Aller au contenu
Avanet

Exploiter les rapports et la supervision Sophos Email

Le tableau de bord Sophos Email donne une vue opérationnelle rapide ; les rapports apportent les détails vérifiables. Cette procédure explique comment sélectionner les données Gateway et Mailflow, suivre une anomalie jusqu’au message ou à l’utilisateur et produire des rapports reproductibles. Elle s’adresse aux administrateurs autorisés à consulter les rapports du bon tenant Sophos Fusion (anciennement Sophos Central).

Les rapports ne modifient ni stratégies ni licences et n’effectuent aucune remédiation. Utilisez les procédures distinctes pour Data Control, la protection d’URL Time of Click, Post-Delivery Protection et l’utilisation des licences.

Préparer l’accès et le périmètre d’investigation

Il faut des droits de rapport et la licence correspondant aux fonctions examinées. Notez le tenant, la question, le domaine ou l’utilisateur attendu, le sens, la période et le fuseau horaire. Ne transmettez les données personnelles et exports qu’aux destinataires autorisés.

Si des domaines utilisent Sophos Gateway et Sophos Mailflow, choisissez le bon jeu de données. Gateway, Mailflow et les deux ne sont pas interchangeables : ce sont des chemins de traitement distincts. Pour un rapport vide ou inattendu, vérifiez d’abord tenant, Type, période et licence effective.

Utiliser le tableau de bord comme point de départ

Dans My Products > Email Security > Dashboard, choisissez d’abord le mode et la période. Tous les widgets suivent cette sélection. La période par défaut et maximale est de 30 jours, ou 90 avec Sophos Email Plus. Gateway et Mailflow disposent de panneaux séparés contenant les mêmes catégories.

Les rubans Inbound Statistics et Outbound Statistics ouvrent les détails ; Mailboxes Licensed ouvre le récapitulatif des licences. Les widgets comprennent Inbound Activity Summary, Outbound Activity Summary, Intelix Threat Summary, TLS Encryption Summary, Post Delivery Summary, Data Control et At Risk Users. Une catégorie ou See Report ouvre le rapport avec le contexte courant. L’indicateur d’alerte ouvre Alerts, filtré sur Sophos Email.

Le PDF créé avec Export conserve les filtres et couvre au plus 30 jours, ou 90 avec Email Plus. Consignez le mode, la période et le fuseau avec l’export.

Choisir le rapport et la période appropriés

TâcheRapport et cheminPortée et limite
Volume de messages et TLSReports > Email Security > Message Summary30 jours par défaut, 365 au maximum
Violations DLPReports > Email Security > Data control summary365 jours ; sens, catégorie et action
Remédiation automatique et clawbackReports > Email Security > Post delivery summary365 jours ; protection post-livraison requise
URL cliquéesReports > Email Security > Time of Click Summary30 jours, ou 90 avec Email Plus ; indisponible en EMS mode
Utilisateurs à risqueReports > Email Security > At risk users30 jours, ou 90 avec Email Plus ; signaux selon licence
Erreurs de classement signaléesReports > Email Security > SophosLabs Analysis Report365 jours au maximum dans le rapport ; export limité à 90 jours
Analyse de fichiers IntelixReports > Intelix Threat Summary365 jours ; une analyse en cours n’est pas finale
Analyses de licencesReports > Email Security > License Usage Summary365 jours ; valeurs issues d’analyses périodiques

Une période de 365 jours ne s’applique pas à tous les approfondissements. Les liens de Message Summary vers Message History couvrent 30 jours seulement, ou 90 avec Sophos Email Plus. Realtime blocked n’ouvre pas Message History, car le blocage intervient pendant la commande SMTP et produit peu de détails.

Examiner messages, TLS et événements de stratégie

Dans Message Summary, définissez Type, période et Direction, puis choisissez Category ou TLS Encryption dans Summarise by. Activez les catégories voulues ; graphique, tableau et nombres liés doivent partager les filtres. Pour les catégories et périodes compatibles, un nombre ouvre Message History. Vérifiez date, expéditeur, destinataire et ID du message avant toute conclusion.

En Gateway mode, TLS décrit la connexion avec l’expéditeur ou destinataire externe ; en Mailflow mode, le connecteur entre Sophos Email et Microsoft 365. Ne comparez pas Unencrypted, TLS v1.2 et TLS v1.3 sans conserver le mode.

Dans Data control summary, choisissez Type, période, Direction, Category et Action. Les résultats indiquent des violations sans remplacer l’examen de la stratégie effective. Create Phish Threat campaign exige Sophos Phish Threat ; contrôlez les utilisateurs présélectionnés avant de lancer la campagne.

Post delivery summary ne contient que les messages de Auto search and remediate ou On demand clawback et n’apparaît que si la protection post-livraison est active. Aucun filtre de sens n’existe, car tout est entrant. Les détails peuvent indiquer livraison, libération ou clawback, mais configuration et remédiation relèvent de la procédure post-livraison.

Corréler le risque URL et les utilisateurs à risque

Time of Click Summary distingue Total Clicks, Clicks Allowed, Clicks Warned et Clicks Blocked. Un nombre élevé ne prouve ni compromission ni mauvaise configuration. Sélectionnez un nombre sous Clicks Warned ou Clicks Blocked pour transmettre catégorie et période à At Risk Users.

Dans At Risk Users, Risk index combine les signaux Time of Click et d’usurpation. Sélectionnez l’indice pour le rapport utilisateur, puis l’objet pour les détails du message. Il s’agit d’une priorité, pas d’une attribution de faute. La formation directe requiert une licence Sophos Phish Threat ; contrôlez public et période avant lancement.

Interpréter correctement les verdicts SophosLabs et Intelix

SophosLabs Analysis Report sépare les faux négatifs Reported threat des faux positifs Reported clean. Sophos detected est le classement initial et SophosLabs analyzed le verdict ultérieur. Examinez les écarts sans conclure automatiquement à un défaut de stratégie. Advanced Search combine expéditeur, rapporteur, source, objet, verdict et date avec un AND logique.

Important : Analysis pending n’est ni un verdict propre ni un verdict malveillant final. Gardez le dossier ouvert jusqu’à la fin de l’analyse SophosLabs ; n’autorisez aucun expéditeur et n’assouplissez aucune stratégie sur cet état intermédiaire.

Intelix Threat Summary affiche clean, likely clean, suspicious et malicious. Une fois l’analyse terminée, l’objet ouvre Summary, Threat prevalence, Static analysis et Dynamic analysis. L’objet n’est pas sélectionnable pendant l’analyse. Une erreur Intelix peut placer le message en quarantaine ; le rapport seul n’autorise pas sa libération.

Les actions dépendent du contexte : autoriser dans Reported clean, bloquer dans Reported threat. Vérifiez la portée et notez le motif avant toute action sur domaine ou IP. Ne bloquez pas largement une IP Microsoft 365 partagée à partir d’un seul résultat.

Rapprocher l’utilisation des licences

License Usage Summary montre des analyses périodiques, pas un compteur temps réel. Sélectionnez une analyse par date et heure locale, ciblez le graphique avec les curseurs et ouvrez une boîte dans Mailboxes. Mailboxes Licensed peut différer si la période ou l’analyse sélectionnée change.

Pour un contrôle auditable, consignez heure d’analyse, période, boîte recherchée et export. Ne prenez pas de décision de capacité ou de durée sur un seul point.

Planifier ou exporter un rapport

Après application des filtres, sélectionnez Save as Custom Report. Dans Report Template, renseignez Template Name, activez Schedule, définissez Report Date Range, Report Frequency comme Daily, Weekly ou Monthly, Ends On ou Until I cancel, Report Format et Report Notification and Delivery method, puis Save Report Template. Monthly n’est disponible que pour un rapport couvrant au moins 30 jours.

La plupart des rapports acceptent CSV ou PDF. Message History et Rejection Log sont uniquement CSV. Préférez un lien pour les données personnelles : il exige une authentification Sophos Fusion. Les pièces jointes de plus de 9,5 Mo deviennent automatiquement des liens. L’envoi utilise l’adresse de Account Details et, facultativement, d’autres administrateurs ; un échec de génération leur est signalé.

Les filtres hors période courante passent dans le modèle et ne sont plus modifiables après génération. Contrôlez génération et livraison dans Generated Reports. Un rapport généré contient au maximum 50'000 enregistrements et est supprimé de Generated Reports après 90 jours ; téléchargez donc à temps les résultats nécessaires conformément à la stratégie de conservation applicable. Un Export manuel inclut tous les filtres courants et reste soumis aux limites de format et de période.

Valider les résultats et résoudre les problèmes

Ne validez pas une carte isolée. Rapprochez graphique, ruban, tableau et détail avec les mêmes Type, période, sens et fuseau. Contrôlez des échantillons par date, catégorie, destinataire et ID. Pour une planification, un destinataire autorisé confirme réception ou accès authentifié.

  • Aucune donnée : vérifiez tenant, Gateway/Mailflow ou Type, période, sens et filtres vides ou contradictoires.
  • Rapport ou action absent : vérifiez licence, mode et droits ; Time of Click Summary est indisponible en EMS mode.
  • Nombres différents : comparez filtres, heure locale, heure d’analyse et exécution ; tableau de bord, licence et rapport peuvent couvrir des fenêtres distinctes.
  • Pas de détail : tenez compte de la limite 30/90 jours et de Realtime blocked, non approfondissable.
  • Verdict absent : attendez la fin et laissez Analysis pending ouvert.
  • Rapport planifié absent : vérifiez Schedule, date de fin, destinataire dans Account Details, échec, antispam et conversion d’une grosse pièce jointe en lien.

Pour l’escalade, conservez ID du tenant, nom du rapport, chemin de navigation sans lien, Type, période et fuseau, filtres, licence/mode, heure de génération, nombres attendu et visible et quelques ID de message. Réduisez les exports selon les règles de confidentialité. Maintenez les stratégies de protection : un écart de rapport ne justifie pas de désactiver les contrôles.