Bien utiliser Sophos Central Account Health Check
L’Account Health Check indique si Sophos Central détecte dans le tenant les fonctions de protection, les modes des appareils et les paramètres de sécurité recommandés. Il constitue un outil d’exploitation utile, mais ne remplace ni un test d’intrusion, ni un certificat de conformité, ni une évaluation complète des risques.
Le chemin actuel est My Environment > Account Health Check. Les contrôles disponibles dépendent des licences et des produits administrés.
Ce que signifie réellement le score
Central affiche un score global, des scores par domaine de sécurité et des contrôles individuels. Toutes les valeurs vont de 0 à 100. L’Overall Health Score correspond à la valeur individuelle la plus basse, et non à la moyenne de tous les contrôles.
La valeur est calculée différemment selon le contrôle. Exemples :
- proportion d’endpoints ou de serveurs utilisant le bon Agent Mode,
- proportion d’appareils avec Tamper Protection active,
- fonction de protection activée ou désactivée globalement,
- proportion de firewalls administrés de manière centralisée et inclus dans le calendrier de sauvegarde,
- état des policies et des exclusions par rapport aux recommandations de Sophos.
Une valeur de 100 signifie que ce contrôle Sophos précis n’a détecté aucun écart. Il ne vérifie notamment pas les règles de firewall propres à l’organisation, les risques liés aux identités hors du périmètre de Sophos, les tests de restauration des sauvegardes ou la nécessité métier d’une exclusion.
Comprendre les formules de calcul des scores
Le score global est toujours le score le plus bas de tous les Health Checks actifs. Au sein d’un domaine de sécurité, Central utilise également le score le plus bas parmi les contrôles associés. Une très bonne moyenne ne peut donc pas masquer un domaine de protection faible.
| Health Check | Calcul |
|---|---|
| Endpoint ou Server agent mode | Pourcentage d’appareils utilisant le bon Agent Mode et disposant ainsi de l’intégralité des logiciels sous licence. 900 appareils conformes sur 1'000 donnent 90 points. |
| Endpoint ou Server tamper protection | Pourcentage d’appareils sur lesquels Tamper Protection est activée localement. Global tamper protection donne 100 points lorsque le commutateur est activé, sinon 0. Si le commutateur global est désactivé, les contrôles Endpoint et Server tombent également à 0. |
| Threat Protection Policies | Central retire 10 points à la policy concernée pour chaque paramètre non recommandé. S’il existe plusieurs policies du même type, la moyenne est calculée. Les options sans recommandation Sophos ne sont pas évaluées. |
| Policy Exclusions et Global Exclusions | 20 points sont retirés pour chaque exclusion identifiée comme non sûre par Sophos. S’il existe plusieurs policies, Central calcule la moyenne. Le contrôle recherche uniquement des modèles particulièrement risqués et n’évalue pas chaque exclusion métier inutile. |
| MDR authorized contact | Un contact enregistré donne 100 points, l’absence de contact 0. Central ne vérifie pas si cette personne est réellement joignable. |
| Protection improvement | Lorsqu’un partage de données recommandé est désactivé, il reste 60 points, 30 points pour deux partages désactivés et 0 point lorsque les trois sont désactivés. |
| Automatic firewall backups | Never donne 0. Avec un calendrier quotidien, hebdomadaire ou mensuel, le score correspond à la proportion de firewalls concernés inclus dans le calendrier. Deux firewalls sur trois donnent par exemple 66 points, tous les firewalls donnent 100. |
Un tiret à la place d’un score signifie que Central ne peut actuellement pas calculer ou afficher la valeur. Il ne doit pas être interprété comme un score de 100 ou comme « non concerné ».
Filtrer les données du Health Check par produit
Le filtre de produit modifie le score global, les scores individuels et les problèmes affichés. Il est disponible uniquement avec MDR Plus et au moins un firewall administré.
- All health checks affiche tous les domaines de sécurité disponibles.
- MDR breach protection warranty affiche les domaines pertinents pour cette garantie, mais exclut Firewall et les avertissements relatifs aux sauvegardes automatiques des firewalls.
- Network limite la vue au Firewall Health Score et aux avertissements relatifs aux sauvegardes automatiques des firewalls.
Un score filtré est donc toujours documenté avec le filtre actif. Dans le cas contraire, deux captures d’écran du même tenant peuvent afficher des valeurs globales différentes sans qu’aucune modification technique n’ait eu lieu.
Prioriser les écarts
L’ordre de priorité dépend de l’impact potentiel et de l’étendue :
- Fonctions de protection globales désactivées, telles que Tamper Protection.
- Protection absente ou incorrecte sur de nombreux appareils.
- Exclusions globales ou de policy non sûres.
- Agent Modes non protégés ou associés à une licence incorrecte.
- Sauvegardes de firewall manquantes et hygiène opérationnelle.
Un score faible dû à un commutateur global désactivé est plus urgent qu’un petit groupe de systèmes exclus pour des raisons justifiées. À l’inverse, une exclusion apparemment anodine ne doit pas être ignorée automatiquement si elle ouvre un chemin ou un processus de grande portée.
Utiliser Auto-Fix uniquement après vérification du changement
Pour les contrôles pris en charge, Central propose Fix automatically. Cette fonction applique les recommandations Sophos à tous les appareils ou paramètres concernés. Elle peut être utile, mais modifie les policies de production et les paramètres globaux.
L’intervention automatique dépend du contrôle. Pour Endpoint Threat Protection et Server Threat Protection, Central définit toutes les options évaluées par ce contrôle sur les valeurs recommandées dans l’ensemble des policies concernées. Pour Endpoint Agent Mode, Central installe l’intégralité des logiciels sous licence sur tous les ordinateurs concernés. Pour Global Exclusions, Central supprime les exclusions globales identifiées comme non sûres. Pour Policy Exclusions, ces entrées sont supprimées de toutes les policies Endpoint et Server concernées. Dans chaque cas, il faut sélectionner Fix automatically dans l’avertissement, puis confirmer une nouvelle fois la modification. Les actions exécutées peuvent ensuite être retracées dans l’Audit Log.
Les points suivants sont donc vérifiés avant d’utiliser Auto-Fix :
- Quels objets et appareils sont concernés ?
- Quel paramètre sera concrètement modifié ?
- Existe-t-il des systèmes médicaux, des installations de production, des environnements VDI ou d’autres exclusions sensibles ?
- Une fenêtre de maintenance et un responsable technique ont-ils été définis ?
- Comment la fonction sera-t-elle testée après la modification ?
- Une procédure de retour arrière est-elle documentée ?
Après Auto-Fix, il ne suffit pas d’attendre que le score atteigne 100. L’Audit Log doit afficher les modifications attendues, les appareils concernés doivent rester sains et l’application métier doit être testée. La procédure d’analyse est décrite dans Analyser et sauvegarder les Audit Logs de Sophos Central.
Après l’actualisation suivante, un contrôle des exclusions vert signifie uniquement que Central ne détecte plus aucun des modèles particulièrement non sûrs évalués par ce contrôle. Il ne s’agit pas d’un contrôle complet de toutes les exclusions existantes. Indépendamment de ce score, leur nécessité, leur périmètre et leur propriétaire doivent être vérifiés régulièrement.
Le contrôle Protection improvement peut également signaler des partages de données à l’échelle du tenant concernant les Threat Graphs, les données Intercept X et les échantillons de malwares.
Corriger manuellement une Endpoint Threat Protection Policy
Si l’écart ne doit pas être corrigé à l’échelle du tenant avec Auto-Fix, il faut ouvrir le nom de la policy concernée dans l’avertissement du Health Check. Central passe à l’onglet Settings, affiche un avertissement en haut et marque en rouge les paramètres qui diffèrent des recommandations Sophos.
Pour la Base Policy, Reset peut restaurer les valeurs recommandées. Pour une policy dérivée ou une correction individuelle volontairement contrôlée, les options marquées en rouge sont activées ou reconfigurées l’une après l’autre. Il est important de connaître la limite du Reset : Device Isolation et SSL/TLS decryption of HTTPS websites ne sont pas activées par cette opération. Si ces fonctions sont nécessaires, elles doivent être évaluées séparément et activées manuellement. Pour terminer, il faut enregistrer avec Save en haut et vérifier que l’avertissement et les marques rouges ont disparu.
Corriger manuellement une Server Threat Protection Policy
La procédure est identique pour les Server Policies : ouvrir le nom de la policy dans le Health Check, vérifier dans l’onglet Settings les écarts marqués en rouge, puis utiliser Reset pour la Base Policy ou effectuer une correction individuelle ciblée pour les autres policies. Il faut ensuite enregistrer avec Save.
Le Reset appliqué au serveur comporte des exceptions différentes de celui appliqué à l’endpoint. Il n’active ni SSL/TLS decryption of HTTPS websites ni Enable CPU branch tracing. SSL/TLS Decryption ne doit être activée manuellement qu’après un contrôle de compatibilité. Il n’est pas nécessaire d’activer CPU Branch Tracing pour obtenir l’état Health recommandé. Si la fonction est déjà active, elle peut le rester. Après l’enregistrement, l’onglet doit indiquer la protection recommandée.
Corriger manuellement l’Endpoint Agent Mode
L’Agent Mode détermine si un ordinateur reçoit uniquement Endpoint Protection, les composants XDR ou le XDR Sensor. Si Account Health signale Product unassigned ou Upgrade available, l’appareil n’utilise pas l’intégralité des logiciels sous licence.
Le lien placé sur le nombre d’ordinateurs concernés dans l’avertissement ouvre la liste filtrée des appareils. Si ce lien ne fonctionne pas, il faut ouvrir My Environment > Computers & Servers, puis filtrer Agent mode status sur Product unassigned et Upgrade available. Il convient d’abord d’identifier les ordinateurs obsolètes ou devenus inutiles et de les supprimer de Central de manière contrôlée. Tant que le nettoyage ou l’attribution du logiciel n’est pas effectué, l’avertissement reste affiché.
Pour les ordinateurs actifs, il faut sélectionner les entrées souhaitées et ouvrir Manage Software. Sous Manage Device Software > Agent mode, Central affiche les variantes disponibles avec la licence. Il faut choisir le mode prévu et enregistrer avec Save. La colonne Agent mode indique alors d’abord que le changement est en attente. L’installation proprement dite a lieu lors du prochain cycle de mise en ligne et de mise à jour de l’ordinateur, généralement dans un délai d’environ une heure. Les critères de réussite ne se limitent pas à la disparition de l’avertissement : le mode doit être installé, l’agent doit être sain et les composants attendus doivent être présents sur l’appareil.
Corriger manuellement le Server Agent Mode
La procédure de base est identique pour les serveurs, mais le périmètre doit être vérifié séparément. Le lien placé sur le nombre de serveurs concernés dans l’avertissement ouvre la liste. Il est également possible, sous My Environment > Computers & Servers, de filtrer Agent mode status sur Product unassigned et Upgrade available. Les serveurs qui n’existent plus doivent être supprimés de Central de manière contrôlée. Dans le cas contraire, l’avertissement reste affiché.
Les serveurs actifs sont sélectionnés et associés au mode sous licence via Manage Software > Manage Device Software > Agent mode. Après Save, la colonne Agent Mode indique d’abord l’installation planifiée. Central installe les composants lors du prochain cycle de mise en ligne et de mise à jour, généralement dans un délai d’environ une heure. Pour les serveurs de production, la fenêtre de maintenance, la nécessité d’un redémarrage, l’application métier et la consommation de ressources doivent également être contrôlées.
Avec Fix automatically, Central installe, après confirmation, l’intégralité des logiciels sous licence sur tous les serveurs concernés. Le périmètre doit être contrôlé avant la confirmation, puis la modification vérifiée dans l’Audit Log et sur des serveurs représentatifs.
Activer la protection antialtération sur les appareils concernés
Si Tamper Protection est déjà désactivée globalement, il faut d’abord corriger le paramètre sous Global Settings > Tamper protection. Ce n’est qu’ensuite que la protection peut être activée efficacement sur des ordinateurs ou des serveurs individuels.
Le lien placé sur le nombre d’ordinateurs concernés dans l’avertissement Health ouvre la liste correspondante. Il est également possible de filtrer la liste des ordinateurs ou des serveurs sur Computers with tamper protection turned off. Il faut sélectionner les appareils concernés, puis choisir Turn on tamper protection. La procédure est identique pour les ordinateurs et les serveurs. Ensuite, il faut rouvrir My Environment > Account Health Check et vérifier en plus sur l’appareil que Tamper Protection est réellement active.
Avec Fix automatically, Central active la protection sur tous les appareils concernés. Avant la confirmation, il faut donc déterminer si certains systèmes ont été volontairement déverrouillés, uniquement de manière temporaire, pour une opération autorisée de support ou de récupération. La modification doit être contrôlée dans l’Audit Log.
Corriger les sauvegardes automatiques des firewalls
Seuls les firewalls sous licence, connectés à Central et administrés par Central comptent dans le Health Score. Fix automatically > Turn on fait passer par défaut un calendrier défini sur Never à une exécution mensuelle le premier jour du mois et ajoute au calendrier les firewalls concernés qui en sont absents.
Pour le contrôle manuel, il faut ouvrir My Products > Firewall Management > Backup. Sous Schedule Backup, il faut sélectionner la fréquence et le jour de la semaine ou, pour les sauvegardes mensuelles, la date. L’exécution démarre toujours à 08 h 00 dans le fuseau horaire de la région de données Central. Cette heure ne peut pas être modifiée. Tous les firewalls sous licence doivent être associés au calendrier. Après l’enregistrement, il faut rouvrir le Health Check, attendre la prochaine exécution et tester également une procédure de restauration, car un score de 100 confirme uniquement le calendrier et non la possibilité de restaurer les sauvegardes.
Enregistrer un MDR Authorized Contact
Ce contrôle apparaît uniquement avec une licence MDR. Sous My Products > MDR > Settings > Managed Detection and Response > Authorized Contacts, il faut saisir les coordonnées du contact principal autorisé et, si nécessaire, d’autres contacts, puis enregistrer avec Save.
Au moins une personne doit être joignable par la MDR Operations Team et disposer de l’autorité organisationnelle nécessaire pour prendre des décisions en cas d’incident. L’adresse collective, le numéro de téléphone, le fuseau horaire, le remplaçant et le droit d’escalade doivent être testés. Le contrôle vert confirme uniquement qu’un enregistrement existe, et non que la personne est réellement joignable.
Corriger Protection Improvement de manière réfléchie
Le contrôle évalue Send Threat Graph data to Sophos, Send Intercept X data to Sophos et Malware sample submission. Si un ou deux commutateurs sont désactivés, l’avertissement indique les paramètres concernés. Un clic sur le nom ouvre la page correspondante. Il faut y activer le partage après la décision relative à la protection des données, enregistrer avec Save, puis répéter l’opération pour les autres paramètres indiqués. Si les trois commutateurs sont désactivés, la carte ne mentionne aucun nom individuel. Il faut alors vérifier intégralement la télémétrie MDR et les Account Preferences.
Fix automatically active, après confirmation, tous les partages recommandés par Sophos. Cette opération ne doit pas être exécutée dans le seul but d’obtenir un score de 100, mais uniquement après validation des types de données, de la finalité, de la région et de la responsabilité. Il faut ensuite contrôler My Environment > Account Health Check, l’Audit Log et l’état réel des trois commutateurs.
Supprimer manuellement les exclusions globales non sûres
Dans l’avertissement du Health Check, il faut d’abord ouvrir la flèche en regard de chaque exclusion signalée. Central explique alors pourquoi le modèle est considéré comme risqué. Le lien placé sur le nombre d’exclusions affiché mène ensuite à Global Exclusions. Chaque entrée effectivement non sûre doit être sélectionnée, supprimée avec la croix à droite, puis la modification enregistrée en haut avec Save.
Il faut ensuite rouvrir My Environment > Account Health Check. Un contrôle vert signifie uniquement que Central n’a trouvé aucun des modèles particulièrement non sûrs connus de ce contrôle. Il ne confirme ni la nécessité métier ni la sécurité de toutes les autres exclusions. Les exclusions globales doivent donc rester limitées au strict minimum. Dans la mesure du possible, il convient d’utiliser une exclusion de policy plus restreinte.
Supprimer manuellement les exclusions de policy non sûres
Pour les Policy Exclusions également, la flèche de l’avertissement affiche le motif associé à chaque exclusion. Comme plusieurs exclusions d’une même policy ou plusieurs policies peuvent être concernées, chaque avertissement doit être attribué individuellement. Un clic sur le nom de la policy ouvre directement sa section Exclusions. Il faut y supprimer les entrées signalées avec la croix à droite, puis enregistrer la policy avec Save.
La procédure s’applique aux Endpoint et Server Threat Protection Policies. Il faut ensuite vérifier de nouveau le contrôle sous My Environment > Account Health Check. Ici aussi, un contrôle vert renseigne uniquement sur les modèles particulièrement risqués vérifiés par Sophos. Les chemins de grande portée, les exclusions de processus ou les exclusions de disques entiers doivent également faire l’objet d’un contrôle régulier portant sur leur étendue, leur propriétaire et leur date d’expiration.
Corriger manuellement la protection antialtération globale
Si Global Tamper Protection est désactivée, aucun appareil ne bénéficie de cette protection, même si le commutateur était auparavant activé sur certains appareils. Dans l’avertissement du Health Check, il faut ouvrir Tamper Protection, activer la fonction sous Global Settings > Tamper protection, puis enregistrer en haut à droite avec Save. Il faut ensuite rouvrir My Environment > Account Health Check. Le contrôle global doit indiquer que la fonction est active.
Le commutateur global rend uniquement la fonction disponible à l’échelle du tenant. Certains endpoints ou serveurs peuvent toujours être dépourvus de protection antialtération. Il faut donc ouvrir tout avertissement supplémentaire concernant ces appareils et corriger la situation pour chacun d’eux. La mesure n’est terminée que lorsque l’état global et le contrôle des appareils sont corrects.
Documenter délibérément Snooze
Snooze permet de reporter temporairement un écart. Cette action ne corrige pas la cause et n’améliore pas le score. Un contrôle mis en pause apparaît en gris.
Lors de l’utilisation de Snooze, les alertes du Health Check sont fermées pour six mois. Si Snooze est interrompu avant ce délai et que le score reste inférieur à 100, Central rouvre l’alerte.
Central continue d’actualiser le contrôle pendant Snooze. Si tous les écarts sous-jacents sont corrigés, Central désactive automatiquement Snooze. Le motif et le commentaire peuvent être modifiés pendant toute la durée.
Chaque Snooze requiert un motif, un propriétaire et une échéance interne. Les six mois définis par Sophos ne constituent pas un délai standard pertinent pour toutes les organisations. Les écarts critiques doivent être réévalués beaucoup plus tôt.
Alertes et notifications
Lorsqu’un score du Health Check tombe en dessous de 100, Central génère, après un délai d’au moins dix minutes environ, une alerte distincte de priorité moyenne. Quand le score revient à 100, Central ferme automatiquement l’alerte.
Les alertes apparaissent sous My Environment > Alerts avec le type Device and Platform Health. Les notifications par e-mail doivent être configurées séparément. Une logique pratique pour les destinataires et les escalades est décrite dans Configurer les e-mails d’alerte et les notifications de Sophos Central.
Situer les contrôles Firewall et Endpoint
Account Health est une interface Central qui regroupe plusieurs produits. La correction reste toutefois propre à chaque produit.
Pour les contrôles Endpoint, l’Agent Mode, les policies, les exclusions et Tamper Protection sont examinés dans le contexte Endpoint. Le traitement opérationnel des alertes et de l’état Health est décrit dans Traiter les alertes Sophos Endpoint et l’Account Health.
Pour les sauvegardes de firewall, seuls les firewalls sous licence, connectés à Central et administrés de manière centralisée sont comptabilisés. Un calendrier défini sur Never donne zéro point. Avec une sauvegarde quotidienne, hebdomadaire ou mensuelle, le score dépend de l’inclusion de tous les firewalls concernés dans le calendrier. Le Health Check ne confirme toutefois pas que la sauvegarde peut être restaurée avec succès.
Pour un tenant disposant d’une licence MDR, Central vérifie également qu’au moins un MDR Authorized Contact est enregistré. Cette personne doit être réellement joignable par la MDR Operations Team et autorisée en interne à prendre des décisions en cas d’incident. Un ancien collaborateur ou une simple adresse collective peut éventuellement satisfaire formellement le contrôle, sans constituer un contact d’incident fiable. Le contact, son remplaçant et le numéro d’escalade doivent donc être testés régulièrement.
Comparaison avec d’autres organisations
Sous chaque graphique de la Health summary, Other organizations affiche la moyenne d’organisations de taille similaire situées dans la même région de données Central. Si aucune comparaison fiable n’est disponible, un tiret apparaît. Les diagrammes à barres des différentes Security Features comparent également le propre score à cette moyenne.
La flèche de tendance accompagnée d’un nombre indique l’évolution de l’Overall Health Score au cours des quatre dernières semaines. Un tiret signifie ici que Central ne peut pas encore calculer la tendance, et non que le score est resté inchangé.
Sous Show scores for organizations with a similar number of devices, il est possible de sélectionner une autre tranche de taille. Cela peut être utile, par exemple, si de nombreux appareils inventoriés ne sont actuellement pas utilisés ou si une comparaison avec des environnements plus grands est souhaitée. La sélection modifie le benchmark, et non le propre Health Score.
Cette comparaison constitue un benchmark approximatif, et non un objectif. Une organisation soumise à des exigences plus strictes peut rester insuffisamment protégée malgré une valeur de comparaison plus favorable.
Un grand nombre d’appareils inutilisés ou mal inventoriés fausse également la comparaison de taille. Il faut donc d’abord nettoyer l’inventaire des appareils, l’utilisation des licences et les systèmes inactifs.
Sauvegarder le rapport du Health Check
L’icône de téléchargement en haut à droite permet de générer un instantané au format PDF. Il contient la Health Summary, les Feature Scores, les contrôles individuels et les commentaires enregistrés. Si le Co-Branding est configuré, les informations de l’entreprise ou du partenaire apparaissent dans le rapport.
Le PDF convient à une revue ou à une validation de changement, mais prouve uniquement l’état au moment de l’exportation. Pour le contrôle suivant, le tenant, la date, l’administrateur responsable et les mesures encore ouvertes doivent être consignés dans le nom du fichier ou dans le procès-verbal associé. Un rapport sans responsabilité attribuée ne constitue pas une preuve de sécurité complète.
Procédure d’exploitation mensuelle
Une revue traçable comprend les étapes suivantes :
- Relever le score global et la tendance sur quatre semaines.
- Identifier les contrôles individuels nouveaux ou dégradés.
- Déterminer les appareils, les policies et les produits concernés.
- Accepter l’écart, le corriger manuellement ou le résoudre de manière contrôlée avec Auto-Fix.
- Vérifier l’Audit Log et le fonctionnement technique.
- Contrôler les Snoozes avec leur propriétaire et leur échéance interne.
- Documenter les alertes ouvertes et les causes récurrentes.
Une valeur mensuelle exportée ou consignée est plus utile qu’un score porté ponctuellement à 100 sans preuve des modifications.
Problèmes fréquents
Le score ne change pas immédiatement
Central traite les modifications avec un certain délai. Il faut d’abord vérifier que la policy concernée a été enregistrée, attribuée au bon objet et reçue par l’appareil. Ce n’est qu’ensuite qu’il faut envisager un retard de la plateforme.
Auto-Fix modifie plus d’appareils que prévu
Auto-Fix suit l’étendue du contrôle et non un groupe pilote librement choisi. Le nombre d’appareils concernés doit être vérifié avant la confirmation. Pour les environnements sensibles, une correction manuelle et progressive est souvent plus sûre.
La sauvegarde du firewall reste jaune
Tous les firewalls sous licence et connectés à Central doivent être inclus dans le calendrier de sauvegarde. Il faut également vérifier la connexion à Central, l’état de la licence et le calendrier.
Snooze est signalé comme résolu
Snooze reporte le traitement et ferme temporairement l’alerte correspondante. Le défaut technique subsiste et le score devient gris, pas sain.