Sophos Phish Threat: Distribuera och hantera Outlook-tillägget
Sophos Outlook Add-in ger Outlook-användare åtgärden Report to Sophos. Det kan användas både för verkliga misstänkta nätfiske- och skräppostmeddelanden och för Phish Threat-simuleringar. Distributionen är inte slutförd förrän vidarebefordran till den avsedda interna postlådan, dataskyddsbeslutet och användarflödet har kontrollerats med ett kontrollerat meddelande.
Detta tillägg ingår i rapporterings- och simuleringsflödet för Sophos Phish Threat. Det är inte krypteringstillägget och får inte förväxlas med den separata rapporteringsfunktionen i Sophos Email. Det avvikande användningsområdet beskrivs i runbooken för Report-to-Sophos-tillägget för Sophos Email.
Fastställa arkitektur och dataskydd före driftsättning
När man rapporterar vidarebefordrar tillägget meddelandet till de postlådor som konfigurerats i Sophos Fusion (tidigare Sophos Central). Som standard skickas dessutom en kopia för hotanalys till SophosLabs. Detta gör det möjligt för administratörer att undersöka verkliga rapporter och för Sophos att analysera nya hot. Överföringen kan dock omfatta meddelandetext, bilagor samt personliga eller konfidentiella uppgifter.
Innan aktivering fastställs därför tillsammans med dataskydd, informationssäkerhet och eventuellt arbetstagarrepresentanter:
- vilka interna postlådor som tar emot rapporter och vem som får åtkomst till dem;
- hur länge meddelanden sparas och hur riktiga incidenter hanteras;
- om en kopia får skickas till SophosLabs;
- vilken användarinformation som förklarar raderings- och överföringsprocessen;
- med vilket icke-konfidentiellt meddelande godkännandet sker.
Om ingen kopia ska skickas till SophosLabs inaktiverar man Send reported emails to SophosLabs for threat analysis i tilläggskonfigurationen. Den interna rapporteringspostlådan krävs ändå. Beslutet dokumenteras innan manifestet laddas ned och granskas igen efter konfigurationsändringar.
Kontrollera krav och stödda klienter
Det krävs en aktiv Phish Threat-miljö, åtkomst till Sophos Fusion och en administratör med behörighet att distribuera anpassade Office-tillägg i Microsoft 365 eller Exchange. Före ändringen dokumenteras klientorganisation, e-postplattform, pilotgrupp, målpostlådor, dataskyddsbeslut och de Outlook-versioner som faktiskt används.
Det aktuella tillägget är avsett för följande miljöer:
- Microsoft Outlook för Windows och Mac;
- Outlook på webben;
- Microsoft Outlook för iOS och Android;
- Microsoft 365 och stödda Exchange-miljöer.
Följande begränsningar måste beaktas innan distribution:
- Exchange 2013 stöds inte.
- Icke-Microsoft e-posttjänster som Gmail samt andra POP-/IMAP-konton stöds inte.
- Det mobila tillägget fungerar endast med Microsoft 365 Exchange och inte med lokal Exchange.
- Outlook 2019 för Windows och Mac samt Outlook 2016 för Windows stöds inte; denna begränsning gäller inte för det mobila tillägget.
Att Outlook kan visa ett konto bevisar alltså inte att tillägget stöds. Om tillägget inte kan installeras på ändpunkterna eller saknas i listan över tillgängliga tillägg, installeras först de senaste Microsoft Office-uppdateringarna.
Konfigurera rapportpostlådor
Målpostlådorna ställs in innan manifestet laddas ner:
- Öppna ikonen Global Settings i Sophos Fusion.
- Gå till Products and Services > Sophos Phish Threat > Outlook Add-in Configuration.
- Lägg till den avsedda postlådan eller en ytterligare failover-regel med Add mailbox.
- Kontrollera måladresserna, ordningen och att det ansvariga säkerhetsteamet har åtkomst.
- Ställ in alternativet Send reported emails to SophosLabs for threat analysis enligt det dokumenterade dataskyddsbeslutet.
En tekniskt tillgänglig inkorg räcker inte: det ansvariga teamet behöver en definierad triage-process för verkliga rapporter. För piloten använder man varken en personlig inkorg eller en obevakad samlingsinkorg.
Ladda ner aktuellt XML-manifest
Efter inkorgskonfigurationen:
- Gå till Sophos Fusion i My Products > Phish Threat > Add-in for Outlook.
- Under Outlook Add-In, klicka på Download.
- Spara
SophosOutlookAddinManifest.xmloförändrad på en åtkomstskyddad plats. - Logga nedladdningstidpunkt, ansvarig administratör och avsett tilldelningsomfång.
För varje ny distribution och uppgradering används det aktuella manifest som hämtas från den egna Sophos Fusion-klientorganisationen. En äldre, lokalt arkiverad XML-fil är inte en tillförlitlig utgångspunkt.
Distribuera pilot i Microsoft 365
Sideloading är endast avsedd för proof of concept och test av en enskild användare. Innan produktionsutrullningen kontrollerar man om den centrala Office-tilläggsutplaceringen stöds i organisationen. Därefter tilldelas det aktuella manifestet först till en liten pilotgrupp:
- Logga in på Microsoft 365 Admin Center.
- Öppna Settings > Integrated Apps.
- Välj Upload custom apps.
- Under Upload Apps to deploy på App type välj alternativet Office Add-in.
- Under Choose how to upload app välj alternativet Upload manifest file (.xml) from device och klicka på Choose File.
- Öppna
SophosOutlookAddinManifest.xml. Klicka på Next först efter att ha bekräftat Manifest file validated. - På Add users på Is this a test deployment välj det alternativ som passar för ändringen. Under Assign users välj för piloten Specific users/group eller först Just me, inte direkt Entire organization. Därefter Next.
- På sidan Accept permissions requests klickar du på Accept permissions, kontrollerar de begärda behörigheterna och bekräftar med Accept i dialogrutan Permission requested. Dokumentera de behörigheter som faktiskt visas i det klientorganisationsspecifika manifestet eller i dialogrutan för samtycke som ändringsunderlag, i stället för att använda fasta behörighetsnamn från en äldre instruktion.
- Klicka på Next och sedan på Review and finish deployment > Finish Deployment.
- Välj Done efter slutförandebekräftelsen. Tillägget måste visas under Integrated Apps > Deployed apps.
Status, manifest, visade och godkända behörigheter samt tilldelade pilotanvändare dokumenteras som ändringsbevis. Enligt Microsoft kan det ta upp till 24 timmar att distribuera en ny eller ändrad central distribution. Felsökning eller en ny distribution påbörjas först när denna tidsperiod har gått. Om Desktop/Web och, i förekommande fall, Mobile har testats framgångsrikt utökas tilldelningen stegvis i samma app till fler grupper eller Entire organization.
I en lokal Exchange-miljö utan anslutning till Microsoft 365 sker organisationens installation via Exchange Admin Center. Blanda inte denna väg med Microsoft 365-distributionen. Eftersom mobilt tillägg inte stöder lokal Exchange, ingår Mobile inte i acceptansområdet där.
Rapportera ett meddelande ur användarens perspektiv
Outlook på skrivbordet och Outlook på webben
- Välj eller öppna det misstänkta meddelandet.
- Klicka på Report to Sophos i Outlook-menyn.
- Bekräfta frågan med Yes.
I den nya Outlook-versionen för Windows och flera konfigurerade konton visas Report to Sophos under All Apps endast på det primära kontot. Detta är en produktspecifik begränsning och inget bevis på felaktig tilldelning till de andra kontona.
Outlook på iOS och Android
- Öppna meddelandet.
- Öppna ellipsikonen och välj Report to Sophos.
- Bekräfta uppmaningen med Yes.
Efter en lyckad rapportering informerar en dialog användaren om att meddelandet har skickats till administratören och raderats från deras inkorg. Vid ett Phish Threat-simuleringsmeddelande visas istället omedelbart positiv återkoppling som bekräftar rätt reaktion. Dessa två resultat förklaras i användarkommunikationen för att radering av ett riktigt meddelande och simuleringsåterkoppling inte ska tolkas som ett fel.
Validera pilot- och produktionsdriften
För godkännande används en pilotanvändare och ett tydligt igenkännbart, icke-konfidentiellt meddelande. En simulering testas dessutom separat:
- Kontrollera att användaren verkligen är tilldelad under Deployed apps och att tillägget visas i den avsedda klienten.
- Rapportera ett normalt testmeddelande med Report to Sophos > Yes.
- Bekräfta att lyckodialogen visas och att meddelandet har raderats från användarens inkorg.
- Kontrollera i den konfigurerade interna inkorgen att exakt detta meddelande med användbara meddelandedata har mottagits.
- Enligt dataskyddsbeslutet i Sophos Fusion, kontrollera och dokumentera om SophosLabs-överföringen är aktiverad eller inaktiverad. Detta test bekräftar endast konfigurationsstatusen; den faktiska leveransen av en kopia till SophosLabs kan inte direkt verifieras på detta sätt.
- Rapportera ett godkänt Sophos Phish Threat-simuleringsmejl och bekräfta omedelbar positiv återkoppling i Outlook.
- Kontrollera varje avsedd klienttyp och särskilt ett Microsoft 365 Exchange-postkonto för mobil.
Enbart en synlig knapp innebär inte ett godkänt test. Att meddelandet tas emot i den interna postlådan bevisar inte heller att simuleringsåterkoppling, radering och dataskyddsalternativ fungerar korrekt.
Återställning och avbrottskriterier
Före pilotprojektet dokumenteras det godkända fördelningsomfånget, målpostlådorna och statusen för Send reported emails to SophosLabs for threat analysis. Vid oväntad meddelanderadering, felaktig routning, avvikelse från integritetstillståndet eller ett misslyckat rapporttest stoppas utvidgningen.
Vid en återställning tas pilottilldelningen eller den nya appen bort under Settings > Integrated Apps. Målpostlådorna och SophosLabs-alternativet återställs till det dokumenterade ursprungsläget endast om de ändrades inom samma ändring. Vänta därefter i upp till 24 timmar på Microsofts distribution och kontrollera i alla berörda klienter att Report to Sophos inte längre erbjuds. Redan inskickade rapporter kan fortfarande komma fram, men efter den dokumenterade avbrottstidpunkten får inget nytt testmeddelande rapporteras.
Vid en uppgradering distribueras inte det föråldrade tillägget på nytt. Tills den aktuella distributionen har korrigerats använder användarna en godkänd alternativ rapporteringsmetod; felet eskaleras med underlagen som anges nedan.
Migrera det gamla tillägget till den aktuella versionen
För en uppgradering tas det gamla tillägget bort och sedan tillhandahålls manifestet som hämtats från den egna Sophos Fusion-tenanten. Statiska versionsnummer eller uppgifter om enskilda tokenmetoder är inga tillförlitliga urvalskriterier, eftersom den version som levereras av Sophos kan ändras. Det lokalt arkiverade manifestet används därför inte igen – inte ens för lokala Exchange-miljöer.
Ett gammalt tillägg installeras inte över:
- I Microsoft 365 Admin Center Settings > Integrated Apps öppna.
- Välj det gamla tillägget Report Message för att öppna flyouten.
- Klicka på Remove App.
- Bekräfta urvalet med X och stäng flyouten.
- Ladda ner det aktuella manifestet igen från Sophos Fusion och distribuera det enligt den ovan beskrivna pilotproceduren.
En konstant laddningsindikator vid rapportering eller misslyckade överföringar kan tyda på en föråldrad distribution. Den tillförlitliga åtgärden är inte att söka efter ett visst skriptnamn, en banner eller ett fast versionsnummer: ta bort det gamla tillägget, ladda ned manifestet på nytt från Sophos Fusion, distribuera det till en pilotgrupp och genomför det kontrollerade rapporteringstestet.
Avgränsa fel och skilj på ansvarsområden
Tillägg saknas endast för vissa användare: En ny eller ändrad central distribution kan ta upp till 24 timmar innan den visas. Efter denna tidsperiod, kontrollera tilldelning under Deployed apps, primärt konto i New Outlook, postlådetyp, klientversion och Office-uppdateringar. Starta sedan om Outlook helt. Använd inte sidladdning som en permanent ersättning för en felaktig central tilldelning.
Tillägg saknas i hela pilotgruppen: Ta även här först hänsyn till distributionsfönstret på upp till 24 timmar. Därefter kontrollera manifest, de behörigheter som visas och godkänts i samtyckesdialogen, distributionsstatus och central distributionsförmåga i Microsoft 365. För lokalt Exchange, säkerställ att installationen faktiskt skedde via Exchange Admin Center. Detta är Microsoft-/Exchange-distributionsgränsen; en ändring i Sophos-målpostlådorna åtgärdar inte en saknad app-tilldelning.
Meddelandet laddar oändligt eller misslyckas i Exchange Online: Kontrollera om det gamla tillägget Report Message eller en arkiverad manifestfil fortfarande distribueras. Ta bort det gamla tillägget, ladda ner det aktuella manifestet på nytt från Sophos Fusion, gör det tillgängligt för en pilotgrupp och testa igen efter att du har tagit hänsyn till Microsoft 365-distributionstiden. Försök inte dölja en föråldrad distribution genom att klicka upprepade gånger eller genom en omedelbar organisationstäckande omdistribution.
Rapporten skickas men når inte säkerhetsteamet: Kontrollera målpostlådor och failover-regler under Products and Services > Sophos Phish Threat > Outlook Add-in Configuration. E-postroutning och åtkomst till målpostlådan hör till e-postplattformen; innehåll, SophosLabs-alternativ och simuleringsidentifiering hör till Phish Threat-processen.
Simuleringen visar ingen positiv återkoppling: Bekräfta först att det verkligen var det aktiva Phish Threat-simuleringsmeddelandet som rapporterades. Om en vanlig rapport tas emot internt ligger felet inte längre i första hand i manifestet eller tilldelningen; kontrollera då kampanjen och meddelandets identitet i Phish Threat.
För en eskalering samlar man in Tenant, användare och grupp, e-postplattform, Outlook-plattform och exakt version, kontotyp, manifestnedladdningstid, distributions- och tilldelningsstatus, tidpunkt med tidszon, resultat av ett normalt meddelande och en simulering, målpostlåda, SophosLabs-inställning samt observerade dialoger eller fel. Inga konfidentiella meddelandetexter, bilagor, inloggningsuppgifter eller fullständiga tokens får tas med i felprotokollet.