Procédure

Réagir à un compte Microsoft 365 suspecté compromis

Séquence de confinement et de validation d’un compte cloud suspecté compromis.

Voir mes favoris
DomaineMicrosoft 365NiveauAvancéDurée30-60 minRisqueÉlevé

Objectif

Confinement rapide du compte tout en préservant les éléments utiles à l’analyse.

Prérequis

  • Accès administrateur approprié
  • Canal de contact alternatif avec l’utilisateur

Procédure pas à pas

1

Confirmer le signal

Relever alertes, Sign-in logs, règles de boîte et activités anormales.

2

Réduire l’exposition

Bloquer temporairement ou révoquer les sessions selon le niveau de risque.

3

Réinitialiser les secrets

Changer le mot de passe et réenregistrer MFA si la compromission est confirmée.

4

Rechercher la persistance

Vérifier forwarding, inbox rules, applications consenties et méthodes d’authentification.

5

Surveiller

Contrôler les nouvelles connexions après remise en service.

Validation

  • Plus aucune connexion suspecte
  • Méthodes MFA validées
  • Règles de boîte contrôlées

Retour arrière

  • Réactiver l’accès uniquement après validation et avec un secret sain.
0