Sophos EMS : configurer les stratégies et interpréter les résultats
Sophos Email Monitoring System (EMS) utilise des stratégies Email Security et Data Control pour montrer comment Sophos Email aurait évalué un message. En mode EMS, les actions configurées sont toutefois de simples résultats de rapport : Quarantine, Reject, Deliver ou toute autre action sélectionnée ne modifie pas la remise réelle.
Le principe de configuration essentiel consiste donc à reproduire aussi fidèlement que possible l’environnement de sécurité de la messagerie actuellement utilisé en production. Les résultats EMS ne permettent une comparaison pertinente qu’à cette condition. Pour DKIM et DMARC en particulier, il faut tenir compte du fait qu’une solution de sécurité en amont peut modifier les messages.
Procédure rapide : sous My Products > Email Security > Policies > Email Security, créez ou modifiez une stratégie au périmètre clairement limité, attribuez des utilisateurs, groupes ou domaines, puis alignez les paramètres entrants et sortants sur l’environnement existant. Dans la stratégie ouverte, le chemin relatif est Email Security policy > Settings > Inbound > Authentication. Pour les règles de contenu, sélectionnez My Products > Email Security > Policies > Add Policy > Data Control. Contrôlez ensuite les paramètres et attributions enregistrés, puis commencez par évaluer les résultats sur un périmètre limité.
Important : une action configurée dans EMS ne prouve pas que le message de production a été bloqué, rejeté, remis ou mis en quarantaine. EMS simule le verdict de Sophos Email à des fins de rapport.
Périmètre de ce guide EMS
Cette page constitue la procédure principale pour la vue d’ensemble propre à EMS : elle explique comment reproduire des règles Email Security et Data Control déjà définies sous la forme d’un modèle d’observation uniquement, puis interpréter ensemble les résultats simulés qui en découlent. Elle ne constitue volontairement pas un quatrième guide général sur les stratégies.
- Le périmètre, la priorité, l’attribution, le clonage, l’application et le retour arrière en production d’une Email Security Policy relèvent du guide Sophos Email Security : créer et attribuer des stratégies.
- La conception, les actions, les exceptions, les cas de test et l’exploitation en production des règles Data Control relèvent de Sophos Email Data Control : configurer les règles DLP en toute sécurité.
- Les types d’échec, les actions, l’ordre et la validation en production de DMARC, SPF, DKIM et des Sender Checks relèvent de Sophos Email : configurer l’authentification des expéditeurs et les Smart Banners.
Les étapes suivantes reprennent donc uniquement les champs nécessaires à un modèle d’évaluation EMS comparable. Si une stratégie doit être entièrement conçue, appliquée en production ou réparée en profondeur, suivez l’article spécialisé indiqué ci-dessus, puis reportez ses valeurs cibles approuvées dans EMS.
Prérequis, licences et rôles
Pour suivre cette procédure, EMS doit déjà être en mesure d’évaluer les messages provenant de l’environnement de messagerie prévu. Vous devez également avoir accès à My Products > Email Security > Policies et disposer d’une référence documentée des stratégies de protection actuellement utilisées en production. Celle-ci doit au minimum indiquer le périmètre d’utilisateurs, de groupes ou de domaines concerné, ainsi que les règles actuelles de trafic entrant, sortant, d’authentification et de contenu.
Aucun rôle distinct ni niveau de licence supplémentaire n’est documenté pour modifier ces stratégies. Si Policies est absent ou si un paramètre ne peut pas être modifié, ne changez pas les rôles ou licences sur la base d’une supposition. Clarifiez plutôt les droits prévus avec l’administrateur Sophos Fusion ou le partenaire responsable.
Avant toute modification, consignez :
- le nom, la priorité, l’état et les attributions des stratégies existantes ;
- les actions actuellement utilisées en production pour les mêmes contrôles ;
- les utilisateurs, groupes ou domaines internes et externes concernés ;
- les paramètres entrants et sortants souhaités ;
- un petit périmètre pilote, par exemple un groupe de test ou un seul domaine ;
- la configuration précédente comme point de retour arrière.
Pour les utilisateurs et domaines externes, n’oubliez pas que Sophos utilise les adresses d’enveloppe SMTP de l’expéditeur et du destinataire pour l’attribution, et non les en-têtes From et To visibles. Un expéditeur apparemment conforme peut donc se trouver hors du périmètre attendu de la stratégie.
Aligner la stratégie Email Security sur l’environnement existant
Il ne s’agit pas ici de définir une nouvelle stratégie de protection. La stratégie déjà approuvée sert de référence ; EMS en reproduit le périmètre et les paramètres à des fins de comparaison. L’attribution générale des stratégies, y compris leur priorité, leur clonage et leur application, reste traitée dans l’article sur les stratégies mentionné ci-dessus.
- Ouvrez My Products > Email Security > Policies > Email Security.
- Modifiez l’Email Security policy existante ou créez une stratégie personnalisée avec Add Policy.
- Saisissez un policy name sans ambiguïté, par exemple
EMS - Pilote - règles de protection existantes. Le nom est libre, mais doit indiquer clairement le périmètre et l’objectif. - Dans les attributions internes, sélectionnez les users, groups, or domains prévus. Le périmètre pilote doit être assez restreint pour que ses messages et résultats puissent être attribués sans ambiguïté.
- Si l’environnement existant utilise des règles pour des expéditeurs ou destinataires externes, ajoutez les adresses ou domaines concernés dans l’onglet External, puis incluez-les ou excluez-les de manière explicite.
- Configurez les inbound settings et outbound settings afin qu’ils correspondent aux règles de protection actuellement utilisées en production.
- Vérifiez que la stratégie est appliquée et qu’elle n’est pas en état Policy Bypassed, puis sélectionnez Save.
Par défaut, les stratégies personnalisées ne s’appliquent pas aux Distribution Lists, Shared Mailboxes et Public Folders. Si ces objets font partie du périmètre prévu, le paramètre global du tenant Apply custom policy to DL and shared mailbox doit déjà être correctement défini. Ne modifiez pas ce paramètre incidemment pour un test EMS ; évaluez d’abord séparément son effet sur les autres stratégies.
La plupart des paramètres de la stratégie Email Security concernent les messages entrants. Certaines exceptions documentées peuvent également s’appliquer aux messages sortants, par exemple Enhanced content and file property scan, S/MIME ou un Outbound Disclaimer. N’appliquez donc pas automatiquement les mêmes valeurs dans les deux directions : comparez chaque champ à la référence de production.
Configurer DMARC, SPF, DKIM et les Sender Checks
Le chemin complet est My Products > Email Security > Policies > Email Security > Settings > Inbound > Authentication ; depuis la stratégie déjà ouverte, le chemin relatif est Email Security policy > Settings > Inbound > Authentication. Les contrôles sont toujours exécutés ; la stratégie détermine l’action en cas d’échec. En mode EMS, cette action reste elle aussi une simulation. Le choix et la priorité généraux des actions en cas d’échec relèvent du guide sur l’authentification des expéditeurs indiqué plus haut ; ici, ces valeurs cibles sont uniquement reportées dans EMS et leurs résultats sont interprétés en tenant compte de la limite propre à EMS concernant la modification des messages.
- Réglez DMARC check, SPF check et DKIM check conformément à la référence documentée.
- Utilisez Add Rule pour saisir les types d’échec requis et l’action correspondante.
- Placez les conditions dans l’ordre voulu. Sophos les évalue de haut en bas et utilise la première correspondance.
- Enregistrez la stratégie.
La valeur initiale documentée pour DMARC est DMARC check: on avec Hard failure: Conform to sender policy. Ne modifiez pas cette valeur au seul motif qu’une action plus stricte semble plus sûre. Pour que la comparaison EMS soit pertinente, le choix doit correspondre à l’environnement de messagerie actuel.
Les résultats ont la signification suivante :
- SPF compare l’adresse IP émettrice aux hôtes, adresses IP ou réseaux autorisés dans l’enregistrement SPF.
- DKIM valide la signature numérique à l’aide de la clé publique publiée dans le DNS et compare le hachage calculé.
- DMARC nécessite un enregistrement DMARC valide et un chemin SPF ou DKIM réussi et aligné. Pour SPF, le domaine Envelope-From est comparé au domaine From visible ; pour DKIM, le domaine
d=de la signature est comparé au domaine From visible. - Header anomaly détecte les messages qui utilisent votre propre domaine comme expéditeur, mais proviennent d’un domaine externe.
- Domain anomaly détecte les domaines expéditeurs dépourvus d’enregistrement MX ou A.
Selon le contrôle, les classes d’échec configurables comprennent Hard failure, Soft failure, Neutral, Unsupported, Temporary failure et Permanent failure. Toutes les classes ne s’appliquent pas à tous les contrôles ou modes de fonctionnement. Un Temporary failure peut disparaître sans intervention ; un Permanent failure indique en revanche un enregistrement DNS impossible à interpréter correctement, que le propriétaire du domaine doit corriger.
L’interface propose des actions telles que Conform to sender policy, Tag subject line, Quarantine, Reject et Deliver. Dans EMS, elles décrivent uniquement ce que Sophos Email aurait fait avec la stratégie reproduite. Elles n’exécutent pas cette action de remise.
Pour gérer l’aspect DNS de DMARC et les expéditeurs légitimes de votre propre domaine, suivez la procédure distincte Configurer Sophos Email DMARC Manager. Le présent article traite plutôt de l’évaluation des messages entrants dans EMS et ne reproduit pas la configuration DNS.
Configurer une stratégie Data Control comme modèle d’observation
Data Control vérifie le contenu des e-mails entrants ou sortants. Là encore, les actions sélectionnées dans EMS servent uniquement au rapport. Les règles doivent donc reproduire l’environnement de messagerie actif, et non être conçues comme un nouveau mécanisme d’application en production. Le guide Data Control cité plus haut détermine la détection, l’action, l’exception et la matrice de test adaptées ; cette section reporte uniquement le résultat approuvé dans le modèle d’observation EMS.
- Ouvrez My Products > Email Security > Policies > Add Policy > Data Control et sélectionnez Continue.
- Saisissez un policy name sans ambiguïté.
- Attribuez des users, groups, or domains internes. Ajoutez si nécessaire des utilisateurs ou domaines externes.
- Ouvrez Settings. Une nouvelle stratégie Data Control ne contient initialement aucune règle.
- Créez des règles avec les rule conditions et actions nécessaires. Vous pouvez utiliser les modèles Sophos ou des conditions personnalisées fondées sur des Content Control Lists, des mots-clés et des expressions.
- Vérifiez l’ordre et l’état des règles. Sophos les évalue de haut en bas et utilise la première règle correspondante.
- Enregistrez la stratégie et assurez-vous qu’elle n’est pas en état Policy Bypassed.
Une stratégie Data Control peut contenir jusqu’à 25 règles ; une liste personnalisée de mots-clés ou d’expressions peut contenir jusqu’à 200 entrées, sans distinction entre majuscules et minuscules. Ces limites ne justifient pas d’élargir inutilement le pilote. Pour la validation initiale, une petite condition de test clairement identifiable et conforme à l’environnement existant suffit.
Sophos analyse également les adresses d’enveloppe SMTP pour Data Control. Une règle visant les destinataires externes doit donc être établie en fonction du destinataire réel de l’enveloppe, et pas seulement de la ligne To visible.
Valider et interpréter les résultats
Commencez par vérifier la configuration elle-même :
- le bon policy name et l’état prévu ;
- les bons assigned users/groups/domains ;
- les paramètres entrants et sortants correctement définis ;
- l’ordre attendu des règles d’authentification ou Data Control ;
- DMARC check, SPF check, DKIM check, Header anomaly et Domain anomaly activés uniquement là où ils appartiennent à l’environnement de référence ;
- l’action simulée prévue pour chaque condition.
Envoyez ensuite des messages représentatifs dans le périmètre pilote limité. Pour l’authentification, utilisez des expéditeurs externes légitimes dont les caractéristiques SPF, DKIM et DMARC sont connues. Pour Data Control, utilisez un message de test approuvé qui satisfait exactement une règle clairement identifiable. N’utilisez pas de véritables données confidentielles, financières ou personnelles dans le test.
Le résultat attendu est qu’EMS évalue le message conformément à la stratégie attribuée et présente l’action configurée comme un résultat. Le message de production n’est pas affecté par cette action EMS. Si aucun résultat correspondant n’est visible, vérifiez ensuite l’attribution de la stratégie, l’expéditeur et le destinataire de l’enveloppe, l’ordre des règles et l’état de la stratégie. Aucun chemin de menu dédié aux résultats n’est documenté pour cette étape de stratégie. La validation se limite donc aux résultats EMS disponibles dans le tenant.
Un seul DKIM fail ou une absence de DMARC alignment derrière une solution de sécurité de la messagerie en amont ne prouve pas qu’un message est dangereux. Pour l’interprétation, examinez ensemble au minimum le domaine From visible, l’Envelope-From, le domaine DKIM d=, le résultat de la vérification de la signature et toute étape de traitement en amont.
Dépannage par symptôme
DKIM échoue pour des messages légitimes
Vérifiez si la solution principale de sécurité de la messagerie a modifié les en-têtes ou des parties signées du message avant que la copie du journal n’atteigne EMS. DKIM compare le hachage calculé à partir du message reçu à la signature déchiffrée. Après une modification, ces valeurs peuvent diverger. Comparez le résultat à un message de référence non modifié et au chemin de remise connu, plutôt que de classer le message comme malveillant uniquement sur la base du résultat EMS.
L’alignement DMARC est absent malgré un domaine connu
Vérifiez séparément l’Envelope-From, le domaine From visible et le domaine DKIM d=. DMARC réussit lorsque SPF ou DKIM est à la fois validé et aligné avec le domaine From visible. Une modification en amont peut affecter particulièrement DKIM et donc le chemin DMARC. Pour vos propres domaines, examinez l’état exact du DNS et de l’expéditeur à l’aide de la procédure DMARC Manager liée.
La mauvaise stratégie, ou aucune stratégie, semble s’appliquer
Vérifiez les assigned users/groups/domains, les inclusions ou exclusions externes et les adresses d’enveloppe SMTP. Vérifiez ensuite la priorité et l’état de la stratégie. Pour Data Control, tenez également compte de l’ordre : la première règle correspondante s’applique. Pour une stratégie clonée, vérifiez que les attributions ont été ajoutées et que Policy Bypassed a été remplacé par l’état appliqué.
Un contrôle d’authentification attendu est absent
Les contrôles sont exécutés dans l’ordre affiché. Si un message échoue dès le premier contrôle d’authentification, les authentifications suivantes ne sont plus exécutées. L’absence du contrôle suivant ne prouve donc pas un problème de configuration ; commencez par expliquer le résultat précédent.
Data Control produit des correspondances inattendues
Vérifiez d’abord le périmètre pilote, l’expéditeur et le destinataire de l’enveloppe, ainsi que la première règle correspondante. Comparez ensuite le modèle, la Content Control List, les mots-clés ou les expressions au message de test. Si plusieurs règles peuvent correspondre, leur ordre est déterminant. N’élargissez pas les règles tant que la correspondance précise n’a pas été expliquée.
Retour arrière sécurisé et mise hors service
Aucun processus complet de désactivation d’EMS ni aucune procédure distincte de suppression de ces stratégies n’est documenté. Ne supprimez donc pas les stratégies sur la base d’une supposition.
Pour effectuer un retour arrière sécurisé :
- Avant la modification, enregistrez l’état précédent, les attributions, l’ordre des règles, les conditions et les actions.
- En cas de résultats inattendus, n’élargissez pas le périmètre et ne rendez pas l’action simulée plus stricte.
- Rouvrez la stratégie, rétablissez les valeurs précédentes documentées et enregistrez-la.
- Vérifiez avec le même cas pilote que l’évaluation initiale réapparaît.
- Si la stratégie doit être mise hors service définitivement, clarifiez d’abord ses attributions et ses éventuelles dépendances. L’étape effective de désactivation ou de suppression suit le processus de changement approuvé pour votre tenant. En l’absence de procédure documentée, n’effectuez aucune étape supplémentaire de désactivation ou de suppression.
Comme EMS n’applique pas les actions à la remise, ce retour arrière rétablit le modèle d’évaluation. Il ne supprime pas la journalisation et ne modifie pas le flux de messagerie de production.
Exploitation, révision et cycle de vie
Comparez régulièrement les stratégies et les résultats à l’environnement de sécurité de la messagerie de production. Une révision est particulièrement nécessaire après toute modification des filtres en amont, des domaines expéditeurs, des configurations SPF, DKIM ou DMARC, des attributions d’utilisateurs et de groupes ou des règles Data Control. Répétez le même pilote limité après chaque ajustement.
Pour l’exploitation, documentez les responsables des stratégies, le périmètre, l’ordre des règles, la configuration de référence et les écarts légitimes connus dus au traitement des messages en amont. Vous pourrez ainsi déterminer si un résultat EMS a changé à cause d’une véritable modification de l’expéditeur, d’un écart de stratégie ou d’une mutation sur le chemin de remise.
Les pages d’aide actuelles relatives à cette procédure ne mentionnent aucune date spécifique de fin de vie, de migration ou d’arrêt. N’en déduisez donc pas à partir d’anciennes annonces. En cas d’évolution du produit, comparez de nouveau les champs visibles et le comportement simulé avec l’aide Sophos actuelle avant de modifier les stratégies ou les règles d’évaluation.