Sophos Email Monitoring System (EMS) : fonctionnement et limites
Le Sophos Email Monitoring System (EMS), également appelé Email Sensor, analyse et journalise des copies d’e-mails sans modifier les messages d’origine ni influer sur leur distribution. Il convient donc aux entreprises qui souhaitent continuer à utiliser Microsoft 365, Google Workspace Security ou une autre solution de sécurité de la messagerie, tout en bénéficiant des analyses Sophos et d’un contexte supplémentaire pour MDR ou XDR.
Réponse directe : EMS apporte de la visibilité, pas une protection de la messagerie. Dans un rapport, une stratégie peut par exemple indiquer le verdict simulé « mettre en quarantaine » ; pour autant, EMS ne retient pas le message en production. Si vous avez besoin de chiffrement, d’actions de stratégie appliquées, d’une remédiation automatique après distribution ou d’un Self Service Portal, il vous faut Sophos Email plutôt qu’EMS.
Fonctionnement de Sophos EMS
Par le biais de la journalisation, le service de messagerie crée une copie de chaque message entrant et sortant couvert et l’envoie à EMS. Sophos analyse cette copie et inscrit notamment les résultats dans Message History, Quarantined Messages et d’autres rapports. Le message d’origine reste sur son chemin de distribution habituel et parvient inchangé au destinataire prévu.
Il en découle deux limites importantes :
- Si Microsoft 365 ou Gmail bloque un message avant la création d’une copie de journal, EMS ne peut pas l’analyser.
- Les e-mails internes entre deux domaines configurés dans le même compte Sophos Fusion ne sont pas analysés. Cela s’applique également lorsque les domaines appartiennent à des tenants différents ou utilisent des fournisseurs différents.
Les actions de stratégie affichées constituent donc des résultats d’observation : elles indiquent ce que Sophos Email aurait fait. Elles ne prouvent pas qu’EMS a bloqué, chiffré ou mis en quarantaine le message en production.
Comparaison directe entre EMS et Sophos Email
| Fonction | Sophos EMS | Sophos Email |
|---|---|---|
| Protection de la messagerie | surveillance et visibilité uniquement | protection complète |
| Flux des messages | analyse les copies de journal ; aucun effet sur la distribution | analyse le trafic en direct via Gateway ou le flux de messagerie Microsoft 365 |
| Actions de stratégie | référence uniquement dans le rapport | sont appliquées |
| Détections de contenu | signale le contenu sensible dans le rapport | applique l’action configurée |
| Chiffrement | non pris en charge | pris en charge |
| Time of Click | affiche les résultats relatifs aux URL, mais ne réécrit pas les liens | pris en charge |
| Clawback manuel | pris en charge | pris en charge |
| Recherche et remédiation automatiques | non prises en charge | prises en charge |
| Quarantaine après distribution | ne contient que les messages retirés manuellement | contient les messages retirés manuellement et automatiquement |
| Quarantined Messages | référence pour les copies analysées ; aucune rétention | les messages sont effectivement retenus |
| Self Service Portal | non disponible | disponible |
| Journalisation et rapports | journalise les résultats pour la visibilité et MDR/XDR | journalise les résultats, les actions et les résultats des stratégies |
EMS et Sophos Email sont des modes de fonctionnement alternatifs et ne sont pas utilisés simultanément dans le compte décrit. Passer de l’un à l’autre constitue donc une migration et non une case supplémentaire à cocher pour le même flux de messagerie en production.
Prérequis, licence et rôles
EMS fait partie de Sophos Workspace Protection et sa licence est calculée selon le nombre de boîtes aux lettres. Pour ce bundle, la consommation la plus élevée de l’un des produits inclus détermine la quantité requise ; les quantités des différents produits ne s’additionnent pas. Comment Sophos Fusion est-il licencié ? en explique les détails et fournit des exemples.
Avant le déploiement, les points suivants doivent être clarifiés :
- La licence Workspace Protection appropriée est active dans le compte Sophos Fusion.
- Les boîtes aux lettres sont présentes via Directory Service, l’interface utilisateur ou un fichier CSV.
- Les domaines à surveiller et le service de messagerie utilisé sont connus.
- La journalisation peut être configurée pour Microsoft 365 ou Google Workspace. Si une solution de sécurité tierce est déjà en place, il faut également connaître sa variante et, le cas échéant, ses adresses IP de distribution.
- Un Super Admin prend en charge la gestion des domaines. Les autorisations du service de messagerie restent distinctes et doivent y être attribuées de manière appropriée.
- Les responsables de la messagerie acceptent explicitement qu’EMS n’exécute aucune action sur la distribution.
Après l’ajout d’une licence EMS, le mode est activé par défaut. Un Super Admin vérifie néanmoins sous Profile icon > Account preferences > Sophos Email Monitoring System (EMS) que Monitor Only mode (EMS) est bien activé.
Planifier le déploiement avec des valeurs d’exemple adaptables
Pour un environnement d’exemple comprenant le domaine example.com, Microsoft 365, Microsoft Defender for Microsoft 365 déjà en place et 120 boîtes aux lettres à surveiller, le processus de décision est le suivant :
- Remplacez
example.compar le domaine de production et comparez le nombre 120 à l’inventaire réel des boîtes aux lettres ainsi qu’à la quantité Workspace Protection disponible. - Sous Profile icon > Account preferences > Sophos Email Monitoring System (EMS), vérifiez que Monitor Only mode (EMS) est activé.
- Créez le domaine sous My Products > Email Security > Settings > Products and Services > Email > EMS Domains avec le mail service réellement utilisé. Si une solution de sécurité de la messagerie existe déjà, ne saisissez que ses véritables delivery IP addresses ; ne devinez aucune adresse IP.
- Configurez la journalisation pour Microsoft 365 ou Google Workspace. EMS a besoin de copies de journal pour chaque direction à surveiller.
- Alignez les policy actions des stratégies Email Security et Data Control configurables sur les stratégies de production existantes. Dans EMS, elles servent exclusivement de verdicts dans les rapports.
- Contrôlez la configuration avec une Quick Test mailbox réelle et de portée limitée. Ensuite seulement, étendez le test à un message entrant et à un message sortant couverts.
Cet exemple décrit les décisions à prendre, et non une procédure universelle à copier-coller. Le domaine, le service de messagerie, la boîte aux lettres, les adresses IP de distribution et la portée de la journalisation doivent correspondre à votre propre environnement. En particulier lorsqu’une solution de sécurité est placée en amont, le chemin de distribution réel détermine la configuration.
Validation et résultat attendu
Une fois le domaine et la journalisation configurés, lancez Quick Test pour le domaine concerné sous My Products > Email Security > Settings > Products and Services > Email > EMS Domains. Utilisez comme adresse de test une boîte aux lettres existante de ce domaine.
Résultat attendu :
- Le Quick Test aboutit.
- La boîte aux lettres de journal et la boîte aux lettres indiquée reçoivent les copies de test conformément à la configuration de journalisation.
- Les messages de test entrants et sortants, en nombre limité, apparaissent sous My Products > Email Security > Reports > Message History.
- Les messages en production continuent d’être distribués sans modification ; les actions EMS configurées apparaissent uniquement comme résultats.
Si le Quick Test n’aboutit pas dans le délai prévu, attendez quelques minutes et répétez-le une fois. Si aucun résultat n’apparaît toujours, n’ajoutez pas d’autres domaines ou règles « à l’aveugle ».
Dépannage par symptôme
Le Quick Test expire ou aucun e-mail de test n’arrive
Vérifiez d’abord que la boîte aux lettres de test existe bien dans Sophos Email Security. Comparez ensuite la règle de journal configurée et, dans le cas d’une solution tierce, les Sophos Delivery IPs avec le chemin de distribution réel. Si la règle de journal est inactive ou si sa portée est incorrecte, corrigez-la dans le service de messagerie, puis relancez le Quick Test. Si l’erreur persiste après ces contrôles, documentez le domaine, le service de messagerie, la boîte aux lettres de test, l’heure et le résultat observé pour le support Sophos.
Message History reste vide
Sous My Products > Email Security > Reports > Message History, contrôlez d’abord la période et la direction expéditeur/destinataire testée. Vérifiez ensuite que la boîte aux lettres a été créée et que la règle de journal couvre exactement cette direction et ce domaine. La réussite de la distribution en production ne prouve pas à elle seule qu’une copie de journal a été envoyée à EMS.
Les messages externes apparaissent, mais les messages internes manquent
Il peut s’agir de la limite documentée du produit : les messages entre des domaines du même compte Sophos Fusion ne sont pas analysés. Utilisez donc des expéditeurs ou destinataires externes pour la validation. Une règle de journal supplémentaire ne permet pas de contourner cette limite d’EMS.
Le rapport indique une mise en quarantaine, mais le message se trouve dans la boîte aux lettres
Avec EMS, Quarantined Messages constitue initialement une référence pour les copies de journal. Le résultat ne signifie pas que Sophos a retenu le message d’origine. Dans EMS, seuls les messages qu’un administrateur retire manuellement de Microsoft 365 à l’aide de Clawback sont effectivement mis en quarantaine après leur distribution.
Bien comprendre MDR, XDR et le Clawback manuel
EMS alimente le Sophos Data Lake en données de messagerie et peut ainsi fournir des indications supplémentaires pour la détection et l’investigation. Cela ne transforme toutefois pas EMS lui-même en MDR ou XDR :
- Sophos MDR est un service géré séparé, disponible 24 h/24 et 7 j/7. L’onboarding, les intégrations et les incidents actifs sont traités sous My Products > MDR.
- Sophos XDR fait l’objet d’une licence séparée. Les investigations menées en interne à l’aide de Data Lake, Live Discover, detections et cases s’effectuent dans le Threat Analysis Center.
- Un verdict de rapport EMS ne devient pas automatiquement une Detection ou un Case.
Pour Microsoft 365, l’intégration API prend en charge un manual clawback. Il s’agit d’une action ciblée de l’administrateur sur des messages déjà distribués. Auto search and remediate n’est pas pris en charge par EMS ; seul le Clawback à la demande est disponible.
Migration et offboarding en toute sécurité
Passer de Sophos Email à EMS
Avant la migration, documentez les dépendances Gateway ou de flux de messagerie existantes. Ensuite :
- Supprimez les domaines de l’ancienne configuration Gateway ou de flux de messagerie.
- Selon le mode utilisé jusqu’alors, rétablissez la configuration MX ou les paramètres du flux de messagerie.
- Activez le mode sous Profile icon > Account preferences > Sophos Email Monitoring System (EMS).
- Ajoutez de nouveau les domaines et effectuez entièrement l’onboarding EMS, y compris la journalisation et la validation.
Avec la version 2026.38, Sophos a introduit la configuration automatique de la journalisation Microsoft 365 pour l’onboarding EMS. Sophos la crée après l’autorisation des permissions requises. Planifiez néanmoins le retour en arrière à l’avance, car EMS et Sophos Email ne peuvent pas fonctionner en parallèle dans ce mode de compte.
Passer d’EMS à Sophos Email
- Supprimez les domaines EMS concernés. Cela arrête immédiatement l’analyse et la journalisation pour ces domaines.
- Supprimez la configuration de journalisation restante. Pour les domaines Microsoft 365 configurés automatiquement, Sophos supprime la règle de journal et la configuration associée lors de la suppression du dernier domaine ; le nettoyage en arrière-plan peut prendre quelques minutes.
- Désactivez Monitor Only mode (EMS). Les domaines EMS encore connectés sont alors automatiquement déconnectés.
- Ajoutez de nouveau les domaines, puis configurez et testez intégralement Gateway ou le flux de messagerie.
Les règles de journal et configurations dépendantes créées manuellement doivent également être retirées manuellement. Aucune autre opération sur les domaines EMS ne doit être lancée pendant un nettoyage automatique Microsoft 365 en cours. La migration n’est terminée qu’une fois le mode cible contrôlé.
Exploitation, revue et cycle de vie
En exploitation, contrôlez régulièrement la quantité de licences, l’inventaire des boîtes aux lettres, les domaines, les règles de journal, les adresses IP de distribution, Quick Test et les entrées récentes de Message History. Toute modification du service de messagerie, des domaines ou d’une solution de sécurité placée en amont déclenche un nouveau test limité pour chaque direction surveillée.
Sophos publie les changements de produit dans le flux commun de notes de version de Sophos Email Security. Recherchez-y spécifiquement les entrées EMS ainsi que leurs release date et feature or behavior change ; les modifications générales de Sophos Email ne s’appliquent pas automatiquement à EMS. Avant toute modification importante ou tout renouvellement, comparez le comportement documenté avec la documentation actuelle du produit EMS et de ses licences.
Sophos n’a actuellement publié aucune date distincte de fin de vie ou de retrait pour EMS. Cela ne constitue pas un engagement de prise en charge illimitée.
Guides associés
Pour l’étape suivante, choisissez le guide détaillé approprié : Configurer et tester Sophos Email Monitoring System, Sophos EMS : configurer les stratégies et interpréter les résultats ou Analyser la télémétrie Sophos EMS et retirer des e-mails par Clawback. Pour connaître la quantité de licences, la composition du bundle et sa durée, consultez Comment Sophos Fusion est-il licencié ?.