdiga filen under Import VIP list > Browse och starta Import.

Varning:

Replace existing list with this import tar permanent bort alla befintliga poster. Exportera först hela listan, kontrollera antalet och ett urval och fortsätt bara när ett fullständigt utbyte uttryckligen har godkänts.

Vid export väljer du medvetet enskilda VIP:er eller hela listan och sparar CSV-filen för återställning. För radering markerar du VIP:erna, klickar på Delete och bekräftar med Delete igen. Efter import eller radering kontrollerar du antal, typer och ett urval kritiska poster direkt i Sophos Fusion.

Konfigurera Impersonation Protection i policyn

Öppna den Email Security Policy som ska användas i piloten under My Products > Email Security > Policies. Kontrollera före ändringen intern och eventuell extern omfattning, riktning Inbound, ordning och statusen Policy is enforced. Slutför sedan konfigurationen i denna ordning:

  1. Aktivera VIP Impersonation och välj Add banner eller Quarantine som pilotens Action.
  2. Aktivera valfritt Aggressive Mode om den lilla pilotgruppen uttryckligen behöver högre känslighet.
  3. Aktivera Brand Impersonation och välj pilotåtgärd.
  4. Aktivera General Impersonation och välj pilotåtgärd.
  5. Vid varje val av Add banner aktiverar du efter behov de alternativ som stöds: Block sender och/eller Report messages to Sophos. För Tag subject line anger du ett prefix på högst 65 tecken.
  6. Aktivera Policy is enforced om pilotpolicyn inte redan är aktiv och klicka på Save. Öppna policyn igen och bekräfta att reglage, åtgärder och alternativ har sparats.

VIP Impersonation kombinerar normalt VIP-namnmatchning, Machine Learning och anti-phishing-heuristik. Enbart en namnmatchning leder därför inte nödvändigtvis till detektering. Aggressive Mode gäller endast VIP Impersonation och avgör enbart med VIP-namnmatchningar, även ungefärliga namnvarianter, utan Machine Learning eller heuristik. Det höjer också risken för falska positiva resultat kring vanliga namn; kontrollera därför assistenter, rekryterare, ärendeplattformar och andra legitima pilotavsändare som använder VIP-namn som visningsnamn.

Brand Impersonation upptäcker imitation av ofta angripna varumärken eller domäner. Sophos söker normalt efter de mest missbrukade varumärkena även med tom VIP-lista. Den här rutinen lägger inte till ett eget varumärke som VIP; lägg i stället till viktiga personer hos en partner som externa VIP:er. General Impersonation använder Machine Learning och anti-phishing-heuristik för att identifiera misstänkt imitation utan matchande VIP-namn eller ofta angripet varumärke.

Utöver Add banner och Quarantine finns Tag subject line och Delete; Delete raderar meddelandet direkt och bör användas i produktion först efter stabil acceptans och med en dokumenterad incidentprocess. Deliver är endast tillgängligt för General Impersonation.

Använd Smart Banners och karantän säkert

Med Add banner kan du erbjuda Block sender och Report messages to Sophos. Block Sender öppnar en bekräftelsesida för användarens personliga blockeringslista. Report skickar meddelandet till SophosLabs och hjälper till att förbättra detekteringen. HTML visar en visuell Smart Banner, medan ren text visar texten i början av brödtexten.

En banner är en varnings- och rapporteringshjälp, inte ett säkerhetsbesked. Endast administratörer kan frisläppa impersonation-meddelanden i karantän, och normalt ser användare dem varken i Self Service Portal eller karantänsammanfattningen. Inför en övervakad administrativ gransknings- och frisläppningsprocess innan karantän används i produktion.

Validera effekten under kontrollerade förhållanden

Testa inte genom att imitera en verklig chef gentemot produktionsanvändare. Använd en godkänd testidentitet, en isolerad pilotmottagare och ofarligt innehåll. Notera tid, avsändare, mottagare, visningsnamn och Message-ID för varje utskick:

  1. legitim e-post från en intern VIP via avsedd väg;
  2. legitim e-post från en extern VIP med rätt namn och avsändare;
  3. endast med aktiverat Aggressive Mode, en kontrollerad VIP-namnmatchning från en ej betrodd testadress;
  4. normal legitim varumärkespost och en ofarlig, godkänd varumärkesvariant som observationsfall;
  5. en ofarlig, godkänd variant för General Impersonation som observationsfall;
  6. ett legitimt meddelande med kända SPF-, DKIM- och DMARC-resultat, plus samma fall till kontrollmottagaren utanför omfattningen.

Öppna först den sparade policyn igen och bekräfta omfattning, ordning, tillämpning, de tre reglagen, åtgärderna, banneralternativen och dokumenterad status för Aggressive Mode. Öppna sedan varje meddelande i Message History och jämför policymatchning, mottagare, kategori, Sender check- eller autentiseringsdetaljer och åtgärd med testprotokollet. Vid bannerleverans kontrollerar du visning och åtgärder i HTML och ren text; vid karantän kontrollerar en administratör synlighet och frisläppningsväg.

Piloten är godkänd när den sparade konfigurationen är reproducerbar, legitima meddelanden följer väntad väg, kontrollmottagaren inte påverkas oväntat och varje meddelande som faktiskt klassificeras som VIP, Brand eller General Impersonation får den åtgärd som valts för kategorin. Endast namnmatchningen med aktiverat Aggressive Mode är här ett riktat VIP-detekteringstest. Syntetiska Brand- och General-prov kan förbli rena eftersom Machine Learning och heuristik avgör klassificeringen; utebliven detektering är inte ett konfigurationsfel eller skäl att försvaga andra kontroller. Öppna ett ärende hos Sophos Support och bifoga testprotokollet för en spårbar bedömning av ett oväntat resultat.

Utred felklassificeringar och missade detekteringar

  • Intern VIP kan inte läggas till som extern: det är förväntat. Använd den interna katalogposten och kontrollera adress eller Directory Sync.
  • CSV avvisas eller poster saknas: kontrollera UTF-8, oförändrat mallformat, interna adressfält, externa namn-och-adressfält samt gränsen 1000. Återställ exporten först efter ett ersättningsförsök.
  • Legitim e-post utlöser VIP Impersonation: avgör först om Aggressive Mode är aktivt och om matchningen var exakt eller ungefärlig. Dokumentera sedan omfattning, avsändare, visningsnamn, råa headers och autentisering. Skapa inte ett brett domänundantag.
  • Förväntad VIP-detektering saknas: bara en namnmatchning behöver inte blockera i standardläge, eftersom Machine Learning och heuristik också avgör. Kontrollera VIP-typ och adress, tillämpning, omfattning, ordning och faktisk post i Message History.
  • Brand eller General Impersonation fungerar oväntat: bekräfta kategorin i Message History i stället för att härleda den ur det synliga namnet. En tom VIP-lista stänger inte av varumärkesskydd.
  • Fel åtgärd eller saknad banner: kontrollera vilken policy som matchade först, vilken detektering som gav kategorin och om meddelandet var HTML eller ren text. Utvärdera Sender Authentication och New domain/sender separat.

Vid ett falskt positivt resultat bevarar du Message-ID, tid, avsändare, mottagare, policy, kategori, åtgärd och råa headers och väljer Report as Not Spam i Message History om alternativet visas. Rapportera ett levererat misstänkt meddelande där med Report as Spam eller använd Report i Smart Banner. Skicka dessutom ett missat, riktat spear phishing- eller BEC-meddelande som fullständig RFC-2822-bilaga till spearphish@labs.sophos.com; vanliga prov på spam, bedrägeri och phishing går till is-spam@labs.sophos.com. Skicka inte samma prov till båda adresserna. Dessa provbrevlådor svarar inte och skapar inget spårbart ärende. Om du behöver status eller en dokumenterad bedömning öppnar du också ett ärende hos Sophos Support och anger Message-ID, inskickningstid och målbrevlåda.

För återställning återställer du dokumenterade tidigare policyåtgärder, ordning och vid behov tillämpningsstatus och sparar. Återställ VIP-listan endast från den senaste verifierade exporten. Meddelanden som redan finns i karantän ligger kvar efter policyändringen; en administratör måste granska och frisläppa eller radera vart och ett separat. Stäng inte av skanning efter skadeprogram eller andra skyddslager vid återställningen.