Aller au contenu
Avanet

Distribuer Sophos Phish Threat en toute sécurité dans Microsoft 365

Sophos Phish Threat propose deux modes de livraison techniquement distincts dans Microsoft 365 :

  • M365 Direct Delivery utilise Microsoft Graph pour écrire directement dans les boîtes aux lettres les e-mails de campagne, d’inscription aux formations et de rappel de formation. Les messages contournent le pipeline de transport Microsoft ; Advanced Delivery ne s’applique donc pas.
  • Avec la livraison SMTP, le message traverse le pipeline de transport Microsoft. Microsoft 365 doit l’identifier comme une simulation d’hameçonnage tierce à partir de l’adresse Sending IP réelle et du domaine de 5321.MailFrom ou du domaine DKIM.

Les deux modes doivent rester distincts de Sophos Email Mailflow et Sophos Email Gateway. Phish Threat simule des attaques ; Sophos Email protège le trafic de messagerie de production. Direct Delivery ne nécessite ni enregistrement MX ni connecteur Exchange Online. Le chemin SMTP ne justifie pas davantage un contournement global d’EOP ou une liste blanche générale d’adresses IP.

Prérequis et limites du changement

Avant le changement, il faut disposer des éléments suivants :

  • une licence Sophos Phish Threat active et un domaine de messagerie vérifié dans Sophos Fusion (anciennement Sophos Central) ;
  • un accès administratif à Sophos Phish Threat > Settings ;
  • pour Direct Delivery, une application Microsoft Graph approuvée et le consentement administrateur à l’échelle du tenant ;
  • pour le chemin SMTP, l’autorisation de gérer Advanced Delivery dans Microsoft Defender Portal ;
  • pour chaque domaine, une boîte aux lettres pilote contrôlée, un responsable métier, une fenêtre de changement et un critère d’arrêt.

Pour la configuration manuelle de Direct Delivery, Sophos exige les autorisations d’application Microsoft Graph (Application permissions, et non des autorisations déléguées) Domain.Read.All et Mail.ReadWrite ; toutes deux nécessitent le consentement administrateur. Domain.Read.All permet de lire toutes les propriétés des domaines sans utilisateur connecté. Sans restriction supplémentaire, Mail.ReadWrite permet de lire, créer, modifier et supprimer des messages dans toutes les boîtes aux lettres du tenant. Cette autorisation n’inclut pas Mail.Send, mais son accès en lecture et en écriture à l’échelle du tenant reste hautement privilégié. Cette portée doit être prise en compte avant le consentement et lors du retrait des accès.

Consignez au préalable le domaine, l’ID du tenant, le mode de livraison choisi, l’identifiant, l’état actuel de Direct Delivery et les valeurs de simulation Microsoft existantes. Un déploiement Sophos Email Mailflow ou Gateway existant reste un système distinct. Ne modifiez pas ses connecteurs, règles de transport, paramètres MX, SPF ou Enhanced Filtering à l’occasion de ce changement Phish Threat. Les runbooks de référence sont Sophos Email Mailflow pour Microsoft 365 et Sophos Email Gateway avec Microsoft 365.

Choisir le mode de livraison

CritèreM365 Direct DeliverySMTP avec Advanced Delivery
TransportMicrosoft Graph écrit directement dans la boîte aux lettres du destinatairePhish Threat envoie le message par SMTP dans le pipeline de transport Microsoft
Configuration MicrosoftIdentifiant Graph et consentement à l’échelle du tenantSimulation tierce sous Advanced Delivery
CorrespondanceAucune valeur Advanced DeliveryAu moins une adresse Sending IP réelle, plus un domaine 5321.MailFrom ou DKIM
Safe LinksAdvanced Delivery ne s’applique pas ; une exception très limitée peut être nécessaire si un blocage au clic est reproduitLes liens de simulation par e-mail correctement identifiés sont autorisés automatiquement ; n’ajoutez pas d’exception d’URL
Retour arrièreDésactivation par domaine et retrait de l’identifiant selon le runbook du responsableRétablir la configuration de simulation initialement consignée

Sophos recommande Direct Delivery. Il est activé séparément pour chaque domaine vérifié ; l’état vert d’un domaine ne prouve pas que les autres sont prêts. Le runbook de référence Sophos Phish Threat : configurer Direct Delivery traite de l’autorisation, du test rapide, du dépannage et de la désactivation de ce mode. La suite de cet article concerne le chemin SMTP propre à Microsoft 365 et le distingue de Direct Delivery.

Configurer la livraison SMTP avec Advanced Delivery

Ne copiez pas les valeurs Sophos variables depuis un ancien guide. Juste avant le changement, relevez-les dans Sophos Fusion sous My Products > Phish Threat > Settings > Sending domains and IPs, puis confirmez-les à l’aide des en-têtes d’un message pilote récent. L’article Ajouter les expéditeurs et destinations Phish Threat à la liste d’autorisation traite des autres destinations et de leur limitation sûre.

Déterminer les bonnes valeurs de correspondance

Microsoft exige au minimum :

  1. l’adresse Sending IP réelle que Microsoft 365 détecte pour le message SMTP ; et
  2. soit le domaine de 5321.MailFrom — également appelé MAIL FROM, expéditeur P1 ou Envelope Sender — soit le domaine DKIM indiqué par le fournisseur (header.d).

Le domaine visible dans From:/5322.From n’est pas un substitut interchangeable. Vérifiez donc smtp.mailfrom, header.d et l’adresse IP source détectée dans Authentication-Results. Microsoft n’associe pas individuellement les entrées de domaine et d’adresse IP ; limitez les deux listes aux valeurs Sophos réellement nécessaires.

Le champ facultatif Simulation URLs to allow n’est pas requis pour les liens des simulations d’hameçonnage par e-mail. Microsoft le prévoit principalement pour les simulations hors e-mail, comme les liens dans les messages Teams ou les documents Office. Laissez-le vide pour cette procédure de messagerie.

Configurer Microsoft Defender Portal

  1. Dans Microsoft 365 Admin Center, ouvrez Show all > Security.
  2. Dans Microsoft Defender Portal, ouvrez Email & collaboration > Policies & rules > Threat policies.
  3. Sous Rules, sélectionnez Advanced Delivery.
  4. Ouvrez l’onglet Phishing simulation, puis sélectionnez Edit. Si aucune simulation tierce n’existe encore, le bouton d’ajout apparaît à la place.
  5. Sous Domain, saisissez uniquement les domaines 5321.MailFrom ou DKIM confirmés — pas le domaine visible dans From:, sauf s’il correspond aussi à l’une de ces deux valeurs.
  6. Sous Sending IP, saisissez uniquement l’adresse IP source Sophos détectée par Microsoft ou la plage vérifiée la plus petite possible.
  7. Laissez Simulation URLs to allow vide pour cette simulation par e-mail, comparez les valeurs au dossier de changement, puis sélectionnez Save.

Limite des connecteurs et du routage

Si l’enregistrement MX ne pointe pas directement vers Microsoft 365, l’adresse IP de Authentication-Results doit toujours correspondre à la valeur Sending IP configurée sous Advanced Delivery. Enhanced Filtering for Connectors peut aider à détecter l’adresse IP source d’origine dans les topologies de filtrage en amont prises en charge, mais ne remplace ni la correspondance du domaine et de l’adresse IP, ni la configuration de simulation.

Microsoft documente explicitement une limite pour le routage aller-retour Internet > Microsoft 365 > environnement local ou service de sécurité tiers > retour vers Microsoft 365 : Microsoft 365 ne peut pas détecter de manière fiable l’adresse IP source réelle de la simulation tierce, et Enhanced Filtering ne résout pas ce cas. Ne saisissez pas l’adresse IP de la passerelle, de l’environnement local ou du connecteur comme prétendue Sending IP. Sinon, tout expéditeur Internet imitant un domaine configuré pourrait contourner le filtre antispam.

La limite sûre consiste à envoyer la simulation directement au MX Microsoft 365 ou à utiliser une méthode explicitement documentée par Microsoft pour la topologie concernée. Si l’adresse IP Sophos réelle ne peut pas être détectée, arrêtez le déploiement SMTP au lieu de le forcer avec une adresse IP de passerelle ou une règle de transport générale.

Ne mélangez pas les deux modes de livraison :

  • SMTP avec une correspondance Advanced Delivery correcte : Safe Links ne bloque ni ne soumet à une détonation en bac à sable les URL indiquées de cette simulation par e-mail lors du clic, et Safe Attachments ne soumet pas ses pièces jointes à une détonation en bac à sable. Les URL restent réécrites. Une entrée supplémentaire sous Do not rewrite the following URLs in email est inutile et peut déclencher des alertes de clic indésirables.
  • Direct Delivery : ces messages contournent le pipeline de transport ; Advanced Delivery ne s’applique donc pas. Si un test Direct Delivery contrôlé reproduit un blocage Safe Links au clic, l’exception Safe Links documentée par Sophos et limitée au domaine de simulation réellement utilisé peut être nécessaire. Elle s’applique uniquement à ce cas Direct Delivery et se met en œuvre selon Ajouter les expéditeurs et destinations Phish Threat à la liste d’autorisation.

Les anciennes règles de transport utilisant X-MS-Exchange-Organization-SkipSafeLinksProcessing ou X-MS-Exchange-Organization-SkipSafeAttachmentProcessing ne constituent pas une étape standard supplémentaire. N’évaluez séparément une règle existante qu’en cas de besoin établi et avec une condition étroite confirmée sur l’adresse IP source ; ne l’étendez jamais à tous les messages ou à un domaine expéditeur choisi arbitrairement.

Validation avant la première campagne SMTP

Envoyez une petite campagne pilote uniquement à des comptes de test autorisés. Pour chaque domaine, consignez le destinataire, l’heure d’envoi, l’ID de campagne et les valeurs de correspondance attendues. Vérifiez ensuite :

  • la livraison ou la mise en quarantaine et le Microsoft Message Trace correspondant ;
  • la valeur Sending IP détectée par Microsoft, ainsi que smtp.mailfrom et header.d dans les en-têtes du message ;
  • qu’au moins l’adresse Sending IP réelle et un domaine 5321.MailFrom ou DKIM admissible correspondent à Advanced Delivery > Phishing simulation ;
  • l’affichage, le clic sur le lien et les événements Phish Threat attendus ;
  • qu’aucune vérification automatisée n’a été comptée comme action utilisateur.

L’évaluation métier relève de Sophos Phish Threat : résultats et rapports. Une entrée dans Message Trace ne prouve à elle seule ni la livraison dans la boîte de réception ni la mesure correcte de la campagne.

Dépanner méthodiquement

SymptômeVérificationMesure sûre
Le message SMTP est traité comme High confidence phishComparer la valeur Sending IP détectée et smtp.mailfrom ou header.d avec Advanced DeliveryCorriger uniquement les valeurs confirmées ; ne pas utiliser 5322.From comme substitut ni appliquer de contournement EOP global
Microsoft ne détecte qu’une adresse IP de passerelleChemin MX et connecteur, Authentication-Results, routage aller-retourEnvoyer directement au MX Microsoft 365 ou employer une méthode Microsoft documentée ; ne pas autoriser l’adresse IP de la passerelle
Le message SMTP arrive, mais le lien reste bloquéVérifier d’abord la correspondance complète du domaine et de l’adresse IP, ainsi que l’identification du messageCorriger la configuration Advanced Delivery ; ne pas ajouter d’exception d’URL Safe Links pour une simulation par e-mail
Le lien Direct Delivery est bloquéConfirmer Direct Delivery et l’événement Safe LinksN’envisager que l’exception strictement limitée documentée pour Direct Delivery dans la procédure du responsable/de liste d’autorisation
Des clics apparaissent sans action utilisateurCorrespondance Advanced Delivery et anciennes règles existantesNe pas compter l’accès d’un scanner comme réponse utilisateur ; supprimer les exceptions générales ou en double
Le message SMTP est totalement absentMessage Trace, quarantaine, destinataire, heure d’envoi et valeurs d’en-têteCorriger un seul facteur et répéter le même test limité

Si un test échoue malgré des valeurs correctes, rassemblez le domaine, l’heure UTC, le destinataire, l’ID de campagne, la trace Microsoft, les en-têtes pertinents et les valeurs de simulation configurées. Transmettez ces informations au support Sophos ou au responsable Microsoft 365. N’incluez dans le ticket aucun secret, jeton d’accès ni donnée personnelle de campagne inutile.

Annuler et contrôler les exceptions SMTP

En cas d’échec du changement SMTP, restaurez les valeurs précédemment consignées sous Advanced Delivery > Phishing simulation. Ne supprimez les nouvelles exceptions ou les anciennes règles de transport que si leur lien avec la simulation concernée est certain. Confirmez ensuite, avec un test contrôlé, que le flux de messagerie de production fonctionne toujours sans changement. Les connecteurs et règles Sophos Email restent intacts.

Au minimum avant chaque nouvelle série de campagnes et après toute modification du domaine, des valeurs d’expéditeur Sophos, du routage ou des stratégies de sécurité Microsoft, le responsable vérifie :

  • les valeurs Sophos actuelles par rapport à la valeur Sending IP réelle et à smtp.mailfrom ou header.d d’un message pilote ;
  • le chemin direct ou explicitement pris en charge vers le pipeline de transport Microsoft 365 ;
  • les domaines, adresses IP et anciennes règles qui ne sont plus utilisés ;
  • un test de bout en bout contrôlé comprenant un clic sur le lien et un événement de campagne.

Lorsque les valeurs d’expéditeur Sophos changent, remplacez-les dans le cadre d’un changement approuvé et ne supprimez les anciennes qu’après une livraison pilote réussie. Les identifiants, tests et opérations de retrait de Direct Delivery restent dans le runbook du responsable Direct Delivery, afin que le cycle de vie de l’API ne soit géré qu’à un seul endroit.