Aller au contenu
Avanet

Configurer Sophos Endpoint Data Loss Prevention

Endpoint Data Loss Prevention contrôle si des utilisateurs peuvent transmettre des contenus sensibles ou certains fichiers vers des destinations définies. Trois niveaux interviennent : Content Control Lists décrivent les données sensibles, les DLP Rules associent conditions, destinations et actions, et la Data Loss Prevention Policy affecte ces règles aux Endpoints.

Cette fonction Endpoint n’est pas identique aux Data Control Policies de Sophos Email. Terminologie et rapports ne doivent pas être mélangés entre les produits.

Règle de contenu ou règle de fichier

Une Content Rule utilise une ou plusieurs Content Control Lists pour rechercher cartes de crédit, données personnelles ou motifs personnalisés. Une File Rule décide selon le nom ou type du fichier, par exemple pour bloquer des bases de données sur supports amovibles.

Une règle se déclenche si toutes ses conditions sont remplies. Si plusieurs règles avec différentes actions correspondent, Sophos applique la plus stricte : Block avant confirmation utilisateur, puis Allow.

ActionPhase adaptée
Allow file transfervisibilité et baseline d’Events
Allow transfer if user confirmsdécision contrôlée de l’utilisateur
Block transferinterdictions claires et testées

Une règle peut envoyer un e-mail lors d’une violation. Ce message n’apparaît pas en plus comme Central Alert. Le DLP Event Log reste donc essentiel.

Content Control Lists

SophosLabs fournit des CCL entretenues pour les données financières et personnelles courantes. Elles peuvent être filtrées mais pas modifiées. Les CCL personnalisées utilisent des termes, une phrase exacte ou une Advanced Expression.

Les Advanced Expressions reposent sur Perl 5 Regular Expressions. Trigger Score, Score et Max Count déterminent le déclenchement. Sophos Support ne crée ni ne débogue ces Regex personnalisées et renvoie vers Professional Services. Tester toujours avec de vrais exemples positifs et négatifs.

Le Match Count détermine combien de fois une CCL doit apparaître dans un fichier. Trop bas, il augmente les False Positives ; trop haut, il manque les petits jeux de données. Les CCL marquées Deprecated continuent de fonctionner mais doivent être migrées vers une alternative actuelle.

Destinations et exceptions

La règle définit les destinations surveillées. Des noms ou types de fichiers peuvent être exclus uniquement de cette règle. Cette exclusion DLP n’est pas une exclusion malware générale et ne doit pas être documentée comme telle.

Dans les fichiers Microsoft Office, Sophos inspecte aussi de nombreuses métadonnées : titre, commentaires, Tags, en-têtes, pieds de page et graphiques Excel intégrés. Les données de signature ne sont pas contrôlées. Le test doit donc utiliser le même type de document et le même chemin de transfert que le processus réel.

Limites techniques des chemins de transfert

Endpoint DLP n’est pas un scanner transparent de chaque opération de fichier possible. Les fichiers de moins de huit octets ne sont pas analysés. Après l’ajout d’une destination de stockage à une règle, Windows exige une déconnexion puis une reconnexion avant que ce chemin soit surveillé de manière fiable.

Pour les supports amovibles, Data Control attend une copie via Windows Explorer. Créer directement un fichier sur le support ou utiliser Save as depuis une application peut donc être bloqué avec File transfer method not supported, indépendamment du contenu de la règle. Enregistrez d’abord localement, puis copiez avec Windows Explorer.

Les chemins de messagerie et de navigateur varient aussi selon le client et la version. Une pièce jointe Outlook normale peut être détectée, tandis qu’un glisser-déposer dans le corps du message utilise un autre chemin temporaire. Web Uploads, Webmail, SharePoint, Instant Messaging et Copy-and-paste ne sont pas couverts par un test unique. Testez chaque application autorisée avec son chemin réel.

⚠️ L’absence d’Event sur un chemin techniquement non surveillé ne prouve pas une décision d’autorisation réussie. Vérifiez d’abord que Client, action et destination sont pris en charge par Endpoint DLP.

Créer la stratégie

Créer d’abord CCL et règles sous Global Settings > Protection & Remediation > Data Loss Prevention. Créer ensuite une Data Loss Prevention Policy sous My Products > Endpoint > Policies, l’affecter aux appareils pilotes et l’activer.

Toutes les règles sont évaluées l’une après l’autre. De nombreuses règles complexes et de gros fichiers augmentent la charge. Le pilote mesure donc qualité des résultats, temps de copie et expérience utilisateur pour des tailles typiques.

Les messages utilisateur de confirmation ou blocage sont limités à 100 caractères. Ils doivent néanmoins indiquer clairement objectif et prochaine étape, par exemple le contact responsable d’une exception justifiée.

DLP Event Log

Sous Reports > Endpoint & Server Protection Logs > Data Loss Prevention, Sophos affiche utilisateur, appareil, règle, action, fichier et destination. La période atteint 90 jours et un export contient au maximum 5 000 Events.

Un Endpoint peut envoyer au maximum 50 Data Control Events par heure à Sophos Central. Les autres restent journalisés localement. Lors d’un événement massif, l’aplatissement de la courbe Central ne signifie donc pas nécessairement que l’activité s’est arrêtée.

Stratégie de déploiement

Une nouvelle règle commence sur un petit pilote avec l’action la moins stricte acceptable. Les résultats sont évalués avec protection des données, responsables métier et Helpdesk. Confirmation ou Block ne suivent qu’après prise en compte des transferts légitimes, comptes techniques, archives et gros fichiers.

Une stratégie n’est pas validée uniquement avec un motif artificiel. Tester au moins un cas métier réellement autorisé et un interdit par destination, puis contrôler séparément Event, message utilisateur et notification e-mail.

Troubleshooting

Si aucune correspondance n’apparaît, contrôler stratégie effective, type de destination, type et nom complet du fichier ainsi que Match Count. En cas de nombreux False Positives, préciser d’abord la CCL ou adapter le Match Count. Une exclusion générale de fichiers retire trop de contrôle.

Si un transfert semble possible malgré Block, vérifier qu’une règle plus stricte a réellement été appliquée et que le chemin testé fait partie des destinations surveillées. Une entrée du rapport Email Data Control ne prouve rien pour Endpoint DLP.

Si Outlook moderne montre encore une pièce jointe au destinataire bien que Sophos l’ait bloquée, ne vous fiez pas uniquement à l’affichage Outlook. Certaines versions créent un Attachment Header alors que les données Base64 réelles sont vides. L’Event Sophos, la taille du message et une tentative d’ouverture contrôlée montrent si des données ont été transférées.

Plusieurs produits DLP ou Endpoint Security sur un même appareil peuvent instrumenter les mêmes processus et opérations de fichier. Les conséquences typiques sont des transferts globalement bloqués, des actions Outlook erronées ou des Events absents dans le système tiers. Relevez les versions et modules chargés, puis examinez le conflit avec les exclusions propres au fournisseur. N’appliquez pas sans validation à un autre produit DLP les Registry Workarounds d’un article spécifique.

Sur les appareils Windows ni joints à un domaine ni gérés par Entra ID, Microsoft Edge à partir de la version 129 peut énumérer de lui-même les fichiers du bureau. Des DLP Prompts et Events apparaissent alors environ une minute après le démarrage d’Edge, sans Upload visible. Une exclusion Desktop ou Browser supprime l’effet mais réduit fortement la couverture DLP. Confirmez Process, Join Status et tentative réelle de transfert avant toute exclusion.

Articles associés

Le modèle commun est décrit dans Déployer les Control Policies Sophos Endpoint. Pour les cibles et l’ordre, consulter Construire correctement les stratégies Sophos Central Endpoint.

Questions fréquentes

Endpoint DLP est-il identique à Sophos Email Data Control ?

Non. Il s’agit de produits, stratégies et rapports distincts. Cet article traite uniquement de DLP sur les Endpoints gérés.

Que se passe-t-il si plusieurs règles DLP correspondent au même fichier ?

Sophos applique l’action la plus stricte : Block avant confirmation utilisateur, puis transfert autorisé.