Aller au contenu
Avanet

Sophos Email : configurer Impersonation Protection et la protection des VIP

Impersonation Protection détecte les messages entrants qui se font passer pour des marques connues, des responsables de l’entreprise ou des contacts externes importants. Ces messages BEC ne contiennent souvent ni malware ni lien suspect. Cette protection complète donc les contrôles antispam, antimalware et d’expéditeur, sans les remplacer.

Procédure rapide et sûre : créez d’abord une liste de VIP vérifiée sous Global Settings > Products and Services > Email > Business Email Compromise > Impersonation. Ouvrez ensuite l’Email Security Policy concernée sous My Products > Email Security > Policies, contrôlez son périmètre et son ordre, puis configurez VIP Impersonation, Brand Impersonation et General Impersonation. Pour un pilote, la quarantaine ou un Smart Banner est plus sûr qu’une suppression immédiate. Comparez enfin les tests légitimes et suspects dans Message History.

Préparer le périmètre, l’état initial et le plan de test

Avant toute modification, désignez un responsable de la liste VIP et faites valider les VIP internes et externes ainsi que les homonymies légitimes connues. Consignez dans le changement :

  • le nom de la stratégie, le sens Inbound, les utilisateurs, groupes et domaines affectés ;
  • l’ordre de la stratégie, l’état Policy is enforced et les règles placées au-dessus ;
  • l’état et les actions de VIP Impersonation, Brand Impersonation, General Impersonation et Aggressive Mode ;
  • les actions actuelles des Smart Banners et les balises d’objet ;
  • les résultats SPF, DKIM et DMARC utiles et la séquence Sender check visible ;
  • un destinataire pilote, un destinataire témoin et les résultats attendus ;
  • le retour arrière : rétablir les actions, l’ordre et l’état d’application précédents.

L’affectation de la stratégie participe à la protection. Un réglage correct reste sans effet si une règle prioritaire ou un autre périmètre s’applique. Le guide des stratégies Sophos Email Security explique l’évaluation du périmètre et de la priorité.

New domain/sender peut aussi ajouter une classification. Sa période d’apprentissage va de 0 à 90 jours, vaut 14 jours par défaut et commence au premier message entrant de l’expéditeur. Les modifications concernent les nouveaux expéditeurs observés. Ce contrôle et SPF, DKIM ou DMARC sont des signaux d’expéditeur connexes ; ils ne constituent pas une détection VIP, marque ou générale. Consultez le guide de l’authentification des expéditeurs et des Smart Banners.

Avertissement :

Une exception pour un expéditeur légitime ne doit jamais désactiver l’analyse antimalware. Établissez d’abord la détection, la correspondance de stratégie et les en-têtes bruts ; ne corrigez ensuite que le contrôle faux positif, dans le périmètre minimal.

Gérer la liste VIP de manière contrôlée

La VIP management list est partagée entre les domaines protégés d’un même compte Sophos Fusion (anciennement Sophos Central) et contient au maximum 1000 adresses e-mail. Les VIP internes sont les personnes de l’entreprise les plus susceptibles d’être imitées. Les VIP externes sont des personnes importantes chez des fournisseurs, clients ou partenaires. Un VIP interne ne peut pas être ajouté comme VIP externe.

Ajouter individuellement des VIP internes et externes

  1. Dans Sophos Fusion, ouvrez l’icône Global Settings, puis Products and Services > Email > Business Email Compromise.
  2. Ouvrez Impersonation et cliquez sur Add VIP > Add VIPs dans la VIP management list.
  3. Pour une personne interne, conservez Internal VIPs, recherchez son nom ou son adresse, puis cliquez sur Save.
  4. Pour un contact externe, choisissez External VIPs, saisissez le nom et l’adresse validés, puis cliquez sur Save.
  5. Vérifiez le nom, l’adresse et le type affichés dans la liste.

Help find internal VIPs recherche les utilisateurs à haut risque dans un service Active Directory connecté. Des données AD complètes, comme les fonctions, améliorent les suggestions. Ces résultats aident à choisir ; ils ne sont pas automatiquement autorisés. Validez chaque personne avant de cliquer sur Add.

Importer, exporter ou supprimer par CSV

Pour de nombreuses entrées, utilisez Add VIP > Import VIPs, téléchargez d’abord les modèles et conservez leur format. Le CSV doit être en UTF-8. Une entrée interne ne contient que l’adresse e-mail ; une entrée externe contient le nom et l’adresse. Sélectionnez le fichier sous Import VIP list > Browse, puis lancez Import.

Avertissement :

Replace existing list with this import supprime définitivement toutes les entrées existantes. Exportez auparavant la liste complète, vérifiez le nombre et un échantillon, et ne continuez qu’avec une approbation explicite du remplacement intégral.

À l’export, sélectionnez volontairement certains VIP ou toute la liste et conservez le CSV pour le retour arrière. Pour supprimer, sélectionnez les VIP, cliquez sur Delete, puis confirmez encore Delete dans la boîte de dialogue. Après import ou suppression, contrôlez le total, les types et quelques entrées critiques dans Sophos Fusion.

Configurer Impersonation Protection dans la stratégie

Sous My Products > Email Security > Policies, ouvrez l’Email Security Policy du pilote. Avant toute modification, contrôlez son périmètre interne et éventuellement externe, le sens Inbound, son ordre et l’état Policy is enforced. Exécutez ensuite la configuration dans cet ordre :

  1. Activez VIP Impersonation et sélectionnez Add banner ou Quarantine comme Action du pilote.
  2. Activez éventuellement Aggressive Mode si le petit groupe pilote nécessite expressément une sensibilité accrue.
  3. Activez Brand Impersonation et sélectionnez son action pilote.
  4. Activez General Impersonation et sélectionnez son action pilote.
  5. Pour chaque sélection de Add banner, activez selon le besoin les options prises en charge Block sender et/ou Report messages to Sophos. Pour Tag subject line, saisissez un préfixe de 65 caractères maximum.
  6. Activez Policy is enforced si la stratégie pilote ne l’est pas encore, puis cliquez sur Save. Rouvrez-la et vérifiez que les contrôles, actions et options ont été conservés.

VIP Impersonation combine normalement correspondance de nom, Machine Learning et heuristiques antiphishing. Une simple correspondance de nom ne produit donc pas toujours une détection. Aggressive Mode ne concerne que VIP Impersonation et décide uniquement selon les correspondances, y compris approximatives, de noms de VIP, sans Machine Learning ni heuristique. Il augmente aussi le risque de faux positifs lié aux noms courants ; contrôlez donc assistants, recruteurs, plateformes de ticketing et autres expéditeurs légitimes du pilote qui utilisent le nom d’un VIP comme nom d’affichage.

Brand Impersonation détecte l’imitation de marques ou domaines souvent attaqués. Sophos analyse par défaut les marques les plus usurpées, même si la liste VIP est vide. Cette procédure n’ajoute pas une marque personnalisée comme VIP ; ajoutez plutôt comme VIP externes les personnes importantes d’un partenaire. General Impersonation utilise le Machine Learning et les heuristiques antiphishing pour détecter une imitation suspecte sans nom de VIP ni marque fréquemment attaquée.

Outre Add banner et Quarantine, les actions disponibles comprennent Tag subject line et Delete ; Delete supprime immédiatement le message et ne doit être utilisé en production qu’après une recette stable et avec un processus d’incident documenté. Deliver n’existe que pour General Impersonation.

Utiliser Smart Banners et quarantaine en sécurité

Avec Add banner, vous pouvez proposer Block sender et Report messages to Sophos. Block Sender ouvre une page de confirmation pour la liste de blocage personnelle ; Report transmet le message à SophosLabs et contribue à la détection. Le Smart Banner apparaît visuellement en HTML et sous forme de texte au début du corps en texte brut.

Une bannière avertit et permet un signalement ; elle ne certifie pas l’innocuité. Seuls les administrateurs peuvent libérer les messages d’usurpation en quarantaine. Par défaut, les utilisateurs ne les voient ni dans le Self Service Portal ni dans le résumé de quarantaine. Mettez donc en place une procédure administrative surveillée avant d’utiliser la quarantaine en production.

Valider l’effet dans des conditions contrôlées

Ne testez pas en usurpant un véritable dirigeant auprès d’utilisateurs en production. Employez une identité de test approuvée, un destinataire pilote isolé et un contenu inoffensif. Notez heure, expéditeur, destinataire, nom d’affichage et Message-ID pour chaque envoi :

  1. un message légitime d’un VIP interne par le parcours prévu ;
  2. un message légitime d’un VIP externe avec nom et expéditeur corrects ;
  3. seulement avec Aggressive Mode activé, une correspondance contrôlée du nom d’un VIP depuis une adresse de test non approuvée ;
  4. un message de marque légitime normal et une variante de marque inoffensive et approuvée, à titre d’observation ;
  5. une variante inoffensive et approuvée pour General Impersonation, à titre d’observation ;
  6. un message légitime avec résultats SPF, DKIM et DMARC connus, ainsi que les mêmes cas vers le destinataire témoin hors périmètre.

Rouvrez d’abord la stratégie enregistrée et confirmez son périmètre, son ordre, son application, les trois contrôles, les actions, les options de bannière et l’état consigné d’Aggressive Mode. Ouvrez ensuite chaque message dans Message History et comparez la correspondance de stratégie, le destinataire, la catégorie, les détails Sender check ou d’authentification et l’action au relevé de test. Pour une bannière, vérifiez rendu et actions en HTML et texte brut. Pour la quarantaine, un administrateur vérifie visibilité et parcours de libération.

Le pilote est validé si la configuration enregistrée est reproductible, les messages légitimes suivent le parcours attendu, le destinataire témoin n’est pas affecté de manière inattendue et chaque message réellement classé VIP, Brand ou General Impersonation reçoit l’action choisie pour sa catégorie. Seule la correspondance de nom avec Aggressive Mode activé constitue ici un test ciblé de détection VIP. Les échantillons Brand et General synthétiques peuvent rester propres, car le Machine Learning et les heuristiques déterminent leur classement ; une non-détection n’est ni une erreur de configuration ni un motif pour affaiblir les autres contrôles. Pour obtenir une évaluation suivie d’un résultat inattendu, ouvrez un dossier auprès de Sophos Support et fournissez le relevé de test.

Analyser les erreurs de classification et de détection

  • Impossible d’ajouter un VIP interne comme externe : c’est normal. Utilisez l’entrée d’annuaire interne et vérifiez adresse ou Directory Sync.
  • CSV refusé ou entrées absentes : contrôlez UTF-8, format du modèle, champs d’adresse internes, champs nom-adresse externes et limite de 1000 entrées. Après une tentative de remplacement, restaurez l’export avant de réimporter.
  • Un message légitime déclenche VIP Impersonation : vérifiez d’abord Aggressive Mode et la correspondance exacte ou approximative. Consignez ensuite périmètre, expéditeur, nom d’affichage, en-têtes bruts et authentification. Ne créez pas d’autorisation globale de domaine.
  • La détection VIP attendue manque : en mode normal, le nom seul ne suffit pas forcément, car Machine Learning et heuristiques participent. Contrôlez type et adresse du VIP, application, périmètre, ordre et événement réel dans Message History.
  • Brand ou General Impersonation se comporte mal : confirmez la catégorie dans Message History plutôt que de la déduire du nom affiché. Une liste VIP vide ne désactive pas la protection des marques.
  • Mauvaise action ou bannière absente : contrôlez la première stratégie correspondante, la détection ayant fourni la catégorie et le format HTML ou texte brut. Évaluez séparément Sender Authentication et New domain/sender.

Pour un faux positif, conservez Message-ID, horodatage, expéditeur, destinataire, stratégie, catégorie, action et en-têtes bruts, puis choisissez Report as Not Spam dans Message History si cette option est proposée. Signalez-y un message suspect livré avec Report as Spam, ou utilisez Report dans le Smart Banner. Envoyez aussi tout spear phishing ou BEC ciblé non détecté sous forme de pièce jointe RFC-2822 complète à spearphish@labs.sophos.com ; les échantillons ordinaires de spam, fraude et phishing vont à is-spam@labs.sophos.com. N’envoyez pas le même échantillon aux deux adresses. Ces boîtes de dépôt d’échantillons ne répondent pas et ne créent pas de dossier traçable. Si un statut ou une évaluation documentée est nécessaire, ouvrez aussi un dossier auprès de Sophos Support avec le Message-ID, l’heure d’envoi et l’adresse de dépôt.

Pour le retour arrière, rétablissez les actions et l’ordre précédents consignés et, si nécessaire, l’état d’application, puis enregistrez. Ne restaurez la liste VIP qu’avec le dernier export vérifié. Les messages déjà placés en quarantaine y restent après la modification de la stratégie ; un administrateur doit les examiner et les libérer ou les supprimer un par un. Ne désactivez pas l’antimalware ni d’autres protections lors du retour arrière.