Poste, messagerie et SaaS — la surface du quotidien

Poste, messagerie et SaaS — la surface du quotidien An architecture diagram generated by Archify. Expéditeurs externes · dont domaines usurpés · Acteurs · hameçonnage Expéditeurs externes dont domaines usurpés hameçonnage Domaine de messagerie · SPF · DKIM · DMARC · Contrôles · p=reject Domaine de messagerie SPF · DKIM · DMARC p=reject Filtrage de messagerie · liens, pièces jointes, bac à sable · Contrôles Filtrage de messagerie liens, pièces jointes, bac à sable Boîtes aux lettres · règles de transfert surveillées · Architecture component Boîtes aux lettres règles de transfert surveillées Application tierce · demande un consentement · Acteurs · OAuth Application tierce demande un consentement OAuth Consentement contrôlé · validation administrateur · Contrôles Consentement contrôlé validation administrateur Identité et accès conditionnel · MFA résistant, état du poste · Contrôles · FIDO2 Identité et accès conditionnel MFA résistant, état du poste FIDO2 Applications SaaS · partage, rôles, journaux · Architecture component Applications SaaS partage, rôles, journaux Utilisateur · signale en un clic · Acteurs Utilisateur signale en un clic Poste géré · MDM, EDR, sans admin local · Contrôles · EDR Poste géré MDM, EDR, sans admin local EDR SOC · alertes, signalements, journaux · Contrôles SOC alertes, signalements, journaux Posture SaaS · écarts à la référence · Architecture component · SSPM Posture SaaS écarts à la référence SSPM vérifié aligné livré demande droits jeton travaille télémétrie configuration écarts Acteurs Contrôles Legend Frontend Backend Database Cloud Security External

Le courriel usurpé

  • • Sans DMARC en p=reject, n'importe qui envoie au nom du domaine
  • • SPF et DKIM doivent être alignés sur le domaine affiché, prestataires d'envoi compris
  • • Un compte réellement compromis passe DMARC : la détection et le MFA prennent le relais

Le consentement qui contourne le MFA

  • • L'utilisateur s'authentifie normalement, puis accorde des droits à une application
  • • L'application reçoit un jeton et lit les données sans connaître le mot de passe
  • • Parade : consentement limité, validation administrateur, revue des applications autorisées

Ce qui se prouve

  • • Couverture EDR : postes avec agent actif sur postes inventoriés
  • • Politique DMARC publiée et rapports exploités
  • • Écarts SSPM : liens publics, applications autorisées, administrateurs globaux