Aller au contenu

Microsoft 365 et Internet

Sécurité Microsoft 365 et exposition sur Internet : voyez ce qu'un attaquant voit

Une règle de transfert vers une adresse personnelle, créée un samedi soir. Une application tierce qui a obtenu le droit de lire toutes les boîtes. Un ancien serveur de test encore joignable depuis Internet. Une console d'administration ordinaire ne vous alerte sur rien de tout cela. FirstSI les repère, et explique aussi en français pourquoi Outlook redemande son mot de passe à Sophie depuis ce matin.

Démo en accès libre, sans inscription : 138 machines fictives, les douze modules.

microsoft 365 — sécurité

TRANSFERT boîte d'un comptable : transfert vers une adresse extérieure, samedi 23 h 10

APPLICATION application tierce autorisée à lire les boîtes

PARTAGE 37 liens anonymes créés en une heure

FUITE deux adresses de l'entreprise citées dans une fuite publique

CONNEXIONS aucune connexion depuis un pays inhabituel

Microsoft 365 et Internet, vus de l'extérieur

connexions

Chaque refus de connexion expliqué

Mot de passe modifié récemment, double authentification refusée, règle d'accès conditionnel, appareil non conforme : la raison est donnée en clair, avec trente jours d'historique par personne.

fuites

Ce qui sort sans passer par la porte

Transferts de courrier vers l'extérieur, rafales de liens de partage anonymes, applications tierces autorisées : chacun devient un incident, avec la personne concernée.

attaques

Les essais sur les comptes

Mots de passe essayés en série, double authentification refusée à répétition, connexion depuis un pays où personne ne travaille : le SIEM les traite comme le reste de vos alertes.

exposition

Votre surface sur Internet

Services exposés, vulnérabilités connues, noms publiés : FirstSI relève en mode passif ce que n'importe qui peut voir de vous, sans lancer le moindre balayage.

fuites publiques

Les comptes cités dans des fuites

Les adresses de l'entreprise retrouvées dans des fuites de données publiques sont signalées, pour que les mots de passe concernés soient changés en premier.

lecture seule

Depuis votre réseau, en lecture seule

FirstSI consulte Microsoft 365 avec un accès en lecture, ne conserve pas les contenus et journalise chaque consultation.

Dans la console

Des écrans de la démo en ligne, avec les données d'une entreprise fictive.

Écran Microsoft 365 : état des services, puis la fiche d'une personne avec ses dernières connexions et ses méthodes d'authentification. Écran Microsoft 365 : état des services, puis la fiche d'une personne avec ses dernières connexions et ses méthodes d'authentification.
Les connexions d'une personne à Microsoft 365, expliquées. Données de démonstration.
Exposition vue d'Internet : adresses publiques suivies, ports et services exposés, vulnérabilités connues et noms publiés. Exposition vue d'Internet : adresses publiques suivies, ports et services exposés, vulnérabilités connues et noms publiés.
Ce qu'un attaquant voit de vous, relevé sans balayage. Données de démonstration.

Samedi, 23 h 10

La règle de transfert du week-end

Un comptable a saisi son mot de passe sur une fausse page de connexion jeudi. Samedi soir, quelqu'un ouvre sa boîte depuis un hébergeur étranger et crée une règle discrète : chaque courrier qui contient « facture » ou « RIB » part vers une adresse extérieure.

FirstSI signale la règle dans la minute, et le SIEM la rattache à la connexion inhabituelle qui la précède. L'astreinte reçoit un seul incident, avec la boîte, l'adresse de destination et l'adresse IP de connexion, son pays et son hébergeur.

La règle est supprimée, le mot de passe changé et les sessions révoquées avant dimanche midi. Le lundi, la comptabilité est invitée à vérifier toute demande de changement de RIB, et vous savez exactement quels courriers sont partis.

SIEM — incident Microsoft 365

23:02 CONNEXION boîte d'un comptable, depuis un hébergeur étranger

23:10 TRANSFERT règle vers une adresse extérieure (« facture », « RIB »)

23:11 ALERTE un seul incident, envoyé à l'astreinte

dim. 10:40 RETOUR règle supprimée, sessions révoquées

Comment ça marche

1

Un accès en lecture

Vous autorisez FirstSI à lire les journaux de connexion et la configuration de votre environnement Microsoft 365, sans aucun droit d'écriture.

2

Un relevé passif d'Internet

FirstSI rassemble ce que les sources publiques savent de vos adresses et de vos noms de domaine. Aucun paquet n'est envoyé vers vos systèmes.

3

Des incidents et des réponses

Les écarts deviennent des incidents dans le SIEM, et les refus de connexion s'expliquent directement dans les tickets du support.

Questions fréquentes

FirstSI lit-il le contenu des e-mails ?

Non. Il consulte les journaux de connexion, les règles de transfert, les partages et les autorisations des applications, jamais le contenu des messages.

Le relevé d'exposition est-il un test d'intrusion ?

Non, il est passif. Il s'appuie sur des sources publiques et n'envoie rien vers vos systèmes. Il complète bien un test d'intrusion annuel.

FirstSI peut-il bloquer un compte compromis ?

Non. FirstSI consulte Microsoft 365 en lecture seule : il signale l'incident et l'explique, avec le compte, l'adresse de connexion et la règle en cause. Le blocage du compte et la révocation des sessions restent entre vos mains.

En quoi cela aide-t-il le support ?

Le support s'en sert tous les jours. Le ticket « Outlook me redemande sans cesse mon mot de passe » arrive avec sa cause, souvent un téléphone qui présente encore l'ancien mot de passe.

Et Google Workspace ?

Un connecteur Google Workspace existe aussi, pour les tablettes, les applications et les comptes.

D'autres questions sur l'installation, l'hébergement, le RGPD ou les intégrations ? Toutes les questions fréquentes

Sachez ce qui sort de votre messagerie

La démonstration commentée vous montre un incident Microsoft 365 complet et le relevé d'exposition d'une entreprise fictive.