Traiter les Sophos Endpoint Alerts et Account Health
Un Sophos Fusion (anciennement Sophos Central) Alert est une tâche d’investigation, pas automatiquement un incident confirmé. Après connexion à Sophos Fusion, le traitement commence sous My Environment > Alerts par Severity, appareil concerné, Detection Name et Events associés. Une action de statut vient à la fin : elle ne supprime ni malware ni configuration dangereuse.
Procédure rapide de triage
- Délimiter l’Alert : relever Severity, Status, appareil, heure, Detection Name et nombre d’Events regroupés.
- Examiner le contexte : analyser détails, Associated events, état, Last active, utilisateur, chemin, processus, hash et Threat Graph éventuel.
- Contenir le risque actif : si le risque persiste ou est latéral, isoler l’Endpoint selon le processus Incident approuvé. Sophos Endpoint Threat Cleanup et suppression du malware décrit le nettoyage complet.
- Traiter le type d’Alert : exécuter Cleanup, Scan, redémarrage, correction de Policy ou examen du False Positive indiqué.
- Valider techniquement : contrôler nouveaux Events, résultats Cleanup et Scan, Agent Health et application concernée.
- Clore ensuite seulement : ne modifier le Workflow Status qu’après documentation de la cause, de l’action, du résultat et du responsable.
High exige un examen rapide. Medium n’est pas forcément bénin : Scan nécessaire, Cleanup incomplet ou Remotely-run ransomware demandent également une suite.
Ne pas confondre Health, Alert et Event
| Élément | Indication |
|---|---|
| Event | Observation individuelle sur un appareil ou dans Sophos Fusion. |
| Alert | Notification évaluée exigeant investigation ou action et pouvant contenir plusieurs Events. |
| Device Health | État global de protection et de fonctionnement d’un appareil. |
| Account Health | Évaluation de certaines recommandations Sophos dans Sophos Fusion. |
Ces signaux ne sont pas calculés de la même manière. Un Endpoint peut être vert après blocage ou quarantaine et conserver un Alert à analyser. Inversement, un problème Health peut exister sans Threat Alert ouvert. Le vert confirme donc uniquement le statut communiqué par Sophos, pas l’absence totale de risque.
L’Account Health Check relève volontairement d’un examen distinct à l’échelle de Sophos Fusion. Utiliser correctement Sophos Fusion Account Health Check détaille formules, Auto-Fix, Snooze, Policy Reset, Agent Mode, Tamper Protection et export PDF. Pour les Endpoint Alerts, la règle reste la même : un changement de Score ou Status ne remplace jamais la validation technique sur l’appareil.
Prioriser les Threat Protection Alerts
Sophos classe notamment les messages suivants parmi les plus urgents :
- Real-time protection disabled : la protection en temps réel est désactivée depuis plus de 2,5 heures. Seul un bref diagnostic guidé par Sophos Support constitue une exception plausible.
- Malware not cleaned up: Le malware détecté n’a pas pu être supprimé après 24 heures, même si le Cleanup automatique est disponible. Manual cleanup required signifie que le Cleanup automatique n’est pas disponible ; Running malware not cleaned up indique qu’un programme malveillant ou suspect en cours d’exécution n’a pas pu être nettoyé. Ce dernier cas est le plus prioritaire.
- Malicious traffic detected : un trafic réseau suspect peut indiquer une communication Command-and-Control ou une autre activité malware.
- Recurring infection : une suppression a été tentée, mais l’infection revient. Il faut rechercher des composants cachés ou non encore détectés.
- Ransomware detected ou ransomware visant des partages : déterminer immédiatement source, systèmes cibles et impact latéral possible.
- Outbreak detected : Sophos signale un Outbreak quand un appareil subit 100 Detections en 24 heures. Le volume ne remplace pas l’analyse de cause.
Les Medium Alerts Potentially Unwanted Application detected, Computer scan required to complete cleanup, Reboot required to complete cleanup et Remotely-run ransomware detected exigent eux aussi un résultat clair. Un appareil hors ligne exécute le Scan demandé à son retour en ligne. Si un Scan est déjà actif, la nouvelle demande est ignorée et le Scan en cours continue.
Analyser selon le type de menace
Ransomware et Remote Ransomware
Pour Ransomware detected, vérifier si Sophos a arrêté le processus, restauré les fichiers touchés, lancé un Memory Scan et créé un Threat Graph. Si le Cleanup est incomplet, garder le dossier ouvert.
Après validation selon la classification des données, sélectionner ou faire glisser le fichier suspect directement dans le portail SophosLabs Intelix ; fournir son mot de passe si le fichier est protégé. Analyze lance l’analyse sans ouvrir le fichier sur l’Endpoint touché. Sans authentification, l’Intelix Guest Portal accepte un fichier par envoi ; après connexion avec une Sophos ID valide, un lot peut contenir jusqu’à dix fichiers. Accepter les conditions d’utilisation et l’avis de confidentialité avant le transfert.
Contrôler d’abord la classification et les résultats du rapport Static Analysis. Si une analyse comportementale est nécessaire, Submit for dynamic analysis crée un rapport Sandbox. Disagree est une fonctionnalité Beta qui peut ne pas être disponible pour tous les rapports ou comptes. Lorsqu’elle est proposée, un utilisateur disposant d’un profil Support Portal validé peut renseigner les données du client, du produit et du Sample ainsi que la source et le contexte de l’investigation, puis suivre les étapes d’escalade disponibles. Selon les droits, le processus peut proposer une escalade vers Sophos Support ; l’utilisation de Disagree ne garantit pas la création d’un dossier, dont la référence doit être confirmée séparément. Si le portail est indisponible, si l’envoi échoue ou si le Cleanup reste incertain, maintenir l’appareil isolé ; Sophos Endpoint Threat Cleanup et suppression du malware décrit l’ensemble du processus de remédiation et de transfert au Support.
Distinguer les deux scénarios distants :
- Remotely-run ransomware detected : un autre système attaque le partage. Identifier l’appareil source grâce à l’adresse IP et vérifier s’il est géré par Sophos Fusion et si CryptoGuard est actif.
- Ransomware attacking a remote machine detected : l’Endpoint signalé tente lui-même de chiffrer d’autres systèmes. Sophos bloque son écriture sur les partages, mais l’appareil source doit être entièrement examiné.
Le blocage d’un partage est une mesure de confinement, pas une preuve de clôture. Inclure appareils voisins, comptes utilisés et partages accessibles dans le Scope Incident.
Détections Browser, Exploit et IPS
Lors d’un web browser attack, le Threat Graph identifie la connexion IP et URL. Évaluer cette destination et la bloquer au Firewall d’entreprise si nécessaire. Si l’utilisateur a saisi un mot de passe, le changer selon le processus Identity. Pour un accès bancaire ou de paiement, vérifier aussi toute activité inhabituelle.
Pour un exploit, Sophos arrête l’activité, informe l’utilisateur, analyse les processus en mémoire et produit un Threat Graph. Examiner origine, propagation, processus et fichiers concernés. Une cause récurrente exige plus qu’une sensibilisation : contrôler application, Patch Level et Exploit Protection.
Un IPS Alert porte sur le trafic entrant ou sortant. Une IPS Exclusion soustrait le trafic correspondant à l’inspection et doit donc rester étroite. Les autorisations Firewall sont configurées séparément. Configurer en sécurité les exclusions Sophos Endpoint explique les exclusions Detection, Process, Path et Network.
Deep Learning et PUA
Les détections Deep Learning utilisent pour le malware un préfixe tel que ML/. Les fichiers PE détectés sont mis en quarantaine ; Device Health peut donc déjà être vert. Restaurer et autoriser uniquement si origine, signature ou hash et finalité professionnelle confirment solidement la légitimité.
Une Potentially Unwanted Application (PUA) n’est pas nécessairement malveillante, mais peut créer des risques de confidentialité, sécurité ou exploitation. Sophos bloque et nettoie normalement les PUA automatiquement. Le Cleanup peut échouer si l’emplacement est en lecture seule, si un Scan ou redémarrage manque, si le fichier est dans une archive ou si aucune instruction n’existe. Il faut alors examiner Alert et Threat Graph, supprimer les processus dépendants, puis contrôler Scan et Events.
Authorize PUA sur la page Alerts autorise la PUA sur tous les ordinateurs. Pour un besoin limité, une Policy Exclusion aussi étroite que possible est plus sûre. Sous Windows et Linux, une application légitime peut être autorisée, selon la plateforme, par Certificate, SHA-256 ou Path ; Sophos recommande Certificate sous Windows. Le hash vise une seule version, tandis que Path couvre tout l’emplacement. Cette fonction n’est pas disponible sous macOS.
Traiter les False Positives en sécurité
« Application connue » ne suffit pas pour l’autoriser. Avant une exclusion, vérifier éditeur, signature, hash, source, version, Detection Name et comportement observé. En cas de doute, conserver la détection active et transmettre Sample et données du cas à Sophos Support.
- Application : sur les plateformes prises en charge, Allow this application se trouve dans les détails de l’appareil sous Events > Details. Certificate est lié à l’éditeur, SHA-256 à une version précise et Path à un emplacement. L’autorisation est globale pour tous les utilisateurs et ordinateurs et soustrait l’application aux autres Threat Detections, mais les contrôles Exploit, Ransomware et Malicious Behavior restent actifs.
- Exploit: Exclude this Detection ID from checking s’applique à tous les utilisateurs et ordinateurs et rejoint Global Exclusions. Si seuls certains utilisateurs ou appareils sont concernés, utiliser plutôt une Threat Protection Policy ciblée. Sophos considère l’exclusion de toute l’application de tous les contrôles Exploit comme l’option la plus risquée et un dernier recours.
- Ransomware : Exclude this Detection ID from checking dans Event details s’applique globalement aux utilisateurs et ordinateurs et rejoint Global Exclusions. Faire approuver ce Scope avant confirmation.
Chaque exclusion possède responsable, justification, groupe cible, date d’expiration et test fonctionnel. La retirer après correction de l’éditeur.
Acheminer correctement les Alerts non liés à la sécurité
Les problèmes d’installation, Policy, périphérique, VDI et redémarrage ne prouvent pas automatiquement un malware, mais exigent un responsable technique :
- Pour un échec de protection ou d’installation Agent, utiliser Dépanner systématiquement l’installation de Sophos Endpoint.
- Examiner les écarts répétés avec Structurer correctement les stratégies Sophos Endpoint.
- Les systèmes clonés suivent Préparer Sophos Endpoint dans des VDI Golden Images.
- Un redémarrage en attente crée d’abord des Events, puis un Alert après deux semaines. Ne pas attendre cette échéance pour organiser la maintenance.
Configurer les e-mails et notifications d’alerte Sophos Fusion couvre livraison, destinataires, fréquences et escalade. L’e-mail n’est qu’un canal ; Alert, Events et Device State dans Sophos Fusion font foi.
Critères de clôture et transfert au Support
Un Alert est techniquement terminé seulement si :
- cause et Scope concerné sont connus,
- Cleanup, Scan, redémarrage ou correction sont achevés de façon démontrable,
- aucun nouvel Event associé n’apparaît,
- Device Health et protections requises sont plausibles,
- toute exclusion est testée, limitée dans le temps et attribuée,
- le dossier contient Alert ID, heure, appareil, Detection Name et résultat.
Sophos Support convient si Cleanup échoue plusieurs fois, si l’infection revient, si l’Agent semble endommagé ou si un False Positive vraisemblable ne peut être autorisé sans risque. Joindre Alert ID, appareil, période, Detection Name, hash, signature, Logs, constat Threat Graph, actions effectuées et résultat attendu.