Aller au contenu
Avanet

Déployer Sophos Fusion Endpoint de manière structurée

Le déploiement de Sophos Fusion Endpoint ne se limite pas à l’exécution d’un programme d’installation. Un déploiement fiable associe l’accès des administrateurs, les identités des appareils et des utilisateurs, le périmètre logiciel approprié, les stratégies, l’accès au réseau, un pilote représentatif ainsi que des responsabilités claires pour la supervision et la réponse.

Cet article fournit une orientation pour l’ensemble du projet. Suivez les runbooks liés pour obtenir des détails sur l’installation, la configuration des politiques et le dépannage.

Le processus en un coup d’œil

  1. Définir le périmètre, les responsables et les critères de réussite.
  2. Sécuriser l’accès à Sophos Fusion (anciennement Sophos Central) et les rôles d’administrateur.
  3. Vérifier la licence, l’Agent Mode et les plates-formes prises en charge.
  4. Concevoir les identités, les groupes et le modèle de stratégies.
  5. Préparer le chemin réseau et la distribution des mises à jour.
  6. Tester Windows et macOS sur des appareils représentatifs, et Linux dans un parcours Server Protection distinct.
  7. Valider techniquement la protection, la communication, les événements et le retour arrière.
  8. Ensuite seulement, élargir le déploiement par vagues contrôlées et passer à l’exploitation courante.

Ne passez à la phase suivante que lorsque la précédente a produit un résultat documenté. La simple exécution du programme d’installation ne vaut pas validation opérationnelle.

Accès directs dans le parcours de déploiement

Pour commencer directement par l’installation, passez au parcours de la plate-forme concernée. Un déploiement complet débute toutefois par les exigences système et les limites du cycle de vie et les exigences réseau et proxy. Si macOS fait partie du périmètre, ajoutez les autorisations macOS. Pour les utilisateurs et les groupes, Microsoft Entra ID peut servir de source ; Active Directory peut également fournir les appareils et les groupes d’appareils.

Sécuriser l’accès administrateur avant le déploiement

Commencez par sécuriser l’accès administrateur avec MFA, les Passkeys et la connexion fédérée. Selon l’Identity Provider, mettez ensuite en place la fédération avec Microsoft Entra ID, OpenID Connect ou Okta, ou AD FS. Pour RBAC, limitez d’abord les rôles d’administration à l’échelle du tenant, puis les rôles et autorisations propres à Endpoint en fonction des tâches.

Installer selon la plate-forme et le mode de distribution

Pour un petit pilote ou quelques appareils, les guides manuels couvrent Windows et macOS. Le runbook de déploiement en ligne de commande et par distribution logicielle prépare un déploiement Windows automatisé ; les machines virtuelles préconfigurées exigent en plus la procédure des VDI Gold Images. Pour les Mac, le parcours Jamf Pro et MDM décrit la distribution centralisée, y compris les profils requis.

Linux n’est pas une variante supplémentaire du programme d’installation Endpoint pour Windows ou macOS. Sophos Fusion traite son installation, sa distribution par script et ses Gold Images comme Sophos Protection for Linux ou Server Protection. La procédure distincte se trouve dans Installer et déployer Sophos Protection for Linux.

Configurer précisément les fonctions de protection

Activer tous les paramètres sans discernement n’améliore pas la baseline. Les paramètres Threat Protection expliquent notamment le déchiffrement HTTPS, ses conséquences sur la protection des données et les exceptions associées. Limitez et documentez précisément les exceptions d’analyse propres à un produit ou à une application. Le runbook sur les Scheduled Scans indique quand ajouter des analyses planifiées et comment les organiser.

Les contrôles des utilisateurs et des appareils suivent des parcours distincts : Web Control pour les sites web et les catégories, Application Control pour les applications, Peripheral Control pour les appareils Windows et macOS connectés, et Data Loss Prevention pour les règles de contrôle des données. Définissez séparément les fenêtres de maintenance, les versions logicielles et l’infrastructure de distribution dans Updates, Update Cache et Message Relay.

Ajouter éventuellement des intégrations XDR et MDR

Avec une licence XDR ou MDR adaptée, le tenant peut regrouper les données d’autres produits Sophos et de produits tiers. Le runbook à l’échelle de Central Configurer et vérifier les intégrations XDR couvre leur sélection, les limites de licence, leur connexion et leur validation ; il ne s’agit pas d’une stratégie de protection Endpoint.

Clarifier les questions MDR non résolues avant le déploiement

Le droit au capteur MDR et la valeur de produit mdr de l’installeur Windows restent non résolus. L’aide officielle d’installation MDR mentionne encore MDR Essentials pour XDR Sensor, tandis que la présentation des services indique MDR et MDR Plus. Cela ne démontre pas un droit au capteur pour chaque niveau actuel. Les instructions MDR pour Windows utilisent aussi mdr, mais la liste des produits de la CLI Windows ne l’inclut pas. Cela ne prouve ni que cette valeur est invalide ni que xdr ou xdrsensor sont équivalents ; on ne la remplace pas de sa propre initiative.

Avant de déployer un capteur MDR, on confirme avec Sophos ou le partenaire responsable le niveau/SKU contractuel, la licence active dans le bon tenant, la plate-forme et le parcours d’installation prévu. En cas de doute, cette étape du déploiement reste suspendue ; on demande une confirmation écrite de la valeur de produit pour la version de l’installeur Windows utilisée et du périmètre logiciel obtenu. Une option visible ne prouve pas le droit d’utilisation. On contrôle les appareils déjà gérés au moyen de la validation de l’Agent Mode et des logiciels ; l’installation d’Endpoint et un état de santé vert ne suffisent pas à confirmer un service MDR opérationnel.

Contrôler l’état et les rapports

Après le déploiement, la Protection Overview avec Events et Reports permet de vérifier la cohérence de l’état de protection et du flux d’événements. L’Account Health Check complète cette vue avec les écarts par rapport aux recommandations Sophos, mais ne remplace ni la validation du pilote ni les tests fonctionnels. Les destinataires récurrents, les calendriers et les échecs d’envoi se configurent et se surveillent au moyen des Reports planifiés.

Si l’installation ou l’exploitation échoue, Endpoint Self Help et SDU fournissent le diagnostic local et les journaux requis. Vous pouvez ensuite ouvrir un ticket Sophos Support contenant les informations utiles. N’improvisez pas l’accès d’un partenaire : accordez-le puis retirez-le au moyen de Partner Assistance et de Remote Assistance limitée dans le temps.

1. Définir le périmètre et les responsabilités

Avant la première installation, consignez les appareils et systèmes d’exploitation concernés, les exclusions et les personnes habilitées à approuver les modifications. Les responsabilités suivantes doivent au minimum être attribuées :

  • gestion du tenant et des rôles ;
  • gestion des endpoints et des stratégies ;
  • gestion du réseau et du proxy ;
  • traitement des alertes et des incidents de sécurité ;
  • pilotage des tests applicatifs et de la validation ;
  • suppléance pour les accès et décisions critiques.

Définissez également des critères d’acceptation mesurables : l’appareil apparaît dans le bon tenant et le bon groupe, reçoit l’Agent Mode et les stratégies prévus, présente un état sain et produit les événements de test attendus. La procédure de retour arrière, le circuit de support et l’autorité de décision doivent être connus avant tout échec.

2. Sécuriser l’accès au tenant et les comptes administrateur

Configurez MFA pour tous les administrateurs. N’utilisez pas de privilèges étendus pour un travail de routine ; attribuez les rôles par tâche et révisez-les régulièrement. Testez la récupération des comptes et l’accès des suppléants plutôt que d’improviser après la perte d’un dispositif d’authentification.

Voir Connexion sécurisée à Sophos Fusion avec MFA et un IdP et Planifier les rôles et autorisations Sophos Fusion Endpoint pour les décisions détaillées.

3. Déterminer la portée du logiciel et les limites de la plate-forme

Vérifiez ensemble la licence, le type d’appareil, le système d’exploitation et l’Agent Mode prévu. Les options visibles dans un tenant dépendent du contrat et de la plate-forme réels. Ne déduisez donc jamais leur disponibilité d’une capture d’écran ou d’une page produit générale.

Endpoint fournit la protection Sophos Endpoint, XDR ajoute les fonctionnalités de détection et de réponse prévues, et XDR Sensor n’est pas une protection autonome contre les logiciels malveillants. Une conception de capteur nécessite toujours un produit de protection fonctionnant séparément. Gérer le mode et le logiciel Sophos Endpoint Agent explique la sélection et les modifications ; Comprendre les licences Sophos Fusion Endpoint couvre les limites des licences.

Utilisez des chemins pilotes distincts pour Windows et macOS. Vérifiez la configuration système actuelle et les avis de mise hors service avant d’approuver une plateforme, à l’aide de Planifier la configuration système requise et le cycle de vie de Sophos Endpoint.

Les Linux Runtime Detection Profiles concernent la protection des workloads Linux et des environnements cloud natifs. Planifiez le choix de leurs stratégies et le déploiement des capteurs comme un parcours de workload distinct, avec les prérequis Sophos actuels, et non comme un ajout secondaire à un déploiement Endpoint Windows ou macOS.

Le cycle de vie commence sous My Products > Global Settings > Protection and Remediation > Linux Profiles. Create Profile crée la version 1 ; Profile Name, Content Version et, facultativement, Change Description documentent l’état. Activez ou désactivez ensuite chaque règle selon les besoins dans Detection Analytics, Smart Policy et BETA Ransomware. Affectez d’abord tout profil nouveau ou modifié à une Linux Runtime Detection Policy pour serveurs pilotes et vérifiez une alerte de test attendue. Create New Version conserve l’historique. Duplicate clone la dernière version sous forme de profil indépendant ; les modifications et affectations de la copie n’ont aucun effet sur le profil source. Un profil actif ne peut être supprimé qu’après son retrait de toutes les stratégies.

Pour les réglages avancés, utilisez Category, Enabled, Modified et Configurable. Hide filters masque les filtres sans les effacer ; Clear All les supprime. Les listes Allow/Block s’appliquent à la règle sélectionnée. Sophos Protection for Linux reçoit automatiquement le contenu SophosLabs actualisé, alors que Sophos Linux Sensor doit être mis à jour manuellement. Le YAML de Export Latest Version ne contient que vos écarts par rapport aux valeurs par défaut, pas un fichier runtimedetections.yaml complet. Pour Sophos Linux Sensor, fusionnez uniquement ces écarts dans le fichier existant et ne modifiez que les champs et types de données pris en charge par le schéma de la version de contenu déployée. Arrêtez le déploiement avant le pilote en cas d’erreur concrète : syntaxe ou indentation YAML incorrecte, clé inconnue, type de données erroné, champ obligatoire absent ou valeur de règle non valide. Ce n’est qu’après validation du parseur et du schéma que le fichier est versionné et testé sur des serveurs pilotes, avec contrôle des alertes et de l’état d’exécution ; en cas d’échec, réaffectez la version précédente ou restaurez la configuration validée précédente du capteur.

4. Concevoir des identités, des groupes et des politiques

Les stratégies utilisateur suivent une personne, tandis que les stratégies d’ordinateur suivent un appareil. Définissez d’abord la source faisant autorité pour les utilisateurs et les groupes, ainsi que la manière d’éviter les doublons et les identités obsolètes. Gérer les utilisateurs et les groupes Sophos Fusion Endpoint explique la mise en œuvre.

Un modèle d’appareils facile à maintenir commence généralement par quelques groupes clairs :

  • appareils pilotes dont les utilisateurs sont activement accompagnés ;
  • appareils de production standard ;
  • appareils critiques ou techniquement différents ;
  • exceptions temporaires ;
  • appareils de test pour les nouvelles versions logicielles.

Pour chaque type de stratégie, la première stratégie active correspondante s’applique. Validez la ligne de base, l’ordre et l’affectation effective avant le déploiement de masse. La suppression d’une stratégie dans Central est irréversible : exportez ou documentez ses paramètres et affectations, puis identifiez les appareils concernés. Suivez Créer correctement les stratégies Sophos Fusion Endpoint pour le modèle complet.

N’activez ou ne désactivez pas les contrôles sans discernement. Évaluez Threat Protection, Web, Applications, Peripherals, DLP, DNS Protection, Updates, Tamper Protection, Data Collection et Response selon la licence, la plate-forme et les besoins métier. Lorsque c’est pertinent, introduisez les nouveaux contrôles dans un petit groupe pilote. Chaque exception doit avoir un motif, un responsable, un périmètre limité et une date de révision.

5. Vérifiez le réseau et les mises à jour avant l’installation

L’endpoint doit pouvoir joindre les services Sophos requis dans le contexte réel de l’appareil et du service. Une navigation réussie depuis le poste d’un administrateur ne prouve pas que l’installation, la communication de l’agent et les mises à jour fonctionnent à travers un proxy, une inspection TLS ou un réseau segmenté.

Avant le projet pilote, testez DNS, HTTPS, l’authentification proxy, la validation des certificats et les chemins de secours prévus. La priorité de connexion actuelle et les destinations Sophos dynamiques sont couvertes dans Exigences relatives au réseau et au proxy de Sophos Endpoint.

La bande passante des mises à jour, les packages logiciels, les niveaux de maintenance, Update Cache et Message Relay font l’objet d’une décision opérationnelle distincte. Le paramètre global de bande passante ne remplace ni le dimensionnement ni un pilote. Voir Mises à jour, cache et relais de messages de Sophos Endpoint.

6. Déployer un pilote représentatif

Sous My Environment > Installers, téléchargez le programme d’installation adapté au tenant et à l’usage prévus. Traitez ces programmes comme des données d’accès et distribuez-les uniquement par des canaux contrôlés.

Sous Endpoint, des programmes d’installation sont disponibles pour Protection, ZTNA et Device Encryption. Les programmes d’installation complets pour Windows et macOS contiennent les produits Endpoint couverts par la licence du tenant ; Choose Components permet de sélectionner précisément les composants nécessaires avant le téléchargement. Ce programme d’installation Endpoint ne s’applique pas à Linux, qui relève du parcours Server Protection distinct décrit plus haut.

Si DNS Protection for endpoints doit être utilisé dans le cadre de Workspace Protection, ce relais concerne exclusivement les endpoints Windows pris en charge ; macOS et Windows Server sont exclus. Sur ces endpoints Windows, l’agent Endpoint installé constitue uniquement le prérequis commun. Configurez et vérifiez ensuite le composant DNS et sa propre stratégie en suivant le runbook distinct Configurer Sophos DNS Protection pour les endpoints ; ne les intégrez pas à ce processus comme une stratégie générale de protection Endpoint.

Séparez les flux de travail de la plateforme :

Le pilote ne doit pas se limiter à quelques portables informatiques sans particularité. Il doit couvrir les versions de système d’exploitation utilisées, les segments réseau, le télétravail ou le VPN, les applications métier critiques et les logiciels existants de sécurité, de sauvegarde, de DLP et de chiffrement. Observez d’abord les changements sur quelques appareils ; espacer les vagues ne remplace pas une validation technique.

7. Valider techniquement le pilote

N’approuvez un appareil pilote que lorsque tous les contrôles prévus ont réussi :

  1. L’agent local se déclare en bonne santé.
  2. L’appareil apparaît dans le tenant et le groupe planifié corrects.
  3. Le mode Agent et les composants installés correspondent à la conception approuvée.
  4. La page de l’appareil affiche les stratégies efficaces attendues.
  5. Last Active, les événements et les mises à jour évoluent de manière cohérente.
  6. Un test de protection approuvé produit l’événement ou l’alerte attendu.
  7. Les applications métiers, les modifications du réseau et tout redémarrage requis ont été testés.
  8. La transmission des alertes, le triage et l’escalade fonctionnent.
  9. La désinstallation ou une autre restauration définie a été vérifiée sur un appareil de test.

Testez en toute sécurité les fonctionnalités de protection de Sophos Endpoint couvre les tests sécurisés. Si un appareil reste défectueux, ne le réinstallez pas aveuglément : utilisez Gérer les alertes Sophos Endpoint et l’état du compte et Résoudre systématiquement les erreurs d’installation de Sophos Endpoint.

L’Account Health Check constitue une vue de contrôle supplémentaire. Il relève certains écarts par rapport aux recommandations Sophos, mais ne prouve ni le bon fonctionnement des applications ni la sécurité complète du tenant. Les corrections automatiques peuvent toucher de nombreux appareils ou stratégies et doivent être traitées comme un changement. Voir Utiliser correctement le contrôle de santé du compte Sophos Fusion.

8. Définir la réponse et la préparation forensique

Avant un déploiement à grande échelle, décidez qui gère les alertes, quand un appareil est isolé et quelles données peuvent être collectées à des fins d’enquête et d’assistance. Les instantanés forensiques capturent l’activité de l’appareil. Leur stockage, leur conversion, leur téléchargement facultatif vers un compartiment S3 appartenant à l’organisation et leur accès nécessitent donc des décisions délibérées en matière de sécurité et de confidentialité.

Créer, conserver et convertir les Forensic Snapshots

Créez un instantané via My Environment > Computers & Servers > appareil > Summary > More actions > Create forensic snapshot > Create now ou Create forensic snapshot dans un Threat Graph. Les instantanés manuels se trouvent par défaut dans %PROGRAMDATA%\Sophos\Endpoint Defense\Data\Forensic Snapshots\, et ceux issus d’une détection dans %PROGRAMDATA%\Sophos\Endpoint Defense\Data\Saved Data\. Si Tamper Protection est actif, utilisez une invite de commandes élevée. La période par défaut est de deux semaines ; choisissez une autre période ou All log data sous Global Settings > Products and Services > Endpoint and Server > Forensic Snapshots. Définissez auparavant l’espace libre, les accès, la conservation et la suppression sûre.

Pour l’analyse, conservez une copie probante du .tgz. Sous Windows 64 bits, choisissez l’exportateur 64 bits ; seule une version 32 bits de Windows exige l’autre version. Avant le téléchargement, vérifiez l’architecture dans PowerShell avec (Get-CimInstance Win32_OperatingSystem).OSArchitecture.

À cette étape seulement, lancez l’acquisition auprès de Sophos via HTTPS : obtenir SDR Exporter 64 bits ou obtenir SDR Exporter 32 bits. Remplissez le formulaire Sophos et n’acceptez que le fichier ensuite fourni par Sophos. Placez-le dans un nouveau répertoire de travail accessible en écriture uniquement aux enquêteurs responsables ; n’utilisez ni pièce jointe ni miroir tiers. Avant l’exécution, contrôlez la signature Authenticode et calculez un hachage de preuve. Celui-ci identifie exactement la version obtenue, mais ne prouve pas indépendamment son origine faute de valeur de référence Sophos publiée séparément :

$tool = '.\SDRExporterx64.exe'
$expectedSubject = $env:SDR_EXPORTER_EXPECTED_SUBJECT
$expectedThumbprint = $env:SDR_EXPORTER_EXPECTED_THUMBPRINT
if ([string]::IsNullOrWhiteSpace($expectedSubject) -or
    [string]::IsNullOrWhiteSpace($expectedThumbprint)) {
    throw 'Set the approved signer subject and thumbprint before validation.'
}
$expectedThumbprint = ($expectedThumbprint -replace '\s', '').ToUpperInvariant()
if ($expectedThumbprint -notmatch '\A[0-9A-F]+\z') {
    throw 'The approved signer thumbprint is not hexadecimal.'
}

$sig = Get-AuthenticodeSignature -FilePath $tool
if ($sig.Status -ne 'Valid' -or $null -eq $sig.SignerCertificate) {
    throw "SDR Exporter: Authenticode status is $($sig.Status)."
}
$actualThumbprint = ($sig.SignerCertificate.Thumbprint -replace '\s', '').ToUpperInvariant()
if (-not [string]::Equals($sig.SignerCertificate.Subject, $expectedSubject,
        [StringComparison]::Ordinal) -or
    -not [string]::Equals($actualThumbprint, $expectedThumbprint,
        [StringComparison]::Ordinal)) {
    throw 'SDR Exporter: signer does not exactly match the approved acquisition record.'
}

$chain = [Security.Cryptography.X509Certificates.X509Chain]::new()
$chainBuilt = $chain.Build($sig.SignerCertificate)
[pscustomobject]@{
    Status              = $sig.Status
    StatusMessage       = $sig.StatusMessage
    SignerSubject       = $sig.SignerCertificate.Subject
    SignerThumbprint    = $actualThumbprint
    SignerIssuer        = $sig.SignerCertificate.Issuer
    SignerNotBefore     = $sig.SignerCertificate.NotBefore
    SignerNotAfter      = $sig.SignerCertificate.NotAfter
    ChainBuilt          = $chainBuilt
    ChainStatus         = ($chain.ChainStatus.Status -join ', ')
    TimestampSubject    = $sig.TimeStamperCertificate.Subject
    TimestampThumbprint = $sig.TimeStamperCertificate.Thumbprint
}
$chain.ChainElements | ForEach-Object {
    [pscustomobject]@{
        ChainSubject    = $_.Certificate.Subject
        ChainThumbprint = $_.Certificate.Thumbprint
        ChainStatus     = ($_.ChainElementStatus.Status -join ', ')
    }
}
Get-FileHash -Algorithm SHA256 -Path $tool

Avant d’exécuter le bloc, définissez SDR_EXPORTER_EXPECTED_SUBJECT et SDR_EXPORTER_EXPECTED_THUMBPRINT avec les valeurs exactes d’un registre d’acquisition approuvé en interne et obtenu par un processus de confiance distinct ; ne les copiez jamais depuis le fichier contrôlé. Le statut Valid et la correspondance exacte des deux valeurs sont les critères d’autorisation. Conservez les détails affichés de la chaîne du signataire et de l’horodatage avec le SHA-256 comme preuves. Le hachage identifie le fichier obtenu mais, sans valeur de référence approuvée séparément, n’en établit pas la provenance. Si une valeur approuvée manque, si un contrôle échoue ou si le hachage diffère ultérieurement, n’exécutez pas le fichier : supprimez-le et enquêtez ou récupérez-le à nouveau via le lien Sophos ci-dessus. Exécutez ensuite l’outil et l’entrée uniquement depuis l’emplacement protégé, dans une invite élevée, avec des chemins d’entrée et de sortie distincts :

SDRExporterx64.exe -i <snapshot.tgz> -o <snapshot.sqlite> -f sqlite

Pour JSON, utilisez -f json et un nom de sortie adapté ; l’exécutable 32 bits est SDRExporterx86.exe. Placez entre guillemets les chemins contenant des espaces. Après une fin sans erreur, vérifiez que la sortie n’est pas vide et peut être ouverte et interrogée comme base SQLite ou analysée comme JSON. Consignez les hachages de l’entrée et de l’exportateur, la commande, l’heure et le chemin de sortie dans le journal d’incident ; appliquez au fichier converti les mêmes protections et règles de conservation qu’à l’instantané.

En cas d’échec, ne faites pas d’essais sur l’original. Vérifiez l’architecture et le nom, la signature, les guillemets, les droits de lecture et d’écriture, l’espace libre et l’intégrité de la copie de travail .tgz, puis utilisez un nouveau chemin de sortie. Une sortie partielle n’est pas un résultat. L’exportateur n’installe rien : le retour arrière consiste à arrêter le processus et à supprimer de manière sûre les sorties incomplètes puis, après usage, l’exportateur du répertoire de travail. Ne supprimez la copie de travail .tgz qu’après vérification de la conversion et selon la procédure d’incident. Conservez l’original probant et les journaux requis jusqu’à la fin de leur durée de conservation.

Télécharger facultativement vers votre compartiment S3

Le téléchargement direct exige Windows et une licence XDR ou MDR. Dans AWS, limitez une Managed Policy dédiée à s3:ListBucket sur arn:aws:s3:::<bucketName> et s3:PutObject sur arn:aws:s3:::<bucketName>/*. Activez Upload forensic snapshot to an AWS S3 bucket sous Global Settings > Products and Services > Endpoint and Server > Forensic Snapshots. Utilisez AWS Account ID et AWS External ID affichés dans la Trust Policy d’un rôle IAM dédié pour sts:AssumeRole, puis enregistrez S3 bucket name, le répertoire facultatif et Role ARN après la propagation AWS.

Choisissez la région AWS en tenant compte de la résidence des données, de la latence et du coût de transfert ainsi que des exigences de reprise après sinistre. Avant l’enregistrement dans Central, laissez le rôle IAM se propager à toutes les régions AWS ; cela peut prendre jusqu’à cinq minutes.

Une Bucket Policy et une IAM Permissions Boundary limitent l’accès au rôle et aux enquêteurs autorisés. Une règle Lifecycle supprime les téléchargements multiparties incomplets et les données arrivées à expiration. Les compartiments chiffrés avec KMS ne sont pas pris en charge ; AES-256 l’est et Sophos le demande lors du transfert. Évitez les caractères spéciaux non pris en charge et autorisez S3 dans le pare-feu. Validez avec un instantané pilote complet, lisible et convertible par un enquêteur autorisé, tout en refusant les accès non autorisés. Supprimez ensuite les rôles, stratégies et affectations devenus inutiles.

Analyser les détections Sophos Endpoint et les Threat Graphs couvre le reste du processus d’investigation.

Autoriser ou bloquer des fichiers dans tout le tenant

Sous Global Settings > Protection and Remediation > Allow and Block > Files, Allowed Applications indique l’origine d’une autorisation. Selon la plate-forme, l’autorisation repose sur un certificat, un SHA-256 ou un chemin ; un certificat ou chemin peut couvrir plusieurs versions. L’application est autorisée pour tous les utilisateurs et exclue des détections de menaces, tandis que les contrôles d’exploit, ransomware et comportement malveillant persistent. Avant Allow, validez éditeur, signature ou hachage, responsable, motif, périmètre et expiration. Remove annule l’autorisation ; confirmez ensuite sur un pilote que la détection fonctionne à nouveau.

Blocked Items exige XDR et bloque sur Windows les applications suspectes par SHA-256, mais pas les fichiers de réputation fiable ni d’autres types d’objet. Cliquez sur Add, renseignez SHA-256 et Reason, puis Save. Les entrées de fichiers autorisés et bloqués partagent une limite unique de 5 000 entrées pour tout le tenant ; contrôlez la capacité cumulée des deux listes avant un ajout massif. Vérifiez sur un pilote que l’application ne démarre pas et que l’événement attendu apparaît. Remove constitue le retour arrière, à tester lui aussi. Pour les autres exclusions, voir Configurer les exclusions de Sophos Fusion Endpoint en toute sécurité.

9. Approuver les vagues et transférer aux opérations

Pour chaque vague, définissez les appareils inclus, le responsable de la supervision et les signaux d’arrêt. Arrêtez notamment la vague en cas d’accumulation d’échecs d’installation, d’absence de communication de l’agent, d’affectations de stratégie inattendues, de dysfonctionnements applicatifs ou d’un volume d’alertes impossible à traiter.

L’exploitation courante comprend au minimum :

  • la prise en charge quotidienne des alertes critiques et des épidémies ;
  • le contrôle régulier des appareils inactifs ou en mauvais état ;
  • la vérification des licences, des Agent Modes et du cycle de vie des plates-formes ;
  • des pilotes contrôlés pour les logiciels et les stratégies ;
  • le suivi de l’expiration des exceptions ;
  • le contrôle du proxy, d’Update Cache et de Message Relay ;
  • des procédures documentées pour la réponse, la protection des données et le support.

Une vague n’est complète que lorsque ses dispositifs sont non seulement installés, mais techniquement acceptés et intégrés dans ces processus opérationnels.

Questions fréquemment posées

Peut-on installer d'abord et concevoir les policies ensuite ?

Un appareil peut techniquement être enregistré. Pour un déploiement en production contrôlé, définissez d’abord les groupes, la ligne de base, le chemin réseau, la propriété des alertes et les critères de réussite afin que les paramètres incorrects ou incomplets ne deviennent pas efficaces inaperçus.

Quand la phase pilote est-elle terminée ?

Lorsque le périmètre logiciel est approuvé, que les stratégies effectives, la communication, les mises à jour, les tests de protection, les applications métier, les alertes et le retour arrière fonctionnent de manière démontrable sur des appareils représentatifs, et que les responsables ont accepté les résultats.

Forensic Snapshots et Linux Runtime Detection font-ils partie du même déploiement ?

Pas automatiquement. Les instantanés font partie de la préparation aux enquêtes, tandis que la détection du temps d’exécution Linux est une piste de charge de travail distincte. Planifiez et approuvez les deux délibérément en fonction de leurs prérequis actuels plutôt que de les traiter comme des valeurs par défaut génériques du point de terminaison.