Aller au contenu
Revue de sécurité informatique indépendante - Canada English
Secure M365 Cadrer une revue
Sommaire

Revue de sécurité informatique indépendante

Vérifiez ce qui arrête réellement un courriel d’hameçonnage convaincant.

Le courriel demeure la voie d’entrée la plus courante vers un locataire. La revue examine ensemble les réglages anti-hameçonnage, l’authentification et le flux de courrier plutôt que de se fier uniquement à la protection par défaut.

Lisez ensemble la stratégie anti-hameçonnage et anti-usurpation.

La protection par défaut est un point de départ, pas une configuration achevée. La revue vérifie ce qui est réellement appliqué pour les domaines et dirigeants précis de l’organisation.

Protection contre l’usurpation

Confirmer si les dirigeants clés et le domaine de l’organisation sont protégés contre les attaques de nom d’affichage et de domaine similaires.

Détection de l’usurpation

Examiner comment les expéditeurs usurpés sont traités et si les expéditeurs tiers légitimes sont documentés plutôt qu’autorisés en bloc.

Portée de la stratégie

Confirmer que les stratégies anti-hameçonnage s’appliquent réellement aux destinataires visés, pas seulement à une stratégie par défaut laissée telle quelle.

Vérifiez que l’authentification du domaine est complète, pas partielle.

SPF, DKIM et DMARC ne fonctionnent qu’ensemble, comme un système. Une lacune dans l’un affaiblit les autres et peut laisser un courriel usurpé passer sans être signalé.

SPF et DKIM

Confirmer que les enregistrements sont publiés correctement pour chaque source d’envoi réellement utilisée, y compris les services tiers.

Stratégie DMARC

Vérifier si DMARC existe seulement en mode surveillance ou applique réellement le rejet ou la mise en quarantaine prévus.

Expéditeurs tiers

Inventorier les services de marketing, de facturation et autres qui envoient au nom du domaine de l’organisation, car un service oublié brise l’alignement.

Confirmez que les protections des pièces jointes et des liens correspondent à l’usage réel.

Safe Attachments et Safe Links, lorsqu’ils sont licenciés, n’aident que si leur portée et leurs exceptions correspondent au fonctionnement réel de l’organisation.

Portée de la couverture

Confirmer quelles boîtes aux lettres et applications (courrier, Teams, SharePoint) sont réellement couvertes lorsque ces protections sont licenciées.

Exceptions

Examiner les exceptions d’expéditeurs et d’URL de confiance pour celles qui rouvrent silencieusement le parcours que la stratégie visait à fermer.

Dépendance de licence

Documenter clairement lorsqu’une protection dépend d’un palier de licence que l’organisation ne détient peut-être pas actuellement.

Décidez qui est responsable d’un message signalé ou mis en quarantaine.

Une détection sans responsable ne protège personne. La revue vérifie le processus humain derrière les contrôles techniques.

Parcours de signalement

Confirmer comment les employés signalent un courriel suspect et si ce parcours est réellement surveillé.

Responsabilité de la quarantaine

Identifier qui libère ou confirme les messages en quarantaine, et comment les faux positifs sont traités sans banaliser les libérations risquées.

Limite avec l’incident

Distinguer cette revue d’une réponse active à un incident; une compromission confirmée exige un confinement, pas une revue de configuration.

Prochaine étape

Définissez la revue avant de partager des preuves.

Commencez avec le déclencheur, la décision et les limites connues. N’envoyez aucun mot de passe, code de récupération ni export du locataire.