Aller au contenu
Avanet

Sophos Phish Threat : Déployer et exploiter l'add-in Outlook

Le Sophos Outlook Add-in met l’action Report to Sophos à la disposition des utilisateurs d’Outlook. Il permet de signaler aussi bien les véritables messages suspects de phishing ou de spam que les simulations Phish Threat. Le déploiement n’est terminé qu’après avoir vérifié, au moyen d’un message contrôlé, le transfert vers la boîte aux lettres interne prévue, la décision en matière de protection des données et le parcours utilisateur.

Ce complément fait partie du processus de signalement et de simulation de Sophos Phish Threat. Il ne s’agit pas du complément de chiffrement et il ne faut pas non plus le confondre avec le mécanisme de signalement distinct de Sophos Email. La différence de périmètre est décrite dans le runbook du complément Report-to-Sophos pour Sophos Email.

Définir l’architecture et la protection des données avant le déploiement

Lors de la notification, le complément transmet le message aux boîtes aux lettres configurées dans Sophos Fusion (anciennement Sophos Central). Par défaut, une copie est également envoyée à SophosLabs pour l’analyse des menaces. Cela permet aux administrateurs d’examiner les notifications réelles et à Sophos d’analyser de nouvelles menaces. Cependant, la transmission peut concerner le texte du message, les pièces jointes ainsi que des contenus personnels ou confidentiels.

Avant l’activation, il convient donc de définir conjointement avec la protection des données, la sécurité de l’information et, le cas échéant, la représentation des travailleurs :

  • quelles boîtes aux lettres internes reçoivent les notifications et qui y a accès ;
  • combien de temps les rapports sont conservés et comment les incidents réels sont traités;
  • si une copie peut être transmise à SophosLabs;
  • quelle information utilisateur explique le processus de suppression et de transmission;
  • avec quel message non confidentiel l’acceptation a lieu.

Si aucune copie ne doit être envoyée à SophosLabs, désactivez Send reported emails to SophosLabs for threat analysis dans la configuration de l’add-in. La boîte de réception interne reste néanmoins requise. Cette décision est documentée avant le téléchargement du manifeste et est à nouveau vérifiée après les modifications de configuration.

Vérifier les prérequis et les clients pris en charge

Il faut disposer d’un environnement Phish Threat actif, d’un accès à Sophos Fusion et d’un administrateur autorisé à déployer des compléments Office personnalisés dans Microsoft 365 ou Exchange. Avant la modification, documenter le tenant, la plateforme de messagerie, le groupe pilote, les boîtes aux lettres cibles, la décision relative à la protection des données et les versions d’Outlook effectivement utilisées.

Le module complémentaire actuel est destiné aux environnements suivants :

  • Microsoft Outlook pour Windows et Mac;
  • Outlook sur le web ;
  • Microsoft Outlook pour iOS et Android;
  • Microsoft 365 et environnements Exchange pris en charge.

Les limites suivantes doivent être prises en compte avant la mise à disposition :

  • Exchange 2013 n’est pas pris en charge.
  • Les services de messagerie non Microsoft tels que Gmail ainsi que les autres comptes POP/IMAP ne sont pas pris en charge.
  • Le module complémentaire mobile fonctionne uniquement avec Microsoft 365 Exchange et non avec Exchange local.
  • Outlook 2019 pour Windows et Mac ainsi qu’Outlook 2016 pour Windows ne sont pas pris en charge ; cette restriction ne s’applique pas au module complémentaire mobile.

Le fait qu’Outlook puisse afficher un compte ne prouve donc pas encore la prise en charge d’un complément. Si le complément ne peut pas être installé sur les points de terminaison ou s’il manque dans la liste des compléments disponibles, les dernières mises à jour de Microsoft Office sont installées en premier.

Configurer les boîtes aux lettres de notification

Les boîtes aux lettres cibles sont configurées avant le téléchargement du manifeste :

  1. Dans Sophos Fusion ouvrir l’icône Global Settings.
  2. Aller à Products and Services > Sophos Phish Threat > Outlook Add-in Configuration.
  3. Avec Add mailbox ajouter la boîte aux lettres prévue ou une autre règle de basculement.
  4. Contrôler les adresses cibles, l’ordre et l’accès par l’équipe de sécurité responsable.
  5. Définir l’option Send reported emails to SophosLabs for threat analysis conformément à la décision de protection des données documentée.

Une boîte aux lettres techniquement accessible ne suffit pas : l’équipe responsable a besoin d’un processus de triage défini pour les rapports réels. Pour le pilote, on n’utilise ni une boîte personnelle ni une boîte de collecte non surveillée.

Télécharger le manifeste XML actuel

Après la configuration de la boîte aux lettres :

  1. Aller de Sophos Fusion à My Products > Phish Threat > Add-in for Outlook.
  2. Sous Outlook Add-In cliquer sur Download.
  3. Conserver SophosOutlookAddinManifest.xml inchangé dans un endroit protégé contre l’accès.
  4. Enregistrer le moment du téléchargement, l’administrateur responsable et l’étendue prévue de l’attribution.

Pour chaque nouveau déploiement et chaque mise à jour, le manifeste actuellement chargé depuis son propre tenant Sophos Fusion est utilisé. Un ancien fichier XML archivé localement n’est pas un point de départ fiable.

Déployer le pilote dans Microsoft 365

Le sideloading est uniquement destiné à la preuve de faisabilité et au test par un seul utilisateur. Avant le déploiement en production, il faut vérifier si le déploiement central des compléments Office est pris en charge dans l’organisation. Ensuite, le manifeste actuel est d’abord attribué à un petit groupe pilote :

  1. Se connecter sur Microsoft 365 Admin Center.
  2. Ouvrir Settings > Integrated Apps.
  3. Sélectionner Upload custom apps.
  4. Sous Upload Apps to deploy dans App type, sélectionner l’option Office Add-in.
  5. Sous Choose how to upload app, choisir l’option Upload manifest file (.xml) from device et cliquer sur Choose File.
  6. Ouvrir SophosOutlookAddinManifest.xml. Ne cliquer sur Next qu’après la confirmation de Manifest file validated.
  7. Dans Add users sur Is this a test deployment, faire la sélection correspondant au changement. Sous Assign users, choisir pour le pilote Specific users/group ou d’abord Just me, ne pas choisir immédiatement Entire organization. Puis Next.
  8. Dans Accept permissions requests, cliquer sur Accept permissions, vérifier les autorisations demandées et confirmer avec Accept dans le dialogue Permission requested. Enregistrer dans la preuve de changement les autorisations réellement affichées dans le manifeste ou le dialogue de consentement lié au tenant, au lieu de reprendre des noms d’autorisations fixes d’une ancienne instruction.
  9. Cliquer sur Next puis sur Review and finish deployment > Finish Deployment.
  10. Après la confirmation de l’achèvement, sélectionner Done. Le module complémentaire doit apparaître sous Integrated Apps > Deployed apps.

Le statut, le manifeste, les autorisations affichées et approuvées ainsi que les utilisateurs pilotes assignés sont enregistrés comme preuve de la modification. Selon Microsoft, la distribution d’un déploiement central nouveau ou modifié peut prendre jusqu’à 24 heures. Ce n’est qu’après cette période que l’analyse des erreurs ou un nouveau déploiement peut commencer. Une fois que Desktop/Web et, le cas échéant, Mobile ont été testés avec succès, l’affectation est progressivement étendue à d’autres groupes ou à Entire organization dans la même application.

Dans un environnement Exchange local sans connexion à Microsoft 365, l’installation à l’échelle de l’organisation se fait via le Exchange Admin Center. Ne pas mélanger cette méthode avec le déploiement Microsoft 365. Comme le complément mobile ne prend pas en charge Exchange local, Mobile n’entre pas dans le périmètre d’acceptation.

Signaler un message du point de vue de l’utilisateur

Outlook pour bureau et Outlook sur le web

  1. Sélectionner ou ouvrir le message suspect.
  2. Dans le ruban Outlook, cliquer sur Report to Sophos.
  3. Confirmer la requête avec Yes.

Dans la nouvelle version d’Outlook pour Windows avec plusieurs comptes configurés, Report to Sophos sous All Apps n’apparaît que dans le compte principal. Il s’agit d’une limite spécifique au produit et non d’une preuve d’une attribution incorrecte aux autres comptes.

Outlook sur iOS et Android

  1. Ouvrir le message.
  2. Ouvrir le symbole des ellipses et choisir Report to Sophos.
  3. Confirmer la demande avec Yes.

Après une déclaration réussie, une boîte de dialogue informe l’utilisateur que le message a été envoyé à l’administrateur et supprimé de sa boîte aux lettres. Dans le cas d’un message de simulation Phish Threat, un retour positif apparaît immédiatement pour confirmer la bonne réaction. Ces deux résultats sont expliqués dans la communication avec l’utilisateur afin que la suppression d’un vrai signalement et le retour de la simulation ne soient pas interprétés comme des erreurs.

Valider le pilote et l’exploitation en production

Pour la validation, on utilise un utilisateur pilote et un message clairement identifiable et non confidentiel. Une simulation est en outre testée séparément :

  1. Vérifier que l’utilisateur est bien attribué sous Deployed apps et que le complément apparaît dans le client prévu.
  2. Signaler un message de test normal avec Report to Sophos > Yes.
  3. Confirmer que la boîte de dialogue de succès apparaît et que le message a été supprimé de la boîte aux lettres de l’utilisateur.
  4. Vérifier dans la boîte aux lettres interne configurée que ce message précis est arrivé avec des données de message exploitables.
  5. Conformément à la décision sur la protection des données dans Sophos Fusion, vérifier et documenter si la transmission SophosLabs est activée ou désactivée. Ce test ne confirme que l’état de configuration ; la livraison effective d’une copie à SophosLabs ne peut pas être prouvée directement.
  6. Signaler un e-mail de simulation Phish Threat approuvé et confirmer le retour positif immédiat dans Outlook.
  7. Vérifier chaque type de client prévu et, pour Mobile, un compte de messagerie Microsoft 365 Exchange.

Un bouton visible seul ne constitue pas une validation réussie. De même, la réception dans la boîte de réception interne ne prouve pas que le retour de simulation, la suppression et les options de confidentialité fonctionnent correctement.

Rollback et critères d’abandon

Avant le pilote, l’étendue de l’affectation approuvée, les boîtes aux lettres cible et l’état de Send reported emails to SophosLabs for threat analysis sont enregistrés. En cas de suppression inattendue de messages, de routage incorrect, d’écart par rapport à l’autorisation de confidentialité ou d’échec du test de notification, l’extension est interrompue.

Pour le rollback, on supprime l’affectation pilote ou la nouvelle application sous Settings > Integrated Apps. Les boîtes de destination et l’option SophosLabs ne sont rétablies à l’état documenté que si elles ont été modifiées dans le même changement. Ensuite, on attend le temps de distribution de Microsoft pouvant aller jusqu’à 24 heures et on vérifie sur tous les clients affectés que Report to Sophos n’est plus proposé. Les messages déjà envoyés peuvent encore arriver ; après le moment d’arrêt documenté, aucun nouveau message de test ne doit cependant être déclenché.

Lors d’une mise à niveau, l’add-in obsolète n’est pas redistribué. Jusqu’à ce que le déploiement actuel soit corrigé, les utilisateurs utilisent une autre méthode de signalement approuvée ; l’incident est escaladé avec les éléments de preuve mentionnés ci-dessous.

Migrer l’ancien add-in vers la version actuelle

Pour une mise à niveau, l’ancien complément est supprimé, puis le manifeste actuellement téléchargé depuis votre propre tenant Sophos Fusion est fourni. Les numéros de version statiques ou les indications concernant des procédures de jetons individuelles ne constituent pas un critère de sélection fiable, car la version livrée par Sophos peut changer. Le manifeste archivé localement n’est donc pas réutilisé – même pour les environnements Exchange locaux.

Le nouveau complément ne doit pas être installé par-dessus l’ancien :

  1. Ouvrir le Microsoft 365 Admin Center Settings > Integrated Apps.
  2. Sélectionner l’ancien complément Report Message afin d’ouvrir le volet.
  3. Cliquer sur Remove App.
  4. Confirmer la sélection avec X et fermer le volet.
  5. Téléchargez à nouveau le manifeste actuel depuis Sophos Fusion et déployez-le selon la procédure pilote décrite ci-dessus.

Un indicateur de chargement permanent lors d’un signalement ou l’échec de transmissions peut indiquer un déploiement obsolète. La correction fiable ne consiste pas à rechercher un nom de script spécifique, une bannière ou un numéro de version fixe : il faut supprimer l’ancien complément, télécharger à nouveau le manifeste depuis Sophos Fusion, le déployer auprès d’un groupe pilote et effectuer le test de signalement contrôlé.

Circonscrire les erreurs et séparer les responsabilités

Complément manquant uniquement pour certains utilisateurs : Une nouvelle distribution centrale ou une distribution modifiée peut mettre jusqu’à 24 heures à apparaître. Après l’expiration de cette période, vérifier l’affectation sous Deployed apps, le compte principal dans New Outlook, le type de boîte aux lettres, la version du client et les mises à jour Office. Ensuite, redémarrer Outlook complètement. Ne pas utiliser le sideloading comme remplacement permanent pour une distribution centrale défectueuse.

Le complément est manquant pour l’ensemble du groupe pilote : Ici aussi, tenir compte d’abord de la fenêtre de distribution de jusqu’à 24 heures. Ensuite, vérifier le manifeste, les autorisations affichées et approuvées dans la boîte de dialogue de consentement, le statut de déploiement et la capacité de déploiement central dans Microsoft 365. Pour Exchange local, s’assurer que l’installation a réellement été effectuée via Exchange Admin Center. Il s’agit de la limite de déploiement Microsoft/Exchange ; une modification des boîtes cibles Sophos ne résout pas une attribution d’application manquante.

Le message se charge indéfiniment ou échoue dans Exchange Online : Vérifiez si l’ancien complément Report Message ou un manifeste archivé est toujours distribué. Supprimez l’ancien complément, téléchargez à nouveau le manifeste actuel depuis Sophos Fusion, fournissez-le à un groupe pilote et testez à nouveau après avoir pris en compte le temps de déploiement de Microsoft 365. Ne tentez pas de masquer une distribution obsolète en cliquant à plusieurs reprises ou en procédant immédiatement à une redistribution à l’échelle de l’organisation.

Le signalement est envoyé, mais n’atteint pas l’équipe de sécurité : Vérifiez les boîtes aux lettres cibles et les règles de basculement sous Products and Services > Sophos Phish Threat > Outlook Add-in Configuration. Le routage des mails et l’accès à la boîte aux lettres cible appartiennent à la plateforme de messagerie ; le contenu, l’option SophosLabs et la détection de simulation relèvent du processus Sophos Phish Threat.

La simulation ne montre aucun retour positif : Confirmez d’abord que c’est exactement le message de simulation actif de Sophos Phish Threat qui a été signalé. Si un signalement normal arrive en interne, l’erreur n’est plus principalement due au manifeste ou à l’affectation ; la campagne et l’identité du message sont alors vérifiées dans Phish Threat.

Pour une escalade, rassembler le tenant, l’utilisateur et le groupe, la plateforme de messagerie, la plateforme Outlook et sa version exacte, le type de compte, l’heure de téléchargement du manifeste, le statut du déploiement et de l’affectation, l’horodatage avec son fuseau horaire, le résultat d’un signalement normal et d’une simulation, la boîte aux lettres cible, le paramètre SophosLabs ainsi que les boîtes de dialogue ou erreurs observées. Ne pas inclure dans le journal d’erreurs de contenus de messages confidentiels, de pièces jointes, d’identifiants ou de jetons complets.