Aller au contenu
Avanet

Nettoyage des menaces et décontamination des logiciels malveillants Sophos Endpoint

Le nettoyage des menaces commence après le tri initial des alertes. Il ne s’agit pas simplement d’une évaluation ou d’un changement de statut, mais de contenir une menace confirmée ou plausible, d’y remédier avec les fonctions Sophos prises en charge et de démontrer le résultat. Le processus de tri préalable est décrit dans Gérer les alertes Sophos Fusion et l’état du compte.

Connectez-vous à Sophos Fusion avant de suivre les chemins d’administration de ce guide.

Prérequis et points de décision

Avant d’effectuer des modifications, identifiez le propriétaire de l’incident, obtenez l’approbation pour l’isolement ou le redémarrage, convenez d’une fenêtre de maintenance, attribuez la responsabilité de la sauvegarde et de la récupération, et établissez un canal de communication sécurisé. Les actions disponibles dépendent du rôle Sophos Fusion, de la licence et de la plateforme :

  • Les analyses et événements des appareils sont disponibles pour les ordinateurs gérés. Selon Sophos, l’action d’analyse n’est pas disponible pour un XDR Sensor.
  • L’isolation par un administrateur nécessite EDR, XDR ou MDR. Les Threat Graphs sont disponibles avec Endpoint, EDR, XDR et MDR et ne prennent actuellement en charge que Windows et macOS ; Sophos ne crée toutefois aucun graphe pour les détections de PUA effectuées par Deep Learning (ML). Les actions Threat Graph telles que Search for item et Clean and block nécessitent XDR.
  • Le point de terminaison doit pouvoir atteindre Sophos Fusion. Une analyse demandée pour un appareil hors ligne commence lorsque l’appareil se reconnecte ; si un scan est déjà en cours, la nouvelle requête est ignorée.
  • L’alerte de gravité élevée Real-time protection disabled est déclenchée lorsque la protection en temps réel est désactivée depuis plus de 2,5 heures. Elle doit rester activée en permanence. Ne la désactivez brièvement pour une investigation que sur instruction de Sophos Support ; réactivez-la ensuite et vérifiez l’état de la protection ainsi que la communication de l’agent.
  • Adaptive Attack Protection applique une protection renforcée pendant une durée fixe : 24 heures par défaut et 72 heures au maximum. Sophos Fusion fournit des commandes pour prolonger la période active ou y mettre fin de manière anticipée. L’état de santé de l’appareil est rouge tant que ce mode est actif ; consignez donc la cause au lieu d’interpréter cet effet attendu comme un échec du nettoyage.
  • Avant le nettoyage ou le redémarrage, conservez l’ID d’alerte, l’appareil, l’utilisateur, le nom de détection, la fenêtre temporelle, le processus, le chemin, la SHA-256, l’action Sophos, ainsi que les détails pertinents des graphes et événements. Gérez les preuves conformément à vos processus de réponse aux incidents et de protection des données.

Flux de travail : contenir, remédier, prouver

  1. Enregistrer le périmètre : Ouvrez la description et la détection sous My Environment > Alerts, puis corrélez les événements des appareils, les relations de processus et les autres utilisateurs ou systèmes affectés.
  2. Évaluer l’activité : Si un logiciel malveillant est actif, réapparaît ou peut se propager via des partages ou des comptes, isolez l’appareil après approbation. La gestion depuis Sophos Fusion reste possible via My Environment > Computers & Servers > Computer > Summary > Actions > Isolate. Vous pouvez également partir de My Products > Endpoint > Computers.
  3. Interpréter le résultat Sophos : Le blocage, la mise en quarantaine et le nettoyage automatique sont des états distincts. La description de l’alerte, les événements et le Threat Graph indiquent si un nettoyage, une analyse ou un redémarrage reste nécessaire.
  4. Effectuer l’action prise en charge : Traitez le type d’alerte concerné comme décrit ci-dessous. N’utilisez pas d’exception générale et n’improvisez pas un nettoyage de fichiers, du registre ou de scripts.
  5. Traiter la cause et l’étendue : Vérifiez le vecteur d’entrée, le compte à l’origine de l’événement, l’application vulnérable, les partages réseau ainsi que les détections ou hachages correspondants sur d’autres appareils gérés.
  6. Valider techniquement : Vérifiez les événements de fin, les alertes d’échec du nettoyage, l’état de la protection, la communication de l’agent et les nouvelles détections.
  7. Statuer sur le risque résiduel : Ne supprimez l’isolation et ne fermez le graphique ou l’alerte qu’après une validation technique documentée.

Lorsque Sophos nécessite une remédiation supplémentaire

Malware not cleaned up ou nettoyage manuel requis

Selon Sophos, Malware not cleaned up signifie que le malware n’a pas été supprimé après 24 heures ; la détection peut provenir d’un scan qui ne fournit pas de nettoyage automatique. Sophos identifie un scan programmé par politique avec le nettoyage automatique activé comme action principale. Pour Manual cleanup required ou Running malware not cleaned up, suivez la description de l’alerte et contactez Sophos Support si nécessaire. Considérez l’exécution de logiciels malveillants comme un incident potentiellement actif, et non comme une invitation à inventer des étapes de suppression.

Pour Recurring infection, Sophos a déjà effectué le nettoyage mais l’infection est revenue. La détection visible ne révèle donc pas toute la cause : incluez dans le périmètre les composants cachés, les mécanismes de persistance, les réintroductions répétées et les autres appareils.

Pour Malicious traffic detected, un trafic réseau malveillant a été détecté, potentiellement à destination d’un serveur de commande et contrôle impliqué dans un botnet ou une autre attaque de malware. Ouvrez la description de l’alerte et conservez l’adresse IP ou le domaine de destination, le port, le protocole, le processus déclencheur, l’utilisateur et la fenêtre temporelle. Si la communication persiste, isolez l’appareil, exécutez l’action d’analyse ou de nettoyage indiquée dans l’alerte et examinez la chaîne de processus, la persistance ainsi que les connexions correspondantes provenant d’autres appareils. Ne fermez l’alerte qu’après avoir remédié à la menace associée et vérifié que le trafic ne réapparaît pas ; transmettez le cas à Sophos Support si la cause reste incertaine ou si le trafic revient.

Analyse ou redémarrage en attente

Pour Computer scan required to complete cleanup, ouvrez l’ordinateur et commencez Scan. Le chemin actuel est My Environment > Computers & Servers > Computer > Summary > Actions > Scan ; Sophos documente également My Products > Endpoint > Computers comme point de départ alternatif. Vérifiez la fin de l’opération sous Reports > Logs > General logs > Events au moyen de Scan completed et des événements de nettoyage réussi. Les échecs de nettoyage apparaissent sous My Environment > Alerts.

Reboot required to complete cleanup signifie que la menace n’a été que partiellement supprimée. Redémarrez pendant la fenêtre de maintenance approuvée, puis vérifiez le contact avec l’agent, les événements de fin et l’absence de nouvelles détections. Un redémarrage seul ne permet d’établir ni le vecteur d’entrée ni le périmètre.

PUA

Un PUA n’est pas nécessairement un malware. Pour un PUA non désiré confirmé, Sophos fournit Cleanup PUA(s) dans l’alerte sélectionnée. Le nettoyage peut ne pas être disponible sur un partage réseau car l’agent n’a pas de permission ; impliquer le système responsable ou le propriétaire du partage plutôt que de supprimer les fichiers localement sans preuve.

Authorize PUA sur la page d’alerte autorise la PUA sur tous les ordinateurs. N’autorisez une PUA nécessaire à l’activité qu’après avoir vérifié son éditeur, sa signature, son hachage, sa source et son comportement ; pour un besoin limité, privilégiez une exception de stratégie strictement ciblée. Voir Configurer les exclusions Sophos Fusion en toute sécurité.

Ransomware et origine distante

Pour Ransomware detected ou Ransomware attacking a remote machine detected, Sophos bloque l’accès en écriture au système de fichiers ou au partage et, dans les conditions documentées, nettoie automatiquement les postes de travail. Si le nettoyage n’a pas lieu, Sophos nécessite la soumission d’un échantillon via le processus officiel.

Remotely-run ransomware detected signifie que le ransomware s’exécute sur un autre ordinateur et attaque les partages réseau. Le dispositif protégé signalant n’est donc pas nécessairement la source. Corrélez l’IP signalée pour le moment concerné avec les données d’actif, DHCP/NAT, compte et partage ; enquêtez sur le dispositif source et les systèmes voisins accessibles. Si Sophos Fusion gère la source, vérifiez que Protect document files from ransomware (CryptoGuard) est actif dans sa politique.

Utiliser Threat Graph de manière ciblée

Sous Threat Analysis Center > Threat Graphs > Graph, Summary, Suggested next steps et Analyze affichent l’origine, la propagation ainsi que les processus ou fichiers affectés. Isolate this device peut être disponible pour les cas prioritaires. Avec XDR, vous pouvez utiliser Request latest intelligence, qui téléverse des fichiers de l’appareil vers Sophos pour analyse, Search for item, et, après confirmation de malveillance, Clean and block. Sophos décrit Clean and block comme nettoyant les appareils Windows trouvés et bloquant l’élément sur tous les appareils Windows ; documentez sa portée et les limites de la plateforme avant la confirmation.

Supprimer l’isolation seulement après que la menace a été prise en compte. L’accès à Admin Isolated Devices exige le rôle Super Admin ou Admin, ou un rôle personnalisé doté de l’autorisation correspondante. Pour plusieurs appareils isolés par un administrateur, le chemin courant est Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices > Remove from Isolation. Les dispositifs isolés automatiquement n’apparaissent pas dans cette liste.

Validation et risque résiduel

Le nettoyage n’est réussi que lorsque les preuves sont cohérentes :

  • l’analyse ou le redémarrage requis est terminé et des événements de nettoyage réussi sont présents,
  • il n’y a pas d’alertes associées à un échec du nettoyage ni de nouvelles détections correspondantes,
  • l’agent a communiqué récemment et les composants de protection ainsi que la stratégie requise sont cohérents,
  • La chaîne de processus, les indicateurs de persistance, le point d’entrée et les comptes pertinents ont été évalués,
  • D’autres appareils ou partages potentiellement affectés ont été vérifiés,
  • Toute exception est étroite, approuvée, à durée limitée et attribuée à un propriétaire.

La décision qui en résulte est clore, poursuivre la surveillance ou escalader. Ne pas supprimer l’isolation tant que la persistance est inconnue, les appareils sont injoignables, le nettoyage non confirmé, la source distante n’est pas expliquée, ou un accès possible aux données reste non résolu. Utilisez Reset health status seulement après avoir corrigé le problème ; Sophos précise explicitement qu’il ne nettoie pas les menaces.

Escaladez en toute sécurité

Faites appel à Sophos Support ou à l’équipe de réponse aux incidents si le logiciel malveillant actif ne peut pas être nettoyé, si l’infection réapparaît, si la source ou le périmètre du ransomware reste incertain, si les actions de Sophos Fusion échouent, si l’agent ne fournit pas de données fiables, ou si un faux positif suspecté ne peut être prouvé. Fournissez le locataire et la région, les identifiants d’alerte et de Threat Graph, le dispositif, la détection, la fenêtre temporelle UTC, le hachage ou la signature, les actions Sophos et leurs résultats, le périmètre concerné, les données d’événement ou de diagnostic pertinentes, et le confinement déjà appliqué. Soumettez les échantillons uniquement via le canal Sophos approuvé et conformément à la classification des données.

Questions fréquemment posées

Puis-je supprimer l'isolation lorsque l'état passe au vert ?

Pas pour cette seule raison. Documentez d’abord la preuve du nettoyage, l’examen du périmètre, l’état de l’agent et de la protection ainsi que le risque résiduel ; retirez ensuite l’isolation de manière contrôlée.

Dois-je supprimer manuellement un fichier qui n'a pas été nettoyé ?

Ce guide n’invente pas d’étapes de suppression manuelle. La description de l’alerte, l’action d’analyse ou de nettoyage prise en charge et Sophos Support déterminent la procédure ; maintenez l’appareil isolé tant que la menace est active.