Hoppa till innehållet
Avanet

Sophos Email Security: skapa och tilldela policyer

En Email Security-policy skyddar utvalda postlådor från skräppost, skadlig programvara, nätfiske och andra e-posthot. Det som är viktigt är inte bara vilka kontroller som är aktiverade: den interna och externa omfattningen, ordningen och verkställighetsstatusen avgör vilka meddelanden en anpassad policy faktiskt gäller.

Snabbväg: Lägg till en Email Security-policy under My Products > Email Security > Policies, ge den ett unikt namn, välj interna användare, grupper eller domäner och begränsa vid behov den externa omfattningen. Kontrollera inställningar och åtgärder, spara policyn, ge den rätt prioritet och ställ in den på Policy is enforced. Jämför slutligen kontrollerade meddelanden till en mottagare inom omfattningen med meddelanden till en kontrollmottagare utanför den och dokumentera de observerbara resultaten i Message History.

Registrera omfattningen och returvägen innan du byter

Du behöver en aktuell lista över skyddade postlådor och domäner samt kända verksamhetsundantag. Innan du gör den första ändringen dokumenterar du följande i ett ändringsärende eller supportärende:

  • Namn, syfte och ägare till den nya policyn;
  • interna användare, grupper och domäner för att ta emot dem;
  • externa adresser eller domäner att inkludera eller exkludera;
  • förväntad riktning och avsedda åtgärder;
  • aktuell ordning, verkställighetsstatus och relevanta inställningar för de berörda policyerna;
  • Acceptanskriterier, testsändare och testmottagare;
  • återställning: ställ in den nya policyn på Policy Bypassed och återställ föregående ordning eller inställningar.

Under Policies finns tre familjer för olika uppgifter. Email Security hanterar hot, Data Control kontrollerar känslig information och Secure Message krypterar meddelanden. För skydd mot skräppost, skadlig kod, nätfiske och avsändarmanipulation som beskrivs här, välj Email Security; en policy med liknande namn från en annan familj ersätter den inte.

⚠️ Inaktivera aldrig skanning efter skadlig kod genom ett undantag. Om ett legitimt meddelande klassificeras fel ska du först begränsa den berörda kontrollen, omfattningen och ordningen. En så avgränsad korrigering som möjligt är säkrare än ett generellt undantag för en avsändare eller domän.

I EMS mode kan du konfigurera Email Security-policyer, men deras åtgärder utvärderas endast för rapportering och tillämpas inte på meddelanden. Policyerna bör ändå återspegla den aktuella e-postmiljön så att de visade bedömningarna är meningsfulla. En träff i EMS utgör därför ingen blockering eller karantän.

Så här utvärderar Sophos policyns omfattning

En anpassad policy kan tilldelas interna användare, grupper eller domäner. En anteckning i någon av dessa interna listor räcker för den interna delen av omfattningen. Med External kan du lägga till individuella externa e-postadresser eller hela domäner, importera dem från en fil och inkludera eller utesluta dem från omfånget. Policyn gäller då för meddelanden mellan det interna omfattningen och det definierade externa omfånget, inkommande eller utgående, så länge som respektive inställning stödjer denna riktning.

Sophos utvärderar SMTP-Envelope-adresserna för avsändaren och mottagaren, inte bara de synliga From- och To-huvudena. Detta är särskilt viktigt för omdirigeringar, alias eller andra Return-Path-adresser. Vid en oväntad matchning kontrollerar du först kuvertsändaren och kuvertmottagaren i meddelandedetaljerna eller rårubriken.

Sophos behandlar plusadresser som accounts+test1234@example.com som e-postalias. Detta plusadressskydd stöds endast för inkommande meddelanden.

Hantera distributionslistor och Shared Mailboxes medvetet

Som standard gäller inte anpassade policyer för Distribution Lists (DLs), Shared Mailboxes och Public Folders. Om du vill att en vald DL eller delad postlåda ska få den anpassade policyn, aktivera Apply custom policy to DL and shared mailbox. Om alternativet utelämnas gäller endast Base Policy, även om objektet valdes i den anpassade policyn. Public Folders förblir utanför denna omkoppling; du kan inte bara behandla det som en delad brevlåda.

Den beroende kontoinställningen Treat a DL as a mailbox är endast tillgänglig när Apply custom policy to DL and shared mailbox är aktiverad. När den är vald behandlar Sophos vald DL som en enda postlådeadress: den anpassade policyn gäller endast DL-adressen, inte dess medlemmar. Avmarkera Treat a DL as a mailbox för att tillämpa policyn på DL:n som en grupp. DLs visas fortfarande på policyns flik Groups. Inställningen påverkar inte DLs som synkroniseras via AD Sync, eftersom de alltid behandlas som grupper.

Innan du aktiverar, jämför en representativ personlig brevlåda, en DL och en delad brevlåda. Detta gör det klart om ett uppenbart tilldelningsproblem faktiskt orsakas av denna hyresgästomfattande hantering av användardefinierade policyer.

Email Security Skapa och prioritera policyer

  1. Öppna My Products > Email Security > Policies.
  2. Klicka på Add Policy och välj familjen Email Security. För att anpassa en befintlig policy, öppna dess post istället.
  3. Ge den ett unikt namn, till exempel ES-Inbound-Finance-Strict. Namnet beskriver riktning, målgrupp och syfte; Ny policy hjälper inte senare vare sig i beställningen eller vid en incident.
  4. Lägg till de avsedda användarna, grupperna eller domänerna under Internal. När du håller muspekaren över ett internt användarnamn visar Sophos deras e-postadress; Detta gör att en person med samma namn kan verifieras innan du sparar.
  5. Om policyn endast ska gälla vissa kommunikationspartners, öppna External. Lägg till adresser eller domäner manuellt eller via fil och kontrollera medvetet om listan ingår eller exkluderas.
  6. Kontrollera nödvändiga skyddsfunktioner och deras åtgärder under Settings. Dokumentera särskilt den önskade riktningen, åtgärderna för träffar, SPF, DKIM och DMARC kontroller och ordningen för avsändarkontroller. De flesta inställningar gäller bara inkommande. Undantag inkluderar Enhanced content and file property scan, som även kan gälla inkommande och utgående, S/MIME med valbar riktning och friskrivningsklausulen för utgående.
  7. Om kontrollen New domain/sender används ska du dokumentera den konfigurerade åtgärden och testa den med en kontrollerad extern domän eller avsändare som verkligen är ny för tenantmiljön. Dokumentera tenantövergripande inställningar separat; de ingår inte i den här mottagarspecifika policytilldelningen och får inte härledas ur den.
  8. Markera alternativet Apply custom policy to DL and shared mailbox för DLs och Shared Mailboxes och jämför urvalet med den förberedda mållistan.
  9. Se till att policyn är sparad och inställd på Policy is enforced. Om ett alternativ är låst kommer den globala standarden från partnern eller företagsadministratören; det förbigås inte lokalt.
  10. Ordna policyn enligt det dokumenterade målet. Avgränsade undantag och särskilda målgrupper har företräde framför bredare regler; Base Policy fungerar som reserv. Kontrollera efter varje flytt om en annan policy nu tillämpas först på samma omfattning.
  11. Klicka på Save och dokumentera namn, omfattning, ordning och tillämpningsstatus.

Om du ändrar omfattning, ordning och många åtgärder samtidigt är det svårt att identifiera orsaken till ett oväntat resultat. I produktionsmiljöer arbetar du därför med en liten pilotgrupp, kontrollerar effekten och utökar först därefter omfattningen.

Klona en policy säkert

Kloning är lämpligt om en befintlig konfiguration ska fungera som en testad utgångspunkt för en liknande målgrupp:

  1. Öppna My Products > Email Security > Policies och välj källpolicyn.
  2. Klicka på Clone.
  3. I Clone Policy, justera namnet och klicka på Continue.
  4. När Base Policy har klonats, lägg till användare, grupper eller domäner; En klon av Base Policy innehåller initialt inte en sådan omfattning.
  5. Klicka på Save och jämför inställningar, åtgärder, omfattning och riktning med ändringen.
  6. Klonen är initialt inställd på Policy Bypassed. Först efter kontroll aktiverar du den med Policy Bypassed > Policy is enforced.
  7. Som standard ges en klon högre prioritet än den ursprungliga policyn. Kontrollera därför och korrigera ordningen innan piloten börjar.

Den säkra vägen tillbaka är därför enkel: Om originalet förblir oförändrat, om en oväntad effekt inträffar, ställ tillbaka klonen till Policy Bypassed och återställ den tidigare ordningen. Du tar inte bort klonen förrän Message History och ändringsloggen har utvärderats.

Kontrollera effekten med Message History

För godkännande använder du en särskild mottagare inom den nya policyns omfattning och en jämförbar kontrollmottagare utanför den. Skicka samma kontrollerade meddelanden till båda utan att ändra någon annan policy eller tenantövergripande inställning under testet. Ta minst med:

  • ett normalt förväntat tillåtet meddelande;
  • ett auktoriserat, ofarligt testmeddelande som specifikt utlöser en konfigurerad hotkategori eller åtgärd;
  • ett meddelande med ett känt SPF, DKIM eller DMARC testresultat;
  • med en extern omfattning, en lämplig och en olämplig kommunikationspartner;
  • vid behov ett meddelande till en personlig postlåda och ett till en delad postlåda;
  • när en DL ingår i policyns omfattning, separata meddelanden till DL-adressen och minst en medlem för att visa den avsedda postlåde- eller gruppomfattningen.

I Message History söker du efter tid, kuvertsändare och kuvertmottagare. För varje meddelande till mottagaren inom omfattningen och till kontrollmottagaren dokumenterar du meddelande-ID, tidsstämpel, kuvertadresser, kategori eller autentiseringsresultat och åtgärd. Med EMS förväntar du dig endast det rapporterade resultatet; med en tillämpad policy dokumenterar du även den utförda åtgärden.

Kategori, autentiseringsresultat eller åtgärd visar hur Sophos behandlade meddelandet; uppgifterna identifierar eller bevisar inte vilken policy som var effektiv. Godkänn tilldelningen endast när dokumenterad omfattning, ordning och tillämpningsstatus tillsammans med den mottagarspecifika jämförelsen och dess dokumenterade observerbara resultat stämmer med testplanen. En enskild leverans eller karantän är inte tillräckligt bevis.

Begränsa systematiskt fel

Den nya policyn gäller inte

Kontrollera i tur och ordning Policy is enforced, intern omfattning, inkludering eller exkludering av extern omfattning samt ordningen. För en DL eller delad postlåda kontrollerar du även Apply custom policy to DL and shared mailbox. En klon av Base Policy kan helt sakna tilldelning. I EMS är det förväntat att åtgärder inte utförs.

Fel policy eller åtgärd träder i kraft

Jämför omfattningen av överlappande policyer och deras ordning. Kontrollera sedan SMTP-Envelope-adresserna i detaljerna istället för bara From och To. Först när policymatchningen är korrekt undersöker du den konfigurerade åtgärden och sekvensen av SPF, DKIM, DMARC och andra avsändarkontroller.

Ett legitimt meddelande blockeras eller sätts i karantän

Spela in meddelande-ID, tid, kuvertadresser, kategori, åtgärd och detaljer för avsändarkontroll. Analysera de råa rubrikerna för omdirigering, olika kuvertsändare och faktiska autentiseringsresultat. Korrigera först ordningen, omfattningen eller det specifika falskt positiva testet. Inaktivera inte skanning av skadlig programvara eller skapa ett brett undantag bara för att snabbt ta itu med det enskilda fallet.

Nya avsändare beter sig oväntat

Kontrollera åtgärden som har konfigurerats under New domain/sender och om testdomänen eller testavsändaren verkligen var ny för tenantmiljön. Upprepa det mottagarspecifika testet med en kontrollerad ny extern domän eller avsändare och dokumentera de observerbara resultaten i Message History. Granska tenantövergripande inställningar separat i stället för att tillskriva den tilldelade policyn deras effekt.

Om orsaken förblir öppen efter dessa steg lämnar du den nya policyn på Policy Bypassed eller återställer den tidigare verkställighetsstatusen och ordningen. För eskalering samlar du in policynamn, omfattning, sekvens, meddelande-ID:n, tidsstämplar, obearbetade rubriker och skärmdumpar av avsändarens kontrollinformation. Detta innebär att Sophos eller den stödjande partnern kan spåra matchningen och revisionsspåret utan att ytterligare byta hyresgäst med riskfyllda undantag.