Aller au contenu
Avanet

Sophos Email Message History : tracer les messages et dépanner

Message History constitue la première chaîne de preuves pour déterminer ce que Sophos Email a fait d’un message. Il sépare les messages traités des connexions rejetées parce qu’une boîte aux lettres est introuvable. Un résultat ne prouve pas à lui seul la remise finale : dernier événement du destinataire, trace du fournisseur externe et boîte cible doivent concorder.

Ce runbook couvre le dépannage interactif dans Sophos Fusion (anciennement Sophos Central). L’analyse de tendances est distincte ; la remédiation post-remise automatique et les actions programmatiques via API sortent de ce processus.

Préparer la demande, l’accès et les données

Utilisez un compte administrateur nominatif dans le bon tenant. Vérifiez que son rôle peut lire Message History et n’exécuter que les actions autorisées. Relevez plage horaire et fuseau, expéditeur et destinataire SMTP, objet, Internet Message-ID ou identifiant Sophos connu, direction et route attendue Gateway ou Mailflow.

Conservez aussi le bounce ou la réponse SMTP complète et, si disponible, la trace du fournisseur. La recherche emploie les adresses de l’enveloppe SMTP, pas nécessairement les en-têtes visibles From et To. Une ligne peut contenir des résultats différents selon les destinataires.

Choisir le bon rapport et la bonne période

  1. Dans Sophos Fusion, ouvrez Reports > Email Security Logs > Message History.
  2. Choisissez Processed report pour les messages acceptés et traités par Sophos ; Rejected report pour les connexions rejetées car une boîte est introuvable.
  3. Pour des domaines mixtes, utilisez Type afin de choisir Gateway, Mailflow ou tous les types.
  4. Réglez la période, puis cliquez sur Refresh.

Le jour courant apparaît par défaut. L’historique sélectionnable couvre 30 jours au maximum, ou 90 jours au maximum avec une licence Sophos Email Plus. L’export n’allonge pas cette période. Pour un cas plus ancien, utilisez le fournisseur externe, les bounces ou les rapports déjà conservés.

En mode Sophos EMS, Sophos analyse des copies de journal et n’intercepte pas l’original. Les statuts affichés servent au reporting et ne représentent pas fidèlement la remise réelle du message original.

Rechercher précisément les messages traités

Dans Processed report, commencez par période et direction, puis filtrez avec Category, Status, TLS encryption et Type. Advanced Search propose From, To, Subject, Message size, Attachment et DSN code. Les fragments ne sont pas sensibles à la casse, plusieurs critères sont liés par AND et les caractères spéciaux, de contrôle ou de formatage sont ignorés. Cliquez sur Refresh après modification.

Message size est la taille MIME et peut dépasser sensiblement la taille brute. Pour DSN code, utilisez un code entier, 2.. pour une réussite, 4.. pour un échec temporaire et 5.. pour un échec permanent.

Comparez Direction, Sender, Recipients, Type, Subject, Last Status, Date et Category. Processing et Queued for Delivery ne sont pas des résultats finaux. Delivery Successful signifie que Sophos a correctement remis le message à l’étape suivante ; la trace du fournisseur destinataire confirme l’arrivée finale. Analysez les événements pour Delivery Failed, TLS Delivery Failed, Bounced, Failed to return to M365 et Clawback Failed.

Interpréter détails et événements par destinataire

Cliquez sur l’objet pour ouvrir Message Details. Dans Details, vérifiez SMTP From, SMTP Recipients, Header From, Header Recipients, Category, Sub Category et IP Address. Développez chaque destinataire concerné et lisez dans l’ordre Date, Status, Reason et Additional Details.

Le survol des trois points révèle notamment utilisation et version TLS, chiffrement et nom d’hôte de traitement. Évaluez l’état final destinataire par destinataire : la réussite de l’un n’annule pas l’échec d’un autre. Corrélez heure, destinataire et réponse SMTP avec Microsoft Message Trace, Google Email Log Search ou la trace du système cible.

Une catégorie décrit une classification, pas forcément la cause d’une interruption. Pour Authentication failure, examinez SPF, DKIM, DMARC, Header anomaly ou Domain anomaly. Rapprochez Spam, Malware, Intelix threat, URL/QR Code, Impersonation, Data control, Secure message et Legitimate de Sub Category, de la stratégie effective et du motif. Realtime blocked, Admin blocked et User blocked imposent de contrôler la source de blocage correspondante.

Pour un e-mail de simulation Phish Threat, Category: Legitimate avec Sub Category: PT campaign signifie que Sophos Email a reconnu le message comme faisant partie d’une campagne Phish Threat. Cela ne prouve pas encore sa remise. Rapprochez le destinataire et l’heure de la campagne, puis vérifiez le dernier statut du destinataire et la trace du fournisseur. Si l’e-mail est absent ou si l’historique ne se termine pas par une réussite, poursuivez avec le runbook Sophos Phish Threat : résoudre les erreurs de remise et les bounces.

Examiner en-têtes, pièces jointes et URL

Dans Raw Header, Copy raw headers conserve tous les en-têtes, Search keyword recherche noms ou valeurs et le tri aide à suivre la route. AI Analysis n’analyse que les en-têtes, ni contenu ni pièces jointes. Son résumé SPF, DKIM, DMARC, alignement, signature absente, usurpation ou transfert est une piste ; en-têtes bruts et données DNS ou fournisseur restent les preuves.

Attachments affiche Name, Size fondée sur MIME et parfois File group. File group n’apparaît que si une stratégie Data Control a évalué la pièce jointe. Son absence ne prouve ni type inconnu ni erreur d’analyse. N’ouvrez pas de pièce jointe sur un poste administrateur ordinaire.

URLs liste les liens détectés ou affiche No URLs. Export permet un fichier CSV ou PDF. C’est une donnée d’enquête, pas une invitation à cliquer. Pour certains spams, Report threat ou Report clean peut être proposé ; ce signal améliore la classification mais ne corrige pas immédiatement la remise.

Limite de l’affichage des URL : Message Details affiche uniquement l’URL de base. Les paramètres d’URL sont masqués afin de ne pas divulguer de valeurs sensibles ou de données personnelles. Une URL affichée sans paramètres de requête ne prouve donc pas que le lien dans le message original n’en contenait pas. Cette limite concerne l’affichage ; elle ne permet de déduire ni que Sophos a supprimé des paramètres du message, ni quels éléments ont été examinés lors de l’analyse de sécurité.

Pour constituer la preuve, consignez si une valeur provient de Message Details, d’un export ou du message original. Une capture de la liste des URL documente l’affichage, pas le lien original complet. Ne considérez pas non plus un export CSV/PDF comme le message original sans vérification : avant tout partage, contrôlez son contenu et son périmètre, sans supposer qu’il contient les URL complètes ou qu’il masque certains paramètres précis. Si l’enquête nécessite le lien original, analysez le message .eml conservé avec autorisation uniquement sous forme de texte, dans un environnement d’investigation prévu à cet effet et avec un accès autorisé, sans cliquer sur les liens ni ouvrir les pièces jointes.

Pour les tickets et les captures, l’URL de base affichée, accompagnée du Message-ID, de l’horodatage et de l’événement du destinataire, suffit dans un premier temps. Ne recueillez les liens complets et les valeurs des paramètres de requête que s’ils sont nécessaires au problème précis à examiner et si leur traitement est autorisé. Masquez les jetons, les paramètres contenant des données personnelles et les données du message non nécessaires dans la copie destinée au ticket ; conservez séparément tout original requis, avec un accès restreint. Ne placez jamais de liens suspects complets dans des services publics de vérification d’URL, des chats ou des tickets non protégés.

Étudier rejets et réponses SMTP

Rejected report, également appelé journal de rejet, contient les messages rejetés parce qu’une boîte est introuvable et les motifs enregistrés tels que Mailbox not found, TLS failure, Version mismatched ou Unencrypted. Filtrez par Rejection Reason ou utilisez Advanced Search avec From, To et Sender Ip, puis Refresh.

Limite stricte : Sophos ne met pas en quarantaine et ne conserve pas un message rejeté. Il ne peut donc être ni libéré ni renvoyé. Après correction du destinataire, de TLS ou du routage, l’expéditeur doit envoyer un nouveau message. Au-delà de 1 000 messages d’une même IP en cinq minutes, Sophos interrompt temporairement leur journalisation, émet une alerte et reprend cinq minutes plus tard. Un trou peut donc venir de cette limitation et ne prouve pas l’absence de tentatives.

Pour une erreur temporaire 4xx, Sophos suit exactement ce rythme : première tentative immédiate, deuxième également immédiate, puis après 5, 10 et 15 minutes. Il réessaie ensuite toutes les 30 minutes pendant une heure, puis toutes les heures. Après 24 heures, Sophos arrête et envoie un bounce. Une erreur fatale 5xx n’est pas retentée.

Le code Sophos exact détermine la correction :

CodeCause préciseCorrection pratique
XGEMAIL_0001Le message ne contient pas de signature DKIM valide.Corrigez signature, sélecteur et clé DKIM publiée, puis vérifiez signature et alignement avant réémission.
XGEMAIL_0002Le message échoue au contrôle SPF.Autorisez l’IP réelle dans le SPF du domaine d’enveloppe et corrigez syntaxe ou échecs de résolution.
XGEMAIL_0003Le message échoue au contrôle DMARC.Faites réussir et aligner SPF ou DKIM avec le domaine From visible ; corrigez le DMARC de l’expéditeur.
XGEMAIL_0004L’IP expéditrice échoue à un contrôle RBL.Recherchez abus ou compromission, arrêtez la cause, puis demandez le retrait ou utilisez un relais propre autorisé.
XGEMAIL_0005Le domaine expéditeur échoue à un contrôle DBL.Contrôlez domaine et URL pour compromission ou mauvaise réputation, corrigez, puis demandez le retrait.
XGEMAIL_0006La version TLS ne correspond pas à la stratégie configurée.Configurez serveur et stratégie avec une version TLS autorisée commune ; ne désactivez pas le TLS requis pour contourner le rejet.
XGEMAIL_0007La licence Sophos Email a expiré.Renouvelez ou réactivez la licence du bon tenant et confirmez la protection active.
XGEMAIL_0008Domaine, IP ou adresse figure dans la liste de blocage administrateur.Vérifiez la correspondance et, si autorisé, supprimez ou restreignez l’entrée administrateur.
XGEMAIL_0009Domaine, IP ou adresse figure dans la liste de blocage utilisateur.Faites vérifier puis supprimer ou restreindre l’entrée utilisateur par le destinataire.
XGEMAIL_0010Le domaine destinataire n’est pas protégé par Sophos Email.Corrigez l’adresse ou ajoutez et vérifiez domaine et routage dans le tenant prévu.
XGEMAIL_0011L’adresse destinataire n’existe pas dans le domaine protégé.Corrigez-la ou créez/synchronisez boîte ou utilisateur, puis confirmez la validation.
XGEMAIL_0012Le message dépasse la taille autorisée.Réduisez taille MIME ou pièces jointes, ou utilisez un partage approuvé, puis réémettez.
XGEMAIL_0013Un message volumineux dépasse le nombre maximal de destinataires.Réduisez ou scindez la liste et réémettez par lots plus petits.
XGEMAIL_0014Un expéditeur dépasse la limite de débit entrant du destinataire.Arrêtez la rafale, attendez la fin de la fenêtre, puis reprenez à débit réduit.
XGEMAIL_0015Tous les expéditeurs dépassent ensemble la limite entrante totale du destinataire.Analysez pic ou flood, attendez la levée de la limite et réduisez le volume agrégé.

Enregistrer, planifier et exporter les rapports

Après application et contrôle des filtres, choisissez Save as Custom Report. Pour Processed report, le rapport personnalisé utilise le modèle Message History sur la page Reports ; pour Rejected report, le modèle Email Rejection Report. Ouvrez-y le rapport enregistré afin de configurer sa planification et ses destinataires.

Pour une preuve filtrée des rejets, réglez au maximum 30 jours, ou 90 avec Sophos Email Plus, appliquez Rejection Reason et les critères Advanced Search, cliquez sur Refresh et vérifiez. Choisissez ensuite Export as CSV. Le CSV contient tous les filtres actifs au moment de l’export ; consignez aussi période et fuseau.

Choisir une correction admissible et la valider

Redeliver email est réservé à Sophos Email Plus, aux messages entrants correctement acceptés par Sophos durant les 90 derniers jours et aux statuts Delivery Successful, Delivery Failed, Returned to M365, Failed to Return to M365, Clawback released ou TLS Delivery failed. Un rejet n’est jamais admissible. Si l’original avait déjà été remis, la nouvelle remise crée un e-mail avec l’original en pièce jointe : anticipez le doublon.

N’utilisez Initiate clawback que pour un message entrant remis avec succès à une boîte d’un domaine connecté à Post-Delivery Protection, avec On demand clawback actif. Suivez chaque destinataire sous Additional Details jusqu’à Clawback Successful ou Clawback Failed, puis vérifiez la quarantaine post-remise. Le fournisseur peut prendre jusqu’à dix minutes. Un message ou une copie interne ne peut être rappelé qu’une fois ; après libération de cette quarantaine, aucun second rappel n’est possible.

Après correction, répétez la même recherche et validez message, destinataire et état final avec la trace externe et la boîte cible. Une ligne disparue ne prouve rien seule : période, filtres ou rétention peuvent produire le même effet.

Isoler les pannes courantes et escalader

  • Aucun résultat : vérifiez tenant, rapport, limite 30/90 jours, direction, Type, adresse d’enveloppe et Refresh ; retirez les critères un à un.
  • Stratégie entrante apparemment inactive : comparez événement et stratégie attribuée au destinataire, puis les entrées utilisateur et administrateur de Inbound Allow/Block. Ne créez pas d’exception large pour tester.
  • Remise en file : surveillez le 4xx et la tentative suivante. Pour 5xx, corrigez destinataire, authentification, TLS, taille ou débit, puis faites réémettre.
  • Delivery Successful sans réception : recherchez heure et Message-ID chez le fournisseur, puis vérifiez quarantaine, règles, transfert et boîte.
  • Rejet UCEPROTECT : demandez au destinataire ou opérateur de ne pas employer UCEPROTECT comme RBL, DNSBL ou contrôle IP. Ne payez pas un déréférencement.
  • Classement probablement erroné : privilégiez Smart Banners, Message History ou le complément Sophos Outlook ; si disponible, utilisez Report threat ou Report clean.

Pour l’escalade, réunissez ID du tenant, plage UTC, adresses SMTP et d’en-tête, objet, Message-ID, direction, Type, catégorie et sous-catégorie, événements complets, code SMTP/DSN, en-têtes bruts, trace fournisseur, stratégie et captures. Si une stratégie semble ignorée, ajoutez le message remis au format .eml lorsque les règles de confidentialité l’autorisent et l’historique du cas. N’incluez jamais mots de passe, jetons ni données inutiles.