SlideShare ist ein Scribd-Unternehmen logo
1 von 47
1
aMS Strasbourg
14/10/2021
CyberSec et Microsoft
365 en action
Clément Serafin & Sébastien Paulet
◦ MERCI A NOS SPONSORS !
2
#aMSStrasbourg – Clément Serafin - @SP_twit 3
Enterprise Solutions
Architect
Blog
sppublish.wordpress.com
M365 Architect Blog
@SP_twit
4
Securité et M365
SPT
#aMSStrasbourg – Clément Serafin - @SP_twit
Microsoft 365
#aMSStrasbourg – Clément Serafin - @SP_twit
Enterprise Mobility + Security
• Azure Active Directory Premium
• Azure MFA
• Azure Advanced Protection
• Microsoft Cloud App Security
• Azure Information Protection Premium
• Azure Right Management Premium
• Intune
#aMSStrasbourg – Clément Serafin - @SP_twit
Programme de la session
• Arnaque au président / Phishing
• Brute force / spray attack
• Contournement MFA
• Fuite de données utilisateurs
• Fuite de données administrateur
• Perte/vol de terminaux
• Cryptolockers / ransongiciel
8
Arnaque au président
CSN
#aMSStrasbourg – Clément Serafin - @SP_twit
Arnaque au president / Phishing
• En diminution pour les grandes entreprises, en augmentation pour les
TPE/PME
• Pour se protéger :
◦ Sensibilisation
◦ Ne pas laisser d’informations sur Internet
◦ ACTION : Prévenir l’usurpation (spoofing) de mail en implémentant
SPF, DKIM, DMARC
#aMSStrasbourg – Clément Serafin - @SP_twit
• Fonctionnalités incluses dans O365. Add-on pour Exchange On-Premise
• Mails entrants:
◦ Filtre de connexion
◦ Antivirus
◦ Règles de filtrage
◦ Anti Spam (SCL, BCL)
◦ [EMS]Si MDI, MDI
◦ Delivery
Livraison de mail par Exchange Online Protection (EOP)
#aMSStrasbourg – Clément Serafin - @SP_twit
• Audit Logging (EOP)
• Antiphishing protection (EOP)
• Advanced Antiphishing protection (MDI)
• Anti-Spam (EOP)
• Anti-Malware (EOP)
• Analyse des pièces-jointes (EOP/MDI)
• Safe Links (EOP/MDI)
EOP / Microsoft Defender for Identity
EOP est inclus dans Exchange par défaut
MDI fait partie d'EMS E5 (AzureAD P2)
#aMSStrasbourg – Clément Serafin - @SP_twit
M365 Defender > Attack simulator training
Inclus dans MDI
Fait partie d'EMS E5 (AzureAD P2)
13
Brute force / spray
attack
CSN
#aMSStrasbourg – Clément Serafin - @SP_twit
Casser un mot de passe
• Password Spraying
• Brute force
• Achat d'ancienne base de mot passe (73% des utilisateurs réutilise des mdp)
• Phishing
• Enregistreur de frappe
• Mot de passe "post-it"
• Extorsion
#aMSStrasbourg – Clément Serafin - @SP_twit
Extrait des connections d'une société française
#aMSStrasbourg – Clément Serafin - @SP_twit
Vérification des données de connexion par l’utilisateur
• Voir: https://mysignins.microsoft.com
#aMSStrasbourg – Clément Serafin - @SP_twit
AD Smart Lock / IP Smart Lock
• Si AD OnPrem : Fonctionne seulement si l’authentification est gérée coté Cloud
• Par défaut : Verrou de 60s après
10 tentatives KO
• Activation sur
https://aad.portal.azure.com/
> Security
Azure AD P1 requis pour mettre à jour
les paramètres
#aMSStrasbourg – Clément Serafin - @SP_twit
MFA classique
• Inclus dans Office 365
• Paramètrage de la méthode
authentication / du cache.
• [EMS]Conditional Access
• Garder un compte admin sans MFA
(Glass breaker) avec un mot de passe
aléatoire de 20+ caractères
#aMSStrasbourg – Clément Serafin - @SP_twit
Désactivation des protocoles hérités
• Microsoft va désactiver les
protocoles basiques Octobre 2022
Protocole / service Paramètre (pour la stratégie)
Exchange Active Sync (EAS) AllowBasicAuthActiveSync
Autodiscover AllowBasicAuthAutodiscover
IMAP4 AllowBasicAuthImap
MAPI over HTTP (MAPI/HTTP) AllowBasicAuthMapi
Offline Address Book (OAB) AllowBasicAuthOfflineAddressBook
Outlook Service AllowBasicAuthOutlookService
POP3 AllowBasicAuthPop
Reporting Web Services AllowBasicAuthReportingWebServices
Outlook Anywhere (RPC over HTTP) AllowBasicAuthRpc
Authenticated SMTP AllowBasicAuthSmtp
Exchange Web Services (EWS) AllowBasicAuthWebServices
PowerShell AllowBasicAuthPowerShell
#aMSStrasbourg – Clément Serafin - @SP_twit
Désactivation de l’autoforward vers les comptes externes
• Création d’un règle de transport
21
Contournement
MFA
SPT
#aMSStrasbourg – Clément Serafin - @SP_twit
Contourner un 2FA
Jack Dorsey, Twitter CEO. Piraté par SIM SWAP fin 2019
#aMSStrasbourg – Clément Serafin - @SP_twit
Outil MitM MFA : EvilGinx
#aMSStrasbourg – Clément Serafin - @SP_twit
Demo MitM MFA : EvilGinx
#aMSStrasbourg – Clément Serafin - @SP_twit
Passwordless avec Authenticator
• Pour l’utilisateur, aller sur https://aka.ms/mysecurityinfo pour paramètrer
Authenticator (nécessite d’enregistrer le téléphone)
• Ne protège pas des attaques MitM
#aMSStrasbourg – Clément Serafin - @SP_twit
FIDO2
• Protège des attaques MiitM telles EvilGinx
28
Fuite de données
utilisateurs
SPT
#aMSStrasbourg – Clément Serafin - @SP_twit
La menace interne
Source : Haystax Insider threat report 2019
#aMSStrasbourg – Clément Serafin - @SP_twit
Etiquettes de confidentialité
• Application manuelle ou auto (règle ou IA *)
• Chiffrement des fichiers à la volée
◦ Impossible à ouvrir si pas authentifié/ pas
autorisé
• Restriction des permissions
◦ Disabling copy and paste, printing,
screenshot, email transfer, etc.
• Watermarking
◦ on Word files
• Blocking copy on USB key
/ Attachments on non
O365 services
Dès O365 E3
O365 E5 pour application auto
Nécessite Intune
et WIP (M365 E3)
#aMSStrasbourg – Clément Serafin - @SP_twit
#aMSStrasbourg – Clément Serafin - @SP_twit
Etiquettes de confidentialité
• Amène les permissions au niveau fichier
• Peuvent être organisées en étiquettes / sous
étiquettes
• Système clé Publique/privée
(clé publique RSA 2048 bits, et SHA-256 pour les signatures)
Voir https://docs.microsoft.com/fr-fr/information-protection/
understand-explore/how-does-it-work
• Pour les documents les plus sensibles
◦ Utiliser DKE (Double Key Encryption)
◦ Utilise un système tier pour gérer la second clé -> Microsoft est incapable de déchiffrer le fichier
◦ Limitation sur les services (antimalware, eDiscovery, recherche, Office Web Apps)
Nécessite O365 E5 /
M365 E5 Compliance / Info. Protect. And Gov.
33
Fuite de données
administrateurs
SPT
#aMSStrasbourg – Clément Serafin - @SP_twit
Il était administrateur SharePoint
#aMSStrasbourg – Clément Serafin - @SP_twit
POLP – Principe of LEAST privilèges appliqués aux admins
M365
• Meilleure Sécurité (Snowden n’avait besoin que de faire des backups)
• Minimise la surface d’attaque
• Limite la diffusion de virus
#aMSStrasbourg – Clément Serafin - @SP_twit
Recommandations générales
• Comptes administrateurs nominaux
• 2 à 4 comptes administrateurs de domaine MAX
• 1 ou 2 comptes icebreaker (20+ chars pwd, renouvelé périodiquementet après
usage).
• Machines dédiées pour les comptes admins
• MFA/Passwordless obligatoire
• Délégation des droits sur le principe de moindre privilèges
• PIM (pour les grandes sociétés)
37
Pertes/vols de
terminaux
SPT
#aMSStrasbourg – Clément Serafin - @SP_twit
Recommandations générales
• Chiffrement Bitlocker encryption des disques durs (possibilité de passer admin
local sinon) et du BIOS
• Implementation de solution MDM/MAM
#aMSStrasbourg – Clément Serafin - @SP_twit
MDM / MAM
• System Center Configuration Manager (SCCM)
◦ « vieux »
◦ Pour Windows
◦ Fait partie de System Center
◦ Intégrable dans Intune
• MDM pour O365
◦ Inclus dans O365
◦ Compatible iOS, Andoid, Windows
◦ Security policies (ex : prérequis password)
◦ Effacement à distance
• Microsoft Intune
◦ MDM complet
◦ Inclu dans EMS ou à part
◦ Fait la même chose que MDM pour O365
◦ + Mac OS
◦ + Déploiement d’Apps
◦ + In App policies (ex : restriction du copier-coller)
EMS E3
#aMSStrasbourg – Clément Serafin - @SP_twit
Effacement à distance du terminal
• https://devicemanagement.microsoft.com/
EMS E3
41
Cryptolockers et
ransongiciels
SPT
#aMSStrasbourg – Clément Serafin - @SP_twit
Sécuriser l’Active Directory
• L’Ad reste la première source de brèches
#aMSStrasbourg – Clément Serafin - @SP_twit
Restaurer les documents d’un O4B, SPO ou Teams
• En cas de ransomware / erreur de manipulation, l’utilisateur peut restaurer l’ensemble de la
bibliothèque de documents à un état antérieur (1 à 30 jours avant).
• M365 Antimalware et ransomware protection dans Defender 365 (M365 E5) bloque la
synchronization de tout ransomware.
#aMSStrasbourg – Clément Serafin - @SP_twit
Bloquer une machine avec Intune
• Créer une stratégie Intune
EMS E3
45
Et si vous n’avez
pas le temps
#aMSStrasbourg – Clément Serafin - @SP_twit
Pour la creation d’un tenant de zero pour TPE
• Admin MFA
• Users MFA
• Deactivation of
legacy protocols
• MFA for actions with
privilege
• This is the future of
Microsoft default
settings within 5
years
46
#aMSStrasbourg – Clément Serafin - @SP_twit
Au delà
• Identity Days https://identitydays.com/ le 28/10 pour la presentation de Harden365
• Solution communautaire Open Source pour durcir un tenant M365 en quelques minutes
47
48
MERCI !

Weitere ähnliche Inhalte

Was ist angesagt?

Microsoft Identity Protection -- MITPro Montreal
Microsoft Identity Protection -- MITPro MontrealMicrosoft Identity Protection -- MITPro Montreal
Microsoft Identity Protection -- MITPro Montreal
Joris Faure
 

Was ist angesagt? (19)

Protéger vos données avec le chiffrement dans Azure et Office 365
Protéger vos données avec le chiffrement dans Azure et Office 365Protéger vos données avec le chiffrement dans Azure et Office 365
Protéger vos données avec le chiffrement dans Azure et Office 365
 
Comment sécuriser l’accès aux données et aux applications d’entreprise
Comment sécuriser l’accès aux données et aux applications d’entrepriseComment sécuriser l’accès aux données et aux applications d’entreprise
Comment sécuriser l’accès aux données et aux applications d’entreprise
 
Office 365 dans votre Système d'Informations
Office 365 dans votre Système d'InformationsOffice 365 dans votre Système d'Informations
Office 365 dans votre Système d'Informations
 
Office 365 : Collaborez en toute sécurité - Collab Montréal 2018
Office 365 : Collaborez en toute sécurité - Collab Montréal 2018Office 365 : Collaborez en toute sécurité - Collab Montréal 2018
Office 365 : Collaborez en toute sécurité - Collab Montréal 2018
 
Tour de France Azure PaaS 4/7 Sécuriser la solution
Tour de France Azure PaaS 4/7 Sécuriser la solutionTour de France Azure PaaS 4/7 Sécuriser la solution
Tour de France Azure PaaS 4/7 Sécuriser la solution
 
Exchange Online : tout ce qu'il faut savoir sur la sécurité de la messagerie ...
Exchange Online : tout ce qu'il faut savoir sur la sécurité de la messagerie ...Exchange Online : tout ce qu'il faut savoir sur la sécurité de la messagerie ...
Exchange Online : tout ce qu'il faut savoir sur la sécurité de la messagerie ...
 
Présentation AzureAD ( Identité hybrides et securité)
Présentation AzureAD ( Identité hybrides et securité)Présentation AzureAD ( Identité hybrides et securité)
Présentation AzureAD ( Identité hybrides et securité)
 
Cybersecurité dans M365 - aOS Noumea 28-02-2020
Cybersecurité dans M365 - aOS Noumea 28-02-2020Cybersecurité dans M365 - aOS Noumea 28-02-2020
Cybersecurité dans M365 - aOS Noumea 28-02-2020
 
Azure IaaS : concevoir en architecture sécurisée en tirant bénéfice des nouve...
Azure IaaS : concevoir en architecture sécurisée en tirant bénéfice des nouve...Azure IaaS : concevoir en architecture sécurisée en tirant bénéfice des nouve...
Azure IaaS : concevoir en architecture sécurisée en tirant bénéfice des nouve...
 
Secure your Digital Workplace with Azure AD
Secure your Digital Workplace with Azure ADSecure your Digital Workplace with Azure AD
Secure your Digital Workplace with Azure AD
 
Enterprise Mobility + Security : tour d'horizon
Enterprise Mobility + Security : tour d'horizonEnterprise Mobility + Security : tour d'horizon
Enterprise Mobility + Security : tour d'horizon
 
Comment securiser votre usage ou migration vers Office 365 [2018 12-04]
Comment securiser votre usage ou migration vers Office 365 [2018 12-04]Comment securiser votre usage ou migration vers Office 365 [2018 12-04]
Comment securiser votre usage ou migration vers Office 365 [2018 12-04]
 
aOS Luxembourg - Sécurisez vos services Office 365 avec la suite EMS
aOS Luxembourg - Sécurisez vos services Office 365 avec la suite EMSaOS Luxembourg - Sécurisez vos services Office 365 avec la suite EMS
aOS Luxembourg - Sécurisez vos services Office 365 avec la suite EMS
 
Protéger votre patrimoine informationnel dans un monde hybride avec Azure Inf...
Protéger votre patrimoine informationnel dans un monde hybride avec Azure Inf...Protéger votre patrimoine informationnel dans un monde hybride avec Azure Inf...
Protéger votre patrimoine informationnel dans un monde hybride avec Azure Inf...
 
Azure Active Directory : on fait le point
Azure Active Directory : on fait le pointAzure Active Directory : on fait le point
Azure Active Directory : on fait le point
 
Microsoft Identity Protection -- MITPro Montreal
Microsoft Identity Protection -- MITPro MontrealMicrosoft Identity Protection -- MITPro Montreal
Microsoft Identity Protection -- MITPro Montreal
 
Quoi de neuf pour les identités dans Office 365 ?
Quoi de neuf pour les identités dans Office 365 ?Quoi de neuf pour les identités dans Office 365 ?
Quoi de neuf pour les identités dans Office 365 ?
 
10 méthodes de sécurisation de votre espace Microsoft 365 - Mohamed Amar ATHIE
10 méthodes de sécurisation de votre espace Microsoft 365 - Mohamed Amar ATHIE10 méthodes de sécurisation de votre espace Microsoft 365 - Mohamed Amar ATHIE
10 méthodes de sécurisation de votre espace Microsoft 365 - Mohamed Amar ATHIE
 
2018-10-18 J2 7D - Sécuriser votre Digital Workplace avec Azure AD - Seyfalla...
2018-10-18 J2 7D - Sécuriser votre Digital Workplace avec Azure AD - Seyfalla...2018-10-18 J2 7D - Sécuriser votre Digital Workplace avec Azure AD - Seyfalla...
2018-10-18 J2 7D - Sécuriser votre Digital Workplace avec Azure AD - Seyfalla...
 

Ähnlich wie aMS Strasbourg CyberSec et M365 en action

Protéger vos données dans un contexte BYOD/Office 365 avec le nouveau service...
Protéger vos données dans un contexte BYOD/Office 365 avec le nouveau service...Protéger vos données dans un contexte BYOD/Office 365 avec le nouveau service...
Protéger vos données dans un contexte BYOD/Office 365 avec le nouveau service...
Microsoft Technet France
 
Protéger vos données à demeure avec le nouveau service Microsoft RMS et les b...
Protéger vos données à demeure avec le nouveau service Microsoft RMS et les b...Protéger vos données à demeure avec le nouveau service Microsoft RMS et les b...
Protéger vos données à demeure avec le nouveau service Microsoft RMS et les b...
Microsoft Technet France
 
ASFWS 2013 - Quels sont les défis de la fédération d’identité dans le Cloud ?...
ASFWS 2013 - Quels sont les défis de la fédération d’identité dans le Cloud ?...ASFWS 2013 - Quels sont les défis de la fédération d’identité dans le Cloud ?...
ASFWS 2013 - Quels sont les défis de la fédération d’identité dans le Cloud ?...
Cyber Security Alliance
 
Sécurités & Annuaires
Sécurités & AnnuairesSécurités & Annuaires
Sécurités & Annuaires
Paulin CHOUDJA
 

Ähnlich wie aMS Strasbourg CyberSec et M365 en action (20)

MWCP19 Cybersécurité et M365 en action
MWCP19 Cybersécurité et M365 en actionMWCP19 Cybersécurité et M365 en action
MWCP19 Cybersécurité et M365 en action
 
Cybersecurité dans M365 - aOS Noumea 28-02-2020
Cybersecurité dans M365 - aOS Noumea 28-02-2020Cybersecurité dans M365 - aOS Noumea 28-02-2020
Cybersecurité dans M365 - aOS Noumea 28-02-2020
 
Protéger vos données dans un contexte BYOD/Office 365 avec le nouveau service...
Protéger vos données dans un contexte BYOD/Office 365 avec le nouveau service...Protéger vos données dans un contexte BYOD/Office 365 avec le nouveau service...
Protéger vos données dans un contexte BYOD/Office 365 avec le nouveau service...
 
Protéger vos données dans un contexte BYOD/Office 365 avec le nouveau service...
Protéger vos données dans un contexte BYOD/Office 365 avec le nouveau service...Protéger vos données dans un contexte BYOD/Office 365 avec le nouveau service...
Protéger vos données dans un contexte BYOD/Office 365 avec le nouveau service...
 
Le PowerShell et la ModernAuth
Le PowerShell et la ModernAuthLe PowerShell et la ModernAuth
Le PowerShell et la ModernAuth
 
Windows 10: vers la fin des mots de passe ?
Windows 10: vers la fin des mots de passe ?Windows 10: vers la fin des mots de passe ?
Windows 10: vers la fin des mots de passe ?
 
Windows 10: vers la fin des mots de passe ?
Windows 10: vers la fin des mots de passe ?Windows 10: vers la fin des mots de passe ?
Windows 10: vers la fin des mots de passe ?
 
Protéger vos données à demeure avec le nouveau service Microsoft RMS et les b...
Protéger vos données à demeure avec le nouveau service Microsoft RMS et les b...Protéger vos données à demeure avec le nouveau service Microsoft RMS et les b...
Protéger vos données à demeure avec le nouveau service Microsoft RMS et les b...
 
Protéger vos données à demeure avec le nouveau service Microsoft RMS et les b...
Protéger vos données à demeure avec le nouveau service Microsoft RMS et les b...Protéger vos données à demeure avec le nouveau service Microsoft RMS et les b...
Protéger vos données à demeure avec le nouveau service Microsoft RMS et les b...
 
Support formation vidéo : Préparez votre certification Sophos UTM v9.5 Engine...
Support formation vidéo : Préparez votre certification Sophos UTM v9.5 Engine...Support formation vidéo : Préparez votre certification Sophos UTM v9.5 Engine...
Support formation vidéo : Préparez votre certification Sophos UTM v9.5 Engine...
 
Exchange Online : tout ce qu'il faut savoir sur la sécurité de la messagerie ...
Exchange Online : tout ce qu'il faut savoir sur la sécurité de la messagerie ...Exchange Online : tout ce qu'il faut savoir sur la sécurité de la messagerie ...
Exchange Online : tout ce qu'il faut savoir sur la sécurité de la messagerie ...
 
Gestion des policies de MDM avec Windows Phone 8.1
Gestion des policies de MDM avec Windows Phone 8.1Gestion des policies de MDM avec Windows Phone 8.1
Gestion des policies de MDM avec Windows Phone 8.1
 
Gestion des policies de MDM avec Windows Phone 8.1
Gestion des policies de MDM avec Windows Phone 8.1Gestion des policies de MDM avec Windows Phone 8.1
Gestion des policies de MDM avec Windows Phone 8.1
 
OWASP Top10 Mobile - Attaques et solutions sur Windows Phone
OWASP Top10 Mobile - Attaques et solutions sur Windows PhoneOWASP Top10 Mobile - Attaques et solutions sur Windows Phone
OWASP Top10 Mobile - Attaques et solutions sur Windows Phone
 
SSL.pdf
SSL.pdfSSL.pdf
SSL.pdf
 
Comment securiser votre annuaire Active Directory contre les attaques de malw...
Comment securiser votre annuaire Active Directory contre les attaques de malw...Comment securiser votre annuaire Active Directory contre les attaques de malw...
Comment securiser votre annuaire Active Directory contre les attaques de malw...
 
Présentation Microsoft Advanced Threat Analytics | Deep-Dive - MSCloud Summi...
Présentation Microsoft Advanced Threat Analytics  | Deep-Dive - MSCloud Summi...Présentation Microsoft Advanced Threat Analytics  | Deep-Dive - MSCloud Summi...
Présentation Microsoft Advanced Threat Analytics | Deep-Dive - MSCloud Summi...
 
2019-06-12 aOS Aix Marseille - B4 - Gestion des comptes à privilèges - Jean-P...
2019-06-12 aOS Aix Marseille - B4 - Gestion des comptes à privilèges - Jean-P...2019-06-12 aOS Aix Marseille - B4 - Gestion des comptes à privilèges - Jean-P...
2019-06-12 aOS Aix Marseille - B4 - Gestion des comptes à privilèges - Jean-P...
 
ASFWS 2013 - Quels sont les défis de la fédération d’identité dans le Cloud ?...
ASFWS 2013 - Quels sont les défis de la fédération d’identité dans le Cloud ?...ASFWS 2013 - Quels sont les défis de la fédération d’identité dans le Cloud ?...
ASFWS 2013 - Quels sont les défis de la fédération d’identité dans le Cloud ?...
 
Sécurités & Annuaires
Sécurités & AnnuairesSécurités & Annuaires
Sécurités & Annuaires
 

Mehr von Clément SERAFIN

Mehr von Clément SERAFIN (8)

2023-09-28 aMS Montpellier CIS 365.pdf
2023-09-28 aMS Montpellier CIS 365.pdf2023-09-28 aMS Montpellier CIS 365.pdf
2023-09-28 aMS Montpellier CIS 365.pdf
 
French Power Break Janvier 2023
French Power Break Janvier 2023French Power Break Janvier 2023
French Power Break Janvier 2023
 
PPFS22-Power Pages au service de la stratégie digitale des entreprises.pptx
PPFS22-Power Pages au service de la stratégie digitale des entreprises.pptxPPFS22-Power Pages au service de la stratégie digitale des entreprises.pptx
PPFS22-Power Pages au service de la stratégie digitale des entreprises.pptx
 
2022-06-21 aMS Aix Marseille Accès conditionnel.pptx
2022-06-21 aMS Aix Marseille Accès conditionnel.pptx2022-06-21 aMS Aix Marseille Accès conditionnel.pptx
2022-06-21 aMS Aix Marseille Accès conditionnel.pptx
 
aMS Lausanne 2022 Microsoft Mesh
aMS Lausanne 2022 Microsoft MeshaMS Lausanne 2022 Microsoft Mesh
aMS Lausanne 2022 Microsoft Mesh
 
MWCP22 - Mesh hybrid work
MWCP22 -  Mesh hybrid workMWCP22 -  Mesh hybrid work
MWCP22 - Mesh hybrid work
 
SheoTech Days 2021 - Automatisation Microsoft Sentinel
SheoTech Days 2021 - Automatisation Microsoft SentinelSheoTech Days 2021 - Automatisation Microsoft Sentinel
SheoTech Days 2021 - Automatisation Microsoft Sentinel
 
PPFS21 - Fini le support des tâches répétitives
PPFS21 - Fini le support des tâches répétitivesPPFS21 - Fini le support des tâches répétitives
PPFS21 - Fini le support des tâches répétitives
 

aMS Strasbourg CyberSec et M365 en action

  • 1. 1 aMS Strasbourg 14/10/2021 CyberSec et Microsoft 365 en action Clément Serafin & Sébastien Paulet
  • 2. ◦ MERCI A NOS SPONSORS ! 2
  • 3. #aMSStrasbourg – Clément Serafin - @SP_twit 3 Enterprise Solutions Architect Blog sppublish.wordpress.com M365 Architect Blog @SP_twit
  • 5. #aMSStrasbourg – Clément Serafin - @SP_twit Microsoft 365
  • 6. #aMSStrasbourg – Clément Serafin - @SP_twit Enterprise Mobility + Security • Azure Active Directory Premium • Azure MFA • Azure Advanced Protection • Microsoft Cloud App Security • Azure Information Protection Premium • Azure Right Management Premium • Intune
  • 7. #aMSStrasbourg – Clément Serafin - @SP_twit Programme de la session • Arnaque au président / Phishing • Brute force / spray attack • Contournement MFA • Fuite de données utilisateurs • Fuite de données administrateur • Perte/vol de terminaux • Cryptolockers / ransongiciel
  • 9. #aMSStrasbourg – Clément Serafin - @SP_twit Arnaque au president / Phishing • En diminution pour les grandes entreprises, en augmentation pour les TPE/PME • Pour se protéger : ◦ Sensibilisation ◦ Ne pas laisser d’informations sur Internet ◦ ACTION : Prévenir l’usurpation (spoofing) de mail en implémentant SPF, DKIM, DMARC
  • 10. #aMSStrasbourg – Clément Serafin - @SP_twit • Fonctionnalités incluses dans O365. Add-on pour Exchange On-Premise • Mails entrants: ◦ Filtre de connexion ◦ Antivirus ◦ Règles de filtrage ◦ Anti Spam (SCL, BCL) ◦ [EMS]Si MDI, MDI ◦ Delivery Livraison de mail par Exchange Online Protection (EOP)
  • 11. #aMSStrasbourg – Clément Serafin - @SP_twit • Audit Logging (EOP) • Antiphishing protection (EOP) • Advanced Antiphishing protection (MDI) • Anti-Spam (EOP) • Anti-Malware (EOP) • Analyse des pièces-jointes (EOP/MDI) • Safe Links (EOP/MDI) EOP / Microsoft Defender for Identity EOP est inclus dans Exchange par défaut MDI fait partie d'EMS E5 (AzureAD P2)
  • 12. #aMSStrasbourg – Clément Serafin - @SP_twit M365 Defender > Attack simulator training Inclus dans MDI Fait partie d'EMS E5 (AzureAD P2)
  • 13. 13 Brute force / spray attack CSN
  • 14. #aMSStrasbourg – Clément Serafin - @SP_twit Casser un mot de passe • Password Spraying • Brute force • Achat d'ancienne base de mot passe (73% des utilisateurs réutilise des mdp) • Phishing • Enregistreur de frappe • Mot de passe "post-it" • Extorsion
  • 15. #aMSStrasbourg – Clément Serafin - @SP_twit Extrait des connections d'une société française
  • 16. #aMSStrasbourg – Clément Serafin - @SP_twit Vérification des données de connexion par l’utilisateur • Voir: https://mysignins.microsoft.com
  • 17. #aMSStrasbourg – Clément Serafin - @SP_twit AD Smart Lock / IP Smart Lock • Si AD OnPrem : Fonctionne seulement si l’authentification est gérée coté Cloud • Par défaut : Verrou de 60s après 10 tentatives KO • Activation sur https://aad.portal.azure.com/ > Security Azure AD P1 requis pour mettre à jour les paramètres
  • 18. #aMSStrasbourg – Clément Serafin - @SP_twit MFA classique • Inclus dans Office 365 • Paramètrage de la méthode authentication / du cache. • [EMS]Conditional Access • Garder un compte admin sans MFA (Glass breaker) avec un mot de passe aléatoire de 20+ caractères
  • 19. #aMSStrasbourg – Clément Serafin - @SP_twit Désactivation des protocoles hérités • Microsoft va désactiver les protocoles basiques Octobre 2022 Protocole / service Paramètre (pour la stratégie) Exchange Active Sync (EAS) AllowBasicAuthActiveSync Autodiscover AllowBasicAuthAutodiscover IMAP4 AllowBasicAuthImap MAPI over HTTP (MAPI/HTTP) AllowBasicAuthMapi Offline Address Book (OAB) AllowBasicAuthOfflineAddressBook Outlook Service AllowBasicAuthOutlookService POP3 AllowBasicAuthPop Reporting Web Services AllowBasicAuthReportingWebServices Outlook Anywhere (RPC over HTTP) AllowBasicAuthRpc Authenticated SMTP AllowBasicAuthSmtp Exchange Web Services (EWS) AllowBasicAuthWebServices PowerShell AllowBasicAuthPowerShell
  • 20. #aMSStrasbourg – Clément Serafin - @SP_twit Désactivation de l’autoforward vers les comptes externes • Création d’un règle de transport
  • 22. #aMSStrasbourg – Clément Serafin - @SP_twit Contourner un 2FA Jack Dorsey, Twitter CEO. Piraté par SIM SWAP fin 2019
  • 23. #aMSStrasbourg – Clément Serafin - @SP_twit Outil MitM MFA : EvilGinx
  • 24. #aMSStrasbourg – Clément Serafin - @SP_twit Demo MitM MFA : EvilGinx
  • 25. #aMSStrasbourg – Clément Serafin - @SP_twit Passwordless avec Authenticator • Pour l’utilisateur, aller sur https://aka.ms/mysecurityinfo pour paramètrer Authenticator (nécessite d’enregistrer le téléphone) • Ne protège pas des attaques MitM
  • 26. #aMSStrasbourg – Clément Serafin - @SP_twit FIDO2 • Protège des attaques MiitM telles EvilGinx
  • 28. #aMSStrasbourg – Clément Serafin - @SP_twit La menace interne Source : Haystax Insider threat report 2019
  • 29. #aMSStrasbourg – Clément Serafin - @SP_twit Etiquettes de confidentialité • Application manuelle ou auto (règle ou IA *) • Chiffrement des fichiers à la volée ◦ Impossible à ouvrir si pas authentifié/ pas autorisé • Restriction des permissions ◦ Disabling copy and paste, printing, screenshot, email transfer, etc. • Watermarking ◦ on Word files • Blocking copy on USB key / Attachments on non O365 services Dès O365 E3 O365 E5 pour application auto Nécessite Intune et WIP (M365 E3)
  • 30. #aMSStrasbourg – Clément Serafin - @SP_twit
  • 31. #aMSStrasbourg – Clément Serafin - @SP_twit Etiquettes de confidentialité • Amène les permissions au niveau fichier • Peuvent être organisées en étiquettes / sous étiquettes • Système clé Publique/privée (clé publique RSA 2048 bits, et SHA-256 pour les signatures) Voir https://docs.microsoft.com/fr-fr/information-protection/ understand-explore/how-does-it-work • Pour les documents les plus sensibles ◦ Utiliser DKE (Double Key Encryption) ◦ Utilise un système tier pour gérer la second clé -> Microsoft est incapable de déchiffrer le fichier ◦ Limitation sur les services (antimalware, eDiscovery, recherche, Office Web Apps) Nécessite O365 E5 / M365 E5 Compliance / Info. Protect. And Gov.
  • 33. #aMSStrasbourg – Clément Serafin - @SP_twit Il était administrateur SharePoint
  • 34. #aMSStrasbourg – Clément Serafin - @SP_twit POLP – Principe of LEAST privilèges appliqués aux admins M365 • Meilleure Sécurité (Snowden n’avait besoin que de faire des backups) • Minimise la surface d’attaque • Limite la diffusion de virus
  • 35. #aMSStrasbourg – Clément Serafin - @SP_twit Recommandations générales • Comptes administrateurs nominaux • 2 à 4 comptes administrateurs de domaine MAX • 1 ou 2 comptes icebreaker (20+ chars pwd, renouvelé périodiquementet après usage). • Machines dédiées pour les comptes admins • MFA/Passwordless obligatoire • Délégation des droits sur le principe de moindre privilèges • PIM (pour les grandes sociétés)
  • 37. #aMSStrasbourg – Clément Serafin - @SP_twit Recommandations générales • Chiffrement Bitlocker encryption des disques durs (possibilité de passer admin local sinon) et du BIOS • Implementation de solution MDM/MAM
  • 38. #aMSStrasbourg – Clément Serafin - @SP_twit MDM / MAM • System Center Configuration Manager (SCCM) ◦ « vieux » ◦ Pour Windows ◦ Fait partie de System Center ◦ Intégrable dans Intune • MDM pour O365 ◦ Inclus dans O365 ◦ Compatible iOS, Andoid, Windows ◦ Security policies (ex : prérequis password) ◦ Effacement à distance • Microsoft Intune ◦ MDM complet ◦ Inclu dans EMS ou à part ◦ Fait la même chose que MDM pour O365 ◦ + Mac OS ◦ + Déploiement d’Apps ◦ + In App policies (ex : restriction du copier-coller) EMS E3
  • 39. #aMSStrasbourg – Clément Serafin - @SP_twit Effacement à distance du terminal • https://devicemanagement.microsoft.com/ EMS E3
  • 41. #aMSStrasbourg – Clément Serafin - @SP_twit Sécuriser l’Active Directory • L’Ad reste la première source de brèches
  • 42. #aMSStrasbourg – Clément Serafin - @SP_twit Restaurer les documents d’un O4B, SPO ou Teams • En cas de ransomware / erreur de manipulation, l’utilisateur peut restaurer l’ensemble de la bibliothèque de documents à un état antérieur (1 à 30 jours avant). • M365 Antimalware et ransomware protection dans Defender 365 (M365 E5) bloque la synchronization de tout ransomware.
  • 43. #aMSStrasbourg – Clément Serafin - @SP_twit Bloquer une machine avec Intune • Créer une stratégie Intune EMS E3
  • 44. 45 Et si vous n’avez pas le temps
  • 45. #aMSStrasbourg – Clément Serafin - @SP_twit Pour la creation d’un tenant de zero pour TPE • Admin MFA • Users MFA • Deactivation of legacy protocols • MFA for actions with privilege • This is the future of Microsoft default settings within 5 years 46
  • 46. #aMSStrasbourg – Clément Serafin - @SP_twit Au delà • Identity Days https://identitydays.com/ le 28/10 pour la presentation de Harden365 • Solution communautaire Open Source pour durcir un tenant M365 en quelques minutes 47