Leverera Sophos Phish Threat säkert i Microsoft 365
Sophos Phish Threat har två tekniskt skilda leveransvägar i Microsoft 365:
- M365 Direct Delivery använder Microsoft Graph för att skriva e-post om kampanjer, utbildningsregistrering och utbildningspåminnelser direkt till postlådorna. Meddelandena kringgår Microsofts transportpipeline, så Advanced Delivery gäller inte.
- Vid SMTP-leverans passerar meddelandet Microsofts transportpipeline. Microsoft 365 måste identifiera det som en nätfiskesimulering från tredje part utifrån faktisk Sending IP och domänen i
5321.MailFromeller DKIM-domänen.
Håll båda vägarna åtskilda från Sophos Email Mailflow och Sophos Email Gateway. Phish Threat simulerar attacker; Sophos Email skyddar produktiv e-posttrafik. Direct Delivery kräver varken MX-poster eller Exchange Online-anslutningar. SMTP-vägen motiverar inte heller en global EOP-förbikoppling eller en generell IP-tillåtelselista.
Förutsättningar och ändringsgränser
Före ändringen behövs:
- en aktiv Sophos Phish Threat-licens och en e-postdomän som verifierats i Sophos Fusion (tidigare Sophos Central);
- administratörsåtkomst till Sophos Phish Threat > Settings;
- för Direct Delivery, en godkänd Microsoft Graph-app och administratörsmedgivande för hela klientorganisationen;
- för SMTP-vägen, behörighet att hantera Advanced Delivery i Microsoft Defender Portal;
- för varje domän, en kontrollerad pilotpostlåda, en verksamhetsansvarig, ett ändringsfönster och ett avbrottskriterium.
För manuell konfiguration av Direct Delivery kräver Sophos Microsoft Graphs programbehörigheter (Application permissions, inte delegerade behörigheter) Domain.Read.All och Mail.ReadWrite; båda kräver administratörsmedgivande. Domain.Read.All kan läsa alla domänegenskaper utan en inloggad användare. Utan ytterligare begränsningar kan Mail.ReadWrite läsa, skapa, ändra och radera meddelanden i alla postlådor i klientorganisationen. Behörigheten omfattar inte Mail.Send, men är ändå mycket privilegierad genom sin organisationsomfattande läs- och skrivåtkomst. Omfattningen måste beaktas före medgivandet och vid avveckling.
Dokumentera i förväg domänen, klientorganisations-ID:t, vald leveransväg, autentiseringsuppgiften, aktuell Direct Delivery-status och befintliga Microsoft-simuleringsvärden. En befintlig Sophos Email Mailflow- eller Gateway-implementering förblir ett separat system. Ändra inte dess anslutningar, transportregler eller MX-, SPF- eller Enhanced Filtering-inställningar som en del av denna Phish Threat-ändring. Berörda runbooks är Sophos Email Mailflow för Microsoft 365 och Sophos Email Gateway med Microsoft 365.
Välj leveransväg
| Kriterium | M365 Direct Delivery | SMTP med Advanced Delivery |
|---|---|---|
| Transport | Microsoft Graph skriver direkt till mottagarens postlåda | Phish Threat skickar via SMTP genom Microsofts transportpipeline |
| Microsoft-konfiguration | Graph-autentiseringsuppgift och medgivande för hela klientorganisationen | Simulering från tredje part under Advanced Delivery |
| Matchning | Inga Advanced Delivery-värden | Minst en faktisk Sending IP plus en 5321.MailFrom- eller DKIM-domän |
| Safe Links | Advanced Delivery gäller inte; ett mycket begränsat undantag kan behövas om en klickblockering kan återskapas | Korrekt identifierade simuleringslänkar i e-post tillåts automatiskt; lägg inte till ytterligare URL-undantag |
| Återställning | Domänspecifik inaktivering och avveckling av autentiseringsuppgiften enligt ägarens runbook | Återställ simuleringskonfigurationen till det dokumenterade ursprungsläget |
Sophos rekommenderar Direct Delivery. Det aktiveras separat för varje verifierad domän; grön status för en domän visar inte att övriga domäner är klara. Runbooken Sophos Phish Threat: konfigurera Direct Delivery beskriver auktorisering, snabbtest, felsökning och inaktivering. Resten av artikeln behandlar den Microsoft 365-specifika SMTP-vägen och skiljer den från Direct Delivery.
Konfigurera SMTP-leverans med Advanced Delivery
Kopiera inte föränderliga Sophos-värden från en gammal guide. Läs dem omedelbart före ändringen i Sophos Fusion under My Products > Phish Threat > Settings > Sending domains and IPs och bekräfta dem mot rubrikerna i ett aktuellt pilotmeddelande. Tillåt Phish Threat-avsändare och mål beskriver andra mål och hur de begränsas säkert.
Fastställ korrekta matchningsvärden
Microsoft kräver minst:
- den faktiska Sending IP som Microsoft 365 identifierar för SMTP-meddelandet; och
- antingen domänen från
5321.MailFrom— även kallad MAIL FROM, P1-avsändare eller Envelope Sender — eller den DKIM-domän (header.d) som leverantören anger.
Den synliga domänen i From:/5322.From är inte ett utbytbart alternativ. Kontrollera därför smtp.mailfrom, header.d och identifierad käll-IP i Authentication-Results. Microsoft parar inte enskilda domän- och IP-poster; begränsa båda listorna till de Sophos-värden som faktiskt behövs.
Det valfria fältet Simulation URLs to allow behövs inte för länkar i nätfiskesimuleringar via e-post. Microsoft avser det främst för simuleringar utanför e-post, till exempel länkar i Teams-meddelanden eller Office-dokument. Lämna det tomt för denna procedur.
Konfigurera Microsoft Defender Portal
- Öppna Show all > Security i Microsoft 365 Admin Center.
- Öppna Email & collaboration > Policies & rules > Threat policies i Microsoft Defender Portal.
- Välj Advanced Delivery under Rules.
- Öppna fliken Phishing simulation och välj Edit. Om det ännu inte finns någon tredjepartssimulering visas i stället knappen för att lägga till en.
- Ange endast bekräftade
5321.MailFrom- eller DKIM-domäner under Domain, inte den synligaFrom:-domänen om den inte också är ett av dessa värden. - Ange endast den Sophos-käll-IP som Microsoft identifierat eller minsta möjliga verifierade intervall under Sending IP.
- Lämna Simulation URLs to allow tomt, jämför värdena med ändringsunderlaget och välj Save.
Gräns för anslutningar och routning
Om MX-posten inte pekar direkt på Microsoft 365 måste IP-adressen i Authentication-Results ändå motsvara den Sending IP som angetts under Advanced Delivery. Enhanced Filtering for Connectors kan hjälpa till att identifiera ursprunglig käll-IP i stödda föregående filtertopologier, men ersätter varken domän- och IP-matchning eller simuleringskonfigurationen.
Microsoft dokumenterar uttryckligen en begränsning för routning fram och tillbaka via Internet > Microsoft 365 > lokal miljö eller säkerhetstjänst från tredje part > tillbaka till Microsoft 365: Microsoft 365 kan inte tillförlitligt identifiera tredjepartssimuleringens verkliga käll-IP, och Enhanced Filtering löser inte detta fall. Ange inte gatewayens, den lokala miljöns eller anslutningens IP som förmodad Sending IP. Annars kan en valfri internetavsändare som efterliknar en konfigurerad domän kringgå skräppostfiltret.
Den säkra gränsen är att skicka simuleringen direkt till Microsoft 365 MX eller använda en metod som Microsoft uttryckligen dokumenterat för den aktuella topologin. Stoppa SMTP-utrullningen om den verkliga Sophos-IP:n inte kan identifieras, i stället för att tvinga fram den med en gateway-IP eller bred transportregel.
Klassificera Safe Links och Safe Attachments korrekt
Blanda inte ihop de två leveransvägarna:
- SMTP med korrekt Advanced Delivery-matchning: Safe Links blockerar eller detonerar inte angivna URL:er i denna e-postsimulering vid klick, och Safe Attachments detonerar inte bilagorna. URL:erna fortsätter att skrivas om. En extra post under Do not rewrite the following URLs in email behövs inte och kan utlösa oönskade klickaviseringar.
- Direct Delivery: dessa meddelanden kringgår transportpipelinen, så Advanced Delivery gäller inte. Om ett kontrollerat Direct Delivery-test återskapar en klickblockering i Safe Links kan det Sophos-dokumenterade Safe Links-undantaget, begränsat till den simuleringsdomän som faktiskt används, behövas. Det gäller endast detta Direct Delivery-fall och införs enligt Tillåt Phish Threat-avsändare och mål.
Äldre transportregler med X-MS-Exchange-Organization-SkipSafeLinksProcessing eller X-MS-Exchange-Organization-SkipSafeAttachmentProcessing är inte ett extra standardsteg. Utvärdera en befintlig regel separat endast vid dokumenterat behov och ett bekräftat, snävt käll-IP-villkor; utöka den aldrig till alla meddelanden eller en godtyckligt vald avsändardomän.
Validering före den första SMTP-kampanjen
Skicka en liten pilotkampanj endast till godkända testkonton. Dokumentera mottagare, sändningstid, kampanj-ID och förväntade matchningsvärden för varje domän. Kontrollera sedan:
- leverans eller karantän och motsvarande Microsoft Message Trace;
- den Sending IP som Microsoft identifierat samt
smtp.mailfromochheader.di meddelanderubrikerna; - att minst faktisk Sending IP och en giltig
5321.MailFrom- eller DKIM-domän matchar Advanced Delivery > Phishing simulation; - visning, länkklick och förväntade Phish Threat-händelser;
- att ingen automatisk kontroll räknades som en användaråtgärd.
Verksamhetsutvärderingen hör hemma i Sophos Phish Threat: resultat och rapporter. En post i Message Trace bevisar varken leverans till inkorgen eller korrekt kampanjmätning.
Felsök systematiskt
| Symptom | Kontroll | Säker åtgärd |
|---|---|---|
| SMTP-meddelandet behandlas som High confidence phish | Jämför identifierad Sending IP och smtp.mailfrom eller header.d med Advanced Delivery | Korrigera endast bekräftade värden; ersätt inte med 5322.From och använd inte en global EOP-förbikoppling |
| Microsoft identifierar endast en gateway-IP | MX- och anslutningsväg, Authentication-Results, routning fram och tillbaka | Skicka direkt till Microsoft 365 MX eller använd en dokumenterad Microsoft-metod; tillåt inte gateway-IP:n |
| SMTP-meddelandet kommer fram men länken blockeras | Kontrollera först fullständig domän- och IP-matchning samt meddelandeidentifiering | Korrigera Advanced Delivery; lägg inte till ett Safe Links-URL-undantag för en e-postsimulering |
| Direct Delivery-länken blockeras | Bekräfta Direct Delivery och Safe Links-händelsen | Överväg endast det snävt begränsade undantag som dokumenterats för Direct Delivery i ägar-/tillåtelseproceduren |
| Klick visas utan användaråtgärd | Advanced Delivery-matchning och befintliga äldre regler | Räkna inte skanneråtkomst som användarrespons; ta bort breda eller dubbla undantag |
| SMTP-meddelandet saknas helt | Message Trace, karantän, mottagare, sändningstid och rubrikvärden | Korrigera en faktor och upprepa samma begränsade test |
Om ett test misslyckas trots korrekta värden, samla in domän, UTC-tid, mottagare, kampanj-ID, Microsoft-spårning, relevanta rubriker och konfigurerade simuleringsvärden. Skicka uppgifterna till Sophos Support eller Microsoft 365-ägaren. Ta inte med hemligheter, åtkomsttoken eller onödiga personuppgifter från kampanjen i ärendet.
Återställ och granska SMTP-undantag
Om en SMTP-ändring misslyckas återställer du tidigare dokumenterade värden under Advanced Delivery > Phishing simulation. Ta bort nya undantag eller äldre transportregler endast när deras koppling till berörd simulering är entydig. Bekräfta sedan med ett kontrollerat test att produktiv e-posttrafik fungerar oförändrat. Sophos Email-anslutningar och -regler lämnas orörda.
Minst före varje ny kampanjserie och efter ändringar av domän, Sophos-avsändarvärden, routning eller Microsofts säkerhetsprinciper kontrollerar ägaren:
- aktuella Sophos-värden mot faktisk Sending IP och
smtp.mailfromellerheader.di ett pilotmeddelande; - den direkta eller uttryckligen stödda vägen till Microsoft 365-transportpipelinen;
- domäner, IP-adresser och äldre regler som inte längre används;
- ett kontrollerat komplett test med länkklick och kampanjhändelse.
När Sophos avsändarvärden ändras ska de ersättas genom en godkänd ändring och gamla värden raderas först efter lyckad pilotleverans. Autentiseringsuppgifter, tester och avveckling för Direct Delivery finns kvar i ägarens runbook för Direct Delivery, så att API-livscykeln hanteras på ett enda ställe.