Simulation de compromission de compte

Un de vos comptes Microsoft 365 vient d’être compromis. Que se passe-t-il ensuite ?

Quatre-vingt-dix minutes autour d’une table avec les personnes qui seraient réellement dans la pièce. Nous déroulons l’incident heure par heure, et vous découvrez quelles réponses vous avez et lesquelles vous n’avez pas.

1 500 $ CA

Prix fixe. Quatre-vingt-dix minutes, sur place ou à distance, plus le compte rendu écrit.

Pourquoi un compte, et non des fichiers chiffrés

Le rançongiciel est l’incident que tout le monde imagine. Pour une entreprise de vingt à cent personnes sur Microsoft 365, la compromission d’un compte est celle qui arrive vraiment — et elle s’annonce rarement.

Quelqu’un répond à une demande de connexion convaincante. Pendant deux semaines, rien ne cloche. Puis la facture d’un fournisseur revient avec d’autres coordonnées bancaires, une règle transfère discrètement une boîte aux lettres vers une adresse externe, et des fichiers partagés avec toute l’entreprise sortent par un compte que personne n’a pensé à vérifier.

C’est aussi l’incident qui en apprend le plus. Chaque question de la séance tombe sur quelque chose de concret : l’authentification multifacteur est-elle active pour tout le monde, qui détient des droits d’administration, qu’est-ce qui est partagé et avec qui, une restauration a-t-elle déjà été testée, et les journaux qui répondraient à tout cela sont-ils seulement activés.

Les six questions

Nous les déroulons dans l’ordre où l’incident se produirait. La plupart des équipes en répondent deux ou trois avec assurance.

  1. 01

    De quel compte s’agissait-il, et que pouvait-il atteindre ?

    Des droits d’administration que personne ne se rappelle avoir accordés, et des accès qui ont survécu à un changement de poste.

  2. 02

    Comment le sauriez-vous, au juste ?

    Si la journalisation est active, jusqu’où elle remonte, et qui la lit.

  3. 03

    Pouvez-vous le verrouiller tout de suite — un vendredi à seize heures ?

    La couverture de l’authentification multifacteur, l’accès conditionnel, et qui peut réellement révoquer une session hors des heures.

  4. 04

    À quoi avait-il accès, et qu’est-ce qui est sorti avec lui ?

    Les réglages de partage par défaut, les liens permanents, et les fichiers ouverts à tout le locataire.

  5. 05

    Pouvez-vous récupérer ce qui a été supprimé ?

    S’il existe une sauvegarde hors du locataire, et si une restauration a déjà été testée.

  6. 06

    Qui devez-vous prévenir, et dans quel délai ?

    Les obligations de la Loi 25, le délai de déclaration de votre assureur cyber, et les clients présents dans les fichiers touchés.

Ce que vous en retirez

  • Un compte rendu écrit de ce qui a tenu et de ce qui n’a pas tenu, transmis sous cinq jours ouvrables.
  • Les écarts classés par priorité, avec ce que coûterait la correction de chacun.
  • Ce que vous faites déjà bien, dit clairement — la plupart des équipes en ont plus qu’elles ne le croient.

Ce que ce n’est pas

  • Ce n’est pas une simulation. Rien n’est envoyé, rien n’est hameçonné, et aucun compte n’est réellement compromis.
  • Ce n’est pas un test d’intrusion. Nous n’attaquons rien, ni ici ni ailleurs.
  • Ce n’est pas une réponse à incident. Si un compte est compromis en ce moment, arrêtez de lire et appelez-nous — c’est une autre conversation.

Les écarts qu’elle révèle, c’est le travail Microsoft 365

La couverture multifacteur, les comptes d’administration, le partage, une sauvegarde dont on a déjà restauré, et des journaux réellement actifs. La simulation vous montre où vous en êtes ; le mandat Microsoft 365 est là où cela se corrige.

Voir le champ Microsoft 365

Réserver la simulation

Quatre-vingt-dix minutes, 1 500 $ CA, et un compte rendu écrit sous cinq jours ouvrables. La plupart des équipes la réservent avant un renouvellement d’assurance cyber ou après une alerte évitée de justesse.