Hoppa till innehållet
Avanet

Administrera Sophos Email-karantän

Sidan Quarantined Messages samlar meddelanden från alla skyddade postlådor. Identifiera listan före en åtgärd: vanlig Email Security-karantän håller kvar meddelandet före leverans, medan post-delivery-karantän återkallar ett redan levererat meddelande. Skillnaden påverkar verkan, validering och risk vid frisläppning.

Flödet är avsett för Sophos Fusion-administratörer (tidigare Sophos Central). Användarfrisläppning i Self Service Portal och karantänsammanfattningar är en separat självbetjäningsprocess. Automatisering via Email Quarantine API ingår inte heller i detta GUI-flöde.

Förbered åtkomst, godkännande och källdata

Använd ett namngivet administratörskonto i rätt tenant och tillämpa minsta behörighet. Den fördefinierade rollen Admin kan frisläppa e-post på Quarantined Messages; läsbehörighet räcker inte. Administrativa roller i Sophos Fusion beskriver tilldelningen. Kontrollera att kontot faktiskt erbjuder de godkända åtgärderna.

Dokumentera ärende eller ändring, tidsintervall, förväntad avsändare och mottagare, ämne, meddelande-ID, trolig orsak och tillåten åtgärd. Dokumentera före en massåtgärd de använda filtren, antalet resultat och meddelande-ID:n separat i ärendet eller ändringsposten. Öppna bilagor och URL:er endast i en godkänd analysmiljö, aldrig på administratörens normala arbetsstation.

Skilj på karantäntyp och lagringstid

Öppna Quarantined Messages och välj medvetet rätt flik:

  • Email security quarantine innehåller meddelanden som standardprinciper höll kvar före leverans efter klassificering som skräppost, skadlig kod eller annat misstänkt innehåll.
  • Post-delivery quarantine visas endast med aktiverat post-delivery-skydd. Meddelandena levererades, identifierades senare som skadliga eller riskfyllda och återkallades. Ämne och detaljer finns för inkommande meddelanden; fullständiga detaljer saknas för internt vidarebefordrade eller besvarade Microsoft 365-meddelanden.
  • M365 quarantine kräver aktiverad M365 Quarantine och konfigurerad post-delivery-anslutning. Den visar meddelanden som Microsoft 365 satt i karantän. Konfiguration, behörigheter, synkronisering och borttagning av anslutningen hör till det separata M365-flödet.

Aktuell dag visas som standard. Maximalt intervall är 30 dagar eller 90 med Sophos Email Plus. Email Security-meddelanden raderas efter 30 dagar eller 90 med Email Plus. Ej frisläppta post-delivery-meddelanden raderas efter 30 dagar. Karantän är inte permanent bevislagring.

Sök och begränsa resultaten

Öppna Advanced Search i rätt lista. Kriterierna är From, To, Subject, Message size och Attachment. Delsträngar är inte skiftlägeskänsliga. Message size använder MIME-storlek, som kan överstiga råfilens storlek. Special- och formateringstecken ignoreras.

Flera kriterier kombineras med AND. Börja med datum och mottagare och lägg sedan till avsändare, ämne eller bilagetyp. Filtrera även på Direction, Status eller Reason. Välj Refresh efter en ändring. Det grå krysset tar omedelbart bort ett kriterium.

I Email Security-listor avser avsändare och mottagare SMTP-envelopeadresser. I M365 quarantine använder From och To i stället headeradresser. Pilarna filtrerar inkommande eller utgående. Post-delivery quarantine och M365 quarantine visar ingen riktning eftersom alla meddelanden är inkommande.

Jämför lista, tid, mottagare, Reason, ID och antal före en massåtgärd. Samma ämne bevisar inte att det är samma meddelande.

Granska meddelandet säkert

Välj ämnet för att öppna Message Details. Flikarna beror på listan:

  • Details visar allmän information och identifierar en post-delivery-clawback.
  • Raw Header visar headers. AI Analysis kan sammanfatta SPF, DKIM, DMARC och säkerhetsanalys men ersätter inte råa headers eller underliggande bedömning.
  • Message visar innehållet. För M365 måste anslutningen till Microsoft-tjänster godkännas; hämtningen kan ta längre tid.
  • Attachments visar namn och storlekar. I Email security quarantine kan behöriga administratörer hämta, ta bort och återansluta bilagor, även sådana som Data Control tagit bort. Post-delivery quarantine tillåter hämtning. M365 quarantine visar bara namn och storlekar.
  • URLs visar hittade URL:er: det är utredningsdata, inte länkar som ska öppnas. Välj här Export och sedan CSV eller PDF för att spara URL-listan för just detta meddelande. Detta är inte karantänrapporten för ett datumintervall.

Kontrollera före URL-exporten att uppdraget och kontots behörigheter tillåter att uppgifterna visas och sparas. Om åtgärden saknas, kontrollera rollen och de tillgängliga meddelandedetaljerna i stället för att utöka behörigheterna generellt. Kontrollera den sparade filen och jämför dess URL:er med det undersökta meddelandet; exporten är inte bevis för meddelandets fullständiga ursprungliga innehåll. Ta bort onödiga personuppgifter och eventuella token från en kopia innan den delas och bevara ett eventuellt behövligt original med begränsad åtkomst.

Hämtning, borttagning eller återanslutning förändrar risken. Gör det bara för godkänt fall, lagra inte okända filer på normala arbetsstationer och dokumentera namn, storlek, bedömning och åtgärd.

Analysera bilagor med Intelix

GUI-omskanning gäller endast meddelanden med bilagor i Email security quarantine. Välj Scan with Intelix i Message Details. Analysen körs i bakgrunden och visas i Intelix Threat Summary. Vid clean eller likely clean stannar sidan kvar och View Intelix Report kan öppnas; malicious eller suspicious leder till rapporten.

Skanning kan också väljas före Release eller Release and Allow. Clean eller likely clean frisläpper meddelandet; malicious eller suspicious håller det kvar. Med Release and Allow tillåts avsändaren först efter rent resultat. För meddelanden som Intelix redan satt i karantän öppnar View Report den befintliga rapporten.

Intelix minskar osäkerheten men godkänner inte affärsbeslutet. Om identitet, autentisering eller sammanhang inte stämmer ska meddelandet stanna kvar även om bilagan verkar ren.

Frisläpp, tillåt, radera eller blockera

Kontrollera omedelbart före åtgärden tenant, flik, mottagare, ID, orsak och valt antal igen.

  • Release levererar ett godkänt meddelande efter ny Sophos Email-skanning. När ett återkallat post-delivery-meddelande frisläpps, frisläpps också tillhörande interna vidarebefordringar eller svar.
  • Release and Allow levererar och lägger till adressen i Inbound Allow/Block. Aktivera Enforce Message Authentication för att kräva minst DMARC, SPF eller DKIM. Använd endast för en varaktigt bekräftad identitet, aldrig för att kringgå en bedömning.
  • Delete raderar valda objekt; det är inte en tillfällig döljning. Bevara bevis och kontrollera urval och antal.
  • Delete and Block raderar och lägger till avsändaren i Inbound Allow/Block. Använd bara när både aktuellt meddelande och framtida trafik ska blockeras.

Öppna Message Details för riktad blockering. Under SMTP From väljer du Block och sedan Block sender eller Block sender domain; under IP-adressen finns Block IP Address. Dokumentera orsaken. Blockera inte en delad leverantörs-IP utan konsekvensanalys: en Microsoft 365-IP kan påverka många avsändare.

I M365 quarantine skickar Release och Delete endast en begäran till Microsoft 365. Läs sedan in Microsoft-data igen med Refresh; knappen bevisar inte att begäran har behandlats och ändringar kan visas med fördröjning. Sophos blockeringsåtgärder ovan gäller inte denna lista.

Bevara rapporter och revisionsbevis

Med Export hämtar du en karantänrapport i CSV- eller PDF-format för valt intervall eller de senaste 90 dagarna. Rapporter för valda administratörer kan schemaläggas separat. För ändrings- eller incidentjournalen separat från dessa rapporter.

Dokumentera tenant, administratör, tid, typ, avsändare, mottagare, ID, Reason, header- och Intelix-bedömningar, åtgärd, antal och ärende. Spara bilagor eller fullständigt innehåll endast när sekretess- och lagringsregler tillåter det.

Validera resultatet

Välj Refresh och upprepa sökningen. Bekräfta:

  1. Sophos Fusion tog emot åtgärden utan fel. Dokumentera svaret för Delete; att raden sedan saknas bevisar inte i sig att den har raderats.
  2. För Release bekräftar rätt mottagare leveransen. Kontrollera i Message History om behandlingen fortsatte eller om meddelandet sattes i karantän igen.
  3. För post-delivery är det klarlagt om länkade vidarebefordringar eller svar också frisläpptes.
  4. Inbound Allow/Block innehåller exakt avsedd adress, domän eller IP och en tydlig orsak.
  5. Meddelande-ID och tid i Message History stämmer med fallet; dokumentera administratörens utförda åtgärd separat i ärendet.
  6. För M365 visar listan som laddats om från Microsoft det nya tillståndet. Om den är oförändrad väntar man på synkronisering i stället för att anta att behandlingen lyckades.

En saknad rad bevisar inte resultatet: filter, datumintervall eller utgången lagring kan ge samma effekt.

Felsök och eskalera

  • Inget resultat: kontrollera flik, datum och tenant; ta bort kriterier ett i taget och välj Refresh. Jämför envelope- och headeradress; avsaknad av riktning i post-delivery är normal.
  • Detaljer saknas: kontrollera typen. Interna post-delivery-vidarebefordringar saknar fullständiga detaljer; M365-anslutningen kan vänta på godkännande eller vara fördröjd.
  • Frisläppning saknas: kontrollera roll, orsak, princip och typ. Höj inte behörighet och skapa inte allow-post för att kringgå åtgärden.
  • Frisläppt meddelande kommer inte fram: kontrollera omskanning, Message History, mottagare och ny karantän; för M365 begärans status.
  • Ny karantän: jämför Reason, riktning, tilldelning och verksam princip. Åtgärda orsaken i stället för upprepad frisläppning eller bred tillåtelse.
  • Intelix förblir riskfyllt eller oklart: frisläpp inte. Bevara rapport, ID och bilaga för Security Operations.

Samla för eskalering tenant-ID, tid med tidszon, lista, meddelande-ID, avsändare, mottagare, Reason, Status, råa headers, principnamn, åtgärd, Intelix-rapport och skärmbilder utan onödiga personuppgifter. Lägg för post-delivery till clawbacktid och vidarebefordringar; för M365 anslutnings- och begäranstatus. Behåll skyddet aktivt och meddelandet i karantän tills ärendet är löst.