Partager des fichiers protégés par mot de passe avec Sophos Device Encryption
Sophos Device Encryption peut chiffrer les fichiers sélectionnés sur un ordinateur Windows géré à l’aide de AES-256 et les regrouper dans un fichier HTML protégé par mot de passe. Le destinataire n’a pas besoin d’un client Sophos : un navigateur pris en charge et le mot de passe transmis séparément suffisent.
La méthode rapide est la suivante : sous My Products > Encryption > Policies, ouvrez la Policy Device Encryption appropriée, activez sous Settings le menu contextuel de l’Explorateur ou le complément pour Outlook classique, activez la Policy, puis effectuez un test avec un fichier inoffensif. Le mot de passe ne doit jamais être envoyé avec le fichier HTML par le même canal.
Limite de taille documentée : Sophos déclare pouvoir protéger les fichiers jusqu’à 50 MB. Ni une limite par fichier ni une limite globale pour plusieurs pièces jointes ne peuvent en être déduites. Les scénarios multi-fichiers à cette limite sont donc testés séparément dans la version d’agent utilisée et ne sont pas publiés sur la base de ce nombre.
Choisissez la bonne fonction
Cette fonctionnalité protège un ou plusieurs fichiers sur l’endpoint Windows. Elle ne chiffre ni l’intégralité du message électronique ni le lecteur et ne remplace pas BitLocker. Gérer BitLocker avec Sophos Fusion est utilisé pour gérer de manière centralisée le chiffrement des lecteurs.
Les procédures suivantes résolvent également d’autres tâches :
- Sophos Email Portal Encryption traite les messages via Sophos Email et les transmet via un portail. Le rappel et le cycle de vie du portail appartiennent à Gérer le chiffrement du portail de messagerie Sophos.
- S/MIME protège les e-mails à l’aide de certificats et exige une chaîne de certificats et de confiance adaptée. Ce parcours est décrit dans Chiffrement S/MIME dans Sophos Email.
- Firewall SPX crée un PDF protégé par mot de passe dans le flux de messagerie Sophos Firewall. La configuration est disponible sous Configurer le chiffrement des e-mails Sophos Firewall SPX.
Le fichier HTML convient parfaitement au partage ciblé de fichiers sans client. Si, en revanche, une preuve centralisée de remise, un rappel, une gestion du cycle de vie, des décisions DLP ou un portail de messagerie géré sont requis, ces fonctions ne doivent pas être considérées comme acquises. Il faut alors sélectionner le produit de messagerie approprié.
Prérequis avant le déploiement
Les points suivants sont vérifiés avant le pilote :
- Une licence Sophos Encryption valide est active dans le tenant. Sa vérification est décrite dans Comment Sophos Fusion est-il concédé sous licence ?.
- L’expéditeur utilise un endpoint Windows pris en charge sur lequel le composant Device Encryption 2.0 ou version ultérieure est installé. Les versions actuelles du système d’exploitation et de l’agent sont vérifiées selon la procédure Planifier la configuration système requise et le cycle de vie de Sophos Endpoint.
- La politique de chiffrement de l’appareil est attribuée au bon utilisateur ou groupe et activée.
- Outlook classique pour Windows est utilisé pour la route Outlook. Le complément ne fonctionne pas dans le nouveau Outlook.
- Le destinataire peut ouvrir le fichier HTML localement dans un navigateur pris en charge. Sophos documente Chrome et Firefox sur Windows, macOS et Android, ainsi que Edge sur Windows 10 ou version ultérieure. Les anciennes informations sur Internet Explorer ne constituent pas une recommandation pour un nouveau déploiement.
- Il existe un canal sécurisé distinct pour le mot de passe, tel qu’un gestionnaire de mots de passe partagé, un appel téléphonique vérifié ou un autre canal approuvé à l’échelle de l’organisation.
La fonction se trouve dans une Policy Device Encryption, mais le chiffrement du lecteur reste une décision distincte. Ne modifiez pas Device Encryption is on dans le seul but d’activer le partage de fichiers sans tenir compte de l’incidence sur BitLocker et sur le processus de récupération.
Configurer exactement la stratégie
Consignez d’abord le nom de la Policy, son affectation et les valeurs précédentes. Vous pourrez ainsi annuler précisément la modification sans toucher aux autres paramètres de chiffrement.
- Ouvrez dans Sophos Fusion My Products > Encryption > Policies.
- Modifiez une stratégie pilote existante ou créez une stratégie de chiffrement d’appareil pour le groupe pilote à l’aide de Add Policy.
- Accédez à Password protect files for secure sharing (Windows only) sous Settings.
- Définissez les paramètres requis :
- Enable right-click context menu affiche Create password-protected file dans le menu contextuel du fichier.
- Enable Outlook add-in fournit Protect Attachments dans le ruban d’Outlook classique.
- Always ask how to proceed with attached files oblige les utilisateurs à choisir entre un envoi protégé par mot de passe et un envoi non protégé pour les messages comportant des pièces jointes.
- Sous Excluded domains, saisissez uniquement des noms de domaine complets et séparez plusieurs valeurs par des virgules, par exemple
example.org,subsidiary.example. Pour ces domaines, l’invite du paramètre précédent ne s’affiche pas.
- Enregistrez la stratégie, vérifiez l’affectation correcte et assurez-vous que la stratégie est activée.
- Attendez que la Policy soit synchronisée sur l’appareil pilote. Après l’activation du complément Outlook, redémarrez Outlook.
Excluded domains ne constitue ni une liste d’autorisation globale ni une règle DLP. Ce paramètre masque l’invite Always ask how to proceed with attached files pour les destinataires des domaines enregistrés. Le comportement d’un message avec des destinataires exclus et non exclus n’est pas clairement décrit dans la documentation actuelle du produit. Ces groupes mixtes de destinataires doivent être testés dans le tenant concerné avant d’être autorisés, ou être exclus par une règle interne.
Protéger le fichier en tant qu’expéditeur
Dans l’Explorateur Windows
- Sélectionnez une copie d’un fichier de test inoffensif. Il ne peut contenir aucune donnée client, personnelle ou d’accès.
- Sélectionnez Create password-protected file avec le bouton droit de la souris.
- Définissez un mot de passe unique et fort dans la boîte de dialogue qui apparaît et terminez le processus. Il n’y a pas de longueurs minimales ou de spécifications de caractères non confirmées ; les exigences réelles affichées de la version installée s’appliquent.
- Vérifiez qu’un nouveau fichier HTML a été créé avec le contenu chiffré et que le fichier de test d’origine existe inchangé.
- Envoyez le fichier HTML uniquement via le mode de livraison prévu.
- Envoyez le mot de passe au destinataire vérifié via le canal séparé pré-établi.
Un dossier n’est pas protégé directement. Sophos vous recommande de créer d’abord le dossier sous forme de fichier ZIP, puis de protéger ce fichier ZIP avec la fonction. Le fichier ZIP est simplement le contenu à chiffrer ; le mot de passe n’appartient toujours pas au même message.
Dans Outlook classique pour Windows
- Créez un nouveau message à un destinataire de test documenté et joignez des fichiers inoffensifs.
- Sélectionnez Protect Attachments dans le ruban Outlook. Sophos reconditionne toutes les pièces jointes non protégées dans une nouvelle pièce jointe HTML avec un contenu chiffré.
- Définissez le mot de passe en fonction de la boîte de dialogue et vérifiez le destinataire, l’objet et la pièce jointe HTML avant l’envoi.
- Envoyez le message et transmettez le mot de passe séparément.
Si Always ask how to proceed with attached files est actif, Outlook requiert une décision d’envoi protégé ou non protégé des messages avec pièces jointes. Ce choix ne remplace pas la classification organisationnelle : les utilisateurs doivent savoir quels fichiers doivent être protégés et quand l’envoi non protégé est autorisé.
Ouvrir le fichier HTML en tant que destinataire
- Vérifiez l’expéditeur et le nom de fichier attendu via le processus convenu. Un fichier HTML inattendu ne s’ouvre pas.
- Enregistrez la pièce jointe HTML localement et ouvrez-la dans un navigateur pris en charge en double-cliquant dessus. L’aperçu du programme de messagerie ne constitue pas un test fonctionnel fiable.
- Saisissez le mot de passe reçu via le canal séparé.
- Déchiffrez le fichier inclus dans le navigateur et enregistrez-le dans un emplacement approuvé.
- Vérifiez le nom du fichier, son type et le contenu du test attendu. En cas d’échange productif, les conditions normales de conservation et de suppression s’appliquent alors.
Les destinataires peuvent également renvoyer un fichier reçu en utilisant le même mot de passe ou un nouveau, ou créer un nouveau fichier protégé par mot de passe. Pour le processus opérationnel, un nouveau mot de passe unique par échange est préférable ; la réutilisation augmente l’impact de la divulgation involontaire.
Pilote et validation
Un test positif réussi ne suffit pas. Pour la publication, au moins les cas suivants sont documentés avec l’heure, la politique, l’appareil, la version de l’agent, le navigateur et le résultat :
| Zone | Critères de mise en œuvre et d’acceptation |
|---|---|
| Explorateur Windows | Encapsuler un fichier inoffensif dans un fichier HTML. Le fichier original doit être conservé et le destinataire doit pouvoir ouvrir le contenu avec le mot de passe correct. |
| Outlook classique | Redémarrez Outlook après avoir activé le complément. Protect Attachments doit apparaître et la pièce jointe HTML doit pouvoir être ouverte par le destinataire. |
| Vérification du mot de passe | Le fichier ne doit pas pouvoir être déchiffré avec un mot de passe volontairement incorrect ; le mot de passe correct doit ensuite continuer à fonctionner. |
| Méthode de transmission | Ni le message ni le fichier ne peuvent contenir le mot de passe. Le destinataire vérifié le reçoit exclusivement via le canal séparé agréé. |
| Exceptions de domaine | Avec un message adressé uniquement à example.org, confirmez que l’exception configurée masque l’invite. Lors d’un test distinct avec un domaine proche mais non exclu, tel que example.net, l’invite doit toujours apparaître ; la correspondance ne doit jamais être approximative. |
| Navigateur pris en charge | Au moins un navigateur pris en charge et réellement utilisé doit ouvrir et déchiffrer le fichier de test. |
| Taille du fichier | Testez d’abord les petits fichiers. Enregistrez séparément les tests mono-fichiers et multi-fichiers de près de 50 Mo et ne dérivez pas de règle générale de limite non documentée à partir des résultats. |
Un test contrôlé distinct est requis lorsqu’un message comporte à la fois des destinataires exclus et non exclus. Tant que ce test n’a pas été réalisé avec la version utilisée, aucune conclusion ne doit être tirée quant au comportement du produit et cette configuration ne doit pas être mise en production.
Limiter systématiquement les erreurs
Le menu Explorateur est manquant
Vérifiez d’abord la plateforme Windows, Device Encryption version 2.0 ou ultérieure, l’activation de la Policy, son affectation et Enable right-click context menu. Attendez ensuite la synchronisation des politiques et ouvrez à nouveau l’Explorateur. Si l’entrée est manquante, l’état de chiffrement de l’appareil local est vérifié au lieu de désactiver et réactiver l’ensemble de la stratégie à plusieurs reprises.
La protection des pièces jointes est manquante dans Outlook
Assurez-vous que vous exécutez Outlook classique pour Windows et non le nouveau Outlook. Vérifiez ensuite Enable Outlook add-in, l’attribution de stratégie et le redémarrage Outlook requis. Un bouton visible ne prouve pas que le packaging, le mot de passe et le navigateur du destinataire fonctionnent ; le test positif reste requis.
La requête n’apparaît pas
Vérifiez si Always ask how to proceed with attached files est actif et si le domaine complet du destinataire figure sous Excluded domains. Les entrées doivent être des domaines complets et séparés par des virgules. Aucune règle ne peut être dérivée d’un test avec plusieurs domaines destinataires sans preuve séparée.
Le fichier HTML ne peut pas être ouvert
Enregistrez d’abord le fichier localement et ouvrez-le avec un navigateur pris en charge documenté. Vérifiez ensuite le chemin de transmission, la taille du fichier et le canal du mot de passe. Si le mot de passe est incorrect, aucune autre tentative ne sera effectuée jusqu’à ce que le destinataire ait vérifié l’expéditeur et le mot de passe destiné à cet échange précis. Si une passerelle de messagerie bloque les pièces jointes HTML, n’assouplissez pas sa protection sans validation ; utilisez plutôt un mode de transmission approuvé ou un portail adapté.
Le mot de passe a été oublié ou n’est plus disponible
Vérifiez d’abord le destinataire, le navigateur pris en charge et la saisie du mot de passe. Si le mot de passe reste introuvable, il ne peut être ni réinitialisé ni récupéré pour le fichier HTML existant. Conservez le fichier original inchangé et créez un nouveau fichier HTML protégé avec un nouveau mot de passe. Transmettez ce mot de passe uniquement par le canal séparé approuvé. Avant tout nouveau partage, confirmez que le destinataire peut ouvrir le nouveau fichier HTML dans le navigateur pris en charge avec le nouveau mot de passe et en extraire le contenu.
Outlook regroupe plusieurs pièces jointes de manière inattendue
Sophos documente que toutes les pièces jointes non protégées sont reconditionnées dans une nouvelle pièce jointe HTML. Cependant, la spécification de 50 Mo n’explique pas comment la limite est prise en compte pour plusieurs pièces jointes. Par conséquent, reproduisez le cas avec des fichiers plus petits et inoffensifs, enregistrez la version de l’agent et le résultat et clarifiez avec le support Sophos si le comportement diffère.
Rollback et fonctionnement en cours
Lors d’un retour arrière, modifiez uniquement la fonction de partage de fichiers, et non l’intégralité de la Policy Device Encryption :
- Dans la stratégie concernée, définissez Enable right-click context menu, Enable Outlook add-in et Always ask how to proceed with attached files sur les valeurs précédentes documentées.
- Videz ou réinitialisez la liste Excluded domains uniquement si aucune configuration restante n’en dépend.
- Enregistrez la stratégie et synchronisez-la sur un appareil pilote.
- Rouvrez Outlook et vérifiez que Protect Attachments n’est plus proposé selon l’état cible. Vérifiez également le menu contextuel de l’Explorateur.
- Effectuez un test négatif et documentez qu’un nouveau fichier HTML protégé par mot de passe ne peut plus être créé avec la méthode désactivée.
La désactivation de ces paramètres n’est pas décrite comme un rappel, une réinitialisation de mot de passe ou l’expiration de fichiers HTML déjà distribués. La gamme actuelle de fonctions ne documente aucune commande centrale à cet effet. Les fichiers déjà créés, leurs copies et les mots de passe transmis séparément sont donc pris en compte dans les spécifications propres à l’entreprise pour le cycle de vie des informations.
Le pilote est répété au moins pour les changements de licence, les mises à niveau d’agent ou d’Outlook, le passage au nouveau Outlook et les modifications apportées au standard du navigateur ou de la passerelle de messagerie. De plus, l’attribution de la politique, la personne responsable, Excluded domains, le canal de mot de passe et toute exception supplémentaire requise sont vérifiés régulièrement.