Aller au contenu
Avanet

Configurer et vérifier Sophos Email Post-Delivery Protection

Post-Delivery Protection (PDP) retire des messages qui ont déjà atteint les boîtes aux lettres. Pour cela, un domaine Microsoft 365 ou Google Workspace protégé est connecté à Sophos Fusion (anciennement Sophos Central). Les fonctions sont désactivées au départ et ne doivent être activées volontairement qu’après une connexion réussie.

Limite opérationnelle : cette procédure couvre la configuration et l’exploitation dans Sophos Fusion. Le clawback par API et l’accès par API à la quarantaine post-delivery constituent une automatisation distincte. Le rapport Post delivery summary n’est pas non plus la source de configuration.

Vérifier les prérequis et consigner l’état initial

Avant le changement, vérifiez et consignez :

  • un compte Sophos Fusion doté des droits Super Admin pour connecter le domaine ;
  • une licence Sophos Email valide ;
  • un domaine protégé déjà ajouté et connecté : Microsoft 365 Gateway ou Mailflow, ou Google Workspace Gateway ;
  • un compte administrateur du bon tenant pouvant accorder les autorisations demandées ;
  • l’état actuel de la connexion Post-Delivery et de chaque commutateur PDP ;
  • jusqu’à cinq boîtes qui doivent rester exclues pour un motif documenté ;
  • la connexion du fournisseur vérifiée au niveau du domaine avec Test connection, lorsque le parcours fournisseur propose ce test ;
  • une boîte de test contrôlée réservée à la validation de la livraison et du clawback manuel.

Le navigateur doit autoriser les fenêtres contextuelles Microsoft ou Google. Les identifiants mémorisés d’un autre tenant provoquent souvent un échec. Utilisez alors une fenêtre privée et vérifiez le domaine affiché avant tout consentement.

Pour les nouveaux comptes Google Workspace, Google Cloud active par défaut une stratégie qui interdit la création de clés de comptes de service. Désactivez-la avant la connexion PDP, sinon celle-ci échoue. Coordonnez ce changement avec le responsable Google Cloud et consignez-le.

Distinguer remédiation automatique et manuelle

Les deux fonctions ont des déclencheurs différents :

  • Auto search and remediate recherche dans les boîtes les messages livrés qui sont ensuite reconnus malveillants. Remove emails containing malicious URLs traite les URL classées malveillantes ultérieurement ; Remove emails containing malware traite le malware détecté après livraison. Les éléments sont déplacés vers la quarantaine post-delivery.
  • On demand clawback est déclenché par un administrateur pour un message déjà livré, jugé inadapté pour un ou plusieurs destinataires. Il ne s’agit pas d’un verdict automatique de malware. Les messages choisis sont rappelés vers la quarantaine post-delivery.

Include internally forwarded emails étend les deux opérations aux copies transférées ou auxquelles il a été répondu en interne. Pour le clawback manuel, cela couvre aussi les boîtes de réception et les éléments envoyés. Cette option est prise en charge uniquement pour Microsoft 365. Lorsqu’elle est désactivée, seule la livraison d’origine est traitée.

Exclude mailboxes permet d’exempter au maximum cinq boîtes de PDP. Ni le rappel automatique ni le rappel manuel n’y retirent de message. Chaque exclusion constitue donc un écart de protection délibéré, avec responsable, justification et date de révision.

Connecter Microsoft 365

  1. Dans Sophos Fusion, ouvrez Global Settings.
  2. Accédez à Products and Services > Email > Gateway Domains, ou à M365 Mailflow Domains pour Mailflow.
  3. Sous Post-Delivery, survolez l’état du domaine voulu et sélectionnez Connect.
  4. Si Sophos ne détecte pas le service, choisissez Microsoft M365. Lisez et acceptez les conditions d’utilisation.
  5. Vérifiez les fenêtres d’autorisation Microsoft et consentez avec un administrateur du bon tenant. Deux demandes apparaissent normalement, l’une pour l’application maître Sophos et l’autre pour l’accès API ; un consentement antérieur peut n’en faire apparaître qu’une.
  6. Sélectionnez Continue, attendez plusieurs minutes et ne choisissez Close qu’à la fin.
  7. Contrôlez l’état du domaine. Ouvrez ensuite Configure Post Delivery, activez les fonctions approuvées et sélectionnez Save.

L’absence d’une nouvelle fenêtre de consentement ne prouve pas une anomalie : Sophos Fusion peut réutiliser une autorisation Microsoft 365 pour d’autres domaines du même tenant. Le bon tenant et l’état obtenu sont déterminants.

Connecter et autoriser Google Workspace

  1. Ouvrez Global Settings > Products and Services > Email > Gateway Domains.
  2. Sous Post-Delivery, survolez l’état du domaine voulu et sélectionnez Connect.
  3. Si le service est demandé, choisissez Google Workspace et acceptez les conditions.
  4. Sélectionnez l’administrateur Google Workspace du bon domaine, vérifiez le compte et accordez tous les accès demandés. PDP ne fonctionne pas sans ces autorisations.
  5. Sélectionnez Continue, attendez la fin et cliquez sur Close.
  6. Dans la ligne de domaine déployée, copiez Google OAuth Client ID et la liste des OAuth scopes avec les boutons Copy.
  7. Ouvrez le lien fourni vers Google Workspace Admin Console, sélectionnez Add new, collez l’ID client et les scopes séparés par des virgules, puis sélectionnez Authorize. Ne cochez Overwrite existing client ID que si cet ID existe déjà et doit volontairement être remplacé.
  8. Revenez dans Sophos Fusion et lancez Test connection. L’autorisation peut prendre plusieurs minutes ; un test réussi confirme l’autorisation complète.
  9. Ouvrez Configure Post Delivery, activez les fonctions approuvées et sélectionnez Save.

Sophos Fusion peut réutiliser une autorisation Google Workspace pour plusieurs domaines du même tenant. Vérifiez néanmoins séparément le domaine, le compte et l’état.

Distinguer les autorisations Google de Phish Threat

La boîte de dialogue de consentement Google peut afficher https://www.googleapis.com/auth/cloud-platform pour créer, lire, mettre à jour ou valider les ressources Google Cloud requises pendant la configuration, ainsi que https://www.googleapis.com/auth/userinfo.email pour identifier le compte administrateur qui donne son consentement. Ces autorisations sont utilisées par Google Directory, Google Post-Delivery Protection et Google Direct Delivery. Leur présence ne signifie toutefois pas que les trois fonctions sont configurées : Sophos ne les utilise que pour la fonction en cours de configuration.

Parmi ces trois fonctions, cette procédure ne traite que Google Post-Delivery Protection. Google Direct Delivery sert à livrer les simulations Phish Threat et se configure séparément dans Configurer et vérifier Sophos Phish Threat Direct Delivery ; les exclusions PDP telles que Exclude mailboxes ne remplacent pas sa configuration de livraison.

Après le consentement, Test connection et le clawback contrôlé et inoffensif de la section « Valider sans risque » confirment la connexion PDP. Si une autorisation requise est révoquée dans Google Workspace, la fonction Sophos associée cesse de fonctionner jusqu’à une nouvelle connexion dans Sophos Fusion. Répétez donc les deux vérifications après la reconnexion ; les autorisations tierces peuvent également être contrôlées ou supprimées dans la console d’administration Google.

Configurer le périmètre de protection

Procédez par étapes :

  1. Activez et enregistrez d’abord On demand clawback pour le domaine connecté.
  2. Effectuez un clawback contrôlé et inoffensif, puis examinez le résultat.
  3. Activez Auto search and remediate, puis sélectionnez explicitement les sous-options requises pour les URL malveillantes et le malware.
  4. Pour Microsoft 365, n’activez Include internally forwarded emails qu’après avoir évalué sa portée supplémentaire.
  5. Ajoutez les boîtes indispensables sous Exclude mailboxes et documentez la limite de cinq ainsi que l’écart de protection.

Les sous-options sont essentielles : l’activation d’Auto search and remediate ne précise pas à elle seule si les détections ultérieures d’URL, de malware ou les deux doivent être retirées.

Valider sans risque

N’envoyez jamais de malware réel ni d’échantillon inconnu. Lancez d’abord Test connection pour le domaine lorsque le parcours fournisseur propose ce test. Livrez ensuite un message entrant inoffensif et identifiable à une boîte de test isolée de ce domaine connecté, puis suivez ce parcours dans l’interface :

  1. Notez l’heure, l’expéditeur, le destinataire, l’objet et le Message-ID.
  2. Accédez à Reports > Email Security Logs > Message History. Filtrez les messages entrants sur Delivery Successful, puis utilisez Advanced Search et les éléments notés pour trouver le message éligible. Seuls les messages correctement livrés à une boîte d’un domaine connecté pour PDP peuvent être rappelés.
  3. Sélectionnez l’objet pour ouvrir Message Details, sélectionnez uniquement la ligne du destinataire correspondant à la boîte de test contrôlée, puis Initiate clawback. Dans la boîte de dialogue, choisissez un motif et, si l’option est proposée, indiquez si le message doit être signalé à SophosLabs ; sélectionnez Clawback pour lancer l’action.
  4. Dans Message Details, vérifiez Additional details. La progression attendue est Clawback Initiated, puis Clawback Successful ; le traitement du fournisseur peut prendre jusqu’à 10 minutes. Pour une liste de distribution, l’état peut rester Clawback Initiated malgré une tentative réussie.
  5. Si l’état devient Clawback Failed, examinez Additional details et revérifiez la livraison réussie, le destinataire sélectionné et la connexion du domaine de sa boîte. Corrigez cette cause précise avant une seule nouvelle tentative.
  6. Confirmez que le message n’est plus dans la boîte sélectionnée et apparaît sous My Products > Email Security > Quarantined Messages > Post delivery quarantine. Dans certaines vues, le chemin commence par Email Security Dashboard. Faites-y correspondre destinataire et message. N’utilisez Release ou Delete qu’après examen du contenu et selon la procédure interne de libération ou de suppression.
  7. Recoupez l’événement sous Reports > Post delivery summary, sans prendre le rapport pour une configuration.

Ne validez pas la remédiation automatique en envoyant du contenu malveillant. Examinez une détection légitime existante ou attendez une reclassification réelle dans le pilote, puis comparez boîte, quarantaine et synthèse.

Dans Google Workspace, les messages à plusieurs destinataires routés en interne peuvent afficher des échecs individuels dans la synthèse alors que le message a déjà été rappelé. Google traite chaque destinataire séparément. Vérifiez la boîte réelle avant de répéter le clawback.

Diagnostiquer l’état et les échecs

La connexion n’aboutit pas

Le message affiché détermine l’action :

  • Failed to establish session: session has timed out : recommencez dans une fenêtre privée et autorisez les fenêtres contextuelles.
  • Consent for API access wasn’t granted ou consent for data access wasn’t granted : reconnectez-vous avec le bon administrateur et approuvez tous les accès.
  • Domains … don’t match : comparez le domaine Sophos Email au tenant connecté ; ne contournez pas l’écart par un consentement dans le mauvais tenant.
  • Google exige les Google APIs Terms of Service ou Google Apps Admin APIs Terms of Service : acceptez-les comme administrateur, puis reconnectez-vous.
  • Google signale un accès Cloud refusé, Access was denied ou une erreur d’application : contrôlez une fenêtre annulée, les accès sélectionnés et le compte.
  • Le test Google échoue encore : comparez l’ID client et les scopes séparés par des virgules aux valeurs de la ligne de domaine, attendez la propagation et retestez. Contrôlez aussi la stratégie de création des clés de comptes de service.

Des connexions répétées rapidement ne corrigent ni un consentement absent ni un domaine différent. Corrigez la cause précise, puis effectuez une seule nouvelle tentative.

La connexion existe mais aucun message n’est retiré

Vérifiez dans cet ordre :

  1. Le domaine concerné est-il affiché comme connecté ?
  2. Auto search and remediate ou On demand clawback a-t-il été enregistré, avec la bonne sous-option URL ou malware ?
  3. La boîte figure-t-elle sous Exclude mailboxes ?
  4. Attendez-vous des copies internes avec Google Workspace ou avec l’option Microsoft désactivée ? Cette portée n’est alors pas disponible.
  5. Le message avait-il été livré, le bon destinataire choisi et un résultat existe-t-il dans la quarantaine ou la synthèse ?
  6. Pour plusieurs destinataires Google, l’échec n’est-il que l’effet documenté du traitement interne alors que la boîte est déjà corrigée ?

Un message qui n’a jamais été reclassé malveillant ne constitue pas un test négatif d’Auto search and remediate. Il faut une détection postérieure à la livraison valide.

Revenir en arrière sans libération incontrôlée

Avant la configuration, consignez connexion, commutateurs, sous-options, option de transfert interne et exclusions. Si le pilote échoue, rétablissez d’abord leur état initial documenté et enregistrez. Ne libérez ou ne supprimez pas en masse les messages en quarantaine ; examinez-les un à un.

Pour supprimer complètement le lien fournisseur, utilisez Disconnect sous Post-Delivery. Cela arrête l’analyse des messages livrés et les actions post-delivery suivantes pour le domaine. Pour Google Workspace, confirmez un compte administrateur, acceptez les conditions et fenêtres d’autorisation, attendez la fin du processus, puis contrôlez l’état.

Après le retour arrière, utilisez un message inoffensif pour confirmer la livraison normale et vérifiez qu’aucune nouvelle opération PDP n’est attendue ou déclenchée. Pour l’escalade, recueillez domaine, fournisseur, état, heure UTC, tenant administrateur, erreur exacte, options PDP, destinataire, Message-ID et résultats de quarantaine et de synthèse. N’incluez jamais mot de passe, jeton ou autre identifiant dans un ticket.