Aller au contenu
Avanet

Configurer les e-mails d'Alert dans Sophos Central

Sophos Central peut envoyer les Alerts par e-mail. Une règle par défaut activée ne constitue toutefois pas encore un Incident Process. Il faut déterminer qui reçoit quels messages, dans quel délai une réaction est attendue et ce qui se passe en cas d’absence ou d’échec de livraison. Seul un Super Admin peut administrer les Global Settings.

Répartir les règles selon les responsabilités

Les destinataires et niveaux de gravité sont définis dans les Global Alert Settings. Au lieu d’envoyer tous les messages à des personnes isolées, il est préférable d’utiliser des adresses fonctionnelles surveillées ou des Ticket Systems.

Les Distribution Lists peuvent avertir des personnes externes ou un Ticket System sans leur accorder d’accès à Central. Elles ne sont toutefois pas disponibles dans un compte d’essai Sophos Central. Cette limite de licence doit être prise en compte lors d’un test proche de la production, plutôt que d’être interprétée à tort comme un problème d’autorisation ou de distribution.

Un modèle pratique sépare :

  • High Alerts et incidents critiques vers Security Operations avec escalade immédiate,
  • Medium Alerts vers l’équipe Endpoint avec délai de réaction défini,
  • Low Alerts ou informations opérationnelles dans une revue quotidienne ou périodique,
  • messages de licence, Health et plateforme vers le Service Owner compétent.

Les règles restent suffisamment ciblées pour qu’il soit clair pourquoi un destinataire reçoit un message. Les règles en double provoquent des volumes d’Alerts inutiles.

Comprendre la Frequency

La Frequency peut être pilotée selon un seul critère : Severity, Product ou Alert Category. Les options disponibles sont Immediately, Hourly, Daily et Never.

Hourly et Daily ne créent pas de message récapitulatif. Sophos envoie immédiatement le premier Alert, puis limite ce même Alert sur chaque appareil à un e-mail au maximum par heure ou par jour. Cinq appareils concernés peuvent donc toujours générer cinq e-mails.

Immediately est envoyé sans limitation, mais ne garantit pas une livraison au même moment que la Detection initiale. Certains Alerts ne sont créés qu’après l’expiration d’un timer ou en l’absence d’un Recovery Event. Un e-mail peut donc arriver ultérieurement, même pour un appareil supprimé entre-temps. Si le même Alert se répète, son timestamp d’origine reste inchangé ; le nombre et l’historique des Events indiquent les nouvelles occurrences.

Tous les Events ne génèrent pas un Alert. Si une notification manque dans la liste des Alerts actifs, il faut contrôler Reports > General Logs > Events, les actions de workflow précédentes et la logique propre à cet Alert. La langue d’une personne disposant d’un rôle Central et directement destinataire suit son profil utilisateur ; les listes de distribution sans connexion Central utilisent la langue par défaut du compte.

Si une personne directement destinataire reçoit toujours la mauvaise langue, il faut sélectionner temporairement une autre langue sous l’icône de profil, dans Language, puis sélectionner à nouveau la langue souhaitée. Le marqueur linguistique du profil utilisateur est ainsi réenregistré. Pour une adresse de distribution sans connexion ou une langue de compte incorrecte concernant plusieurs administrateurs, Sophos Support doit vérifier la langue du compte. Il faut fournir l’UUID du tenant, l’adresse concernée, la langue souhaitée et activer Remote Assistance.

Custom Rules sans perdre de destinataires

Une Custom Rule peut limiter l’Administrator Role, des destinataires ou Distribution Lists précis, les Computer et Server Groups ainsi que les Alert Types.

Lors de l’activation de la première Custom Rule, Sophos désactive toutefois les paramètres existants sous Administrators & Distribution lists. Si ces destinataires doivent continuer à recevoir tous les Alerts correspondants, ils sont explicitement inclus dans leur propre Custom Rule.

Une Rule devient invalide et est désactivée si aucun de ses destinataires n’existe plus. Si toutes les Custom Rules sont finalement désactivées, Sophos revient au comportement par défaut et envoie tous les Alerts à tous les administrateurs et Distribution Lists du compte. Cette logique de repli est vérifiée lors de l’Offboarding d’un destinataire.

Les Exceptions modifient la Frequency de certains Alert Types. Elles peuvent être créées dans l’Alert et contrôlées dans la Global Exception List. Les exceptions obsolètes sont supprimées régulièrement.

Prendre en compte plus que les Endpoint Threats

Les types d’Alert ne se limitent pas au malware. Une installation échouée, une communication perturbée, une protection obsolète, un redémarrage requis, des problèmes de licence, Account Health ou un Outbreak peuvent également demander une intervention.

Les notifications Data Loss Prevention par e-mail constituent un cas particulier : un message concernant une violation de DLP Rule ne crée pas automatiquement un Central Alert. L’escalade DLP est donc testée séparément.

Contrôler la livraison

Avant la mise en production, l’expéditeur, les Spam Filters, les Transport Rules, le Ticket Parsing et les Mobile Notifications sont vérifiés. Une règle n’est pas considérée fonctionnelle sur la seule base de sa configuration.

Un test contrôlé est effectué au moins chaque trimestre. Les Audit Logs sont également examinés pour identifier les modifications des Notification Rules.

Ne pas confondre Alert et e-mail

L’e-mail n’est qu’un canal de transport. Le statut actuel, tous les Events et les actions disponibles se trouvent dans Sophos Central. La suppression d’un e-mail ne modifie pas l’Alert, et la fermeture d’un Alert ne garantit pas que la cause technique est résolue.

L’icône en forme de cloche Notifications n’est pas non plus une seconde liste d’Alerts. Le Notification Center regroupe les messages Medium et Low Priority, comme les informations produit ou les annonces de maintenance. Les messages High Priority s’affichent sous forme de Banner. Session dismiss masque un message uniquement jusqu’à la prochaine connexion, tandis que Permanently dismiss le masque définitivement. Aucune de ces actions ne modifie un Endpoint Alert ni ne corrige une cause technique.

Le traitement opérationnel est décrit dans Traiter les Sophos Endpoint Alerts et Account Health.

Documenter le circuit d’escalade

Pour chaque niveau de gravité, le temps de réaction, l’équipe principale, le remplacement et le prochain niveau d’escalade sont définis. Les High Alerts en dehors des heures de bureau exigent un autre canal qu’une Mailbox non surveillée.

Avec MDR ou un SOC externe, il faut clarifier quels messages sont déjà traités par Sophos ou le prestataire et lesquels restent à la charge de l’équipe interne.

Questions fréquentes

Faut-il envoyer tous les Alerts à tous les administrateurs ?

Non. Cela provoque une fatigue face aux alertes et des responsabilités floues. Les règles sont réparties selon la gravité et le processus compétent.

Une règle configurée prouve-t-elle que les Alerts sont livrés ?

Non. Spam Filters, Transport Rules, Ticket Parsers ou destinataires invalides peuvent bloquer la livraison. Un test End-to-End contrôlé est nécessaire.