Configurer les exclusions Sophos Endpoint en sécurité
Une exclusion Sophos Endpoint n’est pas un simple réglage de compatibilité. Elle retire des fichiers, processus, sites ou contrôles d’une partie de l’inspection. Une règle trop large peut ouvrir la voie utilisée ensuite par un malware.
Identifier d’abord la cause et le composant, puis utiliser l’exclusion la plus étroite dans une stratégie ciblée. L’exclusion globale vient en dernier.
Stratégie ou global ?
| Portée | Emplacement | Usage |
|---|---|---|
| utilisateurs, appareils ou groupes choisis | Threat Protection policy | cas normal |
| tous les utilisateurs, ordinateurs et serveurs | Global Exclusions | exigence réellement globale |
| application légitime détectée | Allowed Applications | faux positif vérifié |
Les exclusions de stratégie restent limitées à leur groupe cible. Les exclusions globales valent pour tout le tenant et amplifient donc fortement les conséquences d’une erreur.
Le chemin global actuel est Global Settings > Protection and Remediation > Allow and Block > Global Exclusions.
Avant toute exclusion
Une demande solide contient :
- le nom et l’heure de la détection ;
- l’appareil et l’utilisateur concernés ;
- le chemin complet, le processus ou la destination ;
- l’événement Sophos et la fonction de protection déclenchée ;
- la recommandation de l’éditeur avec la version actuelle du produit ;
- le hash et la signature numérique si un fichier est concerné ;
- le plus petit groupe cible nécessaire ;
- la date d’expiration et le test de suppression.
« L’application est lente » ne suffit pas. CPU, disque, fichiers, processus et événement doivent démontrer le lien.
Choisir le type
Fichier ou dossier
Un chemin complet est plus précis qu’un nom, une wildcard ou un dossier entier. Sous Windows, *.* n’est pas une wildcard générale valide. Ne pas exclure profils, Temp, Windows, ProgramData ou un lecteur complet.
Une exclusion d’analyse ne désactive pas nécessairement Exploit, Ransomware ou Behavioral Detection. C’est précisément pourquoi il faut d’abord savoir quel composant provoque le problème.
Sophos ne recommande pas automatiquement d’exclure tout le dossier de données d’une application lente. Si C:\app\app.exe provoque une charge lors de l’accès à C:\data, le chemin exact du processus est souvent plus étroit : les autres processus et malwares restent analysés dans le dossier de données.
Les wildcards Windows doivent être interprétées précisément. * ne traverse pas un séparateur de chemin, ** peut couvrir plusieurs niveaux de répertoires et ? représente un seul caractère. Un motif comme C:\foo\**\bar est nettement plus large qu’un fichier concret. Des variables comme %PROGRAMDATA%, %USERPROFILE%, %TEMP% ou %WINDIR% peuvent couvrir de vastes zones fréquemment détournées et ne sont pas utilisées seules.
Sous macOS, une barre oblique finale possède une signification propre : /myfolder/ inclut récursivement les sous-dossiers, tandis que /myfolder// couvre uniquement le dossier sans ses sous-dossiers. Une étoile à la fin du chemin couvre les fichiers, pas automatiquement les sous-dossiers. Les motifs Windows ne sont donc pas transférés tels quels aux Mac.
Processus
Une exclusion de processus Windows exige le chemin complet de l’application. Elle peut aussi affecter les fichiers auxquels ce processus accède et possède donc souvent une portée plus large que prévu.
Un simple app.exe sans chemin n’est pas une définition propre. Les emplacements d’installation modifiables et les profils utilisateur sont particulièrement risqués.
Website
Une exclusion Website peut contourner l’analyse de catégorie et Web Control. Un domaine, une adresse IP ou une plage CIDR est autorisé. Les wildcards ne sont pas prises en charge dans Website Exclusions. Seul l’hôte requis est libéré, pas un domaine de premier niveau complet.
Exclusion Exploit, Ransomware ou IPS
Ces types agissent sur des modules de protection spécifiques et ne sont utilisés que si l’événement prouve précisément le module concerné. Une exclusion d’analyse normale ne résout pas automatiquement un problème Exploit Mitigation.
Pour un Exploit False Positive, exclure d’abord la Detection ID. La portée reste ainsi limitée au comportement précisément détecté. Exclure toute l’application de l’ensemble des contrôles Exploit est l’option la plus risquée et ne vient qu’en dernier.
Un exemple de compatibilité actuel concerne Omnissa Horizon 2503 Agent, son Redirection Scanner et Sophos Core Agent 2025.x. Si plusieurs applications commencent à planter uniquement après cette mise à niveau, il faut d’abord vérifier si Scanner Redirection est réellement nécessaire. Si la fonction n’est pas utilisée, elle est supprimée du Horizon Agent. Sinon, il faut tester le réglage de compatibilité par processus prévu par Omnissa Support et, seulement en dernier recours, une exclusion Sophos Exploit Mitigation étroitement limitée. Le registre est sauvegardé et un appareil pilote est utilisé avant la modification ; une exclusion globale de toutes les applications concernées réduirait inutilement la protection.
Une exclusion IPS limite la direction, l’adresse distante, le port distant et le port local. Au moins une adresse ou un port doit être défini. Pour un accès RDP entrant depuis un poste d’administration, utiliser par exemple le port local 3389 avec l’adresse distante exacte, et non un port source quelconque.
Device Isolation
Les exclusions d’isolation autorisent une communication étroitement limitée même lorsqu’un Endpoint est isolé. Un port local permet à d’autres appareils d’accéder à ce port du système isolé. Un port distant ou une adresse distante limite les connexions sortantes de l’appareil isolé.
Pour l’investigation, autoriser par exemple RDP entrant sur le port 3389 ou SSH sur le port 22 uniquement depuis un réseau d’administration. Pour les outils de nettoyage, ouvrir une connexion sortante vers un Tool Server précis. Un accès Internet général irait à l’encontre du but de l’isolation.
PUA et application détectée
Une PUA n’est pas nécessairement un malware, mais peut être indésirable dans l’entreprise. Son autorisation se décide selon le besoin métier. Authorize PUA global l’autorise sur tous les ordinateurs, tandis qu’une exclusion de stratégie en limite la portée.
Autoriser un faux positif
Sous Global Settings > Protection and Remediation > Allow and Block > Files > Allowed Applications, les applications autorisées sont administrées.
Une autorisation évite la même détection et peut restaurer les copies déjà nettoyées depuis SafeStore. Elle agit sur tous les ordinateurs et utilisateurs et n’est donc créée qu’après vérification.
Selon la plateforme, Sophos propose plusieurs identités :
| Méthode | Effet | Évaluation |
|---|---|---|
| Certificate | applications signées avec ce certificat | préférence après contrôle |
| SHA-256 | cette version précise | étroit, à renouveler après mise à jour |
| Path | applications à cet emplacement | risqué si l’emplacement est modifiable |
Certificate est préféré par Sophos, mais peut inclure d’autres logiciels du même éditeur. Le titulaire du certificat est donc lui aussi contrôlé.
Autoriser directement l’application détectée depuis l’Event
La procédure exécutable commence sous My Environment > Computers & Servers. Ouvrir l’appareil concerné, rechercher la détection dans l’onglet Events, puis sélectionner Details. Sous Allow this application, les options Certificate, SHA-256 ou Path sont disponibles selon la plateforme. Allow applique l’autorisation et peut restaurer un fichier précédemment placé en quarantaine.
L’autorisation vaut pour tous les ordinateurs et utilisateurs. Sophos ignore ensuite la même Threat Detection, mais continue d’examiner l’application au démarrage pour les Exploits, le Ransomware et les comportements malveillants. Certificate peut autoriser d’autres applications signées avec le même certificat, SHA-256 uniquement cette version et Path l’emplacement d’installation indiqué. Sous Linux, un fichier dont le chemin n’est pas encodé en UTF-8 ne peut pas être restauré avec Path ; SHA-256 est alors requis.
Exclure précisément une détection Exploit
Après confirmation d’un Exploit False Positive, ouvrir d’abord My Environment > Computers & Servers > appareil > Events > détection > Details. Sous Don’t detect this again, deux options de portée différente sont proposées :
- Exclude this Detection ID from checking supprime ce comportement précis pour cette application. D’autres chemins, fichiers ou comportements peuvent générer une autre Detection ID et restent visibles.
- Exclude this application from checking retire l’application de tous les contrôles Exploit. Cette option possède la plus grande portée et ne vient qu’en dernier.
Exclude enregistre une exclusion de Detection ID sous Global Exclusions et une exclusion d’application sous Exploit Mitigation Exclusions. Les deux actions Event s’appliquent globalement à tous les utilisateurs et ordinateurs. Il faut donc choisir d’abord la Detection ID ; si la même détection confirmée se reproduit malgré tout, la portée est réexaminée avant d’exclure toute l’application.
Pour un groupe limité, ouvrir plutôt la Threat Protection Policy Endpoint ou Server appropriée. Sous Settings > Exclusions > Add Exclusion > Detected Exploits (Windows/Mac), sélectionner et ajouter la détection, puis contrôler l’attribution aux utilisateurs ou appareils prévus. Les autres contrôles Exploit de l’application restent actifs. Il n’est pas recommandé de désactiver complètement Exploit Mitigation pour un type d’application sous Runtime Protection.
Pour exempter à l’avance une application connue d’une seule Mitigation pour tout le tenant, ouvrir Global Settings > Protection and Remediation > Allow and Block > Global Exclusions > Add Exclusion. Le type Exploit Mitigation and Activity Monitoring (Windows) accepte un chemin d’application ; les Wildcards et variables prises en charge sont possibles, mais ne doivent être utilisées qu’avec une portée documentée. Sous Mitigations, désactiver uniquement le contrôle concerné, puis sélectionner Add et Save. La désactivation de Protect Application coupe tous les contrôles Exploit pour cette application, mais les contrôles Malware et Ransomware restent actifs.
Exclure une Ransomware Detection ID depuis un Event
Un Ransomware False Positive confirmé s’ouvre sous My Environment > Computers & Servers > Computer > Events. Dans Details, sous Don’t detect this again, sélectionner uniquement Exclude this Detection ID from checking, puis confirmer avec Exclude. Central crée l’entrée dans Global Exclusions ; elle s’applique donc à tous les utilisateurs et ordinateurs.
Cette portée globale réserve la procédure aux rares False Positives techniquement établis. Vérifier auparavant le Hash, la signature, la chaîne de processus, les fichiers concernés et la reproductibilité. Pour un groupe limité, utiliser si possible une exclusion basée sur une Policy et plus restrictive plutôt que le commutateur Event global.
Bloquer une application suspecte par Hash
Avec une licence Sophos XDR, les applications Windows suspectes peuvent être bloquées dans tout le tenant au moyen de leur SHA-256 Hash sous Global Settings > Protection and Remediation > Allow and Block > Files > Blocked Items. Les copies existantes sont nettoyées sur les ordinateurs. La liste accepte jusqu’à 5'000 Hashes et affiche la raison ainsi que l’auteur du blocage.
Il ne s’agit pas d’une liste de blocage générale pour les fichiers. Sophos accepte uniquement les applications considérées comme suspectes en raison de leur Reputation et ignore les Hashes d’autres types de fichiers ou de fichiers à la Reputation fiable. Avant l’ajout, le Hash est donc contrôlé avec le chemin du fichier, la signature et la Detection. Le SHA-256 est fourni par le Detection Event ou le Threat Graph pour une détection. Pour un fichier pas encore détecté, Endpoint Self Help > File Info peut être utilisé.
Lorsque le Hash est supprimé, l’application peut de nouveau démarrer. Cela ne restaure toutefois pas automatiquement un fichier précédemment nettoyé. Pour un False Positive légitime, l’application est autorisée dans Allowed Applications après vérification.
Test et retour
- Créer d’abord l’exclusion dans une petite stratégie pilote.
- Reproduire l’application concernée et l’erreur initiale.
- Contrôler les Sophos Events et le Health State.
- Vérifier que seul le chemin ou le processus attendu est concerné.
- Élargir le groupe cible seulement ensuite.
- Documenter le responsable et la date d’expiration.
- Retirer l’exclusion après un correctif de l’éditeur ou de Sophos et effectuer un nouveau test.
Une exclusion sans contrôle de retrait devient rapidement un risque technique permanent.
Nettoyage régulier
Au moins chaque trimestre, exporter ou contrôler manuellement les exclusions globales et de stratégie. Retirer les règles sans responsable, les solutions temporaires expirées, les applications absentes, les doublons et les wildcards trop larges.
Account Health Check peut signaler certaines exclusions globales et de stratégie particulièrement dangereuses. Une valeur verte confirme uniquement que Sophos n’a pas trouvé les motifs à haut risque couverts par ce contrôle. Elle ne remplace pas l’examen fonctionnel de l’objectif de l’exclusion.
Erreurs fréquentes
L’éditeur demande d’exclure toute une arborescence
Comparer la recommandation à la version actuelle du produit et aux chemins modifiables. Elle peut souvent être réduite aux fichiers de base de données, au cache ou à un processus signé.
L’événement disparaît après une exclusion globale
Cela prouve seulement que la protection a été contournée. Cela ne prouve ni que le fichier est sûr ni que l’exclusion est adaptée.
L’application est autorisée mais ne fonctionne toujours pas
La détection de malware n’était peut-être pas la cause. Exploit Mitigation, Peripheral Control, Web Control, DLP ou un autre produit peut être impliqué. Le type d’événement détermine l’étape suivante.