Aller au contenu
Avanet

Traiter les Sophos Endpoint Alerts et Account Health

Un Sophos Central Alert constitue une tâche, pas automatiquement un incident de sécurité confirmé. Les Alerts peuvent provenir de menaces, d’Updates échoués, de problèmes de licence, d’une communication perturbée ou d’un statut de protection incorrect.

Le traitement commence sous My Environment > Alerts. La cause est déterminante. Acknowledge, Close, Resolve ou Reset health status ne remplacent pas le nettoyage.

Distinguer Event, Alert et Health

ÉlémentSignification
Eventévénement individuel observé sur un appareil ou la plateforme
Alertmessage évalué nécessitant une investigation ou une action
Health Stateétat synthétique d’un appareil
Threat Graphrelation entre processus, fichier, utilisateur et activité ultérieure

Sophos peut regrouper des Events répétés dans un Alert. Le nombre d’Events et la période indiquent s’il s’agit d’un événement isolé ou d’un motif continu.

Health et Alerts sont évalués indépendamment. Un appareil avec un Alert peut être vert, et un appareil qui n’est pas vert ne présente pas nécessairement un Alert ouvert. Dans le modèle actuel, les appareils hors ligne depuis plus de 14 jours ne passent plus au jaune uniquement en raison de la durée d’inactivité. Les appareils inactifs depuis longtemps sont donc suivis séparément au moyen de Last active, des filtres d’appareils et du widget Dashboard correspondant, puis traités si nécessaire par la suppression automatique documentée.

Triage dans le bon ordre

  1. Vérifier Severity, Status, appareil et nombre d’Events.
  2. Ouvrir l’Alert et relever Detection Name, heure, utilisateur, chemin et action.
  3. Contrôler l’état de l’appareil et Last Activity.
  4. Pour les menaces, examiner Process Chain, Hash, Signature et source.
  5. Vérifier si Sophos a correctement nettoyé.
  6. Isoler l’appareil en cas de risque actif.
  7. Corriger la cause, puis contrôler Health et Alerts.

High indique une forte urgence, mais les Medium Alerts peuvent aussi révéler une chaîne d’attaque ou une protection absente.

Bien comprendre les Alert Actions

Mark As Acknowledged

Le message disparaît de la liste active. La menace n’est pas supprimée et les données de Quarantine restent présentes.

Mark As Resolved

Cette action Windows s’utilise lorsque la cause est déjà corrigée sur l’appareil. Elle retire l’Alert et nettoie l’affichage dans le Quarantine Manager local. Elle n’exécute elle-même aucun Threat Cleanup.

Close alert

Close modifie le Workflow Status. Ce n’est pas un correctif technique. Un Alert est fermé seulement après documentation de la cause et validation.

Reset health status

Reset supprime les anciens avertissements et remet le Health State visible à zéro. Il n’est pas disponible pour macOS et ne répare ni le malware ni un logiciel endommagé. Si la cause subsiste, l’appareil redevient jaune ou rouge.

Poursuivre le traitement des Threat Alerts

Pour malware, ransomware, exploit, IPS, PUA ou un possible False Positive, le Triage de l’Alert est suivi par le traitement technique de l’Incident. La procédure complète pour Isolation, Process Chain, Cleanup, Remote Ransomware et critères de clôture figure dans Sophos Endpoint Threat Cleanup et nettoyage du malware.

Outbreak Alerts

Sophos regroupe un Malware Outbreak à partir de 100 Detections sur un appareil en 24 heures afin de maintenir un volume gérable. L’affichage normal reprend seulement lorsque l’Outbreak Alert est marqué Resolved.

Auparavant, source, persistance, distribution et appareils voisins sont examinés. Un Resolved rapide sans correction de la cause peut seulement rendre de nouveaux messages individuels visibles.

Alerts d’installation, de conformité et de redémarrage

Un Failed to protect computer est généré lorsqu’un agent démarré n’est toujours pas protégé après une heure. Des services Sophos absents ou arrêtés indiquent souvent une installation incomplète ou un Update en échec. Le système d’exploitation pris en charge, le redémarrage, l’accès aux Updates et l’Installer Log sont vérifiés avant une nouvelle installation.

Software package no longer supported avertit qu’un package Fixed-Term ou Long-Term est arrivé à expiration ou arrive bientôt à son terme. Après cette date, les mises à jour de protection actuelles ne sont plus fournies. Les appareils concernés sont transférés vers un package pris en charge avant l’échéance, puis la version réellement installée et le Health sont vérifiés.

Pour Policy non-compliance, Central tente de réappliquer la Policy concernée après deux heures de divergence. Dès que l’appareil est de nouveau conforme, l’Alert se ferme automatiquement. Une fermeture manuelle sans analyse de la cause est donc inutile. Les divergences récurrentes nécessitent un diagnostic de la Policy, de la communication et de l’agent.

Peripheral detected signale un support amovible ou un périphérique détecté. L’évaluation dépend de la Peripheral Control Policy, de l’utilisateur, de l’appareil et du cas d’usage autorisé.

Avec Duplicate device detection, des appareils clonés possèdent le même ID. Central enregistre les doublons pris en charge avec un nouvel ID afin d’éviter les conflits de gestion. Windows XP/Vista et Server 2003/2008 ne sont pas eux-mêmes détectés comme doublons ; si leur ID entre en collision avec un système Windows pris en charge, le doublon est détecté, mais l’ancien système n’est pas réenregistré. Un Windows Server verrouillé avec Server Lockdown n’est pas non plus réenregistré. Pour les environnements VDI comme VMware Horizon, Citrix PVS ou Citrix MCS, Sophos ne prend pas en charge cette détection des doublons. Les Golden Images nécessitent donc la procédure de préparation et d’enregistrement prévue à cet effet.

Un redémarrage en attente génère d’abord des Events, puis un Alert après deux semaines. Malgré un statut d’agent vert, l’appareil peut attendre d’anciens Drivers ou composants. Les Maintenance Windows et la communication aux utilisateurs ne sont donc pas planifiées seulement lors de l’apparition de l’Alert.

Account Health Check

Sous My Environment > Account Health Check, Sophos évalue si les appareils et Policies utilisent les valeurs de protection recommandées. Un Score inférieur à 100 génère après un délai un Medium Alert. Dès que le Score revient à 100, ce Health Alert se ferme automatiquement.

Après une modification de configuration, le widget Account Health d’un Canvas personnalisé peut continuer d’afficher l’ancien Overall Score pendant dix minutes au maximum. Pour un contrôle immédiat, ouvrir la page My Environment > Account Health Check. Un widget retardé ne justifie pas de relancer le correctif.

Fix automatically peut modifier de nombreux paramètres simultanément. Pilot Group, justification des exceptions existantes et Audit Log sont vérifiés au préalable. Snooze reporte un Health Check sans le corriger.

Overall Health Score correspond au résultat individuel le plus faible, pas à la moyenne. Pour les Threat Protection Policies, Sophos retire 10 points par paramètre non recommandé et calcule la moyenne de plusieurs Policies du même type. Pour les exceptions risquées, 20 points sont retirés par entrée détectée.

Un Exclusion Check vert n’est pas une validation de sécurité complète. Sophos recherche uniquement des motifs particulièrement dangereux. Toutes les exceptions sont réévaluées régulièrement indépendamment du Score.

Reset d’une Base Threat Protection Policy active les paramètres recommandés, mais laisse Device Isolation et SSL/TLS Decryption désactivés. Ces deux fonctions exigent une décision opérationnelle consciente.

Les Health Check Alerts sont Medium et apparaissent au plus tôt environ dix minutes après un Score inférieur à 100. Snooze dure six mois et ferme temporairement l’Alert associé. L’évaluation se poursuit pendant cette période.

Le contrôle Protection improvement vérifie si Threat Graph Data, Intercept X Data et Malware Samples sont transmis à Sophos. Ces paramètres améliorent l’analyse Cloud, mais concernent aussi la protection des données et les autorisations internes. Un Auto Fix n’est donc pas exécuté sur tout le tenant sans cette clarification.

Le contrôle Endpoint agent mode compare les composants installés à la licence. Les appareils concernés apparaissent comme Product unassigned ou Upgrade available. Fix automatically installe tous les composants sous licence sur tous les ordinateurs concernés. Ils peuvent être modifiés individuellement sous Computers & Servers > Manage Software. L’installation commence lors du prochain Online Update et s’effectue normalement en moins d’une heure selon Sophos.

Pour Tamper Protection, le commutateur global doit d’abord être actif. Ce n’est qu’ensuite qu’Account Health peut activer automatiquement la protection sur des ordinateurs individuels ou à l’aide du filtre Computers with tamper protection turned off. Chaque modification automatique est vérifiable dans l’Audit Log.

L’icône Download permet d’exporter l’Account Health Check actuel en PDF. Le rapport contient Scores, contrôles individuels et commentaires et convient au contrôle de sécurité périodique. Un Score exporté ne remplace pas la justification documentée d’une exception.

Quand Sophos Support est nécessaire

Support est approprié lorsque Cleanup échoue à plusieurs reprises, que l’Agent est endommagé, qu’une Detection revient malgré une autorisation contrôlée ou qu’un nouveau False Positive est suspecté.

Avant le ticket, Alert ID, appareil, heure, Detection Name, Logs, Hash, Signature, étapes exécutées et résultat attendu sont réunis.

Questions fréquentes

Mark As Resolved supprime-t-il une menace ?

Non. Cette action est utilisée seulement lorsque la menace est déjà corrigée. Elle nettoie l’affichage Alert et Quarantine, pas la cause.

Une PUA peut-elle être autorisée pour un seul groupe ?

Oui. Une Policy Exception ciblée est utilisée. Authorize PUA dans la page Alerts agit globalement.

Que fait Reset health status ?

Il supprime les anciens Warning States. Les menaces, erreurs logicielles ou problèmes de Policy existants ne sont pas corrigés.