Procédure

Compte Microsoft 365 compromis : confinement initial

Procédure de première réponse lorsqu’un compte Microsoft 365 est suspecté compromis.

⌚ Environ 2 min de lecture
Voir mes favoris
DomaineMicrosoft 365 / SécuritéNiveauAvancéDurée30 à 60 minRisqueÉlevé

Objectif

Limiter l’accès de l’attaquant, préserver les éléments utiles à l’investigation et remettre le compte dans un état maîtrisé.

Prérequis

  • Accès à un compte administrateur non compromis.
  • Heure approximative du premier événement suspect.
  • Liste des appareils et méthodes MFA connues de l’utilisateur.

Procédure pas à pas

1

Préserver les éléments

Capturer les alertes, horaires, IP, messages suspects, règles de boîte et informations de connexion disponibles.

2

Bloquer les accès

Désactiver temporairement la connexion ou réinitialiser le mot de passe selon le niveau d’urgence et la procédure interne.

3

Révoquer les sessions

Révoquer les sessions et jetons existants afin d’empêcher la réutilisation d’un accès déjà établi.

4

Contrôler MFA et applications

Examiner les méthodes MFA, appareils enregistrés et consentements OAuth inconnus.

5

Inspecter Exchange

Vérifier règles de boîte, redirections, délégations et messages envoyés pendant la fenêtre de compromission.

Validation

  • Le compte ne possède plus de session suspecte active.
  • Les méthodes MFA et consentements correspondent aux usages légitimes.
  • Aucune règle de transfert ou délégation inconnue ne subsiste.

Retour arrière

  • Réactiver le compte uniquement après validation de la sécurité.
  • Restaurer seulement les accès légitimes précédemment documentés.
0