Hoppa till innehållet
Avanet

Sophos EMS: konfigurera policyer och tolka resultat

Sophos Email Monitoring System (EMS) använder Email Security- och Data Control-policyer för att visa hur Sophos Email skulle ha bedömt ett meddelande. I EMS-läget är de konfigurerade åtgärderna dock endast rapportresultat: Quarantine, Reject, Deliver eller någon annan vald åtgärd ändrar inte den faktiska leveransen.

Den viktigaste konfigurationsprincipen är därför att så exakt som möjligt återspegla den e-postsäkerhetsmiljö som används i produktion idag. Endast då ger EMS-resultaten en meningsfull jämförelse. Särskilt för DKIM och DMARC måste man ta hänsyn till att en framförliggande säkerhetslösning kan ändra meddelanden.

Snabbväg: skapa eller redigera en tydligt avgränsad policy under My Products > Email Security > Policies > Email Security, tilldela användare, grupper eller domäner och anpassa inställningarna för inkommande och utgående trafik till den befintliga miljön. I den öppna policyn är den relativa sökvägen Email Security policy > Settings > Inbound > Authentication. För innehållsregler väljer du My Products > Email Security > Policies > Add Policy > Data Control. Kontrollera sedan de sparade inställningarna och tilldelningarna och utvärdera till en början resultaten med en begränsad omfattning.

Viktigt: en åtgärd som har konfigurerats i EMS bevisar inte att produktionsmeddelandet blockerades, avvisades, levererades eller sattes i karantän. EMS simulerar Sophos Email-bedömningen för rapportering.

Den här EMS-guidens avgränsning

Den här sidan är den primära proceduren för den EMS-specifika helhetsbilden: den visar hur redan fastställda Email Security- och Data Control-regler återskapas som en ren observationsmodell och hur de resulterande simulerade resultaten tolkas tillsammans. Den är avsiktligt inte en fjärde allmän policyhandbok.

  • Omfattning, prioritet, tilldelning, kloning, tillämpning och produktionsåterställning för en Email Security Policy hör hemma i guiden Sophos Email Security: skapa och tilldela policyer.
  • Utformning, åtgärder, undantag, testfall och produktionsdrift av Data Control-regler hör hemma i Sophos Email Data Control: konfigurera DLP-regler säkert.
  • Feltyper, åtgärder, ordning och produktionsvalidering för DMARC, SPF, DKIM och Sender Checks hör hemma i Sophos Email: konfigurera avsändarautentisering och Smart Banners.

Följande steg upprepar därför endast de fält som krävs för en jämförbar EMS-bedömningsmodell. Om en policy behöver utformas från grunden, tillämpas i produktion eller repareras i grunden följer du den relevanta specialistartikeln ovan och överför därefter dess godkända målvärden till EMS.

Förutsättningar, licenser och roller

För den här proceduren måste EMS redan kunna bedöma meddelanden från den avsedda e-postmiljön. Du behöver också åtkomst till My Products > Email Security > Policies och en dokumenterad referens för de skyddspolicyer som för närvarande används i produktion. Den ska åtminstone omfatta berörda användare, grupper eller domäner samt aktuella regler för inkommande trafik, utgående trafik, autentisering och innehåll.

Varken en separat roll eller en ytterligare licensnivå är dokumenterad för redigering av dessa policyer. Om Policies saknas eller om en inställning inte kan ändras ska du inte justera roller eller licenser utifrån antaganden. Stäm i stället av den avsedda åtkomsten med ansvarig Sophos Fusion-administratör eller partner.

Dokumentera följande före ändringen:

  • namn, prioritet, status och tilldelningar för befintliga policyer;
  • de åtgärder som används i produktion idag för samma kontroller;
  • berörda interna och externa användare, grupper eller domäner;
  • önskade inställningar för inkommande och utgående trafik;
  • en liten pilotomfattning, till exempel en testgrupp eller en enskild domän;
  • den tidigare konfigurationen som återställningspunkt.

För externa användare och domäner är det viktigt att Sophos använder avsändarens och mottagarens SMTP-envelope-adresser för tilldelningen, inte de synliga From- och To-rubrikerna. En avsändare som ser ut att matcha kan därför ligga utanför den förväntade policyomfattningen.

Anpassa Email Security-policyn till den befintliga miljön

Här fastställs ingen ny skyddsstrategi. Den redan godkända policyn är referensen; EMS återskapar dess omfattning och inställningar för jämförelsen. Allmän tilldelning av policyer, inklusive prioritet, kloning och tillämpning, behandlas fortfarande i policyartikeln som nämns ovan.

  1. Öppna My Products > Email Security > Policies > Email Security.
  2. Redigera den befintliga Email Security policy eller skapa en anpassad policy med Add Policy.
  3. Ange ett entydigt policy name, till exempel EMS - Pilot - befintliga skyddsregler. Namnet kan väljas fritt och bör tydligt visa omfattning och syfte.
  4. Välj avsedda users, groups, or domains under de interna tilldelningarna. Pilotomfattningen bör vara så liten att dess meddelanden och resultat kan kopplas entydigt.
  5. Om den befintliga miljön använder regler för externa avsändare eller mottagare lägger du till motsvarande adresser eller domäner på fliken External och inkluderar eller exkluderar dem medvetet.
  6. Konfigurera inbound settings och outbound settings så att de motsvarar de skyddsregler som används i produktion idag.
  7. Kontrollera att policyn tillämpas och inte är Policy Bypassed och välj sedan Save.

Som standard gäller anpassade policyer inte för Distribution Lists, Shared Mailboxes och Public Folders. Om sådana objekt ingår i den avsedda omfattningen måste den tenantövergripande inställningen Apply custom policy to DL and shared mailbox redan vara korrekt konfigurerad. Ändra inte den inställningen som en sidoeffekt av ett EMS-test; utvärdera först dess effekt på andra policyer separat.

De flesta inställningarna i Email Security-policyn gäller inkommande meddelanden. Enskilda dokumenterade undantag kan också gälla utgående meddelanden, till exempel Enhanced content and file property scan, S/MIME eller en Outbound Disclaimer. Använd därför inte automatiskt samma värden i båda riktningarna, utan jämför varje fält med produktionsreferensen.

Konfigurera DMARC, SPF, DKIM och Sender Checks

Den fullständiga sökvägen är My Products > Email Security > Policies > Email Security > Settings > Inbound > Authentication; relativt den redan öppna policyn är den Email Security policy > Settings > Inbound > Authentication. Kontrollerna körs alltid och policyn styr felåtgärden. I EMS-läget förblir även denna åtgärd en simulering. Det allmänna valet och prioriteringen av felåtgärder hör till guiden om avsändarautentisering ovan; här överförs dessa målvärden endast till EMS och resultaten tolkas inom den EMS-specifika gränsen för meddelandemodifiering.

  1. Ställ in DMARC check, SPF check och DKIM check enligt den dokumenterade referensen.
  2. Använd Add Rule för att ange nödvändiga feltyper och tillhörande åtgärd.
  3. Placera villkoren i avsedd ordning. Sophos kontrollerar dem uppifrån och ned och använder den första matchningen.
  4. Spara policyn.

Det dokumenterade startvärdet för DMARC är DMARC check: on med Hard failure: Conform to sender policy. Ändra inte värdet enbart för att en striktare åtgärd låter säkrare. För att EMS-jämförelsen ska vara meningsfull måste valet motsvara den aktuella e-postmiljön.

Resultaten betyder följande:

  • SPF jämför den sändande IP-adressen med auktoriserade värdar, IP-adresser eller nätverk i SPF-posten.
  • DKIM validerar den digitala signaturen med den publika nyckel som publicerats i DNS och jämför det beräknade hashvärdet.
  • DMARC kräver en giltig DMARC-post och en godkänd, justerad SPF- eller DKIM-sökväg. För SPF jämförs Envelope-From-domänen med den synliga From-domänen; för DKIM jämförs signaturens d=-domän med den synliga From-domänen.
  • Header anomaly identifierar meddelanden som använder den egna domänen som avsändare men kommer från en extern domän.
  • Domain anomaly identifierar avsändardomäner utan MX- eller A-post.

Beroende på kontrollen omfattar de konfigurerbara felklasserna Hard failure, Soft failure, Neutral, Unsupported, Temporary failure och Permanent failure. Alla klasser gäller inte för varje kontroll eller driftläge. Ett Temporary failure kan lösas utan åtgärd; ett Permanent failure tyder däremot på en DNS-post som inte kan tolkas korrekt och som domänägaren måste korrigera.

Gränssnittet erbjuder åtgärder som Conform to sender policy, Tag subject line, Quarantine, Reject och Deliver. I EMS beskriver de endast vad Sophos Email skulle ha gjort enligt den återskapade policyn. De utför inte den leveransåtgärden.

Om du vill hantera DNS-sidan av DMARC och legitima avsändare för din egen domän följer du den separata proceduren i Konfigurera Sophos Email DMARC Manager. Den här artikeln behandlar i stället bedömningen av inkommande meddelanden i EMS och duplicerar inte DNS-konfigurationen.

Konfigurera en Data Control-policy som observationsmodell

Data Control kontrollerar innehållet i inkommande eller utgående e-post. Även här är de valda åtgärderna i EMS endast avsedda för rapportering. Reglerna ska därför återspegla den aktiva e-postmiljön och inte planeras som en ny tillämpning i produktion. Guiden om Data Control ovan avgör vilken identifiering, åtgärd, vilket undantag och vilken testmatris som är lämplig; det här avsnittet överför endast det godkända resultatet till EMS-observationsmodellen.

  1. Öppna My Products > Email Security > Policies > Add Policy > Data Control och välj Continue.
  2. Ange ett entydigt policy name.
  3. Tilldela interna users, groups, or domains. Lägg vid behov även till externa användare eller domäner.
  4. Öppna Settings. En ny Data Control-policy innehåller inledningsvis inga regler.
  5. Skapa regler med nödvändiga rule conditions och actions. Du kan använda Sophos-mallar eller egna villkor baserade på Content Control Lists, nyckelord och fraser.
  6. Kontrollera reglernas ordning och status. Sophos kontrollerar dem uppifrån och ned och använder den första matchande regeln.
  7. Spara policyn och se till att den inte är Policy Bypassed.

En Data Control-policy kan innehålla upp till 25 regler; en egen lista över nyckelord eller fraser kan innehålla upp till 200 poster utan åtskillnad mellan stora och små bokstäver. Dessa gränser är inget skäl att göra piloten onödigt bred. För det första godkännandet räcker ett litet, tydligt identifierbart testvillkor som motsvarar den befintliga miljön.

Sophos analyserar även SMTP-envelope-adresser för Data Control. En regel för externa mottagare bör därför planeras utifrån den faktiska envelope-mottagaren och inte bara den synliga To-raden.

Validera och tolka resultat

Kontrollera först själva konfigurationen:

  • korrekt policy name och avsedd status;
  • korrekta assigned users/groups/domains;
  • korrekt inställda parametrar för inkommande och utgående trafik;
  • förväntad ordning för autentiserings- eller Data Control-reglerna;
  • DMARC check, SPF check, DKIM check, Header anomaly och Domain anomaly aktiverade endast där de hör hemma i referensmiljön;
  • avsedd simulerad åtgärd för varje villkor.

Skicka sedan representativa meddelanden inom den begränsade pilotomfattningen. För autentisering använder du legitima externa avsändare med kända SPF-, DKIM- och DMARC-egenskaper. För Data Control använder du ett godkänt testmeddelande som uppfyller exakt en regel som tydligt kan identifieras. Använd inte verkliga konfidentiella, finansiella eller personliga uppgifter i testet.

Det förväntade resultatet är att EMS bedömer meddelandet enligt den tilldelade policyn och visar den konfigurerade åtgärden som ett resultat. Produktionsmeddelandet påverkas inte av denna EMS-åtgärd. Om inget motsvarande resultat visas kontrollerar du därefter policytilldelningen, envelope-avsändaren och -mottagaren, regelordningen och policyns status. Ingen särskild menysökväg till resultaten är dokumenterad för detta policysteg. Valideringen begränsas därför till de EMS-resultat som är tillgängliga i tenanten.

En enskild DKIM fail eller saknad DMARC alignment bakom en framförliggande e-postsäkerhetslösning bevisar ännu inte att ett meddelande är farligt. Vid tolkningen ska åtminstone den synliga From-domänen, Envelope-From, DKIM-d=-domänen, resultatet av signaturkontrollen och ett eventuellt tidigare bearbetningssteg beaktas tillsammans.

Felsökning per symptom

DKIM misslyckas för legitima meddelanden

Kontrollera om den primära e-postsäkerhetslösningen ändrade rubriker eller signerade meddelandedelar innan journalkopian nådde EMS. DKIM jämför det hashvärde som beräknats från det mottagna meddelandet med den dekrypterade signaturen. Efter en ändring kan värdena skilja sig åt. Jämför resultatet med ett oförändrat referensmeddelande och den kända leveransvägen i stället för att klassificera meddelandet som skadligt enbart på grund av EMS-resultatet.

DMARC-justering saknas trots en känd domän

Kontrollera Envelope-From, den synliga From-domänen och DKIM-d=-domänen separat. DMARC godkänns om SPF eller DKIM både valideras och är justerat mot den synliga From-domänen. En tidigare ändring kan påverka särskilt DKIM och därmed DMARC-sökvägen. För egna domäner undersöker du exakt DNS- och avsändarstatus med hjälp av den länkade DMARC Manager-proceduren.

Fel policy, eller ingen policy alls, verkar gälla

Kontrollera assigned users/groups/domains, externa inkluderingar eller exkluderingar och SMTP-envelope-adresser. Kontrollera därefter policyns prioritet och status. För Data Control måste du också ta hänsyn till ordningen: den första matchande regeln gäller. För en klonad policy kontrollerar du att tilldelningar har lagts till och att Policy Bypassed har ändrats till tillämpat läge.

En förväntad autentiseringskontroll saknas

Kontrollerna utförs i den ordning de visas. Om ett meddelande misslyckas redan vid den första meddelandeautentiseringskontrollen utförs inte de följande autentiseringskontrollerna. Den saknade efterföljande kontrollen bevisar därför inte ett konfigurationsproblem; förklara först det föregående resultatet.

Data Control ger oväntade matchningar

Kontrollera först pilotomfattningen, envelope-avsändaren och -mottagaren samt den första matchande regeln. Jämför därefter mallen, Content Control List, nyckelorden eller fraserna med testmeddelandet. Om flera regler kan matcha är deras ordning avgörande. Bredda inte reglerna innan den specifika matchningen har förklarats.

Säker återställning och avveckling

En fullständig process för inaktivering av EMS och en separat procedur för borttagning av dessa policyer är inte dokumenterade. Ta därför inte bort policyer utifrån antaganden.

Så här gör du en säker återställning:

  1. Dokumentera tidigare status, tilldelningar, regelordning, villkor och åtgärder före ändringen.
  2. Vid oväntade resultat ska du inte bredda omfattningen eller göra den simulerade åtgärden striktare.
  3. Öppna policyn igen, återställ de dokumenterade tidigare värdena och spara den.
  4. Använd samma pilotfall för att kontrollera att den ursprungliga bedömningen visas igen.
  5. Om policyn ska avvecklas permanent måste du först klarlägga dess tilldelningar och möjliga beroenden. Själva inaktiveringen eller borttagningen följer den ändringsprocess som har godkänts för din tenant. Utför inga ytterligare inaktiverings- eller borttagningssteg utan en dokumenterad procedur.

Eftersom EMS inte tillämpar åtgärderna på leveransen återställer denna återställning bedömningsmodellen. Den tar inte bort journaling och ändrar inte produktionsflödet för e-post.

Drift, granskning och livscykel

Jämför regelbundet policyer och resultat med e-postsäkerhetsmiljön i produktion. En granskning är särskilt viktig efter ändringar av framförliggande filter, avsändardomäner, SPF-, DKIM- eller DMARC-konfigurationer, användar- och grupptilldelningar eller Data Control-regler. Upprepa samma begränsade pilot efter varje justering.

För driften dokumenterar du policyägare, omfattning, regelordning, referenskonfiguration och kända legitima avvikelser som orsakas av tidigare meddelandebearbetning. Då blir det möjligt att avgöra om ett EMS-resultat ändrades på grund av en faktisk avsändarändring, en policyavvikelse eller en modifiering i leveransvägen.

De aktuella hjälpsidorna för den här proceduren anger inget separat slutdatum för EOL, migrering eller avstängning. Dra därför inte slutsatser om sådana datum utifrån äldre meddelanden. Vid produktändringar ska de synliga fälten och det simulerade beteendet jämföras på nytt med aktuell Sophos-hjälp innan policyer eller utvärderingsregler anpassas.