Bien interpréter User & Device Insights sur Sophos Firewall
Control Center > User & device insights est une vue de triage, pas un état d’alarme unique. Ses tuiles utilisent des sources et des périodes différentes. Un endpoint rouge, un User Threat Quotient (UTQ) élevé, une erreur TLS et beaucoup de sessions peuvent être liés, mais ne le sont pas nécessairement.
La méthode sûre consiste à noter la tuile et la période, ouvrir le détail, corréler utilisateur/IP/hostname et heure avec les logs et la règle réellement appliquée, puis seulement modifier une policy ou une exception. Avant tout changement, conserver capture ou export, filtres, compteur, cible, propriétaire et résultat attendu.
Ce que chaque signal prouve — et ne prouve pas
- Security Heartbeat restitue l’état envoyé par les endpoints Sophos. Il ne prouve ni le blocage de chaque connexion, ni l’absence totale de menace sur un appareil vert.
- Synchronized Application Control montre les applications signalées par les appareils administrés. Une entrée prouve une détection, pas l’application d’une règle ni une activité malveillante.
- Zero-day protection compte les fichiers analysés et les détections. Le compteur ne prouve pas que chaque téléchargement était visible ou dangereux.
- UTQ classe les comptes présentant une activité inhabituelle d’après sept jours de navigation. C’est une piste, pas une preuve de culpabilité ou de compromission.
- SSL/TLS connections décrit les connexions observées et certaines erreurs de déchiffrement. Un pourcentage ne prouve pas la protection d’un flux précis.
- Firewall sessions montre les connexions actives et leur proximité avec la limite de capacité. Un nombre élevé ne prouve seul ni attaque ni surcharge.
Rechercher au moins deux éléments concordants, par exemple tuile et log détaillé, ou événement endpoint et Firewall Rule ID. Pour un flux actif, utiliser Live Connections et Connection List.
Vérifier Security Heartbeat et les applications
Les quatre états sont At risk (rouge), malware actif ; Missing (rouge), trafic présent mais aucun état de santé ; Warning (jaune), malware inactif ou détecté puis nettoyé ; et Connected (vert), aucun malware détecté et endpoint sain.
La tuile compte tous les états, mais son détail ne liste que les endpoints rouges et jaunes avec hostname, IP, utilisateur et durée depuis le changement. Si tous sont verts, la vue reste vide : ce n’est ni une erreur de données ni un inventaire complet.
Si un endpoint quitte le réseau alors que son Heartbeat est Missing, cet état reste dans Control Center et les rapports. Il ne change qu’à la reconnexion de l’endpoint. Avant de supprimer une entrée ancienne confirmée, consigner le nom de l’endpoint, l’âge de l’état, le dernier utilisateur et l’horodatage connus, ainsi que son affichage actuel dans Control Center et le rapport. Terminer d’abord l’analyse de la cause, puis ouvrir la CLI et sélectionner 4. Device Console. On peut supprimer toutes les entrées Missing ayant atteint ou dépassé un âge donné de 1 à 90 jours, ou le nom exact d’un endpoint :
system synchronized-security missing-endpoints delete days-missing 7
system synchronized-security missing-endpoints delete name endpoint1
7 et endpoint1 sont des exemples à remplacer par l’âge approuvé ou le nom exact. La commande par âge touche toutes les entrées Missing depuis ce nombre de jours ou davantage et peut supprimer de Control Center et des rapports plus d’appareils que prévu ; la commande par nom est plus ciblée pour un appareil retiré connu. La suppression ne répare ni l’endpoint ni Heartbeat et ne restaure pas l’historique supprimé. Recharger ensuite Control Center et le rapport concerné, confirmer que seules les entrées prévues ont disparu et, pour un appareil toujours en service, vérifier sa reconnexion et son nouvel état Heartbeat.
Pour une entrée rouge ou jaune, vérifier d’abord l’heure et l’endpoint dans Sophos Fusion (anciennement Sophos Central), puis si la règle correspondante contient réellement une condition Heartbeat. La visibilité seule ne bloque rien. Connecter Sophos Firewall à Sophos Fusion explique prérequis et effet des règles ; analyser les alertes Missing Heartbeat couvre les états persistants.
La tuile Synchronized Application Control affiche New, Categorized et le total. Elle ouvre Applications > Synchronized Application Control. Évaluer une nouvelle application par appareil, utilisateur et heure, la catégoriser, puis seulement la gérer avec un Application Filter. Un nettoyage direct de base n’est pas une étape de triage : en cas de problème de collecte ou stockage, suivre la procédure sûre. L’affectation aux règles est décrite dans Application Control.
Comprendre les compteurs Zero-day et l’UTQ
La tuile Zero-day nécessite une subscription Zero-Day Protection active. Sous Administration > Licensing, le module doit afficher Subscribed ou Evaluating ; sans subscription, le lien du Control Center permet de lancer une évaluation gratuite de 30 jours.
Les périodes diffèrent : Recent couvre les nouveaux rapports malicious, suspicious ou PUA des sept derniers jours ; Incidents compte tous ces fichiers et conserve les rapports jusqu’à six mois, durée réglable sous Report settings > Data management ; Scanned inclut tout le trafic traité, fichiers propres compris, selon la rétention des entrées de base.
Ne pas soustraire ces compteurs. Ouvrir Zero-day protection > Downloads and attachments, puis corréler fichier, verdict, utilisateur/IP, heure et chemin web ou mail. Une absence peut venir de la licence, de la policy, d’un trafic non déchiffré ou de la rétention. Voir le guide Zero-day Protection.
L’UTQ analyse sept jours de navigation. Il indique soit aucun utilisateur risqué, soit le nombre d’utilisateurs représentant 80 % du risque réseau. Reports > Dashboards montre utilisateurs et Threat Score. Contrôler catégories, destinations, heures et qualité de l’identité : compte partagé, NAT ou absence d’authentification peuvent fausser l’attribution. Un score élevé ne justifie pas automatiquement un blocage.
Analyser SSL/TLS connections en sécurité
Les détails sont actualisés toutes les cinq minutes. S’ils manquent dans Control Center et Log Viewer, vérifier SSL/TLS inspection sous Rules and policies > SSL/TLS inspection rules, puis Enabled sous SSL/TLS inspection settings > Advanced settings > SSL/TLS engine.
Of traffic est la part de trafic SSL/TLS dans tout le trafic ; Decrypted, la part de connexions SSL/TLS déchiffrées ; Failed, le nombre d’échecs. Failed repart à zéro à minuit et peut être remis à zéro avec Reset ‘Failed’ count. Cette action est irréversible et ne restaure pas l’ancien chiffre. Noter valeur, heure et test avant l’action ; ensuite répéter le même flux, attendre un cycle et lire les logs. Le reset ne corrige aucune cause.
Le détail montre les sessions des dernières 24 heures et les erreurs des 7 derniers jours. Ces données excluent les connexions via le web proxy. Top websites et Top users ou IP affinent l’analyse ; cliquer sur un nombre ouvre les logs filtrés, avec la cible dans Server name. La liste ne couvre que les erreurs potentiellement corrigibles par une règle SSL/TLS ou indiquant une CA/application non approuvée sur le client. Les blocages Web Policy ou autres Security Policies n’y figurent pas.
Dans Fix errors, Hide masque site, utilisateur ou IP sans modifier le déchiffrement ; Show hidden et Unhide annulent ce choix. Noter le filtre afin de ne pas confondre élément masqué et erreur résolue.
Exclude from decryption est un changement de sécurité. Add domain ou Add subdomain ajoute la cible au groupe Local TLS exclusion list, éditable sous Web > URL groups. Avant cela, relever FQDN exact, clients, Error ID, propriétaire, échéance et tests positif/négatif. Préférer le sous-domaine le plus spécifique si un seul hôte est concerné. Vérifier ensuite le fonctionnement, l’absence de déchiffrement de ce flux et le maintien de la règle TLS pour les autres domaines. Voir le déploiement progressif TLS Inspection.
Pour revenir en arrière, retirer uniquement l’entrée exacte ajoutée, après confirmation de son propriétaire et de son usage actuel. Refaire le test et surveiller les erreurs de confiance/TLS. Ne jamais supprimer comme rollback une exception partagée ou préexistante.
Sessions firewall et capacité de déchiffrement
Le graphe offre Live, 24h, 48h, Week, Month et Year. Live s’actualise toutes les 30 secondes, les autres toutes les cinq minutes. Il sépare Other traffic, Undecrypted SSL/TLS et Decrypted SSL/TLS.
Decryption peak est le maximum de connexions simultanément déchiffrées sur la période et n’apparaît que lorsque le trafic s’en approche ou le dépasse. Decryption limit est la capacité de l’appliance et n’apparaît également qu’à proximité. Une ligne absente ne signifie pas capacité illimitée. Un pic bref ne prouve pas une surcharge : comparer périodes et répétitions avec latence, ressources, drops et incidents utilisateurs.
Valider et annuler les changements
- Conserver valeur initiale, période, filtres, utilisateur/IP/hostname, Error ID et Rule ID.
- Tester une hypothèse avec le changement le plus étroit possible.
- Refaire le test positif identique ; pour une exception, ajouter un test négatif hors scope.
- Respecter le délai d’actualisation et comparer les logs détaillés, pas seulement les pourcentages.
- Sans amélioration, annuler et revoir source, période, web proxy, authentification et règle appliquée.
Hide/Unhide est entièrement réversible. Une nouvelle exclusion TLS s’annule en retirant exactement cette entrée si personne d’autre ne l’utilise. Un compteur Failed remis à zéro manuellement ne peut pas être restauré ; seul le relevé préalable conserve l’historique.