Aller au contenu
Avanet

Sophos Email : détecter et traiter une compromission de compte

Une alerte de compromission exige une investigation immédiate, mais ne prouve pas qu’un compte a été piraté. Sophos Fusion (anciennement Sophos Central) surveille l’activité sortante des utilisateurs suivis et peut signaler un volume soudainement élevé ou un comportement différent de l’habitude. Si l’envoi continue pendant le signalement, les alertes peuvent se répéter toutes les 30 minutes.

Parcours rapide : accuser réception, nommer un responsable, noter la boîte et l’heure, distinguer un envoi de masse légitime d’un abus, réinitialiser les identifiants et désactiver le compte si le soupçon est fondé, examiner les endpoints associés, puis ne rétablir l’accès qu’après des contrôles concluants. Ne jamais contourner un blocage Sophos pour seuil spam/virus par une exception large.

Prérequis et responsabilités

Avant la configuration ou un incident, vérifier que :

  • la fonction Business Email Compromise est disponible et que les utilisateurs concernés sont surveillés par Sophos Email ;
  • au moins deux destinataires adaptés, ou un canal de sécurité surveillé en permanence, sont approuvés ; une boîte potentiellement touchée ne doit pas être l’unique canal ;
  • le responsable d’incident, son suppléant et les voies d’escalade vers les équipes identité, messagerie et endpoint sont connus ;
  • l’équipe est autorisée à réinitialiser un mot de passe et à désactiver un compte chez le fournisseur d’identité ou de messagerie ; ces actions ne se font pas dans la page Sophos Email décrite ici ;
  • les appareils associés au propriétaire de la boîte et la personne habilitée à évaluer leur investigation sont connus.

Account Compromise est distinct de la protection contre l’usurpation et de la gestion VIP. Il signale le comportement suspect d’un compte expéditeur surveillé ; il ne gère aucune liste VIP et ne prouve pas l’usurpation dans un message entrant.

Configurer les destinataires des notifications

  1. Dans Sophos Fusion, ouvrir Global Settings.
  2. Aller dans Products and Services > Email, puis choisir Business Email Compromise.
  3. Ouvrir l’onglet Account Compromise.
  4. Dans User list, sélectionner les personnes chargées des alertes.
  5. Les déplacer vers Notify users.
  6. Cliquer sur Save.

Ces personnes reçoivent un e-mail lorsque Sophos considère qu’un compte surveillé est peut-être compromis. La notification indique l’utilisateur concerné, le motif et les mesures recommandées. Cette liste est donc une liste d’astreinte, pas la liste des boîtes surveillées.

Après l’enregistrement, une seconde personne compare Notify users à la liste approuvée. Vérifier la validité des adresses, la surveillance du canal et l’absence de filtrage interne des messages Sophos Fusion. Utiliser un test approuvé du canal s’il existe. Ne pas générer de trafic suspect ni de malware pour provoquer une alerte : cette page ne documente aucune fonction de test d’alerte.

Qualifier l’alerte sans conclure trop vite

Ouvrir un dossier pour chaque première alerte et consigner au minimum :

  • l’utilisateur ou la boîte concernée ;
  • l’heure de réception, le motif et la gravité annoncée ;
  • la période et l’ampleur des envois inhabituels ;
  • les campagnes, applications ou envois de masse légitimes connus ;
  • les appareils associés et les responsables identité, messagerie et endpoint ;
  • chaque répétition et son intervalle.

Une répétition toutes les 30 minutes signifie que l’utilisateur continue à envoyer pendant le signalement. Ce n’est ni une confirmation indépendante ni la garantie que toute activité est signalée dans ce délai. L’incident reste ouvert jusqu’à vérification de l’envoi et de sa cause.

Interroger l’utilisateur sur les activités inattendues ainsi que sur les liens ou fichiers suspects utilisés. Comparer la période aux journaux sortants et du fournisseur disponibles. Une newsletter planifiée peut expliquer le volume ; des destinataires inconnus, du spam ou un malware justifient le confinement. Pour les seuils et actions de politique, consulter le guide antispam et menaces sortantes.

Contenir le compte et l’endpoint

En cas d’abus plausible ou confirmé :

  1. Arrêter l’envoi. Si une restriction immédiate est nécessaire, désactiver le compte chez le fournisseur d’identité ou de messagerie. Ne le supprimer qu’après clarification de la propriété, de la conservation et de la reprise.
  2. Réinitialiser son mot de passe via le service d’identité responsable. Ne jamais conserver ni rétablir l’ancien mot de passe comme retour arrière.
  3. Examiner les activités inattendues, liens cliqués et fichiers ouverts, puis transmettre la fenêtre temporelle à l’équipe endpoint.
  4. Examiner complètement les appareils associés. Lorsqu’une boîte envoie un malware sortant, Sophos Email peut éventuellement lancer une analyse complète des endpoints associés. Vérifier l’association ainsi que le démarrage et la fin réels de l’analyse ; sa simple disponibilité ne constitue pas une preuve.
  5. Informer les équipes internes concernées si des messages suspects ont pu parvenir à des destinataires. Établir le contenu et l’étendue à partir des données disponibles, pas d’hypothèses.

Lorsqu’il détecte un malware sortant, Sophos Fusion notifie et bloque temporairement l’envoi de la boîte. La durée dépend du nombre d’incidents détectés. Cette protection ne remplace ni la réinitialisation, ni l’investigation, ni la désactivation. Aucun déblocage manuel pris en charge n’est documenté ici ; escalader si la boîte reste bloquée après l’investigation.

Valider le confinement et la reprise

Avant la remise en service, confirmer que :

  • l’utilisateur a reçu de nouveaux identifiants par un canal fiable et que l’ancien mot de passe ne fonctionne plus ;
  • l’envoi anormal a été expliqué comme légitime ou investigué et contenu ;
  • chaque appareil associé dispose d’un résultat évalué, et pas seulement d’une analyse démarrée ou en attente ;
  • aucun nouvel envoi suspect ni rappel à 30 minutes n’est apparu ; l’absence d’alerte seule ne prouve toutefois pas la remédiation ;
  • un message inoffensif contrôlé vers un destinataire interne et, si nécessaire, externe suit le chemin prévu ; noter heure, expéditeur, destinataire et résultat ;
  • le responsable et les équipes identité, messagerie et endpoint approuvent la reprise.

Si le compte était désactivé, ne le réactiver chez le fournisseur qu’à ce stade. Reprendre par un faible volume normal, pas une newsletter ni une file d’envois. Une nouvelle alerte signifie que la reprise a échoué : arrêter de nouveau l’envoi.

Retour arrière et escalade

Pour corriger une mauvaise liste, rétablir l’état documenté sous Account Compromise : retirer les entrées involontaires de Notify users, ajouter les destinataires approuvés et cliquer sur Save. Pendant un incident actif, ne jamais supprimer le dernier canal d’alerte fonctionnel.

Ne pas annuler globalement le confinement. Un compte désactivé par erreur peut être réactivé après contrôle et approbation ; l’ancien mot de passe ne doit jamais être restauré. Ne pas contourner le blocage temporaire Sophos par du routage, une règle d’autorisation ou la désactivation de l’analyse sortante.

Escalader si aucun responsable n’est joignable, si l’utilisateur conteste l’activité, si l’envoi de spam ou malware continue, si l’analyse endpoint ne démarre pas ou reste inexploitable, ou si la boîte reste bloquée après remédiation. Pour Sophos Support, réunir texte et heures des alertes, boîte, nombre d’incidents, identifiants de messages disponibles, période d’envoi, association des appareils et état de l’analyse. N’envoyer mots de passe, corps de messages ou données sensibles que par les canaux approuvés.