Aller au contenu
Revue de sécurité informatique indépendante - Canada English
Secure M365 Cadrer une revue
Sommaire

Revue de sécurité informatique indépendante

Repérez où la couverture de l’accès conditionnel s’arrête discrètement.

Un locataire peut afficher des stratégies d’accès conditionnel qui semblent solides tout en laissant de vrais parcours de connexion sans couverture. Cette revue recherche précisément les lacunes qu’une liste de stratégies ne révèle pas à elle seule.

Vérifiez les exclusions comme un inventaire à part entière.

Les exclusions s’accumulent une exception à la fois et sont rarement réexaminées. Les traiter comme une liste distincte des stratégies qui les référencent révèle des tendances qu’une revue de stratégie isolée ne voit pas.

Âge et raison de l’exclusion

Associer chaque exclusion à une raison documentée et une date, plutôt qu’à une supposition qu’elle demeure nécessaire.

Exclusions cumulées

Repérer les comptes ou groupes exclus de plusieurs stratégies à la fois, ce qui peut créer une identité pratiquement non protégée.

Responsabilité du propriétaire

Confirmer qu’une personne est responsable de chaque exclusion, car une exception sans responsable tend à survivre à sa justification d’origine.

Retracez les parcours d’authentification hérités ou non pris en charge.

Les anciens protocoles et clients peuvent contourner les contrôles modernes d’accès conditionnel, même lorsque le locataire bloque l’authentification héritée en principe.

Exposition des protocoles

Examiner les journaux de connexion pour des tentatives d’authentification héritée sur le courrier et d’autres protocoles que le locataire entend bloquer.

Couverture des applications

Confirmer si d’anciens clients de bureau, scripts ou applications d’affaires s’authentifient par un parcours que la stratégie atteint réellement.

Vérification du blocage

Distinguer une stratégie qui signale les connexions héritées d’une stratégie qui les bloque réellement en mode appliqué.

Testez l’interaction des stratégies, pas chaque stratégie isolément.

Deux stratégies qui semblent raisonnables peuvent interagir d’une façon qu’aucun des deux auteurs n’avait prévue - l’une affaiblissant ce que l’autre tente d’imposer.

Conflits de contrôles d’octroi

Repérer où une condition « ou » entre stratégies permet à une méthode plus faible de satisfaire une exigence plus forte ailleurs.

Lacunes des contrôles de session

Examiner la fréquence de connexion et les paramètres de session persistante du navigateur pour des parcours qui prolongent silencieusement la confiance plus longtemps que prévu.

Résidus du mode rapport seul

Confirmer que les stratégies encore en mode rapport seul ne sont pas confondues avec une couverture appliquée lors de la planification ou des audits.

Confirmez que l’inscription MFA correspond à la couverture présumée.

Une stratégie d’accès conditionnel qui exige le MFA n’est aussi solide que son inscription sous-jacente. Des lacunes dans l’inscription ou les parcours de récupération peuvent affaiblir une stratégie par ailleurs correcte.

Exhaustivité de l’inscription

Comparer les populations soumises au MFA obligatoire à l’état réel d’inscription, y compris les comptes créés après la mise en place de la stratégie.

Robustesse des méthodes de récupération

Examiner la réinitialisation de mot de passe en libre-service et les méthodes de récupération pour des parcours qui pourraient réintroduire un accès à facteur unique.

Comptes d’urgence

Confirmer que les comptes d’accès d’urgence sont délibérément isolés, surveillés et testés plutôt que traités comme un simple raccourci pratique.

Prochaine étape

Définissez la revue avant de partager des preuves.

Commencez avec le déclencheur, la décision et les limites connues. N’envoyez aucun mot de passe, code de récupération ni export du locataire.