Définition simple
Un journal des actions effectuées dans une boîte Exchange Online.
Définition technique
Mailbox auditing enregistre certaines actions du propriétaire, des délégués et administrateurs selon les paramètres disponibles.
À quoi cela sert ?
Enquêter sur des suppressions, accès ou modifications de boîte.
Exemple concret
Un audit peut aider à savoir qui a supprimé ou déplacé un message.
Problèmes fréquents
- Période de rétention insuffisante
- Action non auditée
- Mauvaise interprétation de l’acteur
Termes associés
À retenir : les comportements et commandes précises peuvent varier selon les versions, produits et architectures.
Approfondissement et preuve primaire
Mailbox auditing enregistre des opérations effectuées sur les boîtes Exchange afin de pouvoir déterminer qui a accédé ou modifié certains éléments. Selon le service et la configuration, les événements peuvent provenir du propriétaire, de délégués ou d’administrateurs. L’audit constitue une source d’investigation ; il ne remplace pas la conservation, l’eDiscovery ni les autres journaux d’identité.
Vérification approfondie
Avant une enquête, vérifier la période de rétention disponible, les opérations auditées et l’identité réellement associée à l’action. Corréler les événements de boîte avec les journaux d’authentification et d’audit unifié afin de distinguer accès légitime, délégation et compromission. Tenir compte des délais d’ingestion avant de conclure à l’absence d’un événement.
Critère de validation
Le dispositif est validé par une opération de test traçable : effectuer une action contrôlée avec un compte connu, attendre son ingestion puis vérifier que l’événement expose l’opération, la boîte ciblée et l’identité attendues. La procédure d’investigation doit aussi documenter les limites de rétention et les opérations qui ne sont pas couvertes.
Référence primaire : Microsoft Purview — Identify mailboxes accessed by users or admins.