Sophos Email: konfigurera skydd mot skadlig kod, bilagor och webbadresser
Skydd mot skadlig kod, bilagor och webbadresser är inte en samling fristående reglage. Det viktiga är vilken policy som gäller för vilken riktning och vilka mottagare, vilken åtgärd en identifiering utlöser och om Message History bekräftar utfallet. Arbetsflödet gäller Sophos Email i Sophos Fusion (tidigare Sophos Central), inte Mail Protection på en Sophos Firewall.
Säker utgångspunkt: sätt till en början känd skadlig kod och inkommande meddelanden som inte kan skannas i karantän, låt den utökade skanningen av innehåll och filegenskaper vara aktiv och använd den rekommenderade extraheringen och skanningen av webbadresser i QR-koder. Välj radering först när felklassificeringar kan utredas tillförlitligt. Ett undantag får aldrig stänga av skanning av skadlig kod.
Dokumentera policy och utgångsläge
Öppna berörd Email Security Policy före ändringen och dokumentera:
- riktning: inkommande eller utgående;
- tilldelade användare, grupper och domäner;
- regelns placering och reglerna ovanför;
- nuvarande åtgärder för skadlig kod, ej skanningsbara meddelanden, Intelix samt URL- och QR-kodsidentifieringar;
- kända och verksamhetsgodkända undantag;
- en kontrollerad kombination av avsändare, mottagare och meddelande för acceptanstest.
Omfattningen är avgörande. Enhanced content and file property scan gäller inkommande och utgående meddelanden, medan åtgärden för e-post som inte kan skannas endast gäller inkommande. En rätt konfigurerad regel som inte matchar rätt flöde skyddar inte flödet. Kontrollera tilldelning och ordning först.
Dokumentera även status för SPF, DKIM och DMARC, den synliga ordningen för avsändarkontroller och inlärningsperioden för nya avsändare. Perioden kan vara 0 till 90 dagar, är normalt 14 dagar, börjar med avsändarens första inkommande meddelande och ändringar påverkar nyupptäckta avsändare. Signalerna kan förklara ytterligare en klassificering, men ersätter inte skanning av skadlig kod eller webbadresser.
Konfigurera skadlig kod och bilagor som inte kan skannas
Känd skadlig kod
Under Anti-malware scan finns åtgärderna Delete och Quarantine. Karantän är säkrare under införandet eftersom administratören kan utreda identifieringen. Delete tar bort meddelandet omedelbart och bör endast användas enligt en godkänd driftrutin.
Om ett meddelande som satts i karantän som Malware/Virus frisläpps får användaren ett nytt e-postmeddelande med det ursprungliga skadliga meddelandet i en lösenordsskyddad ZIP-fil. Lösenordet finns i det nya meddelandet. Frisläppning är därför inte normal leverans och ska vara ett medvetet, dokumenterat beslut.
Utökad skanning av innehåll och filegenskaper
Enhanced content and file property scan använder metadata från meddelandet och bilagorna i heuristiska regler. Funktionen gäller i båda riktningarna och är aktiverad som standard. Behåll den aktiv om inte Sophos Support ger andra råd för ett specifikt utrett fall. Avgränsa först regel, riktning, fil och utlåtande vid en felidentifiering.
Inkommande meddelanden som inte kan skannas
En skadad eller oåtkomlig fil, oväntat innehåll, timeout i skannern eller ett för stort eller alltför djupt nästlat arkiv kan hindra skanningen. Dokumenterade åtgärder är Quarantine, Delete, Tag subject line och Add banner.
Börja med karantän. En ämnesmärkning eller banderoll gör inte okontrollerat innehåll säkert. Smart Banner visas överst i inkommande HTML-meddelanden; i klartext visas samma innehåll först i meddelandetexten. Åtgärderna Allow sender, Block sender och Report messages to Sophos måste passa organisationens självbetjäningsprocess. Allow sender är ingen lösning på ett skanningsfel. Sophos-krypterad e-post och meddelanden från adresser eller domäner i Inbound Allow/Block list skannas fortfarande efter skadlig kod.
Ta emot kopior av rapporterade meddelanden på ett säkert sätt
Gå till Global Settings > Products and Services > Email > User Settings, aktivera Copy of reported messages och välj en eller flera mottagarpostlådor och/eller distributionslistor. Varje konfigurerad mottagare får en kopia av alla meddelanden som rapporteras till SophosLabs: rapporter som hot och som rena, oavsett om de skickats in av en användare eller administratör.
Aviseringen bifogar originalmeddelandet och innehåller orsak, rapportör, aviseringsmottagare, originalmeddelandets mottagare, ämne och tidsstämplar. För automatisering innehåller den exakt följande headers:
X-Sophos-EmailReported-ReportedAsX-Sophos-EmailReported-CategoryX-Sophos-EmailReported-SubCategoryX-Sophos-EmailReported-ReportedDate
Eftersom bilagan kan innehålla skadligt eller känsligt innehåll ska åtkomsten till valda postlådor och listor begränsas till ansvarig utredningsgrupp och bilagan behandlas som ej betrott bevismaterial. Öppna den inte direkt på en vanlig arbetsstation, utan granska den endast med den godkända isolerade analysprocessen.
Sophos Fusion skapar en avisering när en konfigurerad postlåda eller distributionslista blir otillgänglig. Övervaka aviseringen, reparera eller ersätt det berörda mottagarobjektet och bekräfta därefter att en rapportkopia tas emot igen.
Ställ in Intelix Threat Analysis
Intelix granskar potentiellt aktivt skadligt innehåll i en isolerad miljö med statisk och dynamisk analys. Ange åtgärd per utlåtande:
- Intelix Malicious: Quarantine eller Delete;
- Intelix Suspicious: Quarantine, Deliver, Delete eller Tag subject line;
- Intelix Unscannable: meddelandet sätts i karantän när Intelix inte kan skanna det.
Sätt både Malicious och Suspicious i karantän under en pilot. Direkt leverans av misstänkta meddelanden kräver ett dokumenterat riskbeslut. Om val av Intelix-tjänsteplats är tillgängligt är Let Sophos decide (recommended) det dokumenterade valet för automatisk, prestandaoptimerad dirigering.
Konfigurera URL- och QR-kodsskydd
När QR Code Scanning aktiveras har lägena olika innebörd:
- Extract URLs and scan for potential threats (Recommended): extraherar webbadresser ur QR-koder i bilder och bilagor och kontrollerar dem som vanliga webbadresser;
- Detect all emails with QR Codes: tillämpar åtgärden på alla meddelanden med en QR-kod, utan att analysera kodens innehåll.
Det andra läget är en generell QR-kodskontroll, inte en djupare URL-analys. Använd extrahering och skanning för normalt skydd. Välj Quarantine (Recommended) eller Delete för skadliga webbadresser eller QR-koder. Karantän är den säkra utgångspunkten. När ett meddelande med orsaken URL/QR Code frisläpps levereras originalet i en lösenordsskyddad ZIP-fil i ett nytt e-postmeddelande.
Två utfall åsidosätter vanliga undantag:
- Om meddelandet innehåller en post på Internet Watch Foundations lista över brottsliga webbadresser raderar Sophos det oavsett Email Security Policy. Webbadressen får inte heller visas i Sophos Fusion eller Message History.
- Sophos avbryter skanningen när ett meddelande innehåller väldigt många webbadresser. Gränsen publiceras inte av säkerhetsskäl. Meddelandet sätts i karantän som Unscannable - Excessive URLs. Varken inställningen för ej skanningsbar e-post eller en tillåten avsändare kan förhindra skyddet.
För inkommande meddelanden kan Time of Click URL Protection skriva om vanliga webbadresser så att Sophos gör en SXL-sökning vid klicket. High Risk-webbplatser kan inte tillåtas; för Medium Risk och Unverified är Block, Warn och Allow dokumenterade. Webbadresser i QR-koder skrivs inte om. Granska också klartextmeddelanden och S/MIME- eller PGP-signerad e-post: omskrivning skyddar länken men kan ändra presentationen, medan en orörd länk bevarar signaturen men lämnas oskyddad. Inställningen gäller inte DKIM-signerade meddelanden eftersom DKIM kontrolleras före meddelandeändringar.
Testa säkert och kontrollera Message History
Börja med en liten, entydigt tilldelad grupp. Skicka aldrig aktiv skadlig kod eller okända prover via e-post. Använd endast ett internt godkänt, kontrollerat testobjekt och en isolerad mottagare för ett negativt test. Om en sådan rutin saknas bör en befintlig karantänidentifiering undersökas i stället för att skapa skadlig kod.
Acceptanstestet omfattar:
- ett normalt inkommande och utgående meddelande med en ren, representativ verksamhetsbilaga;
- ett kontrollerat meddelande som utlöser den godkända malware- eller bilagekontrollen;
- en ren webbadress och ett kontrollerat URL- eller QR-kodstest för önskad åtgärd;
- ett legitimt meddelande med kända SPF-, DKIM- och DMARC-resultat så att avsändarautentisering inte förväxlas med malwareutlåtandet;
- ett signerat meddelande eller klartextmeddelande om hanteringen av URL-omskrivning ändrats.
Dokumentera tid, riktning, avsändare, mottagare och Message-ID. Öppna Message Details i Message History och jämför kategori, utlåtande och åtgärd med policyn. Fliken URL visar webbadresser som extraherats ur text eller QR-koder. Att en IWF-adress saknas är förväntat. Sök efter Unscannable - Excessive URLs vid ett överskott av webbadresser.
Testet är godkänt först när normal e-post följer avsedd väg, den kontrollerade identifieringen ger förväntad åtgärd och Message History bekräftar samma riktning och mottagare. Enbart leverans bevisar inte att rätt regel matchade.
Felsök felklassificeringar metodiskt
En legitim Office-fil blockeras som CXmail/OleDl
Sophos Email identifierar bland annat Office-bilagor vars makron hämtar fler filer eller skadlig kod som CXmail/OleDl; en relaterad Endpoint-identifiering kan heta Troj/DocDl. Den aggressiva identifieringen kan påverka legitima filer. Bekräfta först Message-ID, filnamn, verklig verksamhetskälla och utlåtande. För det specifika utbytet rekommenderar Sophos att Word- eller Excel-dokumentet placeras i en lösenordsskyddad ZIP-fil. Automatisk körning av Microsoft Office-makron bör också inaktiveras. Det är en begränsad leveransmetod, inte ett generellt avsändarundantag eller skäl att stänga av skanningen. Se Sophos rekommendationer för Troj/DocDl-identifieringar.
Förväntad åtgärd inträffar inte
Kontrollera i denna ordning:
- Stämmer riktningen och ingår avsändaren eller mottagaren verkligen i policyns användare, grupper eller domäner?
- Matchade en regel med högre prioritet först?
- Är utlåtandet känd malware, Intelix Suspicious/Malicious, ej skanningsbart innehåll eller en URL/QR Code-kategori? Åtgärderna skiljer sig.
- Var meddelandet inkommande? Åtgärden för ej skanningsbara meddelanden gäller inte utgående.
- Finns rätt post i Message History och visar URL-fliken den extraherade adressen?
Problemet kan gälla avsändaren
Om historiken även visar ett avsändar- eller autentiseringsfel ska detaljerna för sender check och råa huvuden granskas. Bedöm SPF, DKIM och DMARC var för sig och dokumentera vilken kontroll som misslyckades först och vilken policy som orsakade åtgärden. Jämför perioden för nya avsändare med datumet för det första inkommande meddelandet. Gör en snäv korrigering först när orsak och ordning är tydliga. Ett avsändarundantag får aldrig kringgå malware-, URL- eller skanningsfel.
En webbadress eller QR-kod fungerar annorlunda
Kontrollera för QR-koder först om extrahering och skanning eller generell identifiering av alla QR-kodsmeddelanden har valts. Kontrollera för Time of Click att meddelandet var inkommande, om det var klartext eller säkert signerat och om en annan tjänst redan skrivit om länken. Sophos kan inte utvärdera en URL på nytt efter att en annan produkt skrivit om den. Frisläppning från karantän skriver inte heller om webbadresser.
Återställ utan att skapa en skyddslucka
Spara ursprunglig omfattning, ordning och åtgärder i ändringsposten före ändringen. Om piloten misslyckas återställs exakt dessa värden. Bekräfta sedan med normala inkommande och utgående meddelanden att föregående regel matchar igen. Ta bort nya breda undantag.
En återställning får inte stänga av skanning av skadlig kod eller generellt leverera skadliga eller ej skanningsbara meddelanden. Om ett legitimt meddelande inte kan klassificeras säkert i tid ska det behållas i karantän och en kontrollerad alternativ överföring användas. Samla Message-ID, råa huvuden, kategori, utlåtande, policyomfattning, regelposition och berörd fil eller URL för eskalering. Skyddet förblir då aktivt medan orsaken utreds.