1. Livres & vidéos
  2. PowerShell, Active Directory et Entra ID
  3. Sécurité dans Microsoft 365
Extrait - PowerShell, Active Directory et Entra ID Automatiser la gestion des identités et des accès
Extraits du livre
PowerShell, Active Directory et Entra ID Automatiser la gestion des identités et des accès Revenir à la page d'achat du livre

Sécurité dans Microsoft 365

Définition

Microsoft 365, anciennement Office 365, est une plateforme cloud regroupant des services de productivité, de collaboration, de communication et de gestion des identités. Son adoption à grande échelle en fait une cible privilégiée pour les cybercriminels.

Les attaques visant cet environnement poursuivent principalement des objectifs financiers : extorsion, rançongiciel, vol d’informations ou compromission de comptes. Pour détecter et contrer ces menaces, Microsoft analyse quotidiennement un volume considérable de signaux de sécurité, de connexions, de messages électroniques et d’événements liés aux identités.

Vecteurs de menaces et violations de données

1. Principales menaces dans Microsoft 365

Les menaces visant Microsoft 365 évoluent rapidement. Elles s’appuient notamment sur l’ingénierie sociale, l’automatisation, l’intelligence artificielle et la compromission de chaînes d’approvisionnement.

Vecteur

Description

Impact potentiel

Hameçonnage et BEC

Messages frauduleux usurpant l’identité d’un dirigeant, d’un collègue ou d’un partenaire.

Compromission de comptes, divulgation d’informations ou virements frauduleux.

Compromission de compte

Vol d’identifiants par pulvérisation de mots de passe, bourrage d’identifiants ou réutilisation de mots de passe compromis.

Accès non autorisé à Exchange Online, SharePoint, OneDrive, et Teams.

Logiciels malveillants et rançongiciels

Diffusion de charges malveillantes au moyen de pièces jointes, de liens ou de fichiers partagés.

Chiffrement, destruction ou exfiltration de données.

Menaces internes

Actions malveillantes intentionnelles ou accidentelles réalisées par un collaborateur ou un prestataire autorisé.

Divulgation de données sensibles, fraude ou atteinte à la conformité.

L’intelligence artificielle peut renforcer ces attaques en facilitant la création de messages crédibles, la personnalisation des campagnes et l’automatisation des tentatives de compromission.

2. Exploitation d’une vulnérabilité SharePoint

Une vulnérabilité critique affectant SharePoint peut permettre à un attaquant d’exécuter du code à distance sur un serveur vulnérable. Ce type de faille peut conduire à un accès non autorisé aux bibliothèques documentaires, à l’exfiltration de fichiers confidentiels ou à la compromission de l’infrastructure hébergeant le service.

La publication d’un correctif de sécurité doit conduire les administrateurs à :

  • identifier rapidement les systèmes concernés ;

  • appliquer les mises à jour disponibles ;

  • rechercher les indicateurs de compromission ;

  • renforcer la surveillance des accès et des activités inhabituelles.

À retenir

Une configuration sécurisée...

Stratégie et principes de sécurité

1. Modèle zéro confiance dans Microsoft 365

Le modèle Zéro Confiance (Zero Trust) repose sur un principe fondamental : ne jamais faire confiance par défaut et toujours vérifier. Chaque demande d’accès est évaluée dynamiquement en fonction de l’identité de l’utilisateur, de l’état de conformité de l’appareil, du niveau de risque, de la localisation, de l’application sollicitée et de la sensibilité des données.

Dans Microsoft 365, cette approche s’appuie sur plusieurs services de sécurité qui collaborent afin d’assurer une protection continue des ressources.

Pilier

Implémentation dans Microsoft 365

Identités

Microsoft Entra ID, authentification multifacteur (MFA) et Accès conditionnel

Terminaux

Microsoft Intune pour la gestion et la conformité des appareils

Applications

Les stratégies de protection des applications (App Protection Policies) sont les règles de sécurité mises en œuvre par la solution MAM (Mobile Application Management) de Microsoft Intune.

Données

Microsoft Purview : prévention contre la perte de données (DLP) et étiquettes de confidentialité

Infrastructure

Microsoft Defender for Cloud Apps

Réseau

Azure Firewall et mécanismes de segmentation réseau

Images/05SM01.png

Modèle zéro confiance dans Microsoft 365

2. Stratégies d’accès conditionnel

L’accès conditionnel (conditional access) constitue le moteur de décision du modèle Zéro Confiance. Les stratégies permettent d’autoriser, de limiter ou de refuser l’accès aux ressources en fonction de critères tels que le niveau de risque, l’emplacement, le type d’appareil ou la méthode d’authentification.

Microsoft recommande de privilégier les modèles de stratégies prédéfinis, qui facilitent le déploiement des bonnes pratiques de sécurité.

Exemple 1 : bloquer les connexions à risque

L’exemple suivant crée une stratégie qui bloque les connexions provenant de pays non approuvés lorsque le risque de connexion ou le risque utilisateur est évalué comme...

Solutions de sécurité Microsoft

1. Microsoft Defender pour Microsoft 365

Microsoft Defender pour Microsoft 365 est une solution de sécurité destinée à protéger les services de collaboration et de messagerie de Microsoft 365 contre les cybermenaces telles que l’hameçonnage (phishing), les logiciels malveillants (malware), les rançongiciels (ransomware) et les compromissions de messagerie professionnelle (Business Email Compromise - BEC).

Elle s’appuie notamment sur l’analyse comportementale, l’intelligence artificielle et la réputation des contenus afin d’identifier les menaces avant qu’elles n’atteignent les utilisateurs.

Les principales fonctionnalités sont présentées dans le tableau suivant.

Fonctionnalité

Description

Safe Links

Analyse et réécriture des URL dans les messages électroniques et les applications Microsoft 365 afin de bloquer les liens malveillants au moment du clic.

Safe Attachments

Analyse dynamique des pièces jointes dans un environnement isolé (sandbox) avant leur remise au destinataire.

Anti-Phishing

Détection des tentatives d’usurpation d’identité, des domaines frauduleux et des attaques BEC à l’aide de l’intelligence artificielle.

Exemple 1 : activer Safe Links pour la messagerie

  PS C:\> Set-AtpPolicyForO365 ` 
          -EnableSafeLinksForClients $true ` 
          -EnableSafeLinksForEmail $true  

Exemple 2 : activer Safe Links dans Microsoft Teams

  PS C:\> Set-AtpPolicyForO365 ` 
          -EnableSafeLinksForTeams $true  

2. Microsoft Purview

Microsoft Purview est une plateforme unifiée de gouvernance, de conformité et de protection des données. Elle permet de classifier, protéger et superviser les informations stockées dans Microsoft 365, Azure, les environnements multicloud, les infrastructures locales et les applications SaaS.

Microsoft Purview regroupe les fonctionnalités historiquement proposées par Azure Purview et les solutions de conformité de Microsoft 365.

a. Étiquettes de confidentialité

Les étiquettes de confidentialité...

Bonnes pratiques

Le Secure Score ne constitue pas un objectif à atteindre à 100 %, mais un outil d’aide à la décision permettant de prioriser les actions de sécurisation en fonction du contexte de l’organisation. Les recommandations doivent être évaluées au regard des contraintes opérationnelles, réglementaires et métiers avant leur déploiement.

Plan de déploiement des principales mesures de sécurité

Priorité

Mesure recommandée

Échéance indicative

Mise en œuvre

P1

Déployer l’authentification multifacteur (MFA) à l’aide de l’Accès conditionnel

J + 7

Appliquer une stratégie à l’ensemble des utilisateurs.

P2

Mettre en œuvre la prévention contre la perte de données (DLP) et les étiquettes de confidentialité

J + 30

Déployer des stratégies de protection des données sensibles (RGPD, données financières, etc.).

P3

Activer Microsoft Defender pour Office 365 Plan 2

J + 60

Configurer notamment Safe Links et Safe Attachments pour protéger la messagerie.

P4

Améliorer le Microsoft Secure Score

J + 90

Mettre en œuvre les recommandations prioritaires afin d’atteindre un score supérieur à 60 %.

Annexes

1. Annexe A - Script PowerShell d’audit  de sécurité Microsoft 365

Le script suivant illustre un exemple d’audit de sécurité permettant de vérifier plusieurs points de contrôle au sein d’un environnement Microsoft 365. Il établit une connexion à Exchange Online et à Microsoft Graph, puis réalise les opérations suivantes :

  • identification des utilisateurs ne disposant pas de l’authentification multifacteur (MFA) ;

  • recherche des fichiers partagés publiquement dans OneDrive ;

  • consultation des derniers événements de connexion enregistrés dans le journal d’audit unifié.

# === Audit de Sécurité Microsoft 365 === 
Connect-ExchangeOnline 
Connect-MgGraph ` 
  -Scopes "User.Read.All","Policy.Read.All","AuditLog.Read.All" 
 
# Utilisateurs sans MFA 
Get-MgUser |  
Where-object {!$_.StrongAuthenticationMethods} |  
Export-Csv "NoMFA.csv" -NoTypeInformation 
 
# Recherche des partages publics OneDrive 
Get-MgDriveItem `  
-Filter "shared/any(s:s@odata.type=='#microsoft.graph.sharedWithAnyone')" 
 
# Consultation des connexions récentes 
Search-UnifiedAuditLog ` 
  -Operations "UserLoggedIn" ` 
  -ResultSize...