Aller au contenu
Avanet

Contrôler la protection et le partage des données dans Sophos Central

Sophos Central peut transmettre des données de télémétrie, des logs et des fichiers suspects à des services Sophos. Cela améliore la détection, les Threat Graphs et l’analyse des erreurs, mais peut concerner des données à caractère personnel, confidentielles ou réglementées. Un résultat positif au Health Check ne remplace donc pas une décision professionnelle en matière de protection des données.

Les options qui s’appliquent à l’ensemble du tenant se trouvent sous Profil > Account preferences > Privacy. D’autres autorisations propres à un produit peuvent également se trouver dans des policies, les Global Settings ou un Early Access Program.

Situer la section Compliance

La section Compliance aide les administrateurs à évaluer le respect des normes de sécurité requises. Il s’agit d’un outil technique de contrôle et de reporting, et non d’une certification automatique ou d’un substitut à sa propre évaluation des risques, juridique ou d’audit. Avant de l’utiliser, il faut définir la norme requise, le périmètre des produits effectivement licenciés, l’état des données, les écarts et les justificatifs dont chacun est responsable.

Un statut vert ou complet atteste uniquement les contrôles évalués par Sophos Central. Les mesures organisationnelles, les systèmes extérieurs au tenant et les exceptions non recensées par Central restent du ressort du processus Compliance interne. Les écarts sont suivis avec un owner, une échéance et des preuves techniques.

Évaluer chaque partage séparément

OptionObjectifDonnées potentiellement concernées
Send Threat Graph data to Sophosanalyser les chaînes de causalité et les relations associées à une détectiondonnées de processus, de fichiers, d’utilisateurs et d’événements
Send Intercept X data to Sophosaméliorer la protection et la classificationdonnées de télémétrie de sécurité et des appareils
Send Data to Generative AI Tools for US Data Processingautoriser les fonctions d’AI générative avec traitement aux États-Uniscontenus transmis à une fonction d’AI
Send logs and related files to Sophos when the device is unhealthyfaciliter l’analyse automatique des erreurs et le supportles logs peuvent contenir des données à caractère personnel et des informations internes
Submit sample files to Sophos automaticallyanalyser les objets inconnus ou suspectsles fichiers peuvent contenir des e-mails, des URL ou des contenus professionnels

Ces options ne sont pas activées globalement par défaut. Pour chaque partage, il faut documenter l’objectif, la base juridique ou l’autorisation interne, les systèmes concernés, la région de données, la conservation et l’entité responsable.

Comprendre Sample Submission

Sample Submission transmet une copie lorsqu’un fichier semble suspect au vu de ses caractéristiques, mais que Sophos ne peut pas encore le classer avec certitude et ne dispose d’aucun sample. Sophos recommande cette fonction pour améliorer la détection et réduire les False Positives.

Un sample peut être non seulement un fichier exécutable, mais aussi contenir des données issues d’un e-mail ou d’une URL. La taille maximale est de 10 MB et le délai d’expiration de l’upload de 30 secondes. Ces limites ne rendent pas les fichiers plus petits inoffensifs. Le code source, les contrats, les données médicales ou les informations d’accès restent sensibles quelle que soit la taille du fichier.

Si la transmission automatique est désactivée, l’analyse cloud disponible pour les objets jusque-là inconnus diminue. Ce choix doit être effectué conjointement avec les responsables de la sécurité, de la protection des données et des activités, et non par un seul administrateur Endpoint.

Envoyer à SophosLabs les e-mails libérés de la quarantaine

Sophos Email possède également l’Account Preference Send data from released quarantined emails to SophosLabs. Lorsqu’elle est activée, Sophos transmet des informations ou des samples provenant d’e-mails qu’un administrateur ou un utilisateur a libérés de la quarantaine. Sophos les utilise à des fins d’analyse et d’amélioration de la précision de la détection.

La libération d’un e-mail de la quarantaine peut concerner des contenus professionnels, l’expéditeur, le destinataire et d’autres données du message. Cette option est donc documentée comme un partage de données propre à Sophos Email et n’est pas déduite implicitement de la décision générale relative à Sample Submission. Après une modification, il faut contrôler ensemble le processus de quarantaine, les responsabilités, l’autorisation liée à la protection des données et la transmission attendue.

Logs des appareils unhealthy

Le partage des logs et fichiers associés peut réduire le temps de diagnostic, car Sophos reçoit automatiquement des données techniques lorsqu’un appareil est unhealthy. Les logs peuvent toutefois contenir des noms d’utilisateur, des chemins, des noms d’hôte, des adresses IP, des URL ou des informations sur les applications.

Avant l’activation, il faut déterminer quels types d’appareils traitent des données particulièrement sensibles. Dans les domaines fortement réglementés, un upload contrôlé au cas par cas, précédé d’une vérification, peut être préférable à une transmission automatique générale.

Autoriser séparément l’AI générative

L’option relative à l’AI générative mentionne explicitement un traitement aux États-Unis. Elle n’est donc pas activée par commodité en même temps que les données classiques de télémétrie de sécurité. Il faut d’abord définir les exigences contractuelles, la classification des données, les prompts autorisés et le traitement des données d’incident.

Les utilisateurs ne copient ni secrets, ni jeux complets de données clients, ni logs non expurgés dans les champs d’AI. Même lorsque l’option est activée au niveau du tenant, l’administrateur reste responsable du contenu concret.

Intelix Service Region

Les Account Preferences permettent de sélectionner la région à laquelle les endpoints et serveurs envoient des fichiers lorsqu’un administrateur demande une analyse SophosLabs Intelligence. Ce paramètre est comparé à la région de données Central documentée et aux exigences internes.

La région Intelix n’est pas automatiquement identique à la région de données de toutes les autres fonctions Central. La documentation relative à la protection des données décrit donc les différents services séparément, et non comme un lieu de stockage global unique.

Account Health et Auto-Fix

Le contrôle Protection improvement peut signaler l’absence d’autorisation pour les données Threat Graph, les données Intercept X et les samples de malware. Fix automatically peut alors apporter une modification à l’échelle du tenant.

Après chaque modification, il faut contrôler l’Audit Log, Account Health, les fonctions concernées et le flux de données attendu. La décision est réévaluée au moins une fois par an, ainsi qu’en cas de nouvelles licences, fonctions d’AI, régions ou exigences réglementaires. Les contrôles techniques sont décrits dans Analyser et conserver les Sophos Central Audit Logs et Utiliser correctement Sophos Central Account Health Check.

Questions fréquentes

Sample Submission ne concerne-t-il que l'upload de malware ?

Non. Un sample peut également contenir des données issues d’un e-mail ou d’une URL. La fonction doit donc être évaluée comme un transfert de données, et non comme un simple commutateur technique pour les malwares.

Account Health doit-il corriger automatiquement ces options ?

Seulement après une autorisation professionnelle et une validation documentée en matière de protection des données. Auto-Fix ne connaît ni la classification locale des données ni les exigences réglementaires.

La région Intelix est-elle identique à la région de données Central ?

Pas nécessairement pour chaque traitement. L’Intelix Service Region sélectionnée et les autres services utilisés doivent être documentés et contrôlés séparément.