Aller au contenu
Avanet

Configurer l’antispam et les menaces sortantes dans Sophos Email

Une Email Security Policy associe la notation antispam à la détection du pays et de la langue et à la protection contre les nouveaux domaines et expéditeurs. La même policy peut ajouter un disclaimer aux messages sortants. Une configuration sûre ne commence pas par Delete, mais par un pilote mesurable : consigner périmètre et ordre, d’abord taguer ou mettre en quarantaine, puis durcir après analyse.

Parcours rapide recommandé : définir Confirmed Spam et Bulk sur Quarantine, et Suspected Spam sur Tag subject line. Activer ensuite les contrôles pays, langue, Newly Registered Domain (NRD) Protection et New Sender uniquement lorsque les exceptions métier sont connues. Tester chaque changement avec des messages légitimes et suspects dans Message History et Quarantined Messages. Une exception ne doit jamais désactiver l’analyse antimalware.

Préparer le pilote et le périmètre de la policy

Sous My Products > Email Security > Policies, sélectionner l’Email Security Policy à modifier. Consigner d’abord :

  • direction, utilisateurs, groupes et domaines concernés, et ordre actuel des policies ;
  • actions existantes et responsables de la quarantaine administrateur et End User Quarantine ;
  • newsletters légitimes, expéditeurs automatisés, pays partenaires et langues nécessaires ;
  • résultats SPF, DKIM et DMARC actuels de messages représentatifs ;
  • pour les domaines Gateway, connecteur sortant, IP publique d’envoi et enregistrement SPF ;
  • fenêtre, critères de réussite et état initial permettant le rollback.

Les résultats d’authentification servent ici d’éléments de diagnostic, et non d’autorisation générale. Un message qui passe les contrôles SPF, DKIM ou DMARC peut rester indésirable ; un échec peut provenir d’un transfert ou d’une mauvaise configuration. Examiner ensemble la catégorie, les contrôles de l’expéditeur, l’affectation de la policy et les en-têtes bruts avant de créer une exception.

Si plusieurs policies couvrent des destinataires ou domaines expéditeurs différents, leur donner des noms explicites et consigner leur ordre. Une policy pilote limitée à l’équipe support peut, par exemple, être moins agressive que la policy générale. Après enregistrement, confirmer que la policy visée est Enforced et que le message test entre réellement dans son périmètre.

Graduer les actions antispam

Sous Settings > Inbound > Anti-spam, Sophos Email distingue :

  • Confirmed Spam : motifs de spam connus et vérifiés.
  • Bulk : envois de masse sollicités, comme une newsletter ; ils ne sont donc pas automatiquement malveillants.
  • Suspected Spam : attributs suspects insuffisants pour Confirmed Spam.

Choisir une action par catégorie :

  • Deliver transmet le message au contrôle antispam suivant ; cela ne signifie pas qu’il est remis à l’utilisateur.
  • Delete le supprime immédiatement, sans voie normale de libération.
  • Quarantine le conserve pour examen ; Include In End User Quarantine peut l’ajouter à la quarantaine utilisateur.
  • Tag subject line ajoute un préfixe configurable de 30 caractères maximum à l’objet et remet le message.

Sophos recommande initialement Quarantine pour Confirmed Spam et Bulk, et Tag subject line pour Suspected Spam. Pour des raisons de sécurité, un message dont le corps est excessivement volumineux est mis en quarantaine indépendamment de ces réglages.

Durcir Suspected Spam de manière contrôlée

Le curseur augmente le taux de détection par niveaux ; un niveau supérieur est plus agressif. Le niveau apparaît dans Message History, par exemple Suspected L3. Davantage de détection entraîne généralement davantage de faux positifs. Ne modifier qu’un niveau, observer faux positifs et faux négatifs pendant une période représentative et ne pas changer simultanément périmètre et action.

Si l’exposition est forte, Suspected Spam peut être mis en quarantaine plutôt que tagué. Des policies distinctes pour certains destinataires, groupes ou domaines connus sont plus lisibles qu’un assouplissement global. Éviter les changements fréquents en réaction à chaque vague, car leur caractère sporadique fausse l’évaluation.

Filtrer pays et langues uniquement selon une règle métier solide

Country of origin

Sous Settings > Inbound > Country of origin, sélectionner Tag subject line, Quarantine ou Delete, puis les pays interdits. Conserver Check for every message hop pour évaluer chaque saut et pas seulement la première association visible à une IP expéditrice.

Le pays est déterminé à partir de l’adresse IP, mais cette attribution peut être erronée lorsque l’adresse est enregistrée dans un pays différent de celui de l’expéditeur. Sophos déconseille notamment d’interdire globalement les États-Unis, où de nombreuses IP sont enregistrées. Pour une nouvelle règle, commencer par le tag ou la quarantaine et examiner toute la chaîne Received. N’utiliser Delete qu’après observation durable des échanges métier et faux positifs.

Language

Sous Settings > Inbound > Language, choisir les langues interdites et l’action Tag subject line, Quarantine ou Delete. Include In End User Quarantine peut ajouter les résultats à la quarantaine utilisateur.

La détection interprète uniquement le corps du message. Elle ignore objet, pièces jointes, nombres, caractères spéciaux, symboles et URL. Les textes courts ou cryptiques, langues proches, contenus multilingues et modèles automatiques peuvent donc être mal classés. La langue des pièces jointes n’est pas détectée. Ce contrôle est un signal complémentaire, pas un substitut à l’antimalware ou à Data Control.

Détecter les nouveaux domaines et expéditeurs

Les deux contrôles se trouvent sous Settings > Inbound > New domain/sender, mais NRD évalue l’âge d’enregistrement du domaine et New Sender la relation entre expéditeur et boîte individuelle.

Newly Registered Domain Protection

  1. Activer Newly Registered Domain (NRD) Protection.
  2. Sous Domain age threshold, choisir la période pendant laquelle un domaine est considéré nouveau.
  3. Si nécessaire, activer Include “Envelope from” domain pour évaluer Header from et Envelope from.
  4. Choisir Quarantine, Deliver, Tag ou Banner. Avec Quarantine, sélectionner éventuellement Include In End User Quarantine pour inclure les détections NRD dans la quarantaine de l’utilisateur. Un tag NRD accepte 65 caractères maximum ; la valeur par défaut est [Newly registered domain].
  5. Avec Banner, on peut proposer Report spam. Enregistrer la policy.

Un domaine récent est un signal de risque, pas une preuve d’attaque. Banner, Tag ou Quarantine sont plus sûrs en pilote qu’une suppression. Dans Message History et Quarantined Messages, vérifier le domaine déclencheur et la cohérence de Header from et Envelope from avec l’option.

New Sender Protection et période d’apprentissage

  1. Activer New Sender et personnaliser l’alerte via l’icône Edit.
  2. Choisir Allow sender, Block sender et/ou Report spam. Allow et Block n’apparaissent que s’ils sont aussi actifs dans User Settings.
  3. Activer éventuellement Include persistent unanswered senders : l’alerte reste sur les messages répétés jusqu’à la réponse du destinataire ou la fin de l’apprentissage.
  4. Enregistrer la policy.

Chaque couple expéditeur-boîte est évalué séparément sur six mois d’historique. Un même expéditeur peut donc être nouveau pour certaines boîtes seulement. Un alias utilise l’historique et la policy de sa boîte principale. Sophos retire l’alerte du contenu lors d’un transfert ou d’une réponse.

Une entrée d’autorisation pour adresse, domaine ou IP supprime l’alerte. Une entrée administrateur vaut pour toutes les boîtes du compte ; celle d’un utilisateur uniquement pour sa boîte. Si l’expéditeur est autorisé pendant la libération de quarantaine, le message remis peut encore afficher le banner ; les suivants appliquent l’autorisation.

Les nouveaux comptes et utilisateurs commencent par une période d’apprentissage. Sous Global Settings > Products and Services > Email > New Sender Settings, Number of days propose 0, 7, 14, 30, 45, 60 ou 90 jours ; 14 par défaut. Elle débute au premier message entrant, pas à l’ajout de la boîte. Sophos collecte les données sans alerte. Une modification ne concerne que les nouveaux comptes ou expéditeurs observés après celle-ci et ne réinitialise pas les données existantes.

Include persistent unanswered senders exige que les réponses sortantes passent aussi par Sophos Email. Pour un domaine Inbound Only, l’alerte n’apparaît que sur le premier message. Sophos peut fusionner plusieurs banners ; une action apparaît si au moins une policy applicable l’autorise. Contrôler toutes les actions proposées, pas seulement le texte.

Ajouter un disclaimer sortant

Sous Settings > Outbound > Outbound Disclaimer, activer Add disclaimer to plain text messages, Add disclaimer to HTML messages, ou les deux. Chaque contenu accepte 5 000 caractères maximum. Après Save, confirmer que la policy est Enforced. Le texte est ajouté à la fin de tous les messages sortants correspondants.

Pour la recette, envoyer un message texte et un HTML vers une boîte externe contrôlée. Vérifier le pied visible et la lisibilité HTML. Un disclaimer ne prouve ni chiffrement, ni authenticité, ni portée juridique ; il ajoute uniquement le texte configuré.

Valider les changements de bout en bout

Après chaque changement, utiliser cette matrice :

  1. message métier normal et newsletter légitime ;
  2. cas connu de spam ou de mise en quarantaine pouvant être manipulé en toute sécurité, plutôt qu’un message malveillant créé pour le test ;
  3. nouvel expéditeur contrôlé et, si disponible, domaine de test récemment enregistré ;
  4. message texte et HTML pour le disclaimer ;
  5. messages présentant les résultats SPF, DKIM et DMARC attendus.

Dans Message History, comparer l’heure, l’expéditeur, le destinataire, la direction, la policy appliquée, la catégorie ou le détail de détection, ainsi que l’action. Contrôler ensuite Quarantined Messages, la remise effective, le banner ou le tag, et les en-têtes bruts. La réussite exige la policy et l’action prévues, pas seulement « le mail est arrivé ».

Pour le diagnostic côté administrateur, examiner les éléments dans cet ordre : 1. périmètre, direction et ordre des policies ; 2. catégorie de spam et action configurée ; 3. contrôles de l’expéditeur applicables ; 4. résultats SPF, DKIM et DMARC ; 5. en-têtes bruts du message. Il s’agit d’une séquence de diagnostic reproductible, et non de l’ordre de traitement interne de Sophos.

Conserver l’état initial jusqu’à la fin du pilote. Si les faux positifs augmentent, restaurer d’abord le dernier curseur, l’action, le choix pays/langue, le seuil d’âge ou l’option de banner modifié. Ne pas changer plusieurs signaux à la fois ni créer une autorisation large comme rollback rapide.

Comprendre la Delay Queue

Les messages suspects peuvent y rester 5 à 60 minutes. Sophos crée un historique des IP expéditrices et applique des heuristiques contre le snowshoe spam, qui répartit une campagne entre de nombreux domaines et IP. Le message est ensuite réanalysé pour profiter des détections disponibles entre-temps.

Une libération sous 60 minutes est donc normale, pas une panne. Le support ne peut pas non plus libérer manuellement plus tôt un message en attente de réanalyse. Au-delà, consigner Message-ID, expéditeur, destinataire et heure, vérifier Message History et escalader le cas précis sans désactiver antispam ou antimalware.

Traiter les faux positifs en sécurité

Pour Suspected Spam, comparer d’abord policy, niveau, catégorie, en-têtes et action. Puis diminuer d’un niveau, taguer au lieu de mettre en quarantaine pour un périmètre limité, ou autoriser une adresse ou un domaine légitime précis. Une autorisation ne résout pas un écart inexpliqué de pays, routage ou authentification et ne doit jamais contourner l’analyse antimalware.

Quand des messages sortants légitimes sont supprimés comme spam

Cette procédure d’urgence concerne uniquement un domaine Gateway lorsque Sophos classe et supprime à tort du courrier sortant légitime :

  1. Envoyer le message original concerné à not-spam@labs.sophos.com.
  2. Ouvrir un dossier support avec l’adresse d’envoi, la date, l’heure et l’objet.
  3. Sauvegarder mode du domaine, Send Connector, route, IP publique et SPF. La remise directe doit être planifiée, autorisée et testée.
  4. Dans Gateway Domain settings/status, passer à Inbound Only, puis Save.
  5. Configurer le Send Connector pour envoyer directement sur Internet plutôt que via Sophos Email. Si SPF est utilisé, autoriser l’IP publique de ce chemin.
  6. Vérifier remise directe, en-têtes et SPF avec un message externe contrôlé. Maintenir la surveillance du chemin sortant désormais non analysé.

Ce contournement retire temporairement l’analyse sortante Sophos et n’est pas une exception antispam générale. Ne l’utiliser qu’avec validation du changement et responsable désigné. Si remise directe ou SPF ne sont pas prêts, s’arrêter avant la bascule et escalader.

Après confirmation de la correction par Sophos Support, restaurer en maintenance le routage par Sophos et la direction précédente, annuler uniquement les changements temporaires d’envoi direct et SPF, puis retester dans Message History et la boîte externe. En cas de résultat inattendu, revenir au dernier routage documenté et fonctionnel et actualiser le dossier.

Erreurs typiques

  • Le message test reçoit une autre action : vérifier périmètre, direction, ordre, Enforced, puis catégorie et autres contrôles dans Message History.
  • Trop de newsletters légitimes en quarantaine : ne pas assimiler Bulk à Confirmed Spam ; tester policy limitée ou tag avant une autorisation globale.
  • Le filtre pays bloque un partenaire : examiner chaque saut Received et son IP, pas seulement From.
  • La langue semble incorrecte : évaluer seulement le body et considérer textes courts, multilingues ou automatiques et éléments ignorés.
  • Le banner New Sender manque : vérifier apprentissage, allow list, historique de six mois, affectation et boîte principale de l’alias.
  • L’alerte persistent unanswered disparaît : confirmer que les réponses passent par Sophos ; indisponible avec Inbound Only.
  • Le disclaimer manque : vérifier direction, périmètre, Enforced et options texte/HTML séparées.

Deliver dans Anti-spam signifie-t-il que le message arrive sans risque dans la boîte ?

Non. Il passe au contrôle antispam suivant. Message History, les contrôles ultérieurs et la boîte donnent le résultat final.

Peut-on libérer plus tôt un message de la Delay Queue ?

Non. Il est retenu 5 à 60 minutes puis réanalysé ; le support ne peut pas réduire manuellement ce délai.

Quand commence la période d’apprentissage New Sender ?

Au premier message entrant, pas à l’ajout de la boîte. La valeur par défaut est 14 jours ; les choix documentés vont de 0 à 90 jours.

La détection de langue remplace-t-elle l’analyse des pièces jointes ?

Non. Elle utilise uniquement le corps et ignore pièces jointes, objet, nombres, symboles et URL.