Aller au contenu
Avanet

Sophos Email Data Control : configurer les règles DLP en toute sécurité

Sophos Email appelle Data Control sa protection contre la perte de données dans les e-mails. Une règle définit les données que Sophos recherche dans l’objet, le corps et les pièces jointes, le sens du trafic et les adresses externes auxquels elle s’applique, ainsi que l’action exécutée en cas de correspondance. Cette fonction est distincte de la DLP des terminaux : Data Control inspecte les e-mails, tandis que les Data Loss Prevention Rules (DLP) contrôlent d’autres transferts de données sur les terminaux.

Procédure rapide et sûre : commencez avec un périmètre pilote restreint, choisissez un modèle Sophos ou quelques CCL adaptées, utilisez Log ou Quarantine comme action initiale et placez la règle au-dessus des règles plus générales. Testez-la avec un échantillon positif, un échantillon négatif similaire et une opération métier autorisée. N’activez l’action définitive qu’après avoir vérifié dans Data Control summary et Message History les correspondances et les absences de correspondance attendues.

Préparer le périmètre, les responsabilités et le retour arrière

Avant la configuration, le propriétaire des données détermine ce qui doit être protégé et ce qui est autorisé lorsqu’une règle se déclenche. L’administrateur traduit cette décision en règle technique. Consignez au minimum les éléments suivants dans la demande de changement :

  • direction Inbound ou Outbound;
  • utilisateurs internes, groupes ou domaines et, le cas échéant, adresses ou domaines externes;
  • motif de données à détecter, opération métier autorisée et propriétaire responsable;
  • l’action souhaitée, le destinataire de la notification et la voie d’escalade;
  • un échantillon positif contrôlé et un échantillon négatif contrôlé;
  • état précédent de la politique, position de la règle et critère de retour arrière.

Une politique Data Control peut contenir jusqu’à 25 règles. Sophos les évalue de haut en bas et applique la première règle correspondante. Une exception restreinte doit donc précéder la règle de protection générale ; une règle de blocage spécifique doit précéder une règle de journalisation plus large. Continue processing constitue une exception volontaire à ce modèle : si l’action choisie prend en charge cette option et que vous l’activez, Sophos poursuit avec la règle suivante après avoir appliqué l’action. Ne l’utilisez que lorsque les tests ont clairement confirmé l’effet combiné des actions.

Les politiques et les règles ont des périmètres externes distincts. La politique définit le périmètre externe général ; la règle le restreint davantage avec External senders pour le trafic entrant ou External recipients pour le trafic sortant. Include all, Include list et Exclude list se réfèrent aux adresses d’enveloppe SMTP, et non aux en-têtes From et To visibles. Un fichier importé doit être CSV ou TXT, contenir une entrée par ligne et ne pas prendre la liste au-delà de 100 entrées. Replace all existing entries with this import remplace la liste existante dans son intégralité.

Ne créez jamais une exception uniquement à partir d’un nom d’affichage ou de l’en-tête From visible. Une exception de domaine peut englober tous les destinataires ou expéditeurs de ce domaine et donc autoriser davantage de trafic que prévu. Pour les opérations légitimes récurrentes, un groupe pilote ou une adresse d’enveloppe précisément délimitée est plus sûr. Attribuez à l’exception un propriétaire, une date d’expiration ou de révision, ainsi que ses propres tests positif et négatif.

Si plusieurs politiques Sophos Email s’appliquent aux mêmes utilisateurs, leur attribution doit également être correcte. Attribuer précisément les politiques Sophos Email Security explique le périmètre et la priorité au niveau des politiques.

Créer une politique et une règle Data Control

  1. Ouvrir dans Sophos Fusion (anciennement Sophos Central) My Products > Email Security > Policies.
  2. Add Policy, puis sélectionnez Data Control et Continue.
  3. Entrez un nom unique, par exemple DLP-Outbound-Finance-Pilot.
  4. Sous Internal, ajouter uniquement les utilisateurs pilotes, le groupe ou le domaine. Définir External uniquement si la politique doit être limitée à des destinations extérieures spécifiques.
  5. Ouvrez Settings et sélectionnez Inbound ou Outbound pour la règle.
  6. Cliquez sur Add rule, entrez le nom et la description et sélectionnez le Rule type approprié.
  7. Ajouter les listes de détection sous Add items, puis sélectionner les emplacements requis sous Search in: Subject, Body, Attachment Name et/ou Attachment Content.
  8. Définir des conditions supplémentaires pour l’en-tête, la source ou la taille sous Message Attributes si nécessaire.
  9. Affiner la règle avec External senders ou External recipients.
  10. Sous Choose action, sélectionnez l’action pilote et les notifications. Activer Continue processing uniquement pour une chaîne de contrôle testée intentionnellement.
  11. Activez Filter messages with this rule et sélectionnez Save.

Une nouvelle politique ne contient pas encore de règles. Une politique clonée a initialement le statut Policy Bypassed, ne contient aucun utilisateur, groupe, ou domaine, et a une priorité plus élevée que l’original par défaut. Avant de sélectionner Policy is enforced, vérifiez son affectation, ses règles et sa priorité. Dans EMS mode, le contrôle des données peut être configuré, mais les actions ne sont signalées que comme résultat attendu et ne sont pas appliquées aux messages.

Sélectionnez le type de reconnaissance approprié

Modèles pour les données sensibles typiques

Les modèles Financial information (FI), Confidential information (CI), Health information (HI) et Personally identifiable information (PII) utilisent les listes de contrôle de contenu sélectionnées par Sophos. Par exemple, FI cible les données de compte ou de carte de crédit, HI cible les données médicales ou les données de patients et PII cible les numéros nationaux d’identification ou de passeport. Comme point de départ, utilisez Use Sophos list et sélectionnez seulement les emplacements de recherche requis.

Use custom list charge d’abord les CCL recommandées pour le modèle. Vous pouvez ensuite ajouter ou supprimer des CCL et modifier les seuils de correspondance. Ce n’est pas un réglage fin inoffensif : la suppression des CCL recommandées peut réduire la couverture, tandis que l’ajout de CCL inappropriées peut augmenter les faux positifs. Tout ajustement nécessite donc des schémas de données réalistes et anonymisés approuvés par le propriétaire et un nouvel ensemble de tests positifs et négatifs.

Règle CCL personnalisée

Une règle Content control lists (CCLs) personnalisée est appropriée lorsqu’un identifiant régional ou industriel spécifique doit être détecté. Filtrer la sélection par Region et le type de données, lire l’explication à côté de l’icône d’information, et ne pas sélectionner toutes les listes sans discrimination. Le filtre RECOMMENDED affiche des recommandations régionales; sans filtre régional, n’activez pas simplement toutes les CCL affichées. Les listes obsolètes ne peuvent apparaître que sans filtre ou sous Deprecated. Les règles existantes continuent de les afficher, mais il convient de les remplacer par des alternatives prises en charge lors d’une révision.

Pour Number of matches:

  • Une valeur plus élevée rend chaque CCL plus stricte et réduit généralement les faux positifs, mais peut manquer de véritables correspondances.
  • Une valeur plus faible la rend plus sensible et réduit généralement les faux négatifs, mais peut faire correspondre davantage d’e-mails légitimes.
  • Trigger this rule by number of CCL matches décide en outre combien de CCL sélectionnées doivent s’appliquer; sinon, All the CCLs must match nécessite chaque CCL sélectionnée.

Ces deux seuils résolvent des questions différentes. Par exemple, une CCL peut exiger deux numéros de carte en interne, tandis que la règle ne nécessite qu’une seule des trois CCL sélectionnées. Les valeurs standard ne sont modifiées que si les cas d’essai prouvent la nécessité technique.

Mots-clés et expressions régulières

Keywords (KW) recherche des mots, des expressions, des caractères Unicode ou des expressions régulières dans les emplacements sélectionnés. Les expressions régulières sont limitées à 50 caractères, doivent respecter la syntaxe Perl de la bibliothèque Boost et ne doivent pas contenir de groupes entre parenthèses pour des raisons de performances.

La recherche par mot-clé ou expression régulière ne fonctionne qu’avec un contenu de message encodé en UTF-8. Si une correspondance évidente manque, vérifiez le codage de transfert du contenu et le jeu de caractères réels au lieu d’élargir immédiatement l’expression. Pour les données d’identification structurée, de compte ou de carte, un CCL correspondant est généralement plus robuste qu’un mot général comme confidential.

Types et contenu des fichiers

Attachment file types (AFT) peut filtrer par des extensions de fichiers ou par des groupes de fichiers détectés ou True File Type. Dans une règle AFT personnalisée, les deux ne peuvent pas être combinés. Si les deux méthodes sont nécessaires, créez deux règles distinctes et testez leur ordre.

Pour les extensions de fichiers, utilisez un point initial et des virgules sans espaces, par exemple :

.doc,.docx,.pdf,.zip

La saisie ne doit pas dépasser 1 000 caractères. Renommer un fichier peut contourner une règle fondée sur l’extension ; une règle de groupe de fichiers vérifie le type détecté. La Sophos list associe les blocages d’extensions documentés à la détection True File Type, notamment pour les exécutables, les fichiers Office avec macros, les scripts obscurcis et WebAssembly.

Attachment Content ne signifie pas que chaque élément visible de chaque fichier est analysé de la même façon. Sophos extrait des contenus et métadonnées différents selon le format : dans les PDF, par exemple, les flux de texte et les métadonnées du document ; dans Word, les en-têtes, pieds de page, champs de texte, cellules de tableau et commentaires masqués ; dans Excel, les noms de feuilles ainsi que les cellules de texte et de nombres. Une image numérisée en PDF sans texte extractible n’est donc pas un test CCL fiable. Pour la validation, utilisez des fichiers d’exemple textuels pris en charge et vérifiez séparément si les métadonnées génèrent involontairement une correspondance.

Combiner judicieusement les attributs de message

Message Attributes (MA) permet de filtrer selon Header, Source ou Size. Les conditions d’en-tête peuvent vérifier une expression régulière, une chaîne partielle, une valeur exacte ou l’existence ou l’absence d’un en-tête. Pour plusieurs attributs, Match for: Any ou All détermine si un ou la totalité d’entre eux doivent s’appliquer. Si vous combinez les attributs de message avec un autre type de règle, les deux types doivent correspondre.

Les conditions de taille des pièces jointes utilisent la taille encodée par MIME de chaque pièce jointe, et non leur taille combinée ou la taille du fichier brut. Base64 peut ajouter environ 37%; un fichier binaire de 20 Mo peut donc dépasser 28 Mo lorsqu’il est encodé. Sophos Email traite les messages jusqu’à 50 MB. Testez les seuils avec de véritables messages MIME au lieu de les déduire de la taille du fichier affichée dans l’Explorateur.

Sélectionnez une action appropriée au risque

Les actions disponibles dépendent de la direction et du Rule type. Pour un pilote, Log ou Quarantine sont généralement plus contrôlables que Delete. Les principaux impacts sont les suivants:

  • Quarantine: retient le message pour vérification.
  • Encrypt: chiffre les correspondances sortantes. Par défaut, la méthode de l’utilisateur Secure Message policy s’applique; la règle peut la remplacer. La politique reste nécessaire pour les autres valeurs par défaut, comme la langue du message d’inscription.
  • Strip attachments: met en quarantaine l’original et délivre une copie sans pièce jointe.
  • Modify Address: CC/BCC ajoute des destinataires aux destinataires initiaux ; renseigner To remplace les destinataires initiaux. Envelope only ne modifie pas les en-têtes MIME.
  • Redirect message: transmet le message original comme pièce jointe à l’adresse de redirection.
  • Reroute message: achemine le message vers une adresse IP ou un FQDN et un port, mais s’applique uniquement à Gateway. En mode Mailflow, le routage est configuré dans Microsoft 365.
  • Bounce: informe l’expéditeur de la non-livraison et n’est pas disponible pour les messages entrants.
  • Modify Header: ajoute un en-tête, remplace la première valeur ou supprime tous les en-têtes correspondants.
  • Delete: supprime le message; n’utilisez cette action qu’après des essais approuvés et un processus d’incident documenté.
  • Log, Tag a subject line, et les notifications enregistrent ou marquent une correspondance, mais n’empêchent pas la perte de données par eux-mêmes.

Notify others permet jusqu’à cinq boîtes aux lettres ou listes de distribution à partir des propres domaines de messagerie du compte. Les notifications ne doivent pas elles-mêmes distribuer des contenus sensibles inutiles. Les événements de contrôle des données n’apparaissent pas dans les résumés de quarantaine; les notifications d’événements sont adressées directement aux administrateurs.

Définir exactement les en-têtes de chiffrement et les tester de manière contrôlée

Une règle Data Control correspondante peut utiliser Modify Header pour ajouter ou modifier un en-tête de chiffrement. Seuls les en-têtes et valeurs ci-dessous sont pris en charge pour cette configuration ; ne modifiez ni leur orthographe ni la casse des valeurs :

En-têteValeurs autorisées
X-SophosEmailEncrypt-NoAuthtrue, false
X-SophosEmailEncrypt-VerificationCodetrue, false
X-SophosEmailEncrypt-ExpiryPeriodtoday, fiveDays, oneWeek, twoWeeks
X-SophosEmailEncrypt-SendNotificationtrue, false
X-SophosEmailEncrypt-ReadNotificationtrue, false

Cette fonctionnalité n’est peut-être pas encore disponible pour tous les clients. X-SophosEmailEncrypt-NoAuth et X-SophosEmailEncrypt-VerificationCode nécessitent le Portal Encryption Add-on ; cette limite liée au module complémentaire ne s’applique pas globalement aux trois autres en-têtes. Une action de chiffrement n’est par ailleurs prête pour la production qu’après le test de la licence, de la Secure Message policy, de la méthode sélectionnée et du parcours du destinataire. Exploiter le chiffrement Portal et Push de Sophos Email décrit les effets des valeurs et le flux Portal/Push ; cette procédure opérationnelle n’est pas reproduite ici.

Pour la recette, limitez une règle pilote sortante aux seuls expéditeurs et destinataires de test. Avec Modify Header, ajoutez d’abord exactement un en-tête avec une valeur autorisée, ou remplacez sa valeur existante. Envoyez ensuite un message de test Portal sans contenu sensible et, lorsque l’en-tête concerne ce flux, un message de test Push également sans contenu sensible. Data Control summary et Message History doivent afficher la règle attendue et l’action Modify Header ; vérifiez aussi auprès du destinataire ou de l’expéditeur le résultat attendu de la valeur choisie. Testez la valeur suivante ou élargissez le périmètre seulement après cette vérification. La seule correspondance de la règle ne prouve pas que le chiffrement, l’expiration ou la notification ont fonctionné comme prévu.

Exemple pratique : données financières envoyées à l’extérieur

Pour un groupe pilote du service comptable, les messages sortants contenant de véritables motifs de données financières et adressés à des destinataires externes doivent initialement être mis en quarantaine :

  1. Politique DLP-Outbound-Finance-Pilot, Internal: seul le groupe pilote, direction Outbound.
  2. Type de règle Financial information (FI) avec Use Sophos list.
  3. Search in : Body et Attachment Content. Laissez Attachment Name désactivé si le nom des fichiers n’est pas un signal pertinent.
  4. External recipients: Include all ou un domaine de test limité. Placer une adresse de partenaire approuvée dans une exception étroite au-dessus de la règle seulement si le propriétaire des données a approuvé ce processus.
  5. Action Quarantine, notification à l’équipe DLP responsable; aucun Continue processing.
  6. Test positif avec un motif de test approuvé dans un fichier DOCX ou PDF textuel. Test négatif avec des nombres de format similaire, mais non valides. Test métier avec un document normal qui ne contient aucun motif sensible.

Si le format de document normal produit de faux positifs, n’excluez pas immédiatement le domaine entier du partenaire. Déterminez d’abord quelle CCL s’est déclenchée, si la correspondance provient des métadonnées ou du texte du message et si les résultats des tests justifient une modification du nombre de correspondances par défaut. Une exception est la dernière mesure corrective, et non la première.

Valider, déployer et exploiter

Pour chaque test, enregistrez l’heure UTC, la direction, l’expéditeur et le destinataire de l’enveloppe, le sujet, l’ID du message, le fichier type, la règle attendue et l’action attendue. Après l’envoi, vérifiez Data Control summary et les détails dans Message History. La règle n’est adoptée que si:

  1. le test positif montre la catégorie, la règle et l’action de contrôle des données attendues;
  2. le test négatif similaire et l’opération commerciale normale ne correspondent pas;
  3. une exception définie ne s’applique qu’à sa portée exacte;
  4. les autres messages entrants et sortants continuent d’être traités par la politique prévue;
  5. Les notifications ne sont adressées qu’aux destinataires approuvés.

Ensuite, élargissez progressivement le périmètre et surveillez les faux positifs, les faux négatifs, le volume de quarantaine et les exceptions. Réexaminez régulièrement les CCL, les seuils de correspondance et les exceptions. Ceci est particulièrement important pour les entrées sous Deprecated et les exceptions de partenaires temporaires.

En mode Microsoft 365 Mailflow, une règle Microsoft Purview DLP peut générer des notifications en double lorsqu’un message traverse les services dans les deux sens. Ce problème n’est pas dû à l’ordre des règles Sophos Data Control. Résoudre méthodiquement les problèmes de Sophos Email Mailflow avec Microsoft 365 explique comment créer une exception Microsoft précisément délimitée et rechercher de véritables boucles de routage.

Résoudre les problèmes selon le symptôme

Une règle attendue ne déclenche pas

  1. Vérifiez l’attribution de la politique, la direction Inbound/Outbound et les adresses d’enveloppe.
  2. Vérifiez si une règle placée plus haut correspond en premier ou si la règle n’est pas activée avec Filter messages with this rule.
  3. Dans le cas des types MA et de contenu combinés, vérifiez si les deux types correspondent vraiment; pour plusieurs attributs Any/All.
  4. Vérifiez l’emplacement de recherche : aucune correspondance dans Attachment Content n’est possible si seul Attachment Name a été sélectionné.
  5. Pour les mots-clés ou regex, vérifiez l’encodage UTF-8, la limite de 50 caractères et les groupes interdits.
  6. Pour les pièces jointes, confirmez que le type de fichier contient du contenu extractible. Puis renvoyez un petit cas d’essai bien défini.

Trop de messages légitimes correspondent

Identifiez d’abord la règle, la catégorie et l’action dans Message History. Changer une seule variable à la fois : supprimer les emplacements de recherche inappropriés, corriger la sélection CCL ou augmenter le nombre de correspondances après des tests concluants. Un Exclude list large ou un passage immédiat à la livraison cache le symptôme mais ne corrige pas la détection.

Une règle de type de fichier ou de taille se comporte de façon inattendue

Pour AFT, déterminer si la règle utilise des extensions ou le type de fichier True; les deux méthodes nécessitent des règles distinctes. Pour la taille, comparez la taille MIME de la pièce jointe à la place du fichier brut et tenez compte des frais généraux de base64. Si le message entier atteint 50 Mo, la limite de traitement est également présente.

Chiffrement, redirection ou notification manquant

Vérifiez si l’action est disponible pour la direction et le Rule type. Pour Encrypt, vérifiez également l’attribution de l’utilisateur, la Secure Message policy, la licence et la méthode sélectionnée. Reroute message ne fonctionne pas en mode Mailflow. Une destination de notification doit appartenir à un domaine de compte; remplacer une boîte aux lettres de destination supprimée ou désactiver la notification.

Retour arrière sûr

Si des correspondances inattendues se produisent, ne désactivez pas Data Control dans son ensemble. Définissez la nouvelle règle sur Log, désactivez Filter messages with this rule pour cette règle ou restaurez le périmètre, l’ordre et l’action précédemment documentés. L’option appropriée dépend du risque: si la perte de données peut être possible, maintenir la quarantaine active jusqu’à ce que le propriétaire décide; pour un pilote de journalisation seulement, la règle pilote peut être désactivée.

Puis renvoyez un message normal et un test positif contrôlé, et confirmez dans Message History que la règle précédente s’applique à nouveau. Supprimez les exceptions nouvellement créées et les destinations de notification temporaires, puis rétablissez la priorité de la politique et Continue processing à leur valeur initiale. Pour l’escalade, collectez les ID de message, les heures UTC, la direction, les adresses d’enveloppe, les noms de politiques et de règles, l’ordre des règles, la catégorie, l’action, l’encodage et un fichier de test anonyme. Ne placez pas de données sensibles non contrôlées dans un ticket de support.