Sophos Email : configurer la protection contre les malwares, pièces jointes et URL
La protection contre les malwares, les pièces jointes et les URL ne se résume pas à quelques interrupteurs. Il faut savoir quelle stratégie s’applique à quel sens de circulation et à quels destinataires, quelle action suit une détection et si Message History confirme le résultat. Ce guide concerne Sophos Email dans Sophos Fusion (anciennement Sophos Central), et non Mail Protection sur un pare-feu Sophos.
Point de départ sûr : mettre d’abord en quarantaine les malwares connus et les messages entrants non analysables, conserver l’analyse avancée du contenu et des propriétés des fichiers, et utiliser l’extraction et l’analyse recommandées des URL de codes QR. Ne choisir la suppression qu’après avoir établi une procédure fiable pour les faux positifs. Une exception ne doit jamais désactiver l’analyse antimalware.
Consigner la stratégie et l’état initial
Avant toute modification, ouvrir l’Email Security Policy concernée et consigner :
- le sens, entrant ou sortant ;
- les utilisateurs, groupes et domaines affectés ;
- la position de la règle et les règles qui la précèdent ;
- les actions actuelles pour les malwares, messages non analysables, verdicts Intelix et URL ou codes QR ;
- les exceptions métier connues et validées ;
- une combinaison contrôlée d’expéditeur, de destinataire et de message pour la recette.
Le périmètre compte. Enhanced content and file property scan s’applique aux messages entrants et sortants, alors que l’action pour les e-mails non analysables ne vaut qu’en entrée. Une règle bien configurée mais qui ne correspond pas au flux voulu ne le protège pas. Vérifier donc l’affectation et l’ordre avant ses options.
Pour le diagnostic, noter aussi l’état de SPF, DKIM et DMARC, l’ordre visible des contrôles d’expéditeur et la période d’apprentissage des nouveaux expéditeurs. Cette période va de 0 à 90 jours, vaut 14 jours par défaut, commence au premier message entrant de l’expéditeur et une modification concerne les expéditeurs nouvellement observés. Ces signaux peuvent expliquer une classification supplémentaire, mais ne remplacent pas l’analyse des malwares ou des URL.
Configurer les malwares et pièces jointes non analysables
Malwares connus
Sous Anti-malware scan, les actions disponibles sont Delete et Quarantine. La quarantaine est plus sûre pendant le déploiement, car un administrateur peut examiner la détection. Delete supprime immédiatement le message et exige une procédure d’exploitation approuvée.
Si un message placé en quarantaine pour Malware/Virus est libéré, l’utilisateur reçoit un nouvel e-mail contenant le message malveillant d’origine dans un ZIP protégé par mot de passe. Le mot de passe figure dans le nouvel e-mail. Une libération n’est donc pas une remise ordinaire : elle doit rester volontaire et tracée.
Analyse avancée du contenu et des propriétés
Enhanced content and file property scan utilise les métadonnées du message et de ses pièces jointes dans des règles heuristiques. Elle s’applique dans les deux sens et est activée par défaut. La conserver, sauf instruction de Sophos Support pour un cas précis déjà étudié. En cas de faux positif, identifier d’abord la règle, le sens, le fichier et le verdict.
Messages entrants non analysables
Un fichier corrompu ou inaccessible, un contenu inattendu, un délai d’analyse dépassé, ou une archive trop volumineuse ou trop imbriquée peuvent rendre un message non analysable. Les actions documentées sont Quarantine, Delete, Tag subject line et Add banner.
Commencer par la quarantaine. Une balise d’objet ou une bannière ne sécurise pas un contenu non contrôlé. Une Smart Banner apparaît en haut des messages HTML entrants ; en texte brut, le même contenu figure au début du corps. Les actions Allow sender, Block sender et Report messages to Sophos doivent respecter la procédure de libre-service. Allow sender n’est jamais un remède à un échec d’analyse. Les messages chiffrés par Sophos et ceux provenant d’adresses ou domaines de l’Inbound Allow/Block list restent analysés contre les malwares.
Recevoir en toute sécurité les copies des messages signalés
Dans Global Settings > Products and Services > Email > User Settings, activer Copy of reported messages, puis sélectionner une ou plusieurs boîtes aux lettres destinataires et/ou listes de distribution. Chaque destinataire configuré reçoit une copie de tous les messages signalés à SophosLabs : les signalements comme menace et comme message sain, qu’ils aient été soumis par un utilisateur ou un administrateur.
La notification contient le message d’origine en pièce jointe, ainsi que le motif, l’auteur du signalement, les destinataires de la notification, les destinataires du message d’origine, l’objet et les horodatages. Elle contient aussi exactement les en-têtes suivants pour l’automatisation :
X-Sophos-EmailReported-ReportedAsX-Sophos-EmailReported-CategoryX-Sophos-EmailReported-SubCategoryX-Sophos-EmailReported-ReportedDate
Comme la pièce jointe peut contenir des éléments malveillants ou confidentiels, limiter l’accès aux boîtes aux lettres et listes choisies à l’équipe d’investigation responsable et traiter la pièce jointe comme une preuve non fiable. Ne pas l’ouvrir directement sur un poste de travail ordinaire ; l’examiner uniquement au moyen de la procédure d’analyse isolée approuvée.
Sophos Fusion génère une alerte lorsqu’une boîte aux lettres ou une liste de distribution configurée devient indisponible. Surveiller cette alerte, réparer ou remplacer l’objet destinataire concerné, puis confirmer la réception d’une nouvelle copie de signalement.
Régler Intelix Threat Analysis
Intelix étudie le contenu actif potentiellement malveillant dans un environnement isolé, avec des analyses statique et dynamique. Définir l’action par verdict :
- Intelix Malicious : Quarantine ou Delete ;
- Intelix Suspicious : Quarantine, Deliver, Delete ou Tag subject line ;
- Intelix Unscannable : le message est mis en quarantaine si Intelix ne peut pas l’analyser.
Pour un pilote, mettre Malicious et Suspicious en quarantaine. La remise directe d’un message suspect suppose une décision de risque documentée. Si le choix de l’emplacement Intelix est disponible, Let Sophos decide (recommended) est l’option documentée pour un routage automatique optimisé.
Configurer la protection des URL et codes QR
Lorsque QR Code Scanning est activé, les modes diffèrent :
- Extract URLs and scan for potential threats (Recommended) : extrait les URL des codes QR présents dans les images et pièces jointes, puis les contrôle comme des URL ordinaires ;
- Detect all emails with QR Codes : applique l’action à tout message contenant un code QR, sans analyser le contenu du code.
Le second mode est un contrôle global des codes QR, pas une analyse plus approfondie. Utiliser normalement l’extraction et l’analyse. Pour une URL ou un code QR malveillant, choisir Quarantine (Recommended) ou Delete. La quarantaine constitue le départ sûr. La libération d’un message classé URL/QR Code remet l’original dans un ZIP protégé par mot de passe joint à un nouvel e-mail.
Deux résultats prévalent sur les exceptions ordinaires :
- Si un message contient une entrée de la liste d’URL criminelles de l’Internet Watch Foundation, Sophos le supprime indépendamment de l’Email Security Policy. L’URL ne peut pas non plus apparaître dans Sophos Fusion ou Message History.
- Sophos arrête l’analyse si un message contient un très grand nombre d’URL. Le seuil reste secret pour des raisons de sécurité. Le message est mis en quarantaine sous Unscannable - Excessive URLs. Ni l’action des e-mails non analysables ni un expéditeur autorisé n’empêchent cette protection.
Pour les messages entrants, Time of Click URL Protection peut réécrire les URL ordinaires afin d’effectuer une requête SXL au clic. Les sites High Risk ne peuvent pas être autorisés ; les actions documentées pour Medium Risk et Unverified sont Block, Warn et Allow. Les URL de codes QR ne sont pas réécrites. Examiner aussi les messages en texte brut et signés S/MIME ou PGP : la réécriture protège le lien mais peut changer sa présentation ; son absence préserve la signature, mais laisse le lien sans protection. Ce réglage ne concerne pas les messages signés DKIM, car DKIM est contrôlé avant toute modification.
Tester sans risque et contrôler Message History
Commencer avec un petit groupe sans ambiguïté. Ne jamais envoyer de malware actif ni d’échantillon inconnu. Pour un test négatif, utiliser uniquement un objet contrôlé, approuvé en interne, avec un destinataire isolé. Sans procédure adaptée, examiner une détection déjà en quarantaine plutôt que créer du code malveillant.
La recette comprend :
- un message entrant et un sortant ordinaires avec une pièce jointe métier propre ;
- un message contrôlé qui déclenche le contrôle approuvé des malwares ou pièces jointes ;
- une URL propre et un test contrôlé d’URL ou de code QR pour l’action voulue ;
- un message légitime dont les résultats SPF, DKIM et DMARC sont connus, afin de ne pas confondre authentification et verdict de malware ;
- un message signé ou en texte brut si le traitement de réécriture a changé.
Consigner heure, sens, expéditeur, destinataire et Message-ID. Dans Message History, ouvrir Message Details et comparer catégorie, verdict et action à la stratégie. L’onglet URL montre les URL extraites du texte ou des codes QR. L’absence d’une URL IWF est normale. Pour un excès d’URL, rechercher Unscannable - Excessive URLs.
Le test n’est validé que si le message normal suit le chemin prévu, si la détection contrôlée produit l’action attendue et si Message History confirme le même sens et le même destinataire. La seule remise d’un message ne prouve pas que la bonne règle a été appliquée.
Dépanner méthodiquement les faux positifs
Un fichier Office légitime est bloqué comme CXmail/OleDl
Sophos Email classe notamment sous CXmail/OleDl les pièces jointes Office dont les macros téléchargent d’autres fichiers ou du malware ; la détection Endpoint apparentée peut s’appeler Troj/DocDl. Cette détection agressive peut toucher des fichiers légitimes. Confirmer d’abord Message-ID, nom du fichier, source métier réelle et verdict. Pour cet échange précis, Sophos recommande de placer le document Word ou Excel dans un ZIP protégé par mot de passe. Il convient aussi de désactiver l’exécution automatique des macros Microsoft Office. C’est une solution d’envoi ciblée, pas une autorisation globale de l’expéditeur ni un motif pour couper l’antimalware. Voir les recommandations Sophos sur les détections Troj/DocDl.
L’action attendue ne se produit pas
Contrôler dans cet ordre :
- Le sens correspond-il et l’expéditeur ou destinataire appartient-il réellement aux utilisateurs, groupes ou domaines de la stratégie ?
- Une règle plus prioritaire a-t-elle été appliquée en premier ?
- Le verdict est-il malware connu, Intelix Suspicious/Malicious, contenu non analysable ou catégorie URL/QR Code ? Les actions diffèrent.
- Le message était-il entrant ? L’action des messages non analysables ne s’applique pas en sortie.
- Message History contient-il le bon enregistrement et l’onglet URL montre-t-il l’URL extraite ?
Le problème semble lié à l’expéditeur
Si l’historique montre aussi un échec d’expéditeur ou d’authentification, examiner les détails du contrôle et les en-têtes bruts. Évaluer SPF, DKIM et DMARC séparément, puis noter le premier échec et la stratégie qui a réellement déclenché l’action. Comparer la période d’apprentissage au premier message entrant. N’appliquer une correction ciblée qu’une fois la cause et l’ordre établis. Une autorisation d’expéditeur ne doit jamais contourner un échec de malware, d’URL ou d’analyse.
Une URL ou un code QR ne se comporte pas comme prévu
Pour un code QR, vérifier d’abord si l’extraction-analyse ou la détection de tous les messages avec code QR est sélectionnée. Pour Time of Click, confirmer que le message était entrant, voir s’il est en texte brut ou signé, puis déterminer si un autre service avait déjà réécrit le lien. Sophos ne peut pas réévaluer une URL déjà réécrite par un autre produit. La libération de quarantaine ne réécrit pas non plus les URL.
Revenir en arrière sans créer de faille
Avant la modification, enregistrer périmètre, ordre et actions d’origine dans le changement. Si le pilote échoue, restaurer exactement ces valeurs, puis vérifier avec des messages entrants et sortants ordinaires que l’ancienne règle s’applique de nouveau. Supprimer toute nouvelle exception trop large.
Le retour arrière ne doit ni désactiver l’analyse antimalware, ni remettre globalement les messages malveillants ou non analysables. Si un message légitime ne peut pas être classé sûrement à temps, le garder en quarantaine et utiliser un moyen d’échange contrôlé. Recueillir Message-ID, en-têtes bruts, catégorie, verdict, périmètre, position de règle et fichier ou URL concerné pour l’escalade. La protection reste ainsi active pendant l’enquête.