Aller au contenu
Avanet

Configurer Sophos Endpoint Web Control

Sophos Central propose deux modèles de configuration Endpoint Web Control. Le modèle actuel utilise des Web Filtering Profiles réutilisables. Classic Web Control reste pertinent pour les anciens agents Windows et macOS.

La méthode sûre consiste à inventorier appareils et versions d’agent, créer un Web Filtering Profile, l’attribuer à une petite stratégie pilote User ou Device, activer la journalisation puis tester une requête autorisée, avertie et bloquée. N’élargir l’attribution qu’après validation. Les Website Exclusions globales ne remplacent pas des Site Lists ou Tags ciblés.

Cette distinction est essentielle : une nouvelle stratégie correctement configurée n’agit pas sur un Mac ou un Endpoint Windows trop ancien. À l’inverse, une Base Policy peut contenir les deux variantes comme fallback.

Nouveau profil ou Classic ?

Le modèle Web Profile actuel est prévu pour Windows Endpoint 2026.1 ou version ultérieure. Les Web Filtering Profiles sont uniquement utilisables sous Windows, pas sous Linux ni macOS. Sophos indique Classic principalement pour macOS et Windows Endpoint 2025.2.3.8 ou antérieur.

Une Custom Policy utilise soit le nouveau profil, soit Classic. Dans Base Policy, les deux parties peuvent être configurées ; l’agent choisit la variante adaptée à sa plateforme et sa version.

Avant migration, inventorier système d’exploitation, version de l’agent et stratégie effective. Ne convertir complètement une Custom Policy que lorsque la cible prend en charge le nouveau modèle.

Construire un Web Filtering Profile

Créer le profil sous Global Settings > Protection & Remediation > Web Settings > Web Filtering Profiles. Le rôle administrateur doit inclure Manage web profiles. Sophos autorise 20 profils par Tenant ; catégories et Site Lists peuvent être actives ensemble.

Les choix actuels sont Keep it clean, Optimal productivity, Block generative AI, Conserve bandwidth et Business only. Avec Custom, définir Allow, Warn, Block ou Let me specify pour chaque groupe ; Let me specify affiche les catégories individuelles. Consulter View Details avant de choisir.

Les Site Lists ont priorité sur catégories et types de fichier. Elles acceptent domaines, URLs, IP ou CIDR ; valider chaque élément avec Enter ou Tab. Selon Sophos, example.com et *.example.com couvrent tous les domaines se terminant par example.com, sans http:// ni https://. Une liste accepte 750 entrées et un profil 20 listes ; l’ordre du haut vers le bas fixe la priorité.

Un nouveau profil ne possède pas automatiquement une baseline adaptée à l’entreprise. Catégories, listes et actions doivent être choisies consciemment puis utilisées dans une Web Control Policy.

Créer et attribuer la stratégie

  1. Sous My Products > Endpoint > Policies, cliquer sur Add policy.
  2. Choisir Web Control comme Feature, puis User ou Device comme Type.
  3. Saisir un nom tel que WC-Pilot-Windows-Profile et n’attribuer que le groupe pilote sous Users ou Computers.
  4. Sous Settings, choisir Web profile et le profil préparé. Plusieurs profils peuvent éventuellement s’appliquer à des horaires différents.
  5. Configurer Risky File Types. Recommended est le point de départ sûr ; Allow, Warn, Block ou Let me specify exigent une justification. Aucun type personnalisé ne peut être ajouté.
  6. Activer Log web control events et enregistrer. Sans cette option, Sophos ne journalise que les sites infectés, pas tous les blocages et avertissements.

Une Custom Policy supplémentaire contient soit Web profile, soit Classic settings, jamais les deux. Seule Base Policy peut contenir les deux et revenir à Classic si le Web Profile ne peut pas s’appliquer.

Utiliser Website Management correctement

Website Management sert à créer des Tags et à corriger une catégorie pour le Tenant. Sous Global Settings > Protection & Remediation > Web Settings > Website Management > Add, une entrée accepte URL, domaines, IP, CIDR ou domaines de premier niveau. Un domaine couvre ses sous-domaines sans Wildcard. Jusqu’à 5 000 Tags sont possibles ; un commentaire avec responsable et ticket facilite les revues.

Les Tags Website Management relèvent du flux Classic Web Control. Le nouveau modèle Web Profile contrôle plutôt les destinations personnalisées au moyen de Site Lists dans le Web Filtering Profile :

  1. Sous Global Settings > Protection & Remediation > Web Settings > Website Management > Add, saisir les destinations, choisir un Tag nouveau ou existant sous Add tags, puis cliquer sur Save.
  2. Ouvrir My Products > Endpoint > Policies > Web Control, sélectionner une stratégie utilisant Classic settings, puis Settings.
  3. Sous Control sites tagged in Website Management > Add New, sélectionner le Tag, choisir Allow, Warn ou Block comme Action, puis enregistrer la boîte de dialogue et la stratégie avec Save.

Category override modifie la catégorie pour tout le Tenant, mais ne peut autoriser Phishing, Malware, Hacking ou Command-and-Control. Sophos recommande un dossier Support en cas de classement erroné. Un Tag permet un contrôle ciblé. Une Website Exclusion globale contourne les contrôles et présente un risque plus large. Un élément IP ne contrôle que le navigateur, pas les autres applications ou règles Firewall locales.

Les cryptominers JavaScript sont bloqués via la catégorie Hacking. Cela bloque toute la catégorie, pas seulement le code de minage ; tester donc d’abord le changement dans une stratégie pilote. Si un site précis doit rester accessible pour un motif métier, lui attribuer un Tag dédié dans Website Management et l’autoriser sélectivement dans la Web Control Policy concernée. Sophos classe ces cryptominers comme malware parasitaire ; l’autorisation reste une exception documentée, pas une baseline recommandée.

HTTPS et pages d’avertissement

Les avertissements exigent SSL/TLS decryption of HTTPS websites dans la Threat Protection Policy effective sous My Products > Endpoint > Policies. HTTPS Decryption est désactivé par défaut.

Le déchiffrement permet à Sophos de voir URLs complètes et contenu et d’envoyer des échantillons à SophosLabs. Évaluer confidentialité et catégories sensibles. Les catégories exclues prédéfinies peuvent être activées ou désactivées, pas ajoutées ou supprimées ; domaines, IP et plages peuvent être ajoutés. Download scanning et Risky File Types dépendant du contenu déchiffré ne s’y appliquent pas ; les autres contrôles restent possibles.

Sous Windows, le déchiffrement HTTPS déplace le flux de données de Windows Filtering Platform dans le Kernel vers un processus Sophos dans le User Space. Il y est déchiffré, contrôlé puis chiffré de nouveau. Cela consomme du CPU, de la mémoire et des requêtes Cloud supplémentaires. Les anciens processeurs et les supports de stockage lents peuvent donc subir une perte de débit disproportionnée. Si le problème ne concerne que quelques sites ou persiste lorsque le déchiffrement est désactivé, cette cause générale de Performance n’est en revanche pas établie.

Firefox utilise son propre magasin de certificats et peut utiliser son propre DNS over HTTPS. Sous Windows, security.enterprise_roots.enabled doit être true pour faire confiance au magasin Windows. Vérifier aussi que Firefox respecte les règles DNS gérées pour une analyse SNI fiable.

Pour un site HTTPS interne doté d’un certificat serveur auto-signé ou non approuvé, le navigateur peut désigner le certificat racine RSA Sophos après activation du déchiffrement. Cela ne signifie pas automatiquement que le certificat Sophos est défectueux : Sophos reconstruit la connexion, mais conserve l’état de confiance non valide du serveur d’origine. Corriger la chaîne du site ou sa confiance sur les Endpoints. Une exclusion de déchiffrement accepte délibérément moins de contrôle et doit rester très ciblée.

Classic Web Control

Classic propose des options de sécurité supplémentaires, des niveaux Acceptable Use prédéfinis et des contrôles Data Sharing. Les calendriers ne sont pas disponibles dans Base Policy. Lorsqu’un calendrier est utilisé, il suit l’heure locale de l’Endpoint.

Une Web Control Policy peut être User ou Device. Pour User, vérifier association Central et compte connecté ; pour Device, l’attribution de l’ordinateur. La priorité détermine aussi la Custom Policy effective. Après une modification, attendre la synchronisation et confirmer la stratégie dans Events.

Sous macOS, Sophos Endpoint ne filtre ni ne bloque actuellement le trafic Web IPv6. Un test IPv4 réussi ne prouve donc pas que le même accès IPv6 est contrôlé.

Pilote et validation

Tester une catégorie autorisée, avertie et bloquée, une Site List prioritaire, un Tag, un Risky File Type, une page HTTPS et une exclusion de déchiffrement. Tester les navigateurs de l’entreprise, IPv4 et, si pertinent, IPv6. Les horaires suivent l’heure locale de l’Endpoint.

Définir le retour arrière avant d’étendre le pilote : consigner l’affectation et le profil précédents, fixer les critères d’arrêt et désigner le responsable qui retirera l’affectation de la Custom Policy ou restaurera le profil précédent. Le basculement automatique de Base Policy vers Classic couvre seulement les appareils auxquels le Web Profile ne peut pas s’appliquer ; ce n’est pas un retour arrière pour un appareil pris en charge mais mal configuré.

Sous Reports > Events, attendre un événement Block ou Warn avec le bon utilisateur ou ordinateur et la bonne stratégie. Une page visible ne suffit pas : Browser Cache, Secure DNS, Proxy et QUIC peuvent modifier le chemin.

La page de test Sophos sophostest.com convient à une vérification fonctionnelle sûre. Sous Windows, C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log indique la catégorie d’URL et l’action utilisées ainsi que l’état du déchiffrement. Sous macOS, l’action Web Intelligence figure dans /Library/Logs/Sophos Anti-Virus.log.

Sans déchiffrement HTTPS, Sophos ne voit souvent que le nom du serveur transmis dans SNI, et non le chemin complet. Une page d’avertissement ne peut alors pas être injectée dans le contenu chiffré ; le navigateur peut simplement afficher une erreur de connexion générale. Les règles d’URL précises sont en outre sensibles à la casse. Un test portant sur un chemin HTTPS complet ne doit donc pas être interprété comme une simple règle de domaine.

Interpréter correctement plusieurs contrôles Web Sophos

Endpoint Web Control reste un module distinct. Si DNS Protection for endpoints, Protected Browser, un Proxy ou un Firewall réseau filtre aussi, une autre couche peut bloquer avant lui et une autorisation Endpoint ne l’annule pas. Cet article configure uniquement Endpoint Web Control ; examiner séparément Events et Policies de chaque couche utilisée.

Erreurs fréquentes

Si un site est autorisé de façon inattendue, contrôler priorité des Site Lists, Website Exclusions globales, Category Override et stratégie effective. Si la page d’avertissement manque, vérifier HTTPS Decryption, confiance du certificat et compatibilité du navigateur.

Si seul Firefox est concerné, contrôler Trust Store et DNS over HTTPS. Si le problème ne touche que les Macs, examiner aussi IPv6. Une large Website Exclusion n’est pas une méthode de diagnostic car elle supprime précisément les contrôles étudiés.

Si les Events attendus manquent, contrôler d’abord Log web control events, puis Type, attribution, priorité, version d’agent et plateforme. Sans journalisation, Sophos n’enregistre que les sites infectés ; un filtre vide ne prouve pas l’inefficacité de la stratégie.

Si les types de fichiers à risque sont traités différemment, il ne s’agit pas nécessairement d’une erreur de Policy. Sophos peut évaluer les sources connues et fiables différemment des sources inconnues au moyen de Reputation. Pour les téléchargements chiffrés, ce contrôle nécessite également le déchiffrement HTTPS approprié. Mesurer son impact sur les performances avec des appareils pilotes.

Si un site autorisé ne charge que partiellement, scripts, styles, images ou connexion proviennent souvent d’autres domaines. Utilisez le journal Network Threat Protection et les outils du navigateur pour identifier chaque cible, sans autoriser une catégorie large.

Si Web Protection doit être brièvement désactivé pour isoler la cause, utilisez une stratégie distincte sur quelques appareils avec responsable et délai. Ne désactivez pas Base Policy globalement. Réactivez immédiatement et conservez Events et logs.

Sources Sophos officielles

Articles associés

HTTPS Decryption fait partie des bonnes pratiques Sophos Endpoint Threat Protection. Pour introduire plusieurs contrôles, utiliser Déployer les Control Policies Sophos Endpoint.

Questions fréquentes

Les Web Filtering Profiles fonctionnent-ils sous macOS ?

Non. Le modèle actuel est limité aux Endpoints Windows pris en charge. macOS utilise les réglages Classic compatibles.

Une Site List a-t-elle priorité sur une catégorie ?

Oui. Dans le Web Filtering Profile, la décision de la Site List précède la catégorie et le type de fichier. Entre plusieurs listes, l’ordre décide.

Faut-il exclure un site mal catégorisé ?

Non. Vérifier la catégorie et demander sa correction à Sophos. Pour une exception justifiée, un Tag ou une Site List ciblée est plus sûr qu’une Website Exclusion globale.