Aller au contenu
Avanet

Administrer la quarantaine Sophos Email

La page Quarantined Messages regroupe les messages de toutes les boîtes protégées. Avant toute action, identifiez la liste : la quarantaine Email Security ordinaire retient un message avant sa remise ; la quarantaine postérieure à la remise récupère un message déjà livré. Cette distinction change l’effet, la validation et le risque d’une libération.

Cette procédure s’adresse aux administrateurs de Sophos Fusion (anciennement Sophos Central). Les libérations par l’utilisateur dans le Self Service Portal et les synthèses de quarantaine relèvent d’un processus libre-service distinct. L’automatisation via Email Quarantine API n’appartient pas non plus à cette procédure d’interface.

Préparer l’accès, l’autorisation et les données initiales

Utilisez un compte administrateur nominatif dans le bon tenant et appliquez le moindre privilège. Le rôle prédéfini Admin peut libérer des e-mails dans Quarantined Messages ; un accès en lecture ne suffit pas. Rôles administratifs dans Sophos Fusion explique l’attribution. Vérifiez que le compte propose réellement les actions autorisées.

Consignez ticket ou changement, période, expéditeur, destinataire, objet, ID du message, motif présumé et action autorisée. Avant une action en masse, notez séparément dans le ticket ou le dossier de changement les filtres appliqués, le nombre de résultats et les ID des messages. N’ouvrez pièces jointes et URL que dans un environnement d’analyse approuvé, jamais sur le poste courant de l’administrateur.

Distinguer type de quarantaine et conservation

Ouvrez Quarantined Messages et choisissez explicitement l’onglet approprié :

  • Email security quarantine contient les messages retenus avant remise, classés comme spam, malware ou autre contenu suspect par les stratégies standard.
  • Post-delivery quarantine apparaît seulement si la protection postérieure à la remise est active. Ces messages ont été livrés, puis jugés malveillants ou risqués et récupérés. Objet et détails sont disponibles pour les messages entrants ; les messages Microsoft 365 transférés ou répondus en interne n’ont pas tous leurs détails.
  • M365 quarantine nécessite M365 Quarantine et une connexion post-delivery configurée. Elle présente les messages mis en quarantaine par Microsoft 365. Configuration, autorisations, synchronisation et suppression de la connexion relèvent de la procédure M365 distincte.

Le jour courant est affiché par défaut. La plage maximale est de 30 jours, ou 90 avec Sophos Email Plus. Les messages Email Security sont supprimés après 30 jours, ou 90 avec Email Plus. Les messages post-delivery non libérés sont supprimés après 30 jours. La quarantaine n’est pas un stockage permanent de preuves.

Rechercher et limiter les résultats

Ouvrez Advanced Search dans la bonne liste. Les critères sont From, To, Subject, Message size et Attachment. Les chaînes partielles ne sont pas sensibles à la casse. Message size emploie la taille MIME, parfois supérieure au fichier brut. Les caractères spéciaux et de mise en forme sont ignorés.

Plusieurs critères sont combinés par AND. Commencez par la période et le destinataire, puis ajoutez expéditeur, objet ou type de pièce jointe. Filtrez aussi sur Direction, Status ou Reason. Après modification, cliquez sur Refresh. La croix grise retire immédiatement un critère.

Dans les listes Email Security, expéditeur et destinataire sont les adresses d’enveloppe SMTP. Dans M365 quarantine, From et To utilisent les adresses d’en-tête. Les flèches filtrent les messages entrants ou sortants. Post-delivery quarantine et M365 quarantine n’affichent pas de direction, car tous leurs messages sont entrants.

Avant une action groupée, comparez liste, heure, destinataire, Reason, ID et nombre de résultats. Un objet identique ne prouve pas qu’il s’agit du même message.

Examiner le message en toute sécurité

Cliquez sur l’objet pour ouvrir Message Details. Les onglets dépendent de la liste :

  • Details présente les données générales et identifie un clawback post-delivery.
  • Raw Header présente les en-têtes. AI Analysis peut résumer SPF, DKIM, DMARC et l’analyse de sécurité, sans remplacer les en-têtes bruts ni le verdict.
  • Message présente le corps. Pour M365, il faut accepter la connexion aux services Microsoft ; la récupération peut être plus lente.
  • Attachments présente noms et tailles. Dans Email security quarantine, les administrateurs autorisés peuvent télécharger, retirer et rattacher des pièces, y compris celles retirées par Data Control. Post-delivery quarantine permet leur téléchargement. M365 quarantine n’affiche que noms et tailles.
  • URLs présente les URL trouvées : ce sont des données d’enquête, pas des liens à cliquer. Pour enregistrer la liste des URL de ce message précis, sélectionnez ici Export, puis CSV ou PDF. Il ne s’agit pas du rapport de quarantaine portant sur une période.

Avant d’exporter les URL, vérifiez que la demande et les droits de votre compte autorisent la consultation et l’enregistrement de ces données. Si l’action n’apparaît pas, vérifiez votre rôle et les détails disponibles du message au lieu d’élargir globalement les droits. Contrôlez le fichier enregistré et comparez ses URL avec le message examiné ; l’export ne prouve pas le contenu original complet du message. Avant de le partager, retirez d’une copie les données personnelles inutiles et les éventuels jetons, et conservez tout original nécessaire avec un accès restreint.

Télécharger, retirer ou rattacher modifie le risque. Limitez ces opérations au cas autorisé, ne stockez aucun fichier inconnu sur un poste normal et consignez nom, taille, verdict et action.

Analyser les pièces jointes avec Intelix

La nouvelle analyse dans l’interface ne concerne que les messages avec pièce jointe dans Email security quarantine. Dans Message Details, choisissez Scan with Intelix. L’analyse s’exécute en arrière-plan et apparaît dans Intelix Threat Summary. Pour un verdict propre ou probablement propre, la page reste ouverte et View Intelix Report affiche le rapport ; un verdict malveillant ou suspect redirige vers le rapport.

L’analyse peut aussi précéder Release ou Release and Allow. Un verdict propre libère le message ; un verdict malveillant ou suspect le maintient en quarantaine. Avec Release and Allow, l’expéditeur n’est autorisé qu’après un verdict propre. Pour un message déjà mis en quarantaine par Intelix, View Report ouvre le rapport existant.

Intelix réduit l’incertitude sans autoriser la décision métier. Si identité, authentification ou contexte sont incohérents, conservez le message en quarantaine même si la pièce paraît saine.

Libérer, autoriser, supprimer ou bloquer

Juste avant l’action, revérifiez tenant, onglet, destinataire, ID, motif et nombre sélectionné.

  • Release remet un message admissible après une nouvelle analyse Sophos Email. Libérer un message post-delivery récupéré libère aussi ses transferts ou réponses internes associés.
  • Release and Allow remet le message et ajoute l’adresse à Inbound Allow/Block. Activez Enforce Message Authentication pour exiger au moins DMARC, SPF ou DKIM. Réservez cette action à une identité durablement confirmée, jamais au contournement d’un verdict.
  • Delete supprime les objets sélectionnés, sans simple masquage temporaire. Conservez les preuves et vérifiez sélection et nombre.
  • Delete and Block supprime et ajoute l’expéditeur à Inbound Allow/Block. Employez cette combinaison uniquement si message actuel et trafic futur doivent être bloqués.

Pour un blocage ciblé, ouvrez Message Details. Sous SMTP From, choisissez Block, puis Block sender ou Block sender domain ; sous l’adresse IP, Block IP Address est disponible. Motivez l’entrée. Ne bloquez jamais une IP de fournisseur partagée sans analyse d’impact : une IP Microsoft 365 peut affecter de nombreux expéditeurs.

Dans M365 quarantine, Release et Delete envoient seulement une demande à Microsoft 365. Rechargez ensuite les données Microsoft avec Refresh ; le bouton ne prouve pas le traitement et les changements peuvent apparaître avec retard. Les actions de blocage Sophos ci-dessus ne s’appliquent pas à cette liste.

Conserver rapports et preuves d’audit

Avec Export, téléchargez un rapport de quarantaine au format CSV ou PDF pour la période choisie ou les 90 derniers jours. Les rapports destinés aux administrateurs sélectionnés peuvent être planifiés séparément. Tenez le journal de changement ou d’incident séparément de ces rapports.

Consignez tenant, administrateur, date, type, expéditeur, destinataire, ID, Reason, verdicts d’en-tête et Intelix, action, nombre et ticket. Ne conservez pièces ou contenu complet que si les règles de conservation et de confidentialité l’autorisent.

Valider le résultat

Cliquez sur Refresh et répétez la recherche. Confirmez :

  1. Sophos Fusion a accepté l’action sans erreur. Pour Delete, consignez cette réponse ; la disparition ultérieure d’une ligne ne prouve pas à elle seule la suppression.
  2. Pour Release, le bon destinataire confirme la remise. Dans Message History, vérifiez si le traitement s’est poursuivi ou si le message a été remis en quarantaine.
  3. En post-delivery, le sort des transferts et réponses liés est connu.
  4. Inbound Allow/Block contient exactement l’adresse, le domaine ou l’IP prévu et un motif clair.
  5. L’ID et l’heure dans Message History correspondent au cas ; consignez séparément dans le ticket l’action exécutée par l’administrateur.
  6. Pour M365, la liste rechargée depuis Microsoft présente le nouvel état. Si elle reste inchangée, attendez la synchronisation au lieu de supposer que le traitement a réussi.

Une ligne absente ne suffit pas : filtres, période ou expiration peuvent produire le même effet.

Diagnostiquer et escalader

  • Aucun résultat : vérifiez onglet, période et tenant ; retirez les critères un à un et cliquez sur Refresh. Comparez enveloppe et en-tête ; l’absence de direction post-delivery est normale.
  • Détails absents : vérifiez le type. Les transferts internes post-delivery n’ont pas de détails complets ; pour M365, la connexion peut attendre une confirmation ou être retardée.
  • Libération indisponible : vérifiez rôle, motif, stratégie et type. N’élargissez pas les droits et n’ajoutez pas d’autorisation pour contourner l’action.
  • Message libéré non reçu : contrôlez nouvelle analyse, Message History, destinataire et nouvelle quarantaine ; pour M365, l’état de la demande.
  • Nouvelle quarantaine : comparez Reason, direction, affectation et stratégie effective. Corrigez la cause au lieu de libérer en boucle ou d’autoriser largement.
  • Intelix reste risqué ou ambigu : ne libérez pas. Conservez rapport, ID et pièce jointe pour Security Operations.

Pour l’escalade, réunissez ID du tenant, heure avec fuseau, liste, ID du message, expéditeur, destinataire, Reason, Status, en-têtes bruts, stratégie, action, rapport Intelix et captures sans données personnelles inutiles. Ajoutez l’heure de clawback et les transferts en post-delivery ; pour M365, l’état de connexion et de demande. Gardez la protection active et le message en quarantaine jusqu’à résolution.