Aller au contenu
Avanet

Tester la protection Sophos Endpoint en sécurité

Un Endpoint installé et vert prouve que l’agent signale un état globalement sain. Il ne valide toutefois pas les contrôles précis abordés ici : Download Reputation, le Real-Time Scan, les simulations Sophos de protection comportementale pour Malicious Behavior, Adaptive Attack Protection et Critical Attack Warning, ainsi que la Web Control Policy attendue. Après un Rollout, un changement de plateforme ou une modification importante de Policy, ces parcours de test pris en charge doivent donc être vérifiés avec des artefacts inoffensifs.

Un logiciel malveillant réel ne doit jamais être utilisé pour un test fonctionnel. Seuls les Security Test Tools indiqués par Sophos et le fichier EICAR standardisé sont employés. Le test s’effectue sur un appareil pilote approuvé, pas sur un serveur de production ni sur un partage commun.

Ce que démontre un test complet

Chaque test est validé à plusieurs niveaux :

  1. L’action de protection locale attendue se produit.
  2. L’utilisateur reçoit le message approprié, si la plateforme le prend en charge.
  3. Central affiche un Event avec l’appareil, l’utilisateur, la Policy et l’heure corrects.
  4. L’artefact est bloqué ou supprimé et ne reste pas exécutable.
  5. Le Health State et la communication sont plausibles après le test.

Une seule détection EICAR confirme uniquement le chemin de Scan testé. Elle ne démontre ni Exploit Protection, ni Ransomware Protection, ni Web Control, ni DLP, ni XDR Telemetry.

Real-Time Scan et On-Demand Scan avec EICAR

EICAR est un fichier de test standardisé et inoffensif que les produits antivirus détectent volontairement comme un logiciel malveillant. Il est téléchargé directement depuis eicar.org ou créé comme fichier local conformément aux instructions EICAR.

Pour le test On-Access, le fichier est enregistré ou copié dans un dossier de test local. Pour le test On-Demand, un Scan de ce dossier est lancé. Le résultat attendu est un blocage ou un Cleanup accompagné de l’Event Central correspondant.

Le fichier n’est pas envoyé par e-mail, placé sur un Network Share de production ni ajouté à un système de distribution logicielle. Dans le cas contraire, d’autres couches ou systèmes de protection seraient testés à la place de l’Endpoint prévu.

Download Reputation sous Windows

Sur sophostest.com, un test de réputation inoffensif est disponible sous Endpoint Security > Low Reputation EXE. Selon Sophos, ce test fonctionne uniquement sur les Windows Endpoints. Une alerte Download Reputation ou l’action configurée dans l’Effective Policy est attendue.

En l’absence de réaction, l’Agent Mode, la Threat Protection Policy, le Browser Download Path, le Proxy, l’HTTPS Inspection et l’heure de l’Event sont vérifiés. Un blocage par le browser ou le Proxy avant l’Endpoint ne constitue pas un test Download Reputation réussi.

Simulations Sophos de protection comportementale

Sous Endpoint Security, sophostest.com propose des artefacts de test Sophos inoffensifs. Utilisez uniquement les fichiers et instructions actuellement publiés sur ce site, jamais des scripts, charges utiles ou liens directs copiés depuis un forum. Pour Malicious Behavior, le résultat exact attendu est BehaveTest_2d. Le test Adaptive Attack Protection place d’abord visiblement l’endpoint en mode AAP, puis déclenche une règle Disrupt_*. Le test Critical Attack Warning génère BehaveTest_2c ; Sophos précise que l’alerte Central associée peut être retardée.

Exécutez une seule simulation à la fois sur l’appareil pilote, puis arrêtez-la. Si la preuve attendue manque, ne recommencez pas avec un outil tiers : contrôlez licence, système, composants, stratégie Threat Protection effective, état de l’agent et plage horaire Central, puis transmettez au support Sophos le nom du test, l’heure et l’appareil.

Web Protection et Web Control

Sous Sophos Security Test Tools > Web Security & Control, des destinations inoffensives permettent de tester Spyware, Malware et les catégories. Il faut d’abord déterminer quelle couche doit bloquer l’accès : Endpoint Web Control, DNS Protection, Protected Browser ou une Network Firewall peuvent afficher des Block Pages différentes.

Le test comprend au minimum une action autorisée, une action avec avertissement, une action bloquée et une requête HTTPS. L’Endpoint Event est ensuite comparé à la Policy effective. Une Block Page sans Endpoint Event correspondant peut provenir d’une autre couche de protection.

Tester les Control Policies avec des cas métier

Application Control, Peripheral Control et DLP ne nécessitent pas de fichier de test de logiciel malveillant. Pour chaque fonction, un cas métier autorisé et un autre interdit sont utilisés de manière contrôlée :

  • une application de test connue dans la catégorie Application Control choisie,
  • un support USB ou MTP approuvé et un autre non approuvé,
  • un fichier DLP synthétique contenant des données de test et empruntant le véritable chemin de transmission.

Les tests ne vérifient pas seulement le blocage, mais aussi l’Event, la User Notification, l’Exception et le Rollback. Aucune donnée client réelle, aucun identifiant et aucun document confidentiel de production ne sont utilisés.

Documenter le résultat

La validation d’un Rollout consigne la date, l’appareil, le système d’exploitation, l’Agent Mode, la version de l’agent, les Policies effectives, la source du test, les résultats attendu et réel ainsi que les Central Events associés. Les écarts sont corrigés avant l’étape suivante du Rollout.

Un flux EICAR automatique permanent n’est pas configuré pour la surveillance continue. Le Health, l’Update et le Policy Status sont surveillés en permanence. Les tests fonctionnels complets sont exécutés après les modifications importantes et périodiquement sur un appareil de test défini.

Nettoyage et escalade

Après chaque test, supprimez du dossier de test tous les fichiers, archives et données DLP synthétiques encore présents. Ne restaurez pas les objets en quarantaine ; conservez d’abord l’événement Central et la notification locale comme preuves. Annulez les exclusions et affectations temporaires, mettez à jour l’appareil pilote et contrôlez-le à nouveau. Le test n’est validé que si l’événement attendu correspond au bon appareil et au bon horaire, si l’artefact n’est plus accessible et si l’état et la communication sont redevenus normaux.

Si l’appareil reste rouge, si le nettoyage échoue ou si l’événement attendu manque après un délai de synchronisation raisonnable, ne désactivez aucune protection et ne répétez pas le test. Isolez l’appareil en cas de suspicion, relevez heure, fuseau horaire, ID de l’appareil, version de l’agent, stratégie, nom du test et captures, puis escaladez vers l’équipe de sécurité interne ou le support Sophos. Cet article décrit une procédure ; il n’affirme pas qu’un test a été exécuté dans un tenant particulier.

Questions fréquentes

EICAR prouve-t-il que toutes les fonctions de protection Sophos fonctionnent ?

Non. EICAR confirme uniquement le chemin du File Scan testé. Web Control, Exploit Protection, Ransomware Protection, DLP et XDR sont testés séparément.

Le test peut-il être exécuté sur un XDR Sensor ?

Le XDR Sensor ne fournit aucun Sophos Anti-Malware ni Web Blocker. Les tests de protection doivent alors être assurés par le produit tiers présent. Les fonctions du Sophos Sensor sont vérifiées au moyen de la Telemetry, de Live Discover et de l’Isolation.

Sources