Configurer les e-mails d'alerte et notifications Sophos Central
Sophos Central peut envoyer les Alerts par e-mail. Une règle par défaut activée ne constitue toutefois pas encore un Incident Process. Il faut déterminer qui reçoit quels messages, dans quel délai une réaction est attendue et ce qui se passe en cas d’absence ou d’échec de livraison. Seul un Super Admin peut administrer les Global Settings.
Traiter les Alerts de tous les produits
Sous My Environment > Alerts, Central regroupe les messages de tous les produits administrés, notamment ceux relatifs à l’installation, aux mises à jour, aux licences, à la connectivité et aux menaces. La liste affiche la Severity High, Medium ou Low, le statut Open, Closed, Reopened ou Resolved, le nombre d’Events regroupés et l’appareil concerné. Lorsqu’un Event ultérieur corrige la cause d’un Event précédent dans le même Alert, Central peut fermer automatiquement l’Alert comme Resolved.
Un clic sur Alert Title ouvre à droite un volet contenant l’Alert et ses Associated events. L’icône Full Screen affiche les mêmes détails sur une page entière. Avec Group, Central regroupe les Alerts correspondants par menace ou événement ; Count indique la taille du groupe et la flèche à droite développe les Alerts qu’il contient.
High, Medium et Low disposent de filtres directs dans les indicateurs. Le filtre général au-dessus de la liste combine Status, Severity, Products, Category, Available actions, Alert title et la plage de dates. Plusieurs valeurs définissent ensemble le Scope recherché. Apply applique la sélection ; Reset to defaults, puis Apply, la supprime. Le Column Customizer détermine les colonnes visibles.
Après la sélection d’un Alert ou d’un groupe, Actions ouvre les opérations possibles. Pour un groupe d’Alerts, une action disponible peut aussi apparaître directement dans la colonne Actions. En cas de sélection multiple, Central affiche uniquement les actions disponibles pour tous les Alerts choisis. Selon le type d’Alert, il peut s’agir de :
- Mark As Acknowledged retire le message de la liste active, mais ne corrige ni la menace ni la quarantaine locale.
- Mark As Resolved confirme une cause déjà corrigée sur l’appareil Windows, nettoie l’affichage de l’Alert et de la quarantaine, mais n’effectue lui-même aucun nettoyage.
- Clean Up peut supprimer un ransomware sur un serveur.
- Reinstall Endpoint Protection ouvre la page de l’installateur pour une réinstallation.
- Contact Support apparaît pour les erreurs appropriées, par exemple un Malware Cleanup échoué.
- Authorize PUA autorise l’application sur tous les ordinateurs et n’est disponible que pour les Computer Alerts.
Avec XDR, les Threat Graphs peuvent proposer des actions supplémentaires d’Investigation, de Block et de Cleanup. En revanche, une application légitime détectée comme malware est vérifiée et autorisée depuis la page Events, pas depuis la liste Alerts.
Un Alert est fermé dans ses détails avec Close alert ou, après sélection, avec Actions > Close alert. Le filtre Closed rend les entrées fermées de nouveau visibles. La fermeture modifie uniquement le Workflow Status.
Dans les détails de l’Alert, Email Alert permet de modifier la Frequency pour ce type d’Alert précis. Central crée alors une Exception dans les paramètres globaux d’e-mail d’alerte, où elle pourra être contrôlée ou modifiée. Lors d’un Malware Outbreak à partir de 100 Detections sur un appareil en 24 heures, Central ne reprend les messages individuels normaux qu’après le marquage de l’Outbreak comme Resolved. La cause doit auparavant avoir été réellement examinée et corrigée.
Répartir les règles selon les responsabilités
Le chemin actuel est Global Settings > Platform > Notification Settings > Configure Email Alerts. Seul un Super Admin peut gérer ces paramètres pour l’ensemble du tenant.
Sous Administrators, Central affiche le nom, l’adresse e-mail et le rôle de chaque administrateur. Yes ou No détermine si cette personne reçoit les e-mails d’alerte par défaut. Le réglage n’accorde ni accès à Central ni nouveau rôle ; il contrôle uniquement la notification.
Sous Distribution lists, on gère des listes supplémentaires, des Ticket Systems ou des personnes sans accès à Central. Add email address permet de saisir l’adresse et la description, puis Save de les enregistrer. Pour supprimer une adresse, la sélectionner et confirmer avec Delete. Après chaque modification, la livraison est vérifiée au moyen d’un Alert contrôlé ou d’un mécanisme de test prévu à cet effet.
Au lieu d’envoyer tous les messages à des personnes isolées, il est préférable d’utiliser des adresses fonctionnelles surveillées ou des Ticket Systems.
Les Distribution Lists peuvent avertir des personnes externes ou un Ticket System sans leur accorder d’accès à Central. Elles ne sont toutefois pas disponibles dans un compte d’essai Sophos Central. Cette limite de licence doit être prise en compte lors d’un test proche de la production, plutôt que d’être interprétée à tort comme un problème d’autorisation ou de distribution.
Si une personne doit accéder à Sophos Central Admin, elle est créée séparément comme administrateur avec le rôle approprié et MFA. Une entrée sous Distribution lists est uniquement un destinataire d’e-mail et ne constitue jamais une autorisation d’accès.
Un modèle pratique sépare :
- High Alerts et incidents critiques vers Security Operations avec escalade immédiate,
- Medium Alerts vers l’équipe Endpoint avec délai de réaction défini,
- Low Alerts ou informations opérationnelles dans une revue quotidienne ou périodique,
- messages de licence, Health et plateforme vers le Service Owner compétent.
Les règles restent suffisamment ciblées pour qu’il soit clair pourquoi un destinataire reçoit un message. Les règles en double provoquent des volumes d’Alerts inutiles.
Comprendre la Frequency
La Frequency peut être pilotée selon un seul critère : Severity, Product ou Alert Category. Les options disponibles sont Immediately, Hourly, Daily et Never.
Hourly et Daily ne créent pas de message récapitulatif. Sophos envoie immédiatement le premier Alert, puis limite ce même Alert sur chaque appareil à un e-mail au maximum par heure ou par jour. Cinq appareils concernés peuvent donc toujours générer cinq e-mails.
Immediately est envoyé sans limitation, mais ne garantit pas une livraison au même moment que la Detection initiale. Certains Alerts ne sont créés qu’après l’expiration d’un timer ou en l’absence d’un Recovery Event. Un e-mail peut donc arriver ultérieurement, même pour un appareil supprimé entre-temps. Si le même Alert se répète, son timestamp d’origine reste inchangé ; le nombre et l’historique des Events indiquent les nouvelles occurrences.
Tous les Events ne génèrent pas un Alert. Si une notification manque dans la liste des Alerts actifs, il faut contrôler Reports > General Logs > Events, les actions de workflow précédentes et la logique propre à cet Alert. La langue d’une personne disposant d’un rôle Central et directement destinataire suit son profil utilisateur ; les listes de distribution sans connexion Central utilisent la langue par défaut du compte.
Si une personne directement destinataire reçoit toujours la mauvaise langue, il faut sélectionner temporairement une autre langue sous l’icône de profil, dans Language, puis sélectionner à nouveau la langue souhaitée. Le marqueur linguistique du profil utilisateur est ainsi réenregistré. Pour une adresse de distribution sans connexion ou une langue de compte incorrecte concernant plusieurs administrateurs, Sophos Support doit vérifier la langue du compte. Il faut fournir l’UUID du tenant, l’adresse concernée, la langue souhaitée et activer Remote Assistance.
Custom Rules sans perdre de destinataires
Une Custom Rule peut limiter l’Administrator Role, des destinataires ou Distribution Lists précis, les Computer et Server Groups ainsi que les Alert Types.
Par défaut, les administrateurs voient tous les Alerts. Une Custom Rule limite spécifiquement la livraison à certains rôles, personnes, produits, événements ou niveaux de gravité. L’assistant se déroule comme suit :
- Sélectionner + Create rule.
- Sous Role, définir le rôle d’administrateur concerné et sélectionner Next.
- Sous Administrators & Distribution lists, sélectionner les destinataires réels et poursuivre.
- Sous Computers & Servers, sélectionner les groupes d’ordinateurs et de serveurs souhaités. Si le tenant ne contient aucun groupe d’appareils, cette étape n’apparaît pas. Sans groupe sélectionné, seuls les Alerts de produits non associés à un appareil sont envoyés.
- Sous Alert Types, choisir au moins une option pour chaque attribut proposé. La sélection peut être limitée par Severity, produit et Alert Category.
- Saisir un nom et une description explicites, puis terminer avec Save.
La règle apparaît ensuite dans la liste Custom rules. La flèche de développement affiche ses détails ; les icônes adjacentes permettent de la suspendre, de la modifier ou de la supprimer. Avant une action, vérifier l’icône au survol afin de ne pas déclencher une autre opération par erreur.
Lors de l’activation de la première Custom Rule, Sophos désactive toutefois les paramètres existants sous Administrators & Distribution lists. Si ces destinataires doivent continuer à recevoir tous les Alerts correspondants, ils sont explicitement inclus dans leur propre Custom Rule.
Une Rule devient invalide et est désactivée si aucun de ses destinataires n’existe plus. Si toutes les Custom Rules sont finalement désactivées, Sophos revient au comportement par défaut et envoie tous les Alerts à tous les administrateurs et Distribution Lists du compte. Cette logique de repli est vérifiée lors de l’Offboarding d’un destinataire.
Si tous les groupes d’ordinateurs et de serveurs sont supprimés du tenant, une règle peut rester active lorsqu’elle contient aussi des Alert Types pour des produits sans appareil. Tous les Alerts ne nécessitent pas un objet Endpoint ou Server. Après un nettoyage de groupes, il faut donc contrôler le statut de la règle et le Scope produit réel, pas seulement la liste des groupes d’appareils.
Les Exceptions modifient la Frequency de certains Alert Types. Elles peuvent être créées dans l’Alert et contrôlées dans la Global Exception List. Les exceptions obsolètes sont supprimées régulièrement.
Prendre en compte plus que les Endpoint Threats
Les types d’Alert ne se limitent pas au malware. Une installation échouée, une communication perturbée, une protection obsolète, un redémarrage requis, des problèmes de licence, Account Health ou un Outbreak peuvent également demander une intervention.
Les notifications Data Loss Prevention par e-mail constituent un cas particulier : un message concernant une violation de DLP Rule ne crée pas automatiquement un Central Alert. L’escalade DLP est donc testée séparément.
Exploiter Firewall Alerts Configurator
Central gère séparément la fréquence de répétition des Firewall Alerts sous Global Settings > Platform > Notification Settings > Firewall Alerts Configurator. Chaque Firewall appartient exactement à une Alert Category :
- Default utilise les valeurs Sophos, souvent avec une répétition après huit heures. Certains Alert Types y sont réglés par défaut sur Never.
- Verbose répète chaque heure un problème non résolu.
- Silent le répète toutes les 24 heures.
Les Firewalls sont attribuées à chaque catégorie sous Assigned Firewall. Lorsqu’une Firewall est retirée de Verbose ou Silent, elle revient automatiquement à Default. Elle ne peut donc pas être simplement désélectionnée de la liste Default.
Pour chaque type de Firewall Alert, il est possible de définir la gravité, dix occurrences au maximum et une période de blocage de Immediately, 1 Hour, 4 Hours, 8 Hours, Daily ou Never, puis d’enregistrer les changements avec Save. La limitation supprime uniquement les notifications répétées du même problème. Les événements restent visibles sous Logs and Reports > Events et doivent toujours être analysés pour le Troubleshooting. Reset to Sophos defaults abandonne les fréquences personnalisées.
Autoriser User Activity Verification en connaissance de cause
La User Activity Verification API peut envoyer des questions avec des réponses prédéfinies à des appareils Android, iPhone ou iPad. Sophos Intercept X for Mobile doit être installé sur l’appareil et enregistré dans Sophos Central. La fonction peut également permettre des notifications mobiles automatiques en cas d’attaque critique.
L’API est disponible pour tous les clients Central, mais ne constitue pas un canal Push général destiné à n’importe quel Endpoint. Elle peut être désactivée pour tout le tenant sous Global Settings > Platform > User Activity Verification. Central répond alors à tous ses appels avec 403 Forbidden. Avant la désactivation, il faut donc vérifier si des processus Incident Response ou Mobile l’utilisent ; un test API contrôlé confirme ensuite le blocage attendu.
Contrôler la livraison
Avant la mise en production, l’expéditeur, les Spam Filters, les Transport Rules, le Ticket Parsing et les Mobile Notifications sont vérifiés. Une règle n’est pas considérée fonctionnelle sur la seule base de sa configuration.
Un test contrôlé est effectué au moins chaque trimestre. Les Audit Logs sont également examinés pour identifier les modifications des Notification Rules.
Ne pas confondre Alert et e-mail
L’e-mail n’est qu’un canal de transport. Le statut actuel, tous les Events et les actions disponibles se trouvent dans Sophos Central. La suppression d’un e-mail ne modifie pas l’Alert, et la fermeture d’un Alert ne garantit pas que la cause technique est résolue.
L’icône en forme de cloche Notifications n’est pas non plus une seconde liste d’Alerts. Le nombre affiché à côté indique combien de notifications sont présentes. Le Notification Center regroupe les messages Medium et Low Priority, comme les informations produit ou les annonces de maintenance. Chaque notification propose More info et, le cas échéant, Turn on. Les messages High Priority s’affichent sous forme de Banner. Session dismiss masque un message uniquement jusqu’à la prochaine connexion, tandis que Permanently dismiss le masque définitivement. Aucune de ces actions ne modifie un Endpoint Alert ni ne corrige une cause technique.
Le traitement opérationnel est décrit dans Traiter les Sophos Endpoint Alerts et Account Health.
Documenter le circuit d’escalade
Pour chaque niveau de gravité, le temps de réaction, l’équipe principale, le remplacement et le prochain niveau d’escalade sont définis. Les High Alerts en dehors des heures de bureau exigent un autre canal qu’une Mailbox non surveillée.
Avec MDR ou un SOC externe, il faut clarifier quels messages sont déjà traités par Sophos ou le prestataire et lesquels restent à la charge de l’équipe interne.