Sophos Email Security : créer et attribuer des stratégies
Une Politique Email Security protège les boîtes aux lettres sélectionnées contre le spam, les logiciels malveillants, le phishing et autres menaces de courrier électronique. Ce qui est important n’est pas seulement les contrôles activés : la portée interne et externe, l’ordre et l’état d’application déterminent les messages auxquels une stratégie personnalisée s’applique réellement.
Méthode rapide : Ajoutez une stratégie Email Security sous My Products > Email Security > Policies, attribuez-lui un nom unique, sélectionnez des utilisateurs, groupes ou domaines internes et limitez éventuellement la portée externe. Vérifiez les paramètres et les actions, enregistrez la stratégie, placez-la à la bonne priorité et définissez-la sur Policy is enforced. Comparez enfin des messages contrôlés envoyés à un destinataire dans la portée et à un destinataire témoin hors portée, puis documentez les résultats observables dans Message History.
Enregistrez la portée et le chemin de retour avant de modifier
Vous avez besoin d’une liste à jour des boîtes aux lettres et des domaines protégés ainsi que des exceptions commerciales connues. Avant d’effectuer le premier changement, vous enregistrez dans un changement ou un ticket :
- Nom, objet et propriétaire de la nouvelle stratégie ;
- les utilisateurs internes, les groupes et les domaines pour les recevoir ;
- adresses ou domaines externes à inclure ou à exclure ;
- l’orientation attendue et les actions envisagées ;
- l’ordre actuel, l’état d’application et les paramètres pertinents des politiques concernées ;
- Critères d’acceptation, émetteurs de test et récepteurs de test ;
- Retour en arrière : définissez la nouvelle stratégie sur Policy Bypassed et restaurez l’ordre ou les paramètres précédents.
Sous Policies, il existe trois familles pour différentes tâches. Email Security gère les menaces, Data Control contrôle les informations sensibles et Secure Message chiffre les messages. Pour la protection contre le spam, les logiciels malveillants, le phishing et la manipulation de l’expéditeur décrite ici, choisissez Email Security ; une stratégie de nom similaire appartenant à une autre famille ne la remplace pas.
⚠️ Une exception ne peut jamais désactiver l’analyse des logiciels malveillants. Lorsqu’un message légitime est mal classé, limitez d’abord la vérification, la portée et la séquence concernées. Une correction aussi précise que possible est plus sûre qu’une exception générale pour un expéditeur ou un domaine.
Dans EMS mode, vous pouvez configurer les stratégies Email Security, mais leurs actions sont uniquement évaluées à des fins de création de rapports et ne sont pas appliquées aux messages. Les politiques doivent toujours refléter l’environnement de messagerie actuel afin que les verdicts affichés soient significatifs. Un hit dans EMS ne constitue donc pas un blocage ou une quarantaine.
Voici comment Sophos évalue la portée de la politique
Une stratégie personnalisée peut être attribuée à des utilisateurs internes, des groupes ou des domaines. Une entrée dans l’une de ces listes internes suffit pour la partie interne du périmètre. Avec External, vous pouvez ajouter des adresses e-mail externes individuelles ou des domaines entiers, les importer à partir d’un fichier et les inclure ou les exclure de la portée. La stratégie s’applique ensuite aux messages entre la portée interne et la portée externe définie, entrants ou sortants, tant que le paramètre respectif prend en charge cette direction.
Sophos évalue les adresses SMTP-Envelope de l’expéditeur et du destinataire, pas seulement les en-têtes From et To visibles. Ceci est particulièrement important pour les redirections, les alias ou les différentes adresses Return-Path. En cas de correspondance inattendue, vous vérifiez d’abord l’expéditeur et le destinataire de l’enveloppe dans les détails du message ou les en-têtes bruts.
Sophos traite les adresses plus comme accounts+test1234@example.com comme des alias de messagerie. Cette protection d’adressage supplémentaire n’est prise en charge que pour les messages entrants.
Gérez consciemment les listes de distribution et Shared Mailboxes
Par défaut, les stratégies personnalisées ne s’appliquent pas à Distribution Lists (DLs), Shared Mailboxes et Public Folders. Si vous souhaitez qu’une boîte aux lettres DL ou partagée sélectionnée reçoive la stratégie personnalisée, activez Apply custom policy to DL and shared mailbox. Si l’option est omise, seul le Base Policy s’applique, même si l’objet a été sélectionné dans la stratégie personnalisée. Public Folders reste en dehors de cette commutation ; vous ne pouvez pas simplement la traiter comme une boîte aux lettres partagée.
Le paramètre de compte dépendant Treat a DL as a mailbox est disponible uniquement lorsque Apply custom policy to DL and shared mailbox est activé. Lorsqu’il est sélectionné, Sophos traite la DL choisie comme une seule adresse de boîte aux lettres : la stratégie personnalisée s’applique uniquement à l’adresse de la DL, pas à ses membres. Pour appliquer la stratégie à la DL en tant que groupe, désactivez Treat a DL as a mailbox. Les DL apparaissent toujours dans l’onglet Groups de la stratégie. Le paramètre n’affecte pas les DL synchronisées par AD Sync, qui sont toujours traitées comme des groupes.
Avant d’activer, comparez une boîte aux lettres personnelle représentative, une DL et une boîte aux lettres partagée. Cela indique clairement si un problème d’affectation apparent est réellement causé par cette gestion à l’échelle du locataire des politiques définies par l’utilisateur.
Email Security Créer et prioriser des stratégies
- Ouvrez My Products > Email Security > Policies.
- Cliquez sur Add Policy et sélectionnez la famille Email Security. Pour adapter une politique existante, ouvrez plutôt son entrée.
- Donnez-lui un nom unique, par exemple
ES-Inbound-Finance-Strict. Le nom décrit l’orientation, le groupe cible et l’objectif ;Nouvelle stratégien’aide pas plus tard ni dans la commande ni en cas d’incident. - Ajoutez les utilisateurs, groupes ou domaines prévus sous Internal. Lorsque vous survolez un nom d’utilisateur interne, Sophos affiche son adresse e-mail ; Cela permet de vérifier une personne portant le même nom avant de sauvegarder.
- Si la stratégie ne doit s’appliquer qu’à certains partenaires de communication, ouvrez External. Ajoutez des adresses ou des domaines manuellement ou via un fichier et vérifiez consciemment si la liste est incluse ou exclue.
- Vérifiez les fonctions de protection requises et leurs actions sous Settings. Documentez en particulier la direction souhaitée, les actions en cas de détection, les contrôles SPF, DKIM et DMARC et l’ordre des contrôles de l’expéditeur. La plupart des paramètres s’appliquent uniquement aux messages entrants. Les exceptions incluent Enhanced content and file property scan, qui peut également s’appliquer aux messages entrants et sortants, S/MIME avec direction sélectionnable et la clause de non-responsabilité sortante.
- Si le contrôle New domain/sender est utilisé, documentez l’action configurée et testez-la avec un domaine ou expéditeur externe contrôlé qui est réellement nouveau pour le tenant. Consignez séparément les paramètres à l’échelle du tenant ; ils ne font pas partie de cette attribution par destinataire et ne doivent pas en être déduits.
- Cochez l’option Apply custom policy to DL and shared mailbox pour DLs et Shared Mailboxes et comparez la sélection avec la liste cible préparée.
- Assurez-vous que la stratégie est enregistrée et définie sur Policy is enforced. Si une option est verrouillée, la valeur par défaut globale provient du partenaire ou de l’administrateur de l’entreprise ; il n’est pas contourné localement.
- Organisez la politique selon l’objectif documenté. Les exceptions étroites et les groupes cibles spéciaux ont préséance sur les règles plus larges ; le Base Policy fournit le support. Après chaque changement, vous vérifiez d’abord si une politique différente entre désormais en vigueur pour le même périmètre.
- Cliquez sur Save et enregistrez le nom, la portée, l’ordre et l’état d’application.
Si vous modifiez simultanément la portée, l’ordre et de nombreuses actions, il est difficile d’identifier la cause d’un résultat inattendu. Chez les tenants de production, vous travaillez donc avec un petit groupe pilote, vérifiez l’effet et élargissez ensuite le champ d’application.
Cloner une stratégie en toute sécurité
Le clonage est approprié si une configuration existante doit servir de point de départ testé pour un groupe cible similaire :
- Ouvrez My Products > Email Security > Policies et sélectionnez la stratégie d’origine.
- Cliquez sur Clone.
- Dans Clone Policy, ajustez le nom et cliquez sur Continue.
- Une fois le Base Policy cloné, ajoutez des utilisateurs, des groupes ou des domaines ; Un clone du Base Policy ne contient initialement pas une telle portée.
- Cliquez sur Save et comparez les paramètres, les actions, la portée et l’orientation avec le changement.
- Le clone est initialement défini sur Policy Bypassed. Ce n’est qu’après vérification que vous l’armez en utilisant Policy Bypassed > Policy is enforced.
- Par défaut, un clone reçoit une priorité plus élevée que la stratégie d’origine. Par conséquent, vérifiez et corrigez l’ordre avant le début du pilote.
Le moyen de revenir en toute sécurité est donc simple : si l’original reste inchangé, si un effet inattendu se produit, remettez le clone sur Policy Bypassed et restaurez l’ordre précédent. Vous ne supprimez pas le clone tant que Message History et le journal des modifications n’ont pas été évalués.
Vérifiez l’effet avec Message History
Pour l’acceptation, utilisez un destinataire dédié dans la portée de la nouvelle stratégie et un destinataire témoin comparable hors de cette portée. Envoyez les mêmes messages contrôlés aux deux, sans modifier une autre stratégie ni un paramètre du tenant pendant le test. Incluez au moins :
- un message normal attendu comme admissible ;
- un message de test autorisé et inoffensif qui déclenche spécifiquement une catégorie de menace ou une action configurée ;
- un message avec un résultat de test SPF, DKIM ou DMARC connu ;
- avec un périmètre externe, un partenaire de communication adapté et un interlocuteur inapproprié ;
- si nécessaire, un message vers une boîte aux lettres personnelle et un autre vers une boîte aux lettres partagée ;
- lorsqu’une DL est incluse dans la portée de la stratégie, des messages distincts vers l’adresse de la DL et vers au moins un membre, afin de démontrer la portée de boîte aux lettres ou de groupe prévue.
Dans Message History, recherchez par heure, expéditeur d’enveloppe et destinataire d’enveloppe. Pour chaque message adressé au destinataire dans la portée et au témoin, consignez l’ID, l’horodatage, les adresses d’enveloppe, la catégorie ou le résultat d’authentification et l’action. Avec EMS, attendez uniquement le résultat rapporté ; avec une stratégie appliquée, consignez aussi l’action exécutée.
La catégorie, le résultat d’authentification ou l’action indiquent comment Sophos a traité le message ; ils n’identifient ni ne prouvent la stratégie effective. Validez l’attribution uniquement si la portée, l’ordre et l’état d’application documentés, associés à la comparaison par destinataire et à ses résultats observables consignés, correspondent au plan de test. Une livraison ou une quarantaine isolée ne constitue pas une preuve suffisante.
Limiter systématiquement les erreurs
La nouvelle politique ne s’applique pas
Vérifiez successivement Policy is enforced, la portée interne, l’inclusion ou l’exclusion de la portée externe et l’ordre. Pour une DL ou une boîte aux lettres partagée, vérifiez également Apply custom policy to DL and shared mailbox. Un clone de la Base Policy peut ne comporter aucune attribution. Dans EMS, l’absence d’exécution des actions est le comportement attendu.
La mauvaise politique ou action prend effet
Comparez les portées des politiques qui se chevauchent et leur ordre. Vérifiez ensuite les adresses SMTP-Envelope dans les détails au lieu de simplement From et To. Ce n’est que lorsque la correspondance de stratégie est correcte que vous examinez l’action configurée et la séquence de SPF, DKIM, DMARC et d’autres contrôles de l’expéditeur.
Un message légitime est bloqué ou mis en quarantaine
Enregistrez l’ID du message, l’heure, les adresses des enveloppes, la catégorie, l’action et les détails de la vérification de l’expéditeur. Analysez les en-têtes bruts pour la redirection, les différents expéditeurs d’enveloppe et les résultats d’authentification réels. Corrigez d’abord l’ordre, la portée ou le test faussement positif spécifique. Ne désactivez pas l’analyse des logiciels malveillants et ne créez pas d’exception d’autorisation large uniquement pour traiter rapidement un cas individuel.
Les nouveaux expéditeurs se comportent de manière inattendue
Vérifiez l’action configurée sous New domain/sender et si le domaine ou l’expéditeur de test était réellement nouveau pour le tenant. Répétez le test par destinataire avec un nouveau domaine ou expéditeur externe contrôlé et consignez les résultats observables dans Message History. Examinez séparément les paramètres à l’échelle du tenant au lieu d’attribuer leur effet à la stratégie assignée.
Si la cause reste ouverte après ces étapes, laissez la nouvelle stratégie à Policy Bypassed ou restaurez l’état et l’ordre d’application précédents. Pour l’escalade, vous collectez les noms de stratégie, la portée, la séquence, les ID de message, les horodatages, les en-têtes bruts et les captures d’écran des détails de vérification de l’expéditeur. Cela signifie que Sophos ou le partenaire de support peut retracer la correspondance et la piste d’audit sans modifier davantage le locataire avec des exceptions risquées.