Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Bien que Microsoft 365 inclue de nombreuses fonctionnalités anti-hameçonnage, certains messages d’hameçonnage peuvent toujours être remis aux boîtes aux lettres dans votre organization. Cet article explique comment découvrir pourquoi un message d’hameçonnage a été remis et comment ajuster les paramètres anti-hameçonnage sans aggraver accidentellement les choses.
Tout d’abord, gérez tous les comptes compromis et veillez à empêcher tout autre message d’hameçonnage de passer
Si le compte d’un destinataire a été compromis à la suite du message d’hameçonnage, suivez les étapes décrites dans Réponse à un compte de messagerie cloud compromis.
Si vous avez Microsoft Defender pour Office 365 (inclus ou dans un abonnement de module complémentaire), vous pouvez utiliser Office 365 Threat Intelligence pour identifier les autres utilisateurs qui ont également reçu le message d’hameçonnage. Defender pour Office 365 comprend d’autres façons de bloquer les messages d’hameçonnage :
- Liens fiables dans Microsoft Defender pour Office 365
- Pièces jointes sécurisées dans Defender pour Office 365
- Configurez des stratégies anti-hameçonnage dans Microsoft Defender pour Office 365. Vous pouvez augmenter temporairement le seuil des e-mails de hameçonnage dans la stratégie en remplaçant Standard par Agressif, Plus agressif ou Le plus agressif.
Vérifiez que les liens sécurisés, les pièces jointes sécurisées et les stratégies anti-hameçonnage fonctionnent. La protection des liens fiables et des pièces jointes fiables est activée par défaut via la protection intégrée dans les stratégies de sécurité prédéfinies. L’anti-hameçonnage a une stratégie par défaut qui s’applique à tous les destinataires où la protection contre l’usurpation d’identité est activée par défaut. La protection contre l’emprunt d’identité n’est pas activée dans la stratégie anti-hameçonnage par défaut et doit donc être configurée. Pour obtenir des instructions, consultez Configurer des stratégies anti-hameçonnage dans Microsoft Defender pour Office 365.
Signaler le message d’hameçonnage à Microsoft
La création de rapports de messages d’hameçonnage est utile pour paramétrer les filtres utilisés pour protéger tous les clients dans Microsoft 365. Pour obtenir des instructions, consultez Utiliser la page Soumissions pour envoyer des courriers indésirables suspects, des hameçonnages, des URL, des e-mails légitimes bloqués et des pièces jointes à Microsoft.
Inspecter les en-têtes de message
Vous pouvez examiner les en-têtes du message d’hameçonnage pour déterminer si les paramètres de votre organisation ont autorisé la remise de messages d’hameçonnage similaires. En d’autres termes, l’examen des en-têtes de message peut vous aider à identifier les paramètres de votre organisation qui ont permis la remise de ce message d’hameçonnage ou des messages d’hameçonnage similaires.
Plus précisément, vérifiez la valeur du verdict de filtrage du courrier indésirable (SFV) dans le champ d’en-tête X-Forefront-Antispam-Report . La valeur SFV indique si le filtrage du courrier indésirable ou du hameçonnage a été ignoré. Les messages qui contournent le filtrage comportent une entrée SCL:-1, ce qui signifie que l’un de vos paramètres a remplacé le verdict d’hameçonnage et a autorisé la remise du message. Pour plus d’informations sur l’obtention des en-têtes de message et la liste complète de tous les en-têtes de messages anti-courrier indésirable et anti-hameçonnage disponibles, consultez En-têtes de message anti-courrier indésirable.
Conseil
Vous pouvez copier et coller le contenu de l'en-tête d’un message dans l'analyseur d'en-têtes de message. Cet outil permet d’analyser les en-têtes et de les présenter dans un format lisible par l’utilisateur.
Vous pouvez également utiliser l’analyseur de configuration pour comparer vos stratégies de menace aux recommandations Standard et Strict.
Bonnes pratiques pour rester protégé
Utilisez les meilleures pratiques suivantes pour réduire les risques futurs d’hameçonnage et valider vos paramètres de protection.
Sur une base mensuelle, exécutez Niveau de sécurité Microsoft, un outil d'évaluation de la sécurité qui mesure la posture de sécurité de votre organisation pour évaluer les paramètres de sécurité de votre organisation.
Utilisez l’Explorateur des menaces et les détections en temps réel pour rechercher les messages légitimes mis en quarantaine par erreur (faux positifs) ou les messages malveillants distribués (faux négatifs). Vous pouvez effectuer une recherche par expéditeur, destinataire ou ID de message. Pour un message mis en quarantaine, utilisez la valeur de la technologie Détection pour trouver une méthode appropriée à remplacer. Pour un message autorisé, affichez la stratégie qui a autorisé le message.
Email provenant d’expéditeurs usurpés (l’adresse De ne correspond pas à la source du message) est classé comme hameçonnage dans Defender pour Office 365. Certaines usurpations d’identité sont sans gravité, et certains utilisateurs peuvent souhaiter des messages bloqués provenant d’expéditeurs usurpés spécifiques.
Passez régulièrement en revue les fonctionnalités suivantes pour identifier les messages bénins ou souhaités identifiés comme usurpation d’identité :
- Insight d’intelligence contre l’usurpation d’identité
- Entrées pour les expéditeurs usurpés dans la liste verte/bloquée des locataires
- rapport des détections d’usurpation d’identité
Après avoir configuré les remplacements nécessaires, vous pouvez configurer la veille contre l'usurpation d'identité dans les stratégies anti-hameçonnage afin de mettre en quarantaine les messages suspects au lieu de les remettre dans le dossier Courrier indésirable de l'utilisateur.
Dans Defender pour Office 365, vous pouvez également utiliser la page Aperçu de l’usurpation d’identité à l’adresse https://security.microsoft.com/impersonationinsight pour suivre les détections d’usurpation d’identité d’utilisateurs ou de domaines. Pour plus d’informations, consultez Informations sur l’emprunt d’identité dans Defender pour Office 365.
Examinez régulièrement le rapport État de la protection contre les menaces pour les détections d’hameçonnage.
N’incluez pas vos domaines Microsoft 365 dans la liste des expéditeurs autorisés ou dans la liste des domaines autorisés dans les stratégies anti-courrier indésirable. Bien que l’ajout de vos domaines Microsoft 365 à la liste des expéditeurs autorisés ou à la liste des domaines autorisés empêche le blocage de certains messages légitimes, il entraîne également la remise de messages malveillants normalement bloqués par les filtres de courrier indésirable et/ou de hameçonnage. Au lieu d’autoriser le domaine, corrigez le problème de remise d’e-mails sous-jacent.
Si Microsoft 365 bloque les messages légitimes des expéditeurs de votre domaine Microsoft 365, configurez complètement les enregistrements SPF, DKIM et DMARC dans DNS pour tous vos domaines Microsoft 365 :
Vérifiez que votre enregistrement SPF identifie toutes les sources d’e-mail pour votre domaine (n’oubliez pas les services non-Microsoft !).
Pour que les systèmes de messagerie destinataires puissent rejeter les messages provenant de sources non autorisées pour votre domaine, utilisez l’échec strict (
-all) dans l’enregistrement SPF. Vous pouvez utiliser l’analyse de l’usurpation d’identité pour identifier les expéditeurs qui utilisent votre domaine afin d’inclure tous les expéditeurs non-Microsoft autorisés dans votre enregistrement SPF.
Pour obtenir des instructions de configuration, consultez :
Nous vous recommandons de remettre le courrier pour votre domaine Microsoft 365 directement à Microsoft 365 (pointez l’enregistrement MX de votre domaine Microsoft 365 vers Microsoft 365). Si vous devez utiliser un service non-Microsoft devant Microsoft 365, utilisez filtrage amélioré pour les connecteurs. Pour obtenir des instructions, consultez filtrage amélioré pour les connecteurs dans Exchange Online.
Demandez aux utilisateurs d’utiliser le bouton Signaler intégré à Outlook. Configurez les paramètres signalés par l’utilisateur pour envoyer des messages signalés par l’utilisateur à une boîte aux lettres de création de rapports, à Microsoft ou aux deux. Les messages signalés par l’utilisateur sont ensuite disponibles pour les administrateurs sous l’onglet Utilisateur signalé dans la page Soumissions à l’adresse https://security.microsoft.com/reportsubmission?viewid=user. Administration pouvez signaler les messages signalés par l’utilisateur ou tout autre message à Microsoft, comme décrit dans Utiliser la page Soumissions pour envoyer des courriers indésirables suspects, des hameçonnages, des URL, des e-mails légitimes bloqués et des pièces jointes à Microsoft. Il est important que les utilisateurs ou les administrateurs signalent des faux positifs ou des faux négatifs à Microsoft, car ils permettent d’entraîner nos systèmes de détection.
L’authentification multifacteur (MFA) est un bon moyen d’empêcher les comptes compromis. Vous devez fortement envisager d’activer l’authentification multifacteur pour tous vos utilisateurs. Pour une approche progressive, commencez par activer l’authentification multifacteur pour vos utilisateurs les plus sensibles (administrateurs, cadres, etc.) avant d’activer l’authentification multifacteur pour tout le monde. Pour obtenir des instructions, consultez Configurer l’authentification multifacteur.
Les règles de transfert à des destinataires externes sont souvent utilisées par les attaquants pour extraire des données. Utilisez les informations Examiner les règles de transfert de boîte aux lettres dans Niveau de sécurité Microsoft pour trouver et même empêcher les règles de transfert vers des destinataires externes. Pour plus d'informations, veuillez consulter la section Atténuer les règles de transfert externe des clients avec le degré de sécurisation.
Utilisez le rapport des messages envoyés automatiquement pour afficher des détails spécifiques sur les e-mails transférés.