Aller au contenu
Avanet

Bonnes pratiques Sophos Endpoint Threat Protection

La stratégie Threat Protection est la plus importante de Sophos Endpoint. Elle pilote l’analyse des malwares, la détection comportementale, Exploit Mitigation, CryptoGuard, la protection Web, les Event Journals et d’autres défenses Runtime.

Les réglages recommandés par Sophos sont le meilleur point de départ. Les écarts restent limités, ciblés et mesurables. Affaiblir globalement la Base Policy agrandit l’angle mort de tous les appareils.

Baseline avant ajustements

Sous My Products > Endpoint > Policies > Threat Protection, identifier d’abord la stratégie effectivement appliquée, puis répondre à quatre questions :

  1. Quelles plateformes et quels Agent Modes reçoivent cette stratégie ?
  2. Les réglages correspondent-ils aux recommandations Sophos actuelles ?
  3. Existe-t-il des écarts documentés ou d’anciennes exclusions ?
  4. Les Event Journals et Threat Graphs sont-ils disponibles pour Investigation ?

L’Account Health Check signale les écarts importants. Tester toute correction automatique sur un groupe pilote.

Domaines de protection et recommandation

DomaineRecommandation
Real-time scanningactivé
Download Reputationau moins Recommended
Automatic cleanupactivé
Threat Graph creationactivé
Event Journalsactivés
CryptoGuardactivé
protection ransomware à distanceactivée
Exploit Mitigation et Process Protectionactivés
Adaptive Attack Protectionactivé et à jour
Advanced Settingsvaleurs par défaut

La liste évolue avec l’agent. Comparer la stratégie actuelle aux marquages Sophos plutôt qu’à une ancienne capture d’écran.

Protection en temps réel et téléchargements

Real-time scanning contrôle les fichiers à l’accès. Download Reputation évalue aussi leur origine et leur diffusion. Recommended bloque automatiquement les fichiers de faible réputation. Strict bloque également ceux de réputation moyenne et peut donc toucher davantage de téléchargements légitimes.

Strict est d’abord appliqué à un groupe pilote. La décision se base sur les véritables flux de téléchargement et les Events, et non sur la seule volonté de choisir le réglage le plus strict.

Sophos Live Protection demande à Sophos la réputation actuelle des fichiers inconnus. Deep Learning détecte les fichiers suspects grâce à son modèle, même sans signature classique. Les deux fonctions restent incluses dans la baseline.

Limites de Download Reputation

Download Reputation est une fonction Windows pour les fichiers téléchargés via les Browsers pris en charge. Les téléchargements Firefox ne sont actuellement pas évalués par ce chemin. Sophos calcule la réputation à partir du Hash, de la prévalence, de l’âge et de l’URL source; la requête complète vise surtout les exécutables ou fichiers reconnus comme applications.

La requête utilise SXL4 sur HTTPS. Scheduled Scans peut transmettre des Hashes et remplir un Cache local, sans imposer de décision Download Reputation. Le Cache est limité à 200 Mo puis supprime les anciennes entrées.

⚠️ Si l’Endpoint ne joint pas SXL et que la requête expire, le téléchargement est autorisé sans Reputation Prompt. Download Reputation ne remplace donc ni File Scanning, ni Deep Learning, ni un réseau et Proxy fonctionnels.

Pour le diagnostic, distinguez trois changements: action Log only, désactivation de Detect low-reputation files, ou désactivation de Live Protection et de la requête en ligne. Leur impact diffère. Utilisez-les uniquement dans une petite Test Policy avec heure de retour fixe.

La Policy distingue supports locaux, réseau et amovibles. Limitez le scan des Network Drives au besoin métier, car le double scan Client et File Server réduit les performances. Supports amovibles et nouveaux téléchargements restent des voies d’entrée importantes.

Internet Scanning inspecte HTTP directement. Pour HTTPS chiffré, la visibilité dépend de SNI et SSL/TLS Decryption. Un Test HTTP bloqué ne prouve pas une inspection identique en HTTPS.

Nettoyage et SafeStore

Sophos peut nettoyer automatiquement les malwares. Windows nettoie les éléments détectés indépendamment du réglage visible. Les fichiers sont placés dans SafeStore et ne sont restaurés qu’après contrôle du nom de détection, de la source, du hash, de la signature et du besoin métier.

Voir Sophos Endpoint Threat Cleanup et nettoyage du malware.

SafeStore possède des limites fixes : un fichier individuel peut atteindre 100 Go au maximum, et l’ensemble conserve au plus 200 Go ou 2'000 fichiers. Ces limites ne constituent pas une sauvegarde. Les données métier sont sauvegardées indépendamment.

Event Journals et Threat Graphs

Conserver Enable event journals. Ces journaux fournissent les données d’activité nécessaires à Threat Graphs, Live Discover et Forensic Snapshots.

Si la fonction est désactivée, les données manquent précisément pour la période qui devra ensuite être examinée. Cela réduit la visibilité et la protection. Une activation ultérieure ne reconstruit pas l’historique manquant.

Enable Threat Graph creation permet de comprendre la chaîne d’une attaque et appartient à une baseline XDR et Incident Response.

Sous Windows, Sophos Data Recorder utilise la session partagée NT Kernel Logger. Si un autre outil Trace signale 0xb7 ou “file already exists”, la session est occupée. Désactiver Enable Threat Graph creation libère le Logger mais arrête les Threat Graphs. Utilisez cette fenêtre uniquement pour un diagnostic documenté et limité, puis réactivez la Policy et vérifiez Telemetry.

Protection contre les ransomwares

CryptoGuard protège les documents contre le chiffrement non autorisé. La protection contre les ransomwares exécutés à distance doit également rester active, car un appareil compromis pourrait sinon chiffrer les fichiers des partages réseau.

D’autres options protègent contre les attaques EFS et Master Boot Record. Lors d’une détection, l’analyse couvre l’appareil, l’utilisateur, le processus source, les partages réseau et les systèmes voisins, pas seulement un fichier.

Runtime Protection et Exploit Mitigation

Runtime Protection détecte les comportements suspects, les manipulations de processus et le trafic réseau malveillant. Selon la plateforme et la version de l’agent, il comprend notamment :

  • la protection contre Process Hollowing et DLL Injection ;
  • le blocage des chemins DLL non fiables ;
  • la protection contre le vol d’identifiants ;
  • la protection des cookies MFA du navigateur ;
  • la détection de beacons malveillants ;
  • la protection contre la manipulation ETW ;
  • la surveillance des pilotes et appels système détournés.

Ces réglages ne sont pas désactivés individuellement uniquement parce qu’une application plante. Il faut d’abord associer l’événement à une fonction de protection et limiter le problème avec un pilote ou une exception de stratégie.

Les domaines actuels comprennent également AMSI Protection pour les scripts et contenus en mémoire, Intrusion Prevention pour le trafic réseau malveillant, Driver Detection ainsi que les événements de protection sur les Domain Controllers. IPS n’est pas actif par défaut dans la stratégie Endpoint et doit donc être piloté consciemment. Il inspecte le trafic entrant et sortant sur l’appareil Windows et ne doit pas être confondu avec l’IPS d’un pare-feu réseau.

Block QUIC browser connections force les navigateurs pris en charge à abandonner QUIC afin que les contrôles Web utilisent le chemin prévu. Les navigateurs modernes, la visioconférence et les applications Web sont testés avant son activation.

Adaptive Attack Protection

Cette fonction renforce automatiquement les défenses lors d’une attaque. Certaines fonctions supplémentaires peuvent aussi rester actives en permanence, notamment la protection en Safe Mode, le blocage de pilotes vulnérables et la journalisation étendue d’Audit Policy.

Un pilote est particulièrement important avec les anciens pilotes spécialisés ou les outils de sécurité administratifs. Une incompatibilité se traite par une exception étroitement limitée, et non par la désactivation globale du domaine complet.

Si Self Help indique qu’Anti-Ransomware et toutes les fonctions Exploit Mitigation sont désactivés par Policy, vérifiez la Threat Protection Policy effective. Des valeurs Registry telles que KernelFeatures ou NoCryptoGuard désactivées décrivent l’état local, mais ne sont pas le point de réparation. Corrigez la Policy dans Central puis vérifiez localement après synchronisation.

Détections Disrupt et Safe Mode

Une détection préfixée Disrupt_ signifie qu’Adaptive Attack Protection a interrompu un comportement compatible avec une attaque active ou un Pentest. Avant une exclusion, examinez appareil, utilisateur, Detection, TTP Classification et test planifié. Si l’activité est légitime, autorisez la Rule Instance précise. La désactivation globale reste le dernier choix; elle empêche les règles Disrupt_*, mais les TTP Classifications XDR subsistent.

Block safe mode abuse bloque l’activation programmatique suspecte de Safe Mode sous Prevent_1a (T1562.009). La règle ne nettoie aucun Malware. Pour la maintenance, désactivez temporairement le réglage sur cet appareil via Override Sophos Central Policy, utilisez une Device Policy étroite ou lancez Safe Mode depuis une session Live Response autorisée. L’Override expire après quatre heures mais doit être terminé consciemment.

N’autorisez jamais durablement une détection Prevent_1a, car un attaquant pourrait réutiliser la technique. Contrôlez ensuite Policy, Tamper Protection et Health State.

Journalisation Windows Audit supplémentaire

Avec Core Agent 2026.1, Sophos active par défaut Enable additional audit policy logging. Cette option enrichit Windows Security Event Log avec des événements utiles à Detection et Threat Hunting, notamment les connexions Kerberos, les modifications de comptes et de groupes, les Logons, les tâches planifiées, les accès à Credential Manager, les installations de services et les modifications d’Audit Policy.

La liste d’événements sous-jacente ne peut pas être configurée individuellement. Sur les Domain Controllers, Terminal Servers ou autres systèmes très sollicités, le Security Log peut donc croître nettement plus rapidement. Vérifier l’ingestion SIEM, la rétention, la taille de l’Event Log et les GPO Windows Audit existantes avant un large Rollout.

L’option peut être désactivée, mais cela réduit les données disponibles pour les détections avancées et Threat Hunting. Une désactivation ne doit donc intervenir qu’après avoir mesuré l’impact et documenté l’arbitrage, et non uniquement en raison d’un volume d’Events plus élevé.

Déchiffrement HTTPS

Decrypt websites using SSL/TLS inspecte le contenu chiffré. La fonction est désactivée par défaut, peut ralentir la navigation et gêner le Certificate Pinning.

Le déploiement exige une analyse de confidentialité et de conformité, un pilote avec les principaux navigateurs et applications métier, l’examen des catégories sensibles et un processus d’exception documenté.

Plusieurs couches de déchiffrement sur l’Endpoint et d’autres services de sécurité peuvent créer une complexité inutile. Le point d’inspection est choisi consciemment. Cet article traite exclusivement de la stratégie Central Endpoint.

Scheduled Scan

Une analyse hebdomadaire peut couvrir les données rarement ouvertes. L’heure configurée correspond à l’heure locale de l’Endpoint. Si l’appareil est éteint, il attend le prochain rendez-vous planifié.

Une Scheduled Scan ne remplace pas la protection en temps réel. L’option d’arrière-plan actuelle est limitée à Windows. Une analyse manquée ne se répète pas indéfiniment ; le comportement exact de l’option choisie est donc vérifié sur un pilote hors ligne. Pour les appareils mobiles, choisir une plage pendant laquelle ils sont généralement en ligne sans alourdir inutilement la période de travail principale.

Exclusions

Les exclusions de stratégie restent limitées à leur cible et sont donc préférables aux exclusions globales. Chaque exclusion réduit la protection et doit être aussi spécifique que possible.

Les exclusions larges de lecteurs, profils, dossiers Temp ou processus sont particulièrement risquées. Voir Configurer les exclusions Sophos Endpoint en sécurité.

Les outils comme WinDbg Time Travel Debugging ne peuvent pas s’attacher aux Processes protégés tant qu’Exploit Mitigation est actif. Si nécessaire, accordez uniquement au Process étudié une exclusion temporaire Exploit Mitigation and Activity Monitoring dans une Device Policy séparée. Retirez ensuite la Policy et vérifiez de nouveau la protection.

Pilote et validation

Après une modification, vérifier sur les appareils pilotes la stratégie effective, Health State, les nouveaux Events, les processus métier importants, les performances, le comportement des navigateurs ainsi que la disponibilité des Threat Graphs et Event Journals.

Élargir ensuite progressivement le groupe cible. En cas de problème, isoler la dernière modification plutôt que de ramener toute la stratégie à un état peu sûr.

La validation comprend, outre un fichier de test, un téléchargement Web contrôlé, un support amovible, un chemin réseau et un processus légitime présentant un risque Exploit élevé. L’ensemble de la chaîne de protection est ainsi vérifié, et pas seulement un réglage de scanner.

Questions fréquentes

Faut-il appliquer automatiquement toutes les recommandations Sophos ?

Elles constituent la bonne baseline, mais une modification de masse doit être comparée aux exceptions et testée sur un pilote.

Pourquoi conserver Event Journals ?

Ils alimentent Threat Graphs, Live Discover et Forensic Snapshots. Sans eux, l’historique de la période manque.

Le déchiffrement HTTPS convient-il toujours ?

Non. Il exige une analyse de confidentialité, un pilote et un processus d’exception.