Hoppa till innehållet
Avanet

Sophos Email Monitoring System (EMS): funktion och begränsningar

Sophos Email Monitoring System (EMS), som även kallas Email Sensor, skannar och loggar kopior av e-postmeddelanden utan att ändra originalmeddelandena eller påverka leveransen av dem. Det passar därför företag som vill fortsätta använda Microsoft 365, Google Workspace Security eller en annan lösning för e-postsäkerhet och samtidigt få Sophos-analyser samt kontext för MDR eller XDR.

Direkt svar: EMS ger insyn, inte e-postskydd. En policy kan till exempel visa det simulerade resultatet ”quarantine” i rapporten, men EMS håller därför inte kvar det skarpa meddelandet. Den som behöver kryptering, tvingande policyåtgärder, automatisk efterföljande rensning eller en Self Service Portal behöver Sophos Email i stället för EMS.

Så fungerar Sophos EMS

E-posttjänsten skapar via journalföring en kopia av varje registrerat inkommande och utgående meddelande och skickar den till EMS. Sophos skannar kopian och registrerar resultaten bland annat i Message History, Quarantined Messages och andra rapporter. Originalmeddelandet fortsätter på sin befintliga leveransväg och når den avsedda mottagaren utan ändringar.

Det medför två viktiga begränsningar:

  • Om Microsoft 365 eller Gmail blockerar ett meddelande innan en journalkopia skapas kan EMS inte skanna det.
  • Interna e-postmeddelanden mellan två domäner som har konfigurerats i samma Sophos Fusion-konto skannas inte. Det gäller även om domänerna tillhör olika klientorganisationer eller använder olika leverantörer.

De policyåtgärder som visas är därför observationsresultat: de visar vad Sophos Email skulle ha gjort. De bevisar inte att EMS har blockerat, krypterat eller satt det skarpa meddelandet i karantän.

Direkt jämförelse mellan EMS och Sophos Email

FunktionSophos EMSSophos Email
E-postskyddendast övervakning och insynfullständigt skydd
Meddelandeflödeskannar journalkopior; påverkar inte leveransenskannar livetrafik via gateway eller e-postflödet i Microsoft 365
Policyåtgärderendast referens i rapportenupprätthålls
Innehållsresultatmarkerar känsligt innehåll i rapportenutför den konfigurerade åtgärden
Krypteringstöds intestöds
Time of Clickvisar URL-resultat men skriver inte om länkarstöds
Manuell Clawbackstödsstöds
Automatisk sökning och rensningstöds intestöds
Karantän efter leveransinnehåller endast manuellt återkallade meddelandeninnehåller manuellt och automatiskt återkallade meddelanden
Quarantined Messagesreferens för skannade kopior; meddelanden hålls inte kvarmeddelanden hålls faktiskt kvar
Self Service Portalinte tillgängligtillgänglig
Loggning och rapporteringloggar resultat för insyn och MDR/XDRloggar resultat, åtgärder och policyutfall

EMS och Sophos Email är alternativa driftlägen och används inte samtidigt i det beskrivna kontot. Ett byte är därför en migrering och inte en extra kryssruta för samma skarpa e-postflöde.

Förutsättningar, licens och roller

EMS ingår i Sophos Workspace Protection och licensieras per postlåda. För detta paket avgör den högsta förbrukningen av en produkt som ingår vilken kvantitet som krävs; kvantiteterna för de enskilda produkterna adderas inte. Information och exempel finns i Hur licensieras Sophos Fusion?.

Följande punkter måste klargöras före införandet:

  • Rätt Workspace Protection-licens är aktiv i Sophos Fusion-kontot.
  • Postlådorna finns tillgängliga via Directory Service, användargränssnittet eller CSV.
  • De domäner som ska övervakas och den e-posttjänst som används är kända.
  • Journalföring kan konfigureras för Microsoft 365 eller Google Workspace. Om det finns en befintlig säkerhetslösning från tredje part måste dessutom dess variant och i förekommande fall dess leverans-IP-adresser vara kända.
  • En Super Admin ansvarar för domänhanteringen. Behörigheterna i e-posttjänsten är separata och måste tilldelas på lämpligt sätt där.
  • De e-postansvariga godkänner uttryckligen att EMS inte utför någon leveransåtgärd.

När en EMS-licens har lagts till är läget aktiverat som standard. En Super Admin kontrollerar ändå under Profile icon > Account preferences > Sophos Email Monitoring System (EMS) att Monitor Only mode (EMS) verkligen är aktiverat.

Planera införandet med anpassningsbara exempelvärden

För en exempelmiljö med domänen example.com, Microsoft 365, befintliga Microsoft Defender for Microsoft 365 och 120 postlådor som ska övervakas ser beslutsprocessen ut så här:

  1. Ersätt example.com med produktionsdomänen och stäm av antalet 120 mot det faktiska antalet postlådor och den tillgängliga Workspace Protection-kvantiteten.
  2. Kontrollera under Profile icon > Account preferences > Sophos Email Monitoring System (EMS) att Monitor Only mode (EMS) är aktiverat.
  3. Lägg till domänen under My Products > Email Security > Settings > Products and Services > Email > EMS Domains med rätt mail service. Om det redan finns en lösning för e-postsäkerhet ska du endast ange dess faktiska delivery IP addresses. Gissa inte IP-adresser.
  4. Konfigurera journalföring för Microsoft 365 eller Google Workspace. EMS behöver journalkopior från varje riktning som ska övervakas.
  5. Anpassa policy actions i de konfigurerbara Email Security- och Data Control-policyerna efter det befintliga skarpa policylandskapet. I EMS används de uteslutande som rapporteringsresultat.
  6. Kontrollera konfigurationen med en verklig, avgränsad Quick Test mailbox. Utöka först därefter testet med ett registrerat inkommande och ett registrerat utgående meddelande.

Exemplet beskriver besluten, inte ett universellt arbetsflöde som kan kopieras och klistras in. Domän, e-posttjänst, postlåda, leverans-IP-adresser och journalföringens omfattning måste passa den egna miljön. Särskilt när en säkerhetslösning ligger framför EMS är det den faktiska leveransvägen som avgör konfigurationen.

Validering och förväntat resultat

Efter att domänen och journalföringen har konfigurerats startas Quick Test för den berörda domänen under My Products > Email Security > Settings > Products and Services > Email > EMS Domains. En befintlig postlåda i domänen används som testadress.

Följande förväntas:

  1. Quick Test slutförs utan fel.
  2. Journalpostlådan och den angivna postlådan tar emot testkopiorna enligt journalföringskonfigurationen.
  3. Avgränsade inkommande och utgående testmeddelanden visas under My Products > Email Security > Reports > Message History.
  4. De skarpa meddelandena levereras utan ändringar; konfigurerade EMS-åtgärder visas endast som resultat.

Om Quick Test inte slutförs inom den förväntade tiden väntar du några minuter och upprepar det en gång. Om resultat fortfarande saknas ska du inte fortsätta konfigurera ytterligare domäner eller regler på måfå.

Felsökning efter symptom

Quick Test upphör att gälla eller inget testmeddelande kommer fram

Kontrollera först att testpostlådan faktiskt finns i Sophos Email Security. Jämför sedan den konfigurerade journalregeln och, om en tredjepartslösning används, Sophos Delivery IPs med den faktiska leveransvägen. Om journalregeln är inaktiv eller felaktigt avgränsad korrigerar du den i e-posttjänsten och kör Quick Test igen. Om felet kvarstår efter dessa kontroller dokumenterar du domän, e-posttjänst, testpostlåda, tidpunkt och observerat resultat för Sophos Support.

Message History förblir tom

Kontrollera först tidsperioden och den testade avsändar-/mottagarriktningen under My Products > Email Security > Reports > Message History. Säkerställ sedan att postlådan har skapats och att journalregeln omfattar exakt denna riktning och denna domän. En lyckad skarp leverans bevisar inte i sig att en journalkopia skickades till EMS.

Externa meddelanden visas, men interna meddelanden saknas

Det kan vara den dokumenterade produktbegränsningen: meddelanden mellan domäner i samma Sophos Fusion-konto skannas inte. Använd därför externa testavsändare eller testmottagare vid valideringen. En ytterligare journalregel upphäver inte denna EMS-begränsning.

Rapporten visar karantän, men meddelandet finns i postlådan

I EMS är Quarantined Messages till en början en referens för journalkopior. Resultatet innebär inte att Sophos har hållit kvar originalmeddelandet. I EMS placeras endast meddelanden som en administratör återkallar manuellt i Microsoft 365 via Clawback faktiskt i karantän i efterhand.

Tolka MDR, XDR och manuell Clawback korrekt

EMS matar in e-postdata i Sophos Data Lake och kan därmed ge ytterligare information för detektering och undersökning. Det gör dock inte EMS i sig till vare sig MDR eller XDR:

  • Sophos MDR är en separat, hanterad tjänst som är tillgänglig dygnet runt. Onboarding, integrationer och aktiva incidenter hanteras under My Products > MDR.
  • Sophos XDR licensieras separat. Egna undersökningar med Data Lake, Live Discover, detections och cases utförs i Threat Analysis Center.
  • Ett EMS-rapporteringsresultat är inte automatiskt en Detection eller ett Case.

För Microsoft 365 stöder API-integrationen en manual clawback. Det är en riktad administratörsåtgärd för meddelanden som redan har levererats. Auto search and remediate stöds inte av EMS. Endast Clawback på begäran är tillgänglig.

Säkert byte och avveckling

Byta från Sophos Email till EMS

Dokumentera befintliga gateway- eller e-postflödesberoenden före bytet. Därefter:

  1. Ta bort domänerna från den befintliga gateway- eller e-postflödeskonfigurationen.
  2. Återställ MX-konfigurationen respektive e-postflödesinställningarna beroende på vilket läge som användes tidigare.
  3. Aktivera läget under Profile icon > Account preferences > Sophos Email Monitoring System (EMS).
  4. Lägg till domänerna på nytt och slutför hela EMS-onboardingen, inklusive journalföring och validering.

I Release 2026.38 införde Sophos automatisk konfiguration av journalföring i Microsoft 365 för EMS-onboarding. Sophos skapar konfigurationen när de behörigheter som krävs har auktoriserats. Planera ändå återgången i förväg eftersom EMS och Sophos Email inte kan användas parallellt i detta kontoläge.

Byta från EMS till Sophos Email

  1. Ta bort de berörda EMS-domänerna. Det stoppar omedelbart skanning och loggning för domänen.
  2. Ta bort återstående journalföringskonfiguration. För automatiskt konfigurerade Microsoft 365-domäner tar Sophos bort journalregeln och tillhörande konfiguration när den sista domänen tas bort. Bakgrundsrensningen kan ta några minuter.
  3. Inaktivera Monitor Only mode (EMS). Då kopplas EMS-domäner som fortfarande är anslutna från automatiskt.
  4. Lägg till domänerna på nytt samt konfigurera och testa gatewayen eller e-postflödet fullständigt.

Manuellt skapade journalregler och beroende konfigurationer måste också tas bort manuellt. Medan en automatisk Microsoft 365-rensning pågår startas inga ytterligare EMS-domänåtgärder. Bytet betraktas inte som slutfört förrän målläget har kontrollerats.

Drift, granskning och livscykel

Under drift kontrolleras regelbundet licenskvantitet, antal postlådor, domäner, journalregler, leverans-IP-adresser, Quick Test och aktuella poster i Message History. Ändringar i e-posttjänsten, domänerna eller en framförkopplad säkerhetslösning utlöser ett nytt avgränsat test för varje övervakad riktning.

Sophos publicerar produktändringar i den gemensamma strömmen med versionsinformation för Sophos Email Security. Leta där specifikt efter EMS-poster och deras release date samt feature or behavior change. Allmänna ändringar i Sophos Email gäller inte automatiskt EMS. Före större ändringar eller en förlängning ska det dokumenterade beteendet jämföras med aktuell produkt- och licensdokumentation för EMS.

Sophos har för närvarande inte publicerat något separat End-of-Life- eller Retirement-datum för EMS. Det innebär inte något löfte om obegränsad support.

Relaterade anvisningar

Välj den detaljanvisning som passar som nästa steg: Konfigurera och testa Sophos Email Monitoring System, Sophos EMS: konfigurera policyer och tolka resultat eller Utvärdera Sophos EMS-telemetri och återkalla e-postmeddelanden via Clawback. Mer information om licenskvantitet, paketets sammansättning och löptid finns i Hur licensieras Sophos Fusion?.