Évaluer la télémétrie Sophos EMS et retirer des e-mails par clawback
Le Sophos Email Monitoring System (EMS) analyse des copies de journalisation. Les valeurs d’état de Message History, y compris celles des messages qui semblent en quarantaine, constituent donc de la télémétrie : elles indiquent ce que Sophos Email aurait fait du message, et non ce qui est arrivé à l’original déjà remis. L’original n’est supprimé d’une boîte aux lettres Microsoft 365 compatible qu’après la réussite d’un On-demand clawback manuel.
Procédure rapide : En tant que Super Admin, connectez le domaine Microsoft-365 concerné sous Global Settings > Products and Services > Email > Gateway Domains ou M365 Mailflow Domains > Post-Delivery > Connect, accordez le consentement Microsoft et activez uniquement On-demand clawback. Recherchez ensuite le message remis sous Reports > Email Security Logs > Message History, vérifiez le destinataire et l’objet, puis lancez Initiate clawback. La vérification n’est terminée que lorsque le statut Clawback Successful est affiché, que le message figure sous My Products > Email Security > Quarantined Messages > Post-delivery quarantine et qu’il n’apparaît plus dans la boîte aux lettres du destinataire sélectionné. Le destinataire, l’expéditeur et l’objet doivent correspondre aux informations de Additional details et de Post-delivery quarantine.
Important : EMS prend uniquement en charge la récupération manuelle à la demande. Auto search and remediate ne fait pas partie du modèle opérationnel EMS et n’est pas activé pour ce flux. Un statut EMS Quarantined ou Delivery Successful ne prouve ni une véritable quarantaine ni le statut de remise réel du message d’origine.
Exigences et limites de fonctionnement
Le rôle Super Admin est requis pour configurer et gérer la connexion de domaine après livraison. Les fonctions après livraison sont désactivées par défaut. Pour le processus Microsoft-365 décrit ici, les conditions suivantes doivent également être remplies :
- La passerelle Microsoft-365 ou le domaine mailflow existe déjà dans Sophos Fusion.
- Le navigateur autorise les pop-ups Microsoft pour autorisation.
- On peut se connecter au bon locataire Microsoft-365 et fournir le consentement Microsoft demandé.
- Le domaine est lié individuellement pour une protection après livraison ; chaque connexion nécessite le consentement de Microsoft.
- Le message à retirer a été livré avec succès à une boîte aux lettres dans un domaine connecté.
On-demand clawback peut déplacer les messages d’une ou plusieurs boîtes aux lettres de destinataires vers la quarantaine après livraison. Avec Microsoft 365, l’opération peut aussi inclure les copies transférées en interne et les réponses. Les boîtes aux lettres de la liste excluded mailboxes sont exclues des actions après livraison : aucun clawback, automatique ou manuel, n’y supprime de message. Sophos autorise jusqu’à cinq boîtes aux lettres dans cette liste.
Les sections Threat Analysis Center > Detections et Threat Analysis Center > Cases nécessitent également Sophos EDR, XDR ou MDR. Aucune de ces licences n’est requise pour consulter une entrée de rapport EMS ; elles ne sont nécessaires que pour les processus ultérieurs de détection et de gestion des dossiers.
Connectez Microsoft 365 pour une récupération manuelle
- En tant que super administrateur, ouvrez Global Settings > Products and Services > Email.
- Sélectionnez Gateway Domains ou M365 Mailflow Domains. Sur la ligne concernée, placez le pointeur sur Post-Delivery status, sous Post-Delivery, puis cliquez sur Connect.
- Si Sophos Fusion ne détecte pas automatiquement le service de messagerie, sélectionnez Microsoft M365 dans la boîte de dialogue. La procédure ne se poursuit pas si le service sélectionné est incorrect.
- Lisez et acceptez les conditions d’utilisation. Cette étape est obligatoire pour chaque nouveau domaine connecté.
- Dans les fenêtres contextuelles Microsoft, vérifiez le tenant connecté et accordez à Sophos les autorisations demandées. Deux demandes de consentement apparaissent normalement : l’une pour l’application principale Sophos et l’autre pour l’accès à l’API. Si une autorisation a déjà été accordée, une seule demande peut apparaître.
- Après avoir accordé les autorisations, cliquez sur Continue. L’établissement de la connexion peut prendre quelques minutes. Une fois l’opération terminée, sélectionnez Close et vérifiez l’état de connexion du domaine.
- Cliquez sur Configure Post Delivery, activez On demand clawback et enregistrez avec Save. Auto search and remediate reste désactivé pour EMS.
Dans Global Settings > Products and Services > Email > Post Delivery Protection, vous pouvez gérer ces fonctions de manière centralisée. Include internally forwarded emails étend le clawback manuel au message d’origine et aux copies transférées en interne ou auxquelles il a été répondu, y compris dans la boîte de réception et les éléments envoyés. N’utilisez cette option que si cette portée élargie est voulue ; elle est uniquement compatible avec les boîtes aux lettres Microsoft 365.
Si une boîte aux lettres particulièrement sensible ne doit faire l’objet d’aucune action après livraison, activez Exclude mailboxes et ajoutez-la à excluded mailboxes. Avant d’enregistrer, gardez à l’esprit qu’un clawback manuel ultérieur ne supprimera aucun message de cette boîte aux lettres.
Lire correctement la télémétrie EMS
La vue principale se trouve dans Reports > Email Security Logs > Message History ; selon la navigation, elle est aussi accessible via My Products > Email Security > Reports > Message History. Le rapport Processed affiche une ligne par message traité, même lorsqu’il compte plusieurs destinataires. Les colonnes indiquent :
- Direction : entrant ou sortant ;
- Sender et Recipients : expéditeur et tous les destinataires ;
- Type : Gateway ou Mailflow ;
- Subject : ouvre les détails du message ;
- Last Status : activité récente dans le rapport ;
- Date : date de cette activité la plus récente ;
- Category : classification du message.
Le rapport sépare Processed pour les messages traités avec succès et Rejected pour les messages rejetés en raison d’une boîte aux lettres introuvable. Pour les domaines de passerelle et de flux de messagerie, Type limite la source souhaitée. Par défaut, la journée en cours est affichée ; après avoir modifié la période ou les filtres, sélectionnez Refresh pour actualiser la vue.
En mode EMS, Last Status, Category et les valeurs de remise décrivent l’évaluation de la copie de journalisation analysée. Quarantined, Deleted et Delivery Successful ne prouvent donc pas qu’une action a été effectuée sur le message d’origine. La même limite apparaît dans My Products > Email Security > Quarantined Messages : une entrée EMS portant le statut simulé Quarantined ne contient pas l’original. Les messages réellement retirés figurent dans Post-delivery quarantine.
Retirer le message de manière contrôlée
Avant d’agir, filtrez les résultats selon Direction, Sender, Recipients, Subject, Date et Category. Seuls les messages entrants remis avec succès peuvent faire l’objet d’un clawback. Comme une ligne peut contenir plusieurs destinataires, vérifiez leur liste avec une attention particulière avant de confirmer.
Récupération de messages entiers à partir de l’historique des messages
- Dans Reports > Email Security Logs > Message History, filtrez les messages entrants livrés avec succès. Utilisez Advanced Search pour affiner davantage la sélection.
- Sélectionnez les messages voulus. Select all ne s’applique qu’à la page en cours ; vérifiez donc de nouveau les filtres et les résultats visibles avant de continuer.
- Cliquez sur Initiate clawback.
- Sélectionnez éventuellement Spam emails, Malware emails, Phishing emails ou Unwanted emails comme motif. Pour les messages de spam, de logiciel malveillant ou de phishing, vous pouvez aussi les transmettre à SophosLabs avec Report the emails to SophosLabs.
- Sélectionnez Confirm pour lancer le clawback.
Limiter la récupération à des destinataires spécifiques
- Ouvrez Reports > Email Security Logs > Message History > Processed et cliquez sur le Subject du message.
- Dans les détails du message, sélectionnez uniquement les destinataires concernés sous Recipients.
- Si les renvois ou réponses internes doivent également être supprimés, sélectionnez les destinataires concernés dans la table Internal forwards. Sans cette sélection, le périmètre reste limité aux destinataires initiaux sélectionnés.
- Cliquez sur Initiate clawback, sélectionnez le motif et, si nécessaire, Report the emails to SophosLabs.
- Confirmez l’action avec Clawback. L’état détaillé apparaît dans Additional details.
Un clawback peut durer jusqu’à dix minutes. Les boîtes aux lettres externes peuvent apparaître dans les résultats, mais les actions après remise ne fonctionnent que pour les boîtes aux lettres des domaines connectés à Sophos Fusion. Un message et ses copies transférées en interne ou issues de réponses ne peuvent être retirés qu’une seule fois. Si le message est ensuite libéré de la quarantaine après livraison, il ne peut pas faire l’objet d’un nouveau clawback.
Valider le résultat
Une validation réussie contrôle les deux aspects de l’action :
- Dans Message History ou Additional details, l’opération passe de Clawback Initiated à Clawback Successful. Clawback Failed n’est pas une réussite partielle ; Clawback Released signifie que la demande a été annulée ou que le message a été libéré.
- Sous My Products > Email Security > Quarantined Messages, le message apparaît dans Post-delivery quarantine. Comparez alors quarantine source, status, sender, recipient et subject avec l’incident d’origine.
- Pour un test contrôlé, limitez la vérification à une boîte aux lettres de destinataire Microsoft 365 et confirmez que le message exact n’y figure plus. Recipient, sender et subject doivent correspondre à Additional details et à l’entrée de Post-delivery quarantine. Si le message se trouve toujours dans la boîte sélectionnée ou ne peut pas être identifié sans ambiguïté, la validation a échoué. Vérifiez ensuite le destinataire sélectionné, le domaine connecté, excluded mailboxes et Additional details.
- Lors de la sélection d’un destinataire, le groupe de destinataires effectivement traité correspond à la sélection. Pour les listes de distribution, le statut peut rester à Clawback Initiated même après une tentative réussie.
La quarantaine après livraison contient donc le message véritablement retiré. Les autres entrées EMS avec Quarantined restent des jugements simulés et ne deviennent pas ensuite de véritables objets de quarantaine.
Transmettre les résultats aux détections et aux cas
Si vous choisissez un motif de récupération, une détection est envoyée à MDR ; la raison apparaît sous forme de suffixe dans la colonne Detection Rule. Ce transfert doit être distingué des valeurs d’état de reporting EMS. Une quarantaine EMS simulée ne constitue ni automatiquement une détection ni un cas.
Avec EDR, XDR ou MDR, ouvrez Threat Analysis Center > Detections, puis filtrez par Severity, detection type, time range et device/entity. Une détection n’est créée que si une télémétrie appropriée a été chargée dans Sophos Data Lake et correspond à une règle. L’absence d’une entrée ne prouve donc pas que l’entrée du rapport EMS est incorrecte.
Sous Threat Analysis Center > Cases, vérifiez Severity, Status, Managed by, assignee et les detections associées. L’équipe MDR examine les dossiers MDR gérés par Sophos. Sophos n’examine pas les dossiers XDR avec Managed by: Self ; attribuez-les à un administrateur afin qu’ils soient traités en interne. Il est normal que la liste soit vide lors du premier accès.
Dépanner par symptôme
La requête Microsoft n’apparaît pas : Désactivez le bloqueur de fenêtres contextuelles pour les domaines Microsoft-365 ou définissez une exception et redémarrez Connect. Sans autorisations accordées, la protection après livraison ne fonctionnera pas.
Le mauvais tenant Microsoft s’ouvre : Ne validez pas les identifiants enregistrés. Fermez la boîte de dialogue de connexion et recommencez dans une fenêtre de navigation privée avec le bon tenant.
Sophos ne reconnaît pas le service : Sélectionnez Microsoft M365 dans la boîte de dialogue. Si aucune boîte de dialogue n’apparaît ou si le domaine ne correspond pas au tenant Microsoft, ne poursuivez pas en autorisant un autre tenant ou un compte sans rapport.
Échec de la connexion : Vérifiez si le message signale un délai d’attente dépassé, l’absence de consentement pour l’accès à l’API ou aux données, ou des domaines différents. Corrigez la cause avant de vous reconnecter. Si le message ne précise pas la raison, transmettez l’erreur à Sophos ou aux administrateurs Microsoft 365 ; ne modifiez pas les autorisations ou les domaines sans cause établie.
Le message indique Quarantined, mais se trouve toujours dans la boîte aux lettres : En mode EMS, ce comportement est normal tant qu’aucun clawback manuel n’a abouti. Vérifiez d’abord si l’entrée correspond seulement à l’évaluation simulée d’une copie de journalisation.
Récupération manquante ou en échec : Vérifiez si On demand clawback est actif, si le message a été livré avec succès en entrée, si la boîte aux lettres cible appartient à un domaine connecté et n’est pas sous excluded mailboxes. Vérifiez ensuite Additional details et le Post-Delivery status du domaine. Ne déclenchez pas plusieurs fois pendant les dix minutes documentées.
Aucune détection ni aucun dossier : Vérifiez d’abord la licence EDR, XDR ou MDR supplémentaire. Les détections nécessitent une télémétrie pertinente chargée dans le Data Lake et une règle de détection correspondante. Une liste de dossiers initialement vide peut être normale ; les dossiers XDR restent en outre autogérés.
Itinéraire de retour sécurisé et opérations en cours
Si la récupération manuelle n’est plus proposée, ouvrez Global Settings > Products and Services > Email > Post Delivery Protection, désactivez On demand clawback et enregistrez avec Save. Vérifiez ensuite que la fonction est désactivée. Les messages déjà retirés ne seront pas automatiquement libérés.
Pour mettre la connexion entièrement hors service, vérifiez d’abord le domain concerné, son Post-Delivery status et les clawbacks en cours. Utilisez ensuite l’action Disconnect du domaine dans Gateway Domains ou M365 Mailflow Domains. Sophos ne documente pas d’autre nettoyage automatique dans le tenant Microsoft. Si le domaine n’apparaît toujours pas comme déconnecté, ou si les autorisations Microsoft doivent être retirées séparément, arrêtez-vous et validez l’étape suivante avec Sophos ou les administrateurs Microsoft 365 au lieu de supprimer des autorisations sans certitude.
En fonctionnement normal, effectuez une vérification courte et reproductible : consultez les nouvelles évaluations EMS dans Message History, distinguez strictement la quarantaine simulée de la quarantaine réelle, suivez les opérations Clawback Initiated ou Clawback Failed en cours et attribuez les cas XDR autogérés à un assignee. Avant toute modification, vérifiez également que les licences requises sont disponibles dans le tenant et que la procédure prévue reste conforme à la documentation actuelle du produit Sophos.
Guide connexe
EMS surveille les messages, mais ne remplace pas la sécurisation de vos propres domaines d’expéditeur. Pour la tâche distincte concernant la livraison des rapports, l’alignement SPF/DKIM et le renforcement progressif des politiques, suivez le guide Configurer Sophos Email DMARC Manager.