Hoppa till innehållet
Avanet

Sophos Email: konfigurera Time-of-Click URL-skydd

Time of Click skriver om länkar i inkommande e-post och bedömer destinationen på nytt när användaren klickar. Artikeln beskriver hur varnings- och blockeringssidor anpassas och hur specifika destinationer undantas. Aktivering och åtgärder för Risky och Unverified URL:er beskrivs i grundguiden för URL-skydd.

Säker snabbväg: dokumentera utgångsläget, konfigurera sidorna under Global Settings > Products and Services > Email > Time-of-Click Block and Warn Pages och kontrollera med Preview. Håll URL Allow List tom när det går. Om ett undantag krävs, tillåt först en fullständig URL i stället för en domän eller ett jokertecken och testa med ett nytt pilotmeddelande.

Varning: En post i URL Allow List är inte bara en utseendeinställning. Matchande länkar i meddelanden som behandlas framöver skrivs inte om och kontrolleras inte av Malicious URL scan. En domän eller ett jokertecken med stor omfattning skapar därför en bestående skyddslucka.

Förbered krav och ändring

Det krävs en aktiv Sophos Email-konfiguration med Time of Click URL Protection aktiverat och administratörsbehörighet till de globala e-postinställningarna. Block and Warn Pages kan inte konfigureras i EMS mode. Undantag kräver dokumenterat godkännande från säkerhetsansvarig och logotypen måste följa specifikationerna exakt.

Dokumentera före ändringen:

  • status för Configure block and warn pages, logotyp och fyra textfält;
  • befintligt innehåll i URL Allow List;
  • ärende, ansvarig, skäl och utgångs- eller granskningsdatum för varje undantag;
  • pilotmottagare och testmeddelanden som skickas efter ändringen;
  • återställningsplan: återställ texter eller logotyp och ta bort nya poster.

Skapa tydliga varnings- och blockeringssidor

  1. Klicka på ikonen Global Settings i Sophos Fusion (tidigare Sophos Central).
  2. Öppna Products and Services > Email > Time-of-Click Block and Warn Pages.
  3. Aktivera Configure block and warn pages.
  4. Ladda vid behov upp en logotyp med Browse. Den måste vara exakt 100 px gånger 60 px, ha formatet JPEG, JPG eller PNG och vara högst 500 KB. Kontrollera förhandsvisningen.
  5. Skriv separata meddelanden för Custom Block Page och Custom Warn Page under risky URLs.
  6. Gör samma sak under unverified URLs.
  7. Öppna Preview för varje sida. Kontrollera logotyp, radbrytning, tydlig åtgärd och skillnaden mellan blockering och varning.
  8. Klicka på Save.

En bra blockeringstext säger att länken inte öppnades och anger intern supportkanal. En varning förklarar att destinationen är riskfylld eller overifierad och att användaren bara bör fortsätta i ett förväntat verksamhetssammanhang. Publicera inte konfidentiella kontakter, ärendedata eller interna systemnamn.

Håll de fyra texterna åtskilda: Risky är en riskbedömning; Unverified betyder att Sophos inte kunde verifiera destinationen tillräckligt. Samma text gör det svårare för användare och support att fastställa orsaken.

Lägg till ett så begränsat undantag som möjligt

Använd bara undantag när omskrivning eller skanning bryter ett bekräftat arbetsflöde, destinationen har kontrollerats av ansvarig och ingen mer specifik lösning finns. Validering av Microsoft Teams-möteslänkar är ett exempel: teams.microsoft.com kan behöva undantas. Alla matchande länkar förlorar då Time-of-Click-skyddet, så godkännande och regelbunden granskning krävs.

  1. Öppna Global Settings > Products and Services > Email > URL Allow List.
  2. Klicka på Add.
  3. Ange det mest specifika bekräftade värdet: en fullständig URL som https://meet.example.com/join/pilot, en domän som example.com eller ett jokertecken som *.example.com. Dessa är exempel som ska ersättas med den godkända destinationen.
  4. Klicka på Add för att bekräfta.
  5. Dokumentera exakt post, skäl, ansvarig och gransknings- eller utgångsdatum.

En fullständig URL begränsar undantaget bättre än en domän. *.example.com omfattar alla underdomäner och passar endast om denna stora omfattning är nödvändig. Kopiera protokoll, värdnamn och sökväg från den observerade länken; lägg inte till varianter i förebyggande syfte.

Allow List påverkar bara meddelanden som behandlas framöver. En länk som redan skrivits om och levererats förblir omskriven. Valideringen kräver därför ett nytt meddelande.

En gräns går inte att kringgå: Sophos raderar meddelanden med en URL på Internet Watch Foundations kriminella lista oberoende av gällande principer och Allow List. Länken visas inte heller i Sophos Fusion eller Message History.

Validera säkert

Skicka nya meddelanden till pilotmottagaren efter att du sparat. Klicka inte på verkliga skadliga länkar och vidarebefordra inte okända prover. Använd endast godkända testdestinationer eller ett kontrollerat fall i den egna Sophos Fusion-miljön för Risky och Unverified.

  1. Ren länk: en normal ny URL ska följa Time of Click utan varnings- eller blockeringssida.
  2. Risky: den kontrollerade destinationen ska visa Risky-sidan enligt principerna för URL-skydd.
  3. Unverified: den kontrollerade overifierade destinationen ska visa sin separata sida.
  4. Snävt undantag: ett nytt meddelande med exakt Allow List-destination ska behålla originallänken. Med en fullständig URL ska en liknande sökväg utanför posten fortfarande skrivas om.
  5. Utseende: kontrollera logotyp, text, knappar och supportinformation i hanterade webbläsare.

Ändringen är godkänd först när de tre fallen fungerar som avsett och kontrollänken utanför undantaget fortfarande skyddas. Dokumentera tid, avsändare, mottagare, ursprunglig URL, beteende och post. Ett gammalt e-postmeddelande bevisar inte ett nytt undantag.

Återställning och löpande drift

Stäng inte av Time of Click om beteendet är oklart. Under Global Settings > Products and Services > Email > URL Allow List, markera den nya posten och klicka på Delete uppe till vänster. Flera poster kan väljas, men i produktion tas endast värden i ändringen bort. Skicka ett nytt testmeddelande och bekräfta att länken skrivs om igen.

Återställ olämpliga texter eller logotyp till dokumenterat läge, kontrollera med Preview och ett nytt meddelande. Ange en ansvarig och återkommande granskning för varje kvarvarande undantag. Ta bort och testa på nytt när affärsbehovet upphör.

Felsök efter symptom

Länken förblir omskriven efter undantaget

Bekräfta att meddelandet behandlades efter att posten skapades. Jämför länkens protokoll, värdnamn, underdomän och sökväg med posten. Vidarebefordran kan bevara en gammal omskriven URL. Skicka ett helt nytt meddelande efter korrigering; ett nytt klick i samma e-post testar inte ändringen.

Undantaget matchar för brett

Leta efter en rotdomän eller ett jokertecken. Ersätt efter säkerhetsgodkännande med den URL eller det värdnamn som behövs och testa både en matchande länk och en liknande länk som inte ska matcha. Om omfattningen är oklar, ta bort undantaget tills frågan är löst.

Logotyp eller text sparas inte

Kontrollera 100 × 60 px, JPEG/JPG/PNG och högst 500 KB. Kontrollera sedan Configure block and warn pages och om miljön använder EMS mode, där inställningen inte är tillgänglig. Använd Preview före Save.

Fel sida visas

Fastställ om URL:en bedömdes som Risky eller Unverified och vilken åtgärd principerna för URL-skydd anger. Globala sidor ändrar utseende och text, inte valet mellan Block, Warn och Allow.

Om orsaken förblir okänd, ta bort nya undantag och samla Sophos Fusion-region, tid, Message-ID, ursprunglig och synlig URL, exakt post, skärmbilder och principernas status så att ärendet kan eskaleras. Skyddet förblir aktivt under utredningen.