Contrôler la protection et le partage des données dans Sophos Fusion
Sophos Fusion (anciennement Sophos Central) peut transmettre des données de télémétrie, des logs et des fichiers suspects à des services Sophos. Cela améliore la détection, les Threat Graphs et l’analyse des erreurs, mais peut concerner des données à caractère personnel, confidentielles ou réglementées. Un résultat positif au Health Check ne remplace donc pas une décision professionnelle en matière de protection des données.
Les options qui s’appliquent à l’ensemble du tenant se trouvent sous Profil > Account preferences > Privacy. D’autres autorisations propres à un produit peuvent également se trouver dans Policies, Global Settings ou un Early Access Program.
Situer la section Compliance
La section Compliance aide les administrateurs à évaluer le respect des normes de sécurité requises. Il s’agit d’un outil technique de contrôle et de reporting, et non d’une certification automatique ou d’un substitut à sa propre évaluation des risques, juridique ou d’audit. Avant de l’utiliser, il faut définir la norme requise, le périmètre des produits effectivement licenciés, l’état des données, les écarts et les justificatifs dont chacun est responsable.
Un statut vert ou complet atteste uniquement les contrôles évalués par Sophos Fusion. Les mesures organisationnelles, les systèmes extérieurs au tenant et les exceptions non recensées par Fusion restent du ressort du processus Compliance interne. Les écarts sont suivis avec un owner, une échéance et des preuves techniques.
Utiliser l’intégrité des mises à jour Sophos comme preuve ciblée
Sophos décrit plusieurs niveaux de contrôle de l’intégrité de ses mises à jour logicielles : Sophos signe numériquement les fichiers binaires, les appareils téléchargent les fichiers via une session HTTPS sécurisée et récupèrent un manifeste signé par Sophos qui répertorie les fichiers à installer. Un appareil installe uniquement les fichiers présents dans le manifeste et signés par Sophos.
Ce mécanisme fournit une preuve technique de l’origine et de l’intégrité d’un package de mise à jour approuvé. Il ne prouve ni que chaque appareil est à jour, ni que le tenant est globalement conforme. Un audit doit donc également consigner l’état des mises à jour, les installations en échec, les exceptions et la date de l’évaluation.
Délimiter correctement les Legal Notices
Les Legal Notices de Sophos couvrent les droits d’auteur et les marques de la documentation Sophos. Elles ne décrivent ni les données transmises, ni les durées de conservation, ni les régions de données, et ne remplacent pas un contrat, un Data Processing Agreement ou l’analyse juridique de l’organisation. Les justificatifs de Compliance et les Legal Notices sont donc conservés séparément.
Évaluer chaque partage séparément
| Option | Objectif | Données potentiellement concernées |
|---|---|---|
| Send Threat Graph data to Sophos | analyser les chaînes de causalité et les relations associées à une détection | données de processus, de fichiers, d’utilisateurs et d’événements |
| Send Intercept X data to Sophos | améliorer la protection et la classification | données de télémétrie de sécurité et des appareils |
| Send Data to Generative AI Tools for US Data Processing | autoriser les fonctions d’AI générative avec traitement aux États-Unis | contenus transmis à une fonction d’AI |
| Send logs and related files to Sophos when the device is unhealthy | faciliter l’analyse automatique des erreurs et le support | les logs peuvent contenir des données à caractère personnel et des informations internes |
| Submit sample files to Sophos automatically | analyser les objets inconnus ou suspects | les fichiers peuvent contenir des e-mails, des URL ou des contenus professionnels |
Ces options ne sont pas activées globalement par défaut. Pour chaque partage, il faut documenter l’objectif, la base juridique ou l’autorisation interne, les systèmes concernés, la région de données, la conservation et l’entité responsable.
Comprendre Sample Submission
Sample Submission transmet une copie lorsqu’un fichier semble suspect au vu de ses caractéristiques, mais que Sophos ne peut pas encore le classer avec certitude et ne dispose d’aucun sample. Sophos recommande cette fonction pour améliorer la détection et réduire les False Positives.
Un sample peut être non seulement un fichier exécutable, mais aussi contenir des données issues d’un e-mail ou d’une URL. La taille maximale est de 10 MB et le délai d’expiration de l’upload de 30 secondes. Ces limites ne rendent pas les fichiers plus petits inoffensifs. Le code source, les contrats, les données médicales ou les informations d’accès restent sensibles quelle que soit la taille du fichier.
Si la transmission automatique est désactivée, l’analyse cloud disponible pour les objets jusque-là inconnus diminue. Ce choix doit être effectué conjointement avec les responsables de la sécurité, de la protection des données et des activités, et non par un seul administrateur Endpoint.
Envoyer à SophosLabs les e-mails libérés de la quarantaine
Sophos Email possède également l’Account Preference Send data from released quarantined emails to SophosLabs. Lorsqu’elle est activée, Sophos transmet des informations ou des samples provenant d’e-mails qu’un administrateur ou un utilisateur a libérés de la quarantaine. Sophos les utilise à des fins d’analyse et d’amélioration de la précision de la détection.
La libération d’un e-mail de la quarantaine peut concerner des contenus professionnels, l’expéditeur, le destinataire et d’autres données du message. Cette option est donc documentée comme un partage de données propre à Sophos Email et n’est pas déduite implicitement de la décision générale relative à Sample Submission. Après une modification, il faut contrôler ensemble le processus de quarantaine, les responsabilités, l’autorisation liée à la protection des données et la transmission attendue.
Logs des appareils unhealthy
Le partage des logs et fichiers associés peut réduire le temps de diagnostic, car Sophos reçoit automatiquement des données techniques lorsqu’un appareil présente le statut unhealthy. Les logs peuvent toutefois contenir des noms d’utilisateur, des chemins, des noms d’hôte, des adresses IP, des URL ou des informations sur les applications.
Avant l’activation, il faut déterminer quels types d’appareils traitent des données particulièrement sensibles. Dans les domaines fortement réglementés, un upload contrôlé au cas par cas, précédé d’une vérification, peut être préférable à une transmission automatique générale.
Autoriser séparément l’AI générative
L’option relative à l’AI générative mentionne explicitement un traitement aux États-Unis. Elle n’est donc pas activée par commodité en même temps que les données classiques de télémétrie de sécurité. Il faut d’abord définir les exigences contractuelles, la classification des données, les prompts autorisés et le traitement des données d’incident.
Les utilisateurs ne copient ni secrets, ni jeux complets de données clients, ni logs non expurgés dans les champs d’AI. Même lorsque l’option est activée au niveau du tenant, l’administrateur reste responsable du contenu concret.
Intelix Service Region
Les Account Preferences permettent de sélectionner la région à laquelle les endpoints et serveurs envoient des fichiers lorsqu’un administrateur demande une analyse SophosLabs Intelligence. Ce paramètre est comparé à la région de données Fusion documentée et aux exigences internes.
La région Intelix n’est pas automatiquement identique à la région de données de toutes les autres fonctions Fusion. La documentation relative à la protection des données décrit donc les différents services séparément, et non comme un lieu de stockage global unique.
Documenter le traitement des données de DNS Protection
DNS Protection traite les données des requêtes DNS afin d’appliquer les stratégies de filtrage propres au client, de signaler les activités à risque, de rechercher des anomalies dans l’historique de l’activité DNS et d’analyser les erreurs. Sophos utilise aussi ces données pour faire évoluer le produit et ses performances, notamment au moyen de techniques avancées de détection et de sécurité. Sophos Engineering analyse la télémétrie pour planifier la roadmap et développer le produit. Sophos Labs ou Sophos AI peuvent accéder aux données à des fins d’analyse, de détection des menaces, de recherche et d’amélioration continue.
Les données traitées comprennent l’adresse IP publique à l’origine de la requête, le domaine demandé, l’ID du tenant, l’heure et la réponse DNS. Le nom d’utilisateur et le nom de l’appareil endpoint sont traités uniquement en cas d’utilisation d’Endpoint DNS Protection. Le service traite également les événements système et les logs logiciels.
Selon Sophos, le traitement et le stockage permanents ont lieu dans les centres de données AWS de la région choisie lors de la création du compte Sophos Central. Les requêtes DNS sont toutefois acheminées automatiquement vers un AWS Point of Presence adapté à l’appareil ou au réseau demandeur. Celui-ci peut se trouver hors de la région Central sélectionnée. Les données qui y sont collectées ne sont stockées que temporairement avant d’être transférées vers la région Central sélectionnée. Cette distinction entre le trajet de transport et la région de stockage permanent doit figurer explicitement dans l’évaluation relative à la protection des données.
Les données DNS Protection mises à la disposition des clients dans Sophos Central sont conservées pendant 90 jours et les logs de diagnostic pendant 30 jours. Selon la fiche technique, les données de configuration sont conservées tant que le service est nécessaire. L’examen doit donc documenter au minimum les types de données, les finalités du traitement, la région Central sélectionnée, le trajet éventuel par un Point of Presence, les durées de conservation et les sous-traitants ultérieurs auxquels Sophos fait appel. La fiche technique atteste les informations sur les types de données, les régions et les durées. L’autorisation du client est documentée séparément.
Pour effectuer le contrôle, ouvrez Sophos Central > Logs & Reports et vérifiez que les données des requêtes DNS de la période attendue sont visibles et affectées au bon tenant. Si des entrées attendues manquent ou si des questions subsistent sur la région, la conservation ou les sous-traitants ultérieurs, ne déduisez pas l’autorisation de la fiche technique : clarifiez la situation avec les responsables de la protection des données ou Sophos. La configuration, les stratégies et le dépannage opérationnel restent traités dans le guide principal Sophos DNS Protection.
Account Health et Auto-Fix
Le contrôle Protection improvement peut signaler l’absence d’autorisation pour les données Threat Graph, les données Intercept X et les samples de malware. Fix automatically peut alors apporter une modification à l’échelle du tenant.
Après chaque modification, il faut contrôler l’Audit Log, Account Health, les fonctions concernées et le flux de données attendu. La décision est réévaluée au moins une fois par an, ainsi qu’en cas de nouvelles licences, fonctions d’AI, régions ou exigences réglementaires. Les contrôles techniques sont décrits dans Analyser et conserver les Sophos Fusion Audit Logs et Utiliser correctement Sophos Fusion Account Health Check.