Aller au contenu
Avanet

Configurer le libre-service de quarantaine Sophos Email

Le libre-service de quarantaine permet aux utilisateurs d’examiner les messages éligibles depuis un récapitulatif ou le Sophos Fusion Self Service Portal (SSP). Trois couches indépendantes interviennent : une stratégie Email Security gère la quarantaine et le planning, User Settings autorise les actions et la configuration centrale de connexion accorde l’accès au portail. Toutes les couches nécessaires doivent être cohérentes.

Périmètre opérationnel : ce guide traite la quarantaine des utilisateurs. Les actions d’administration dans Quarantined Messages, la M365 quarantine native et les règles allow/block utilisateur sont des processus distincts. Les événements Data Control n’apparaissent pas dans End User Quarantine. Ne réduisez pas ces protections pour contourner un problème.

Définir les prérequis et l’état cible

Avant la modification, consignez :

  • les utilisateurs, groupes et listes de distribution protégés et leur stratégie Email Security effective ;
  • le fuseau horaire, les jours et créneaux d’envoi ;
  • l’attribution automatique de l’accès à tous les utilisateurs éligibles ou l’invitation ciblée ;
  • la lecture seule ou l’autorisation de Release, Release and Allow, Delete et Delete and Block ;
  • le besoin de Emergency Inbox et son responsable d’activation ;
  • exactement un propriétaire responsable par liste de distribution ;
  • une boîte personnelle de test et, si nécessaire, une liste test avec propriétaire.

SSP requiert une licence Sophos éligible. Chaque utilisateur doit posséder dans Sophos Fusion (anciennement Sophos Central) une adresse valide, non utilisée pour un compte d’essai Sophos Fusion Admin. Les administrateurs n’ont pas besoin d’invitation SSP séparée et utilisent leurs identifiants Sophos Fusion Admin.

Configurer End User Quarantine et les récapitulatifs

Modifiez la stratégie réellement effective :

  1. Dans Email Security, ouvrez la stratégie puis Settings > Inbound > Anti-spam > Quarantine Summary Settings.
  2. Choisissez Quarantine pour les catégories voulues et activez Include in End User Quarantine uniquement lorsque l’utilisateur peut les gérer.
  3. Activez Send a quarantine summary email.
  4. Sélectionnez le bon fuseau, les jours et un ou plusieurs créneaux. Tous les jours sont cochés par défaut ; cliquez à nouveau pour désélectionner. Pour un planning 24 h/24 et 7 j/7, choisissez tous les jours et toutes les heures.
  5. Cliquez sur Save et consignez nom, priorité et paramètres de la stratégie.

Une seule configuration Quarantine Summary Settings s’applique par utilisateur. La stratégie affectée de priorité la plus élevée prévaut normalement. Si elle contient des adresses ou domaines External, Sophos choisit la stratégie suivante sans entrée External ; à défaut, Base Policy s’applique. Contrôlez la stratégie effective plutôt que la dernière modifiée.

Le récapitulatif contient uniquement les nouveaux messages mis en quarantaine depuis le précédent. Après activation, aucun envoi n’a lieu avant l’existence d’un nouveau message éligible. Les récapitulatifs n’apparaissent pas eux-mêmes dans Message History. L’option Quarantine Summary format, sous Global Settings > Products and Services > Email > User Settings, applique le format optimisé pour petits écrans.

Accorder l’accès SSP

Pour l’attribution automatique :

  1. Ouvrez Global Settings > Access Control > Sign-in and Identity > Sophos Sign-in.
  2. Sous User Access, activez Sophos Fusion Self Service Portal access.
  3. Vérifiez que les nouveaux utilisateurs et les utilisateurs existants sans accès reçoivent l’invitation.

La désactivation ultérieure de l’accès automatique ne retire pas l’accès déjà accordé ; seuls les utilisateurs ajoutés ensuite ne le reçoivent plus automatiquement. Ce n’est donc pas une méthode de révocation.

Pour une invitation ciblée, ouvrez My Environment > Users & Groups, sélectionnez les utilisateurs, cliquez sur Email Setup Link, choisissez Sophos Fusion Self Service Welcome/Setup Email, puis Save. Le message provient de do-not-reply@fusion.sophos.com, son objet anglais suit exactement le modèle Welcome to Sophos Fusion <First Last name> et il contient un lien sans expiration. Sophos Fusion peut accepter une sélection sans adresse valide mais n’envoie alors aucun message à cet utilisateur.

Limiter les actions et Emergency Inbox

Dans Global Settings > Products and Services > Email > User Settings, n’activez que les fonctions approuvées :

  • Si Release/Delete est désactivé, l’utilisateur lit mais n’agit pas. Lorsqu’il est actif, Release, Release and Allow, Delete et Delete and Block sont proposés dans le récapitulatif ou SSP si le message l’autorise.
  • Allow/Block List constitue une décision de sécurité supplémentaire et ne s’active pas automatiquement avec Release/Delete. Examinez les workflows smart banner et allow/block existants avant toute modification.
  • Emergency Inbox affiche uniquement la boîte de réception dans SSP pendant une panne de livraison. Les messages sont conservés 14 jours tandis que Sophos Email retente la livraison. Au retour du serveur, Emergency Inbox n’est pas censé livrer lui-même ces messages.
  • Allow release of M365 quarantine emails relève de l’intégration de quarantaine Microsoft 365 distincte. Même lorsque ce paramètre est activé, les messages Microsoft 365 classés Malware, High Confidence Phish ou DLP ne sont pas disponibles dans SSP pour des raisons de sécurité.

Les utilisateurs ne peuvent libérer que les catégories prises en charge par End User Quarantine, notamment Authentication failure, Unscanned, Intelix Threat, Malicious URL, Confirmed Spam et Bulk. L’action dépend donc de la catégorie, de la stratégie et des droits globaux. Ne contournez pas un bouton absent avec une allow list plus large.

Vérifier propriétaires et affectation des destinataires

Les récapitulatifs sont envoyés uniquement à des boîtes utilisateur, jamais directement aux alias, listes ou dossiers publics :

  • Un utilisateur reçoit son propre récapitulatif.
  • Pour une liste de distribution, son propriétaire reçoit le récapitulatif et gère sa quarantaine séparément dans SSP. Dans My Products > Email Security > Mailboxes, sélectionnez la liste, cliquez sur Add, choisissez exactement un utilisateur dans Add Distribution List Owner, puis Save. Un utilisateur peut posséder plusieurs listes. Avec Active Directory ou Microsoft Entra ID, maintenez aussi le propriétaire sur l’objet source correspondant.
  • Avec Active Directory, les récapitulatifs des boîtes partagées vont aux délégués associés. Microsoft Entra ID ne reconnaît pas ici ces associations ; le récapitulatif va uniquement à l’adresse de la boîte partagée.
  • Les propriétaires d’un dossier public reçoivent le récapitulatif, pas le dossier.
  • Pour un alias, l’utilisateur associé le reçoit.

Valider avec des utilisateurs représentatifs

Le test n’est valable que lorsqu’un nouveau message inoffensif et éligible à End User Quarantine est mis en quarantaine après activation. Ne libérez jamais un malware réel pour tester.

  1. Consignez stratégie effective, catégorie, Include in End User Quarantine, planning et fuseau de l’utilisateur test.
  2. Attendez un nouveau message éligible ou utilisez un cas inoffensif approuvé.
  3. Vérifiez que le récapitulatif arrive au créneau prévu et n’affiche que le message attendu.
  4. Connectez-vous à SSP comme utilisateur test et contrôlez quarantaine personnelle, aperçu et uniquement les actions approuvées.
  5. Pour une liste, connectez-vous comme propriétaire et vérifiez que sa quarantaine est distincte.
  6. Testez une action autorisée uniquement sur un message dont l’innocuité est démontrée, puis confirmez livraison ou suppression.
  7. Testez Emergency Inbox uniquement lors d’un exercice approuvé, en distinguant visibilité, conservation 14 jours et tentatives normales.

Dépanner méthodiquement

Aucun récapitulatif : vérifiez d’abord qu’un nouveau message éligible existe depuis l’activation ou le dernier récapitulatif. Contrôlez ensuite priorité effective, repli External, Include in End User Quarantine, planning, fuseau, adresse et catégorie. Si des messages existent, un administrateur peut choisir temporairement une autre langue dans Profile Menu > Language, puis revenir à la langue initiale.

Invitation absente : vérifiez que l’adresse est valide et unique. Si elle a servi à un essai Sophos Fusion Admin, résolvez le conflit par le processus approuvé. Une entrée Audit Log ne prouve pas l’envoi. Supprimez d’abord l’ancien compte utilisateur bloquant, puis renvoyez Sophos Fusion Self Service Welcome/Setup Email.

Accès ou actions absents : contrôlez licence, identité, attribution automatique ou ciblée, User Settings effectifs, catégorie et Include in End User Quarantine. Pour une liste, contrôlez aussi propriétaire et source d’annuaire. Des droits supplémentaires ne transforment pas un événement Data Control ou un message non libérable en cas utilisateur.

Le lien indique message is already released : Microsoft 365 Safe Links peut visiter le lien pendant l’analyse. Après validation sécurité, ajoutez hmr.sophos.com à la liste des URL à ne pas réécrire dans la stratégie Safe Links concernée. Testez ensuite un nouveau récapitulatif ; un ancien lien déjà visité n’est pas un retest valable.

Pour l’escalade, rassemblez tenant, adresse utilisateur, nom et priorité de stratégie, catégorie, heure de quarantaine, créneau et fuseau, méthode d’accès, affectation du propriétaire et capture de l’action absente ou incorrecte. N’incluez jamais mots de passe, liens de configuration ni contenu confidentiel.