Aller au contenu
Avanet

Sophos Email : configurer la protection des URL Time-of-Click

Time of Click réécrit les liens des e-mails entrants et réévalue leur destination au moment du clic. Cet article traite de l’administration en aval : personnaliser les pages d’avertissement et de blocage et exempter des destinations précises. L’activation et les actions applicables aux URL Risky et Unverified relèvent de la stratégie générale de protection des URL.

Procédure rapide et sûre : consignez l’état initial, configurez les pages sous Global Settings > Products and Services > Email > Time-of-Click Block and Warn Pages, puis vérifiez-les avec Preview. Gardez l’URL Allow List vide autant que possible. Si une exception est indispensable, autorisez d’abord une URL complète plutôt qu’un domaine ou une expression générique, puis testez-la avec un nouvel e-mail envoyé au destinataire pilote.

Avertissement : Une entrée dans l’URL Allow List n’est pas un simple réglage d’affichage. Dans les messages traités par la suite, les liens correspondants ne sont ni réécrits ni soumis au Malicious URL scan. Un domaine ou une expression générique de portée trop large crée donc une faille durable.

Préparer les prérequis et le changement

Il faut une configuration Sophos Email active, Time of Click URL Protection activé et un accès administrateur aux paramètres Email globaux. Les Block and Warn Pages ne sont pas configurables en EMS mode. Toute exception exige l’accord documenté du responsable sécurité ; le logo doit respecter exactement les spécifications.

Avant toute modification, consignez :

  • l’état de Configure block and warn pages, le logo et les quatre champs de texte ;
  • le contenu actuel de l’URL Allow List ;
  • le ticket, le propriétaire, la justification et la date d’expiration ou de revue de chaque exception ;
  • un destinataire pilote et les messages à envoyer après le changement ;
  • le retour arrière : restaurer textes ou logo et supprimer les nouvelles entrées.

Créer des pages d’avertissement et de blocage claires

  1. Dans Sophos Fusion (anciennement Sophos Central), cliquez sur l’icône Global Settings.
  2. Ouvrez Products and Services > Email > Time-of-Click Block and Warn Pages.
  3. Activez Configure block and warn pages.
  4. Si nécessaire, chargez avec Browse un logo de exactement 100 px sur 60 px, au format JPEG, JPG ou PNG, de 500 KB maximum. Vérifiez l’aperçu.
  5. Sous risky URLs, renseignez séparément Custom Block Page et Custom Warn Page.
  6. Faites de même sous unverified URLs.
  7. Ouvrez chaque page avec Preview et vérifiez logo, retours à la ligne, consigne utile et distinction entre blocage et avertissement.
  8. Cliquez sur Save.

Un bon message de blocage indique que le lien n’a pas été ouvert et fournit le canal d’assistance interne. Un avertissement explique que la destination est risquée ou non vérifiée et qu’il ne faut continuer que dans un contexte professionnel attendu. N’affichez ni coordonnées confidentielles, ni données de ticket, ni noms de systèmes internes.

Conservez quatre textes distincts : Risky est une évaluation du risque ; Unverified signifie que Sophos n’a pas pu vérifier suffisamment la destination. Un texte identique complique le diagnostic.

Ajouter une exception selon le moindre privilège

N’utilisez une exception que si la réécriture ou l’analyse casse un processus confirmé, si le propriétaire a validé la destination et s’il n’existe aucun correctif plus ciblé. La validation des liens de réunion Microsoft Teams en est un exemple : teams.microsoft.com peut devoir être exempté. Tous les liens correspondants perdent alors la protection Time-of-Click ; approbation et revue régulière sont indispensables.

  1. Ouvrez Global Settings > Products and Services > Email > URL Allow List.
  2. Cliquez sur Add.
  3. Saisissez la valeur nécessaire la plus précise : une URL complète telle que https://meet.example.com/join/pilot, un domaine tel que example.com ou une expression générique telle que *.example.com. Ces valeurs sont des exemples à remplacer par la destination approuvée.
  4. Cliquez sur Add pour confirmer.
  5. Consignez la valeur exacte, le motif, le propriétaire et la date de revue ou d’expiration.

Une URL complète restreint davantage l’exception qu’un domaine. *.example.com englobe tous ses sous-domaines et ne convient que si cette portée est indispensable. Reprenez le protocole, le nom d’hôte et le chemin du lien observé, sans ajouter de variantes par précaution.

L’Allow List ne concerne que les messages traités ultérieurement. Un lien déjà réécrit et livré le reste : la validation exige donc un message nouveau.

Une limite ne peut pas être contournée : Sophos supprime un message contenant une URL de la liste criminelle de l’Internet Watch Foundation, indépendamment de la stratégie et de l’Allow List. Le lien n’apparaît pas non plus dans Sophos Fusion ou Message History.

Valider le comportement sans risque

Après l’enregistrement, envoyez de nouveaux messages au pilote. Ne cliquez jamais sur des liens malveillants réels et ne transférez pas d’échantillons inconnus. Pour Risky et Unverified, utilisez uniquement des destinations de test approuvées ou un cas contrôlé dans votre environnement Sophos Fusion.

  1. Lien sain : une nouvelle URL normale doit suivre Time of Click sans page d’avertissement ou de blocage.
  2. Risky : la destination contrôlée doit afficher la page Risky prévue par la stratégie de protection des URL.
  3. Unverified : la destination contrôlée non vérifiée doit afficher sa page distincte.
  4. Exception ciblée : le nouveau message contenant exactement la destination autorisée doit conserver le lien d’origine. Avec une URL complète, un chemin voisin doit toujours être réécrit.
  5. Présentation : vérifiez logo, texte, boutons et assistance dans les navigateurs gérés.

Le changement n’est validé que si les trois cas réagissent comme prévu et si le lien témoin hors exception reste protégé. Consignez heure, expéditeur, destinataire, URL d’origine, comportement et entrée utilisée. Un ancien e-mail ne prouve pas une nouvelle exception.

Retour arrière et exploitation

Si le résultat est incertain, ne désactivez pas Time of Click. Sous Global Settings > Products and Services > Email > URL Allow List, sélectionnez la nouvelle entrée puis Delete en haut à gauche. Plusieurs entrées peuvent être sélectionnées, mais en production ne supprimez que celles du changement. Envoyez un nouveau message et confirmez que le lien est de nouveau réécrit.

Restaurez les textes ou le logo à l’état consigné, contrôlez avec Preview, puis avec un nouveau message. Attribuez un propriétaire et une revue périodique à chaque exception restante. Supprimez-la et retestez lorsque le besoin disparaît.

Dépanner par symptôme

Le lien reste réécrit après l’ajout

Vérifiez que le message a été traité après l’ajout. Comparez le protocole, le nom d’hôte, le sous-domaine et le chemin réels avec l’entrée. Un transfert peut conserver une ancienne URL réécrite. Après correction, envoyez un message entièrement nouveau ; recliquer dans le même e-mail ne reteste pas le changement.

L’exception est trop large

Recherchez un domaine racine ou une entrée générique. Après accord de l’équipe de sécurité, remplacez-le par l’URL ou le nom d’hôte nécessaire, puis testez un lien correspondant et un lien voisin qui ne doit pas correspondre. Si la portée reste incertaine, supprimez l’exception jusqu’à clarification.

Le logo ou le texte ne s’enregistre pas

Contrôlez 100 × 60 px, JPEG/JPG/PNG et 500 KB maximum. Vérifiez ensuite Configure block and warn pages et l’absence d’EMS mode, où ce réglage n’est pas disponible. Utilisez Preview avant Save.

La mauvaise page apparaît

Déterminez si l’URL est classée Risky ou Unverified et quelle action est définie dans la stratégie de protection des URL. Les pages globales changent la présentation, pas le choix entre Block, Warn et Allow.

Si la cause reste inconnue, supprimez les nouvelles exceptions et rassemblez la région Sophos Fusion, l’heure, le Message-ID, les URL d’origine et affichée, l’entrée exacte, les captures et l’état de la stratégie pour transmettre le dossier au support. La protection reste ainsi active pendant l’analyse.