Régler la protection anti-hameçonnage

Bien que Microsoft 365 inclue de nombreuses fonctionnalités anti-hameçonnage, certains messages d’hameçonnage peuvent toujours être remis aux boîtes aux lettres dans votre organization. Cet article explique comment découvrir pourquoi un message d’hameçonnage a été remis et comment ajuster les paramètres anti-hameçonnage sans aggraver accidentellement les choses.

Tout d’abord, gérez tous les comptes compromis et veillez à empêcher tout autre message d’hameçonnage de passer

Si le compte d’un destinataire a été compromis à la suite du message d’hameçonnage, suivez les étapes décrites dans Réponse à un compte de messagerie cloud compromis.

Si vous avez Microsoft Defender pour Office 365 (inclus ou dans un abonnement de module complémentaire), vous pouvez utiliser Office 365 Threat Intelligence pour identifier les autres utilisateurs qui ont également reçu le message d’hameçonnage. Defender pour Office 365 comprend d’autres façons de bloquer les messages d’hameçonnage :

Vérifiez que les liens sécurisés, les pièces jointes sécurisées et les stratégies anti-hameçonnage fonctionnent. La protection des liens fiables et des pièces jointes fiables est activée par défaut via la protection intégrée dans les stratégies de sécurité prédéfinies. L’anti-hameçonnage a une stratégie par défaut qui s’applique à tous les destinataires où la protection contre l’usurpation d’identité est activée par défaut. La protection contre l’emprunt d’identité n’est pas activée dans la stratégie anti-hameçonnage par défaut et doit donc être configurée. Pour obtenir des instructions, consultez Configurer des stratégies anti-hameçonnage dans Microsoft Defender pour Office 365.

Signaler le message d’hameçonnage à Microsoft

La création de rapports de messages d’hameçonnage est utile pour paramétrer les filtres utilisés pour protéger tous les clients dans Microsoft 365. Pour obtenir des instructions, consultez Utiliser la page Soumissions pour envoyer des courriers indésirables suspects, des hameçonnages, des URL, des e-mails légitimes bloqués et des pièces jointes à Microsoft.

Inspecter les en-têtes de message

Vous pouvez examiner les en-têtes du message d’hameçonnage pour déterminer si les paramètres de votre organisation ont autorisé la remise de messages d’hameçonnage similaires. En d’autres termes, l’examen des en-têtes de message peut vous aider à identifier les paramètres de votre organisation qui ont permis la remise de ce message d’hameçonnage ou des messages d’hameçonnage similaires.

Plus précisément, vérifiez la valeur du verdict de filtrage du courrier indésirable (SFV) dans le champ d’en-tête X-Forefront-Antispam-Report . La valeur SFV indique si le filtrage du courrier indésirable ou du hameçonnage a été ignoré. Les messages qui contournent le filtrage comportent une entrée SCL:-1, ce qui signifie que l’un de vos paramètres a remplacé le verdict d’hameçonnage et a autorisé la remise du message. Pour plus d’informations sur l’obtention des en-têtes de message et la liste complète de tous les en-têtes de messages anti-courrier indésirable et anti-hameçonnage disponibles, consultez En-têtes de message anti-courrier indésirable.

Conseil

Vous pouvez copier et coller le contenu de l'en-tête d’un message dans l'analyseur d'en-têtes de message. Cet outil permet d’analyser les en-têtes et de les présenter dans un format lisible par l’utilisateur.

Vous pouvez également utiliser l’analyseur de configuration pour comparer vos stratégies de menace aux recommandations Standard et Strict.

Bonnes pratiques pour rester protégé

Utilisez les meilleures pratiques suivantes pour réduire les risques futurs d’hameçonnage et valider vos paramètres de protection.