Exigir criptografia TLS para transmissão de email para o governo australiano

Este artigo fornece orientação para organizações governamentais australianas sobre o uso do protocolo TLS para ajudar a proteger as informações classificadas de segurança. Sua finalidade é ajudar as organizações governamentais a entender seus requisitos de criptografia e como o Microsoft 365 pode ser configurado para atendê-los. As diretrizes neste artigo foram escritas para melhor se alinhar aos requisitos descritos na PSPF (Estrutura de Política de Segurança de Proteção) e no ISM (Manual de Segurança da Informação).

O protocolo TLS é um tipo de criptografia que, dentro desse contexto, é usado para proteger o e-mail durante a transmissão. O TLS é aplicado no servidor de email e se aplica a todos os emails enviados do servidor, e não no nível do usuário ou cliente. Para obter mais informações sobre o TLS no Microsoft 365, consulte como o Exchange Online usa o TLS para proteger conexões de email.

O TLS é oportunista, o que significa que o Exchange Online sempre tenta criptografar conexões com a versão mais segura do TLS primeiro e, em seguida, percorre a lista de criptografias TLS até encontrar uma com a qual o remetente e o destinatário concordem. O TLS oportunista garante que as mensagens sejam criptografadas ao nível mais alto possível para a transmissão de email.

Por padrão, o Exchange Online tem o TLS oportunista habilitado, que atende ao seguinte requisito do Manual de Segurança da Informação (ISM):

Requisito Detalhe
ISM-0572 (março de 2025) A criptografia TLS oportunista está habilitada em servidores de email que fazem conexões de email de entrada ou saída pela infraestrutura de rede pública.

A configuração oportunista do TLS também é discutida no Blueprint for Secure Cloud do ASD.

Risco de email não criptografado

Uma desvantagem da natureza oportunista do TLS é que ele não é obrigatório. Se um servidor de email de recebimento não tiver o TLS habilitado, o email poderá ser enviado sem criptografia TLS, resultando em maior probabilidade de o conteúdo de texto sem formatação ser interceptado e interpretado. Esta não é uma falha de produto, mas sim um sintoma da evolução da segurança de e-mail. A obrigatoriedade da criptografia TLS para todas as transmissões de email provavelmente resultará em perda ou bloqueio de emails para a pequena porcentagem de serviços de email que ainda não são compatíveis com TLS.

Para ajudar a avaliar o risco da criptografia TLS opcional, os administradores de email devem revisar regularmente o relatório de mensagens de saída do Exchange online, que fornecerá um resumo da porcentagem de emails enviados com e sem criptografia TLS. Para obter mais informações, consulte relatórios de mensagens no Exchange Online.

Manter a criptografia de email opcional para informações confidenciais ou classificadas de segurança aumenta o risco de perda de informações. Devemos considerar esse risco junto com os requisitos de transmissão da seção 9.3 da Estrutura de Política de Segurança de Proteção (PSPF):

Classificação Requisitos
PROTEGIDO Use rede PROTEGIDA (ou superior), caso contrário, a criptografia é necessária.
OFICIAL: Confidencial Use OFICIAL: Rede sensível (ou superior). Criptografar se transferido por infraestrutura de rede pública ou por espaços não seguros.
OFICIAL Criptografia recomendada, especialmente para informações comunicadas por infraestrutura de rede pública.

As organizações governamentais devem considerar métodos para mitigar os riscos associados ao TLS oportunista. As estratégias podem incluir:

  • O uso de uma abordagem TLS forçada para todos os emails de saída. Isso garante a criptografia TLS independentemente do rótulo de confidencialidade aplicado ou do conteúdo do item, mas com o custo potencial de não entrega de alguns itens. Para obter mais informações sobre essa abordagem, consulte Como configurar o TLS forçado para o Exchange Online no Office 365.
  • O uso de um conjunto de conectores de parceiros que requerem TLS para comunicação entre uma lista predefinida de organizações. Esse método protege as comunicações entre organizações fixas, mas não fornece criptografia TLS obrigatória quando as informações são enviadas para destinatários fora da lista de organizações. Para obter mais informações sobre essa abordagem, consulte Configurar conectores para fluxo de email seguro com uma organização parceira no Exchange Online.
  • O uso de configurações de transporte do Exchange Online que exigem TLS para email classificado como segurança. Essa abordagem pode complementar um conjunto de conectores de parceiros para garantir que todos os itens classificados de segurança sejam transmitidos em alinhamento com os requisitos de criptografia PSPF.

Para muitas organizações governamentais, particularmente as agências baseadas em serviços, a maior parte de suas informações se enquadra na categoria OFICIAL e a utilização de uma abordagem TLS forçada para esse volume de e-mail pode ter impactos significativos nos negócios com indivíduos e organizações que não possuem TLS. Recomenda-se uma abordagem baseada em risco, adaptada às necessidades do negócio, e para muitas organizações isso provavelmente impedirá o uso da abordagem TLS forçada. Uma abordagem mais palatável provavelmente incluirá o uso de conectores de parceiros e configurações baseadas em transporte.

O blueprint da ASD para nuvem segura inclui informações sobre a configuração de regras de transporte para exigir TLS para OFFICIAL: Sensitive ou PROTECTED email. Essa configuração é explorada em mais alguns detalhes na seção a seguir.

Obrigatoriedade do TLS para emails classificados de segurança

Uma regra de fluxo de emails do Exchange online pode ser criada para exigir criptografia TLS para emails com determinados rótulos de confidencialidade aplicados. Para conseguir isso, primeiro precisaremos identificar os itens com os rótulos relevantes aplicados.

Quando rótulos de confidencialidade são aplicados a um email, há um conjunto de metadados que é colocado nos cabeçalhos do email. O cabeçalho que contém informações sobre o rótulo é nomeado msip_labels e inclui um rótulo Identificadores Globais Exclusivos (GUIDs), que corresponde ao rótulo aplicado ao item.

Para obter todos os GUIDs de rótulo para um ambiente, é possível usar o PowerShell, segurança e conformidade . Para exibir os rótulos de um ambiente e os GUIDs associados, use:

Get-label | select displayname,guid

Os GUIDs de interesse são aqueles para qualquer rótulos OFFICIAL: Sensitive e PROTECTED, incluindo sub-rótulos.

Observação

Os GUIDs de rótulo são específicos apenas para um único locatário do Microsoft 365. Dois locatários com a mesma nomenclatura de rótulo não compartilharão o mesmo GUID.

Depois de obtidos, os nomes de rótulos e GUIDs devem ser registrados para que você possa usá-los para configuração de regra de fluxo de email do Exchange.

Para obter diretrizes genéricas sobre a criação de regras de fluxo de email, consulte Gerenciar regras de fluxo de email no Exchange Online.

Os administradores precisam usar o Centro de Exchange Online Administração para criar regras de fluxo de emails que procurem o msip_labels cabeçalho. Uma única regra de fluxo de emails pode ser usada para marcar se há vários GUIDs de rótulos. Certifique-se de incluir Enabled=True após o rótulo GUID ao criar a regra. O exemplo a seguir verifica as seis variações de rótulos PROTECTED (incluindo marcadores e advertências de gerenciamento de informações) em um ambiente.

A ação de regra de fluxo de email deve ser definida para modificar a segurança da mensagem, Exigir criptografia TLS.

O exemplo a seguir verifica se há GUIDs de rótulos de seis variações de um rótulo PROTECTED e requer criptografia TLS para transmissão de qualquer email com os rótulos aplicados.

Exemplo de regra de fluxo de emails para exigir TLS

Essa regra de fluxo de emails destina-se a impedir que emails confidenciais ou de segurança sejam transmitidos pela Internet sem criptografia TLS.

Nome da Regra Aplique esta regra se Siga este procedimento
Exigir TLS para email PROTEGIDO Aplique esta regra se o destinatário for interno/externo:
- Fora da organização
AND
Os cabeçalhos das mensagens...
Inclua qualquer uma destas palavras:

Cabeçalho:msip_labels
Palavras:
- PROTECTED GUID
- PROTECTED Personal Privacy GUID
- PROTECTED Legal Privilege GUID
- PROTECTED Legislative Secrecy GUID
- PROTECTED CABINET GUID
- PROTECTED NATIONAL CABINET GUID
- Modifique a segurança da mensagem
- Exigir criptografia TLS

Observação

Antes de implementar essas regras, considere também sua estratégia para monitorar o impacto da regra e agir contra itens que estão atrasados ou bloqueados devido à organização receptora não oferecer suporte ao TLS.