ThématiqueMicrosoft 365 →
⌚ Environ 2 min de lecture
Objectif
Limiter l’accès de l’attaquant, préserver les éléments utiles à l’investigation et remettre le compte dans un état maîtrisé.
Prérequis
- Accès à un compte administrateur non compromis.
- Heure approximative du premier événement suspect.
- Liste des appareils et méthodes MFA connues de l’utilisateur.
Procédure pas à pas
1
Préserver les éléments
Capturer les alertes, horaires, IP, messages suspects, règles de boîte et informations de connexion disponibles.
2
Bloquer les accès
Désactiver temporairement la connexion ou réinitialiser le mot de passe selon le niveau d’urgence et la procédure interne.
3
Révoquer les sessions
Révoquer les sessions et jetons existants afin d’empêcher la réutilisation d’un accès déjà établi.
4
Contrôler MFA et applications
Examiner les méthodes MFA, appareils enregistrés et consentements OAuth inconnus.
5
Inspecter Exchange
Vérifier règles de boîte, redirections, délégations et messages envoyés pendant la fenêtre de compromission.
Validation
- Le compte ne possède plus de session suspecte active.
- Les méthodes MFA et consentements correspondent aux usages légitimes.
- Aucune règle de transfert ou délégation inconnue ne subsiste.
Retour arrière
- Réactiver le compte uniquement après validation de la sécurité.
- Restaurer seulement les accès légitimes précédemment documentés.