Aller au contenu
Avanet

Déployer les stratégies de contrôle Sophos Endpoint

Application Control, Peripheral Control, Web Control et Data Loss Prevention (DLP) ajoutent des règles opérationnelles à la protection antimalware. Ils contrôlent toutefois des opérations différentes et ne sont pas interchangeables.

La démarche sûre consiste à choisir un contrôle, inventorier l’usage actuel, affecter une stratégie pilote séparée, tester les cas autorisés et interdits, puis seulement élargir le périmètre. En cas d’incident, sa cause reste ainsi identifiable.

Quelle stratégie pour quel besoin ?

StratégieContrôleDécision typique
Application Controlapplications connues, pas nécessairement malveillantesautoriser un outil distant sur les postes IT et le bloquer ailleurs
Peripheral Controltypes d’appareils et supports amoviblesmettre le stockage USB en lecture seule et exempter un appareil approuvé
Web Controlcatégories, Site Lists et accès webavertir pour le streaming et bloquer une catégorie à risque
Data Loss Preventioncontenu, nom ou type de fichier lors d’un transfertjournaliser, soumettre à confirmation ou bloquer les données sensibles

Aucune de ces stratégies ne remplace Threat Protection. Une application autorisée par Application Control reste analysée par les autres protections. DLP évalue les transferts de données, pas la présence de malware dans un fichier.

Avant le pilote : définir périmètre et retour arrière

Les quatre types se gèrent sous My Products > Endpoint > Policies. Pour chaque fonction, Sophos Fusion (anciennement Sophos Central) applique la première stratégie active dont le périmètre utilisateur ou ordinateur correspond. Les stratégies d’un même type ne fusionnent pas. La stratégie pilote est donc placée au-dessus d’une stratégie générale et affectée uniquement à un petit groupe clairement nommé.

Avant l’application, consigner :

  1. Objectif métier : ce qu’il faut empêcher et le processus légitime qui doit rester possible.
  2. Cibles : système, version de l’agent, groupe d’utilisateurs ou d’ordinateurs et stratégie réellement active.
  3. Tests : au moins un cas autorisé et un cas interdit par règle ou catégorie configurée.
  4. Critères de réussite : action, événement Sophos Fusion, message utilisateur et accès inchangé aux services requis.
  5. Retour arrière : désactiver la stratégie ou retirer son affectation ; pour les appareils réseau, conserver aussi un accès local ou alternatif.

Vérifier la stratégie effective dans l’onglet Policies de l’ordinateur concerné. Sa présence dans la liste de configuration ne prouve pas qu’elle a atteint cet appareil.

Bien piloter les quatre contrôles

Application Control : détecter avant de bloquer

Application Control utilise le catalogue Sophos des applications contrôlables. Pour l’inventaire, sélectionner les catégories et applications utiles et n’activer d’abord que Detect controlled applications during scheduled and on-demand scans. Après au moins un scan planifié sur chaque appareil pilote, analyser les événements sous Reports > Logs > Events.

Retirer les applications nécessaires de la sélection contrôlée. Activer ensuite seulement Detect controlled applications when users access them et Block the detected application pour le pilote. New applications added to this category by Sophos élargit automatiquement le périmètre : dans une catégorie bloquée, un nouveau programme peut être bloqué sans autre modification.

Peripheral Control : protéger l’accès réseau

Commencer par Monitor but do not block (all peripherals will be allowed). Seuls les appareils ainsi détectés peuvent servir à créer des exemptions ciblées. Passer ensuite à Control access by peripheral type and add exemptions et choisir Allow, Read Only, Block ou, pour Wireless, Block Bridged, si la catégorie propose l’action.

Une exemption s’applique par Model ID ou Instance ID. Model ID couvre tous les appareils du même modèle ; Instance ID est généralement plus précis et convient mieux à un appareil unique approuvé.

⚠️ Ne jamais bloquer Wireless ou Modem sans préparation : la connexion à Sophos Fusion peut être interrompue. Exempter d’abord les adaptateurs nécessaires et tester un accès alternatif. Sinon, un accès physique peut être requis.

Windows et macOS n’offrent pas les mêmes types. Peripheral Control ne bloque pas Bluetooth sous macOS et la catégorie Camera n’y est pas disponible. Une recette Windows ne couvre donc pas automatiquement les Mac.

Web Control : distinguer le nouveau modèle et Classic

Sophos Fusion propose le modèle Web Filtering Profiles et Classic Web Control. Les profils sont prévus pour les endpoints Windows pris en charge à partir de Sophos Endpoint 2026.1. Les anciens agents Windows et macOS continuent d’utiliser Classic. Un environnement mixte nécessite un appareil de test pour chaque variante réellement utilisée.

Un Web Filtering Profile combine catégories et Site Lists prioritaires. Classic utilise notamment les tags personnalisés de Website Management. Une Website Exclusion globale contourne Web Control plus largement et ne remplace pas une décision ciblée.

Tester une catégorie autorisée, avertie et bloquée, puis une exception Site List ou tag. Les pages d’avertissement du nouveau modèle exigent HTTPS Decryption dans la stratégie Threat Protection effective. Si elles manquent, vérifier aussi la confiance des certificats et HTTPS Decryption.

Data Loss Prevention : évaluer la détection avant le blocage

Endpoint DLP réunit les Content Control Lists (CCLs), les règles DLP réutilisables et la stratégie affectée. Une Content Rule analyse le contenu ; une File Rule vérifie le nom ou le type. Les CCL SophosLabs et modèles régionaux sont un point de départ, pas une conformité validée.

Pour le premier pilote, utiliser Allow file transfer. Les correspondances apparaissent sous Reports > Endpoint & Server Protection Logs > Data Loss Prevention. Passer à Allow transfer if user confirms ou Block transfer seulement lorsque les tests positifs et négatifs montrent une détection exploitable. Si plusieurs règles correspondent, Sophos applique l’action la plus stricte.

Les Content Rules lisent le contenu. De gros fichiers et de nombreuses règles successives peuvent allonger les transferts ; les File Rules par nom ou type ne sont pas affectées de la même manière. La recette couvre tailles habituelles, applications cibles réelles et durée perçue.

Déploiement et recette

Introduire les fonctions l’une après l’autre :

  1. Établir la référence : inventorier applications et appareils, documenter besoins web et flux sensibles.
  2. Concevoir : ne retenir que des catégories, règles et exemptions justifiées ; nommer responsable et date de revue.
  3. Affecter le pilote : choisir des utilisateurs et appareils représentatifs, avec un périmètre petit et récupérable.
  4. Tester positif et négatif : le flux autorisé fonctionne ; l’interdit produit l’événement et l’action attendus.
  5. Corriger isolément : changer une règle ou exemption, vérifier la réception et répéter le même test.
  6. Élargir progressivement : ajouter des groupes après recette documentée et revoir régulièrement les exemptions.

Les messages utilisateur expliquent brièvement le contrôle et la procédure interne d’exception, sans révéler de motifs DLP sensibles ni de mécanismes internes.

Si le résultat ne correspond pas à la stratégie

Contrôler dans cet ordre :

  1. La bonne stratégie est-elle active, affectée et la première correspondante ?
  2. L’onglet Policies de l’ordinateur la montre-t-il comme effective ?
  3. Le système et la version d’agent prennent-ils en charge la fonction ou le modèle ?
  4. Le test correspond-il exactement à l’application, l’identifiant, la règle web, la condition DLP et le transfert visés ?
  5. Existe-t-il une exemption plus large ou, en DLP, une autre règle plus stricte ?
  6. L’événement attendu existe-t-il ? Sinon, corriger périmètre et conditions plutôt que désactiver globalement la protection.

Ne pas appliquer une fonction en même temps que plusieurs changements majeurs. Sinon, impact utilisateur, performance et faux positifs ne peuvent pas être attribués sûrement.

Guides détaillés

Questions fréquentes

Faut-il activer ensemble les quatre stratégies de contrôle ?

Non. Introduire et valider une fonction à la fois dans un petit groupe pilote avant le changement majeur suivant.

Peripheral Control peut-il interrompre la communication avec Sophos Fusion ?

Oui. Bloquer un adaptateur Wireless ou Modem requis sans exemption effective peut couper la connexion de gestion.

Un modèle DLP est-il une règle de conformité terminée ?

Non. Tester modèle, CCL, actions, faux positifs, performance et processus autorisés avec des fichiers et transferts représentatifs.