En pleine crise d’origine cyber, chaque minute compte, et les réflexes sont évalués avec quatre objectifs : contenir, préserver, comprendre, éradiquer. Voici la procédure que nous appliquons sur Office 365, issue de retours d’expérience de plusieurs crises réelles.
Quand déclencher cette procédure
- Sur ordre du RSSI ou du DSI, suivant vos procédures internes
- Quand la compromission d’Office 365 est avérée et non endiguée, avec un risque élevé de compromission de l’ensemble des comptes
Le principe : trois étapes d’accès conditionnel
- Bloquer tout accès à la plateforme, pour stopper immédiatement les connexions illégitimes en cours, le temps que l’équipe d’investigation identifie les comptes compromis.
- Construire les stratégies de plus long terme : blocage des connexions hors de France, stratégie spécifique pour les administrateurs, puis extension progressive à l’ensemble des utilisateurs.
- Désactiver la stratégie de blocage total une fois la situation maîtrisée.
Étape 1 : verrouillage de la plateforme
Stratégie BLOCK_ALL_FROM_ALL. Utilisateurs : tous, en excluant les administrateurs en charge de l’incident. Ressources cibles : toutes les ressources. Réseau : n’importe quel emplacement, en excluant les emplacements sélectionnés. Octroi : bloquer l’accès.
Conséquence assumée : perturbation forte des activités métiers. C’est un arbitrage de crise, il se décide et s’annonce.
Étape 2 : construire les accès conditionnels durables
BLOCK_OUT_FRANCE bloque les connexions depuis l’étranger. Il faut d’abord créer un emplacement nommé « Pays autorisés », en déterminant l’emplacement par adresse IP, puis cocher la France. La stratégie inclut tous les utilisateurs, exclut les administrateurs le temps des tests, et bloque l’accès en dehors de cet emplacement.
ENFORCE_SECURITY_FOR_ALL impose l’authentification multifacteur à tous les utilisateurs, avec les administrateurs en exception le temps du déploiement.
Deux points que l’on oublie souvent
Les comptes administrateurs doivent conserver un suffixe en @onmicrosoft.com. En cas de compromission de vos DNS, vous ne perdez pas vos accès et vous pouvez mettre en service un nom de domaine de crise.
Le prérequis technique : au moins une licence Microsoft Entra ID P1.
Le constat de terrain
Nous rencontrons encore trop d’entreprises, petites comme grandes, sans aucune stratégie d’accès conditionnel. Aucun utilisateur n’y est contraint à l’authentification multifacteur, et rien ne garantit la légitimité d’un accès. Ces stratégies se préparent à froid : en crise, on les active, on ne les invente pas.