Data/Locales/checks/fr/M365AuditChecks.json
|
{ "_family": "M365AuditChecks.json", "M365AUDIT-001": { "name": { "value": "Journal d'audit unifié activé", "status": "machine-draft" }, "description": { "value": "Le journal d'audit unifié de Microsoft 365 enregistre les activités des utilisateurs et des administrateurs dans Exchange Online, SharePoint Online, OneDrive, Azure AD, Microsoft Teams et d'autres services, fournissant la source de données fondamentale des investigations de sécurité. Si l'audit unifié est désactivé, l'organisation perd toute visibilité sur des activités critiques telles que l'accès aux boîtes aux lettres, le partage de fichiers, les modifications d'autorisations et les opérations d'administration. Désactiver le journal d'audit est une technique connue des adversaires pour effacer leurs traces après avoir compromis un locataire.", "status": "machine-draft" }, "recommendedValue": { "value": "Journal d'audit unifié activé à l'échelle de l'organisation, sans dérogation par utilisateur ou par boîte aux lettres désactivant l'audit", "status": "machine-draft" }, "remediationSteps": { "value": "Vérifiez que l'audit unifié est activé en exécutant Get-AdminAuditLogConfig et en confirmant que UnifiedAuditLogIngestionEnabled a la valeur True. Si l'audit est désactivé, activez-le immédiatement et examinez l'historique d'audit afin de déterminer quand et par qui il a été désactivé, car cela peut indiquer une compromission de sécurité. Configurez une alerte de surveillance pour détecter toute tentative future de désactivation du journal d'audit unifié et restreignez à un ensemble minimal d'administrateurs de confiance les autorisations requises pour modifier les paramètres du journal d'audit.", "status": "machine-draft" } }, "M365AUDIT-002": { "name": { "value": "Stratégie de rétention du journal d'audit", "status": "machine-draft" }, "description": { "value": "Par défaut, les enregistrements du journal d'audit de Microsoft 365 sont conservés pendant 180 jours (ou 90 jours pour les licences standard), ce qui peut être insuffisant pour détecter des attaques de longue durée ou répondre aux exigences réglementaires de conformité. Les menaces persistantes avancées peuvent opérer dans un environnement pendant des mois avant leur détection, et sans une rétention adéquate des journaux, les preuves d'investigation nécessaires peuvent déjà avoir été purgées. Prolonger la rétention du journal d'audit garantit que les données d'activité historiques sont disponibles au moment voulu.", "status": "machine-draft" }, "recommendedValue": { "value": "Rétention du journal d'audit fixée à au moins 365 jours ; types d'activités prioritaires conservés plus longtemps ; journaux exportés vers un SIEM externe pour un stockage à long terme", "status": "machine-draft" }, "remediationSteps": { "value": "Configurez des stratégies de rétention du journal d'audit dans le portail de conformité Microsoft Purview afin de conserver tous les enregistrements du journal d'audit pendant au moins 365 jours, en prolongeant la rétention des types d'enregistrements hautement prioritaires tels que MailItemsAccessed, FileAccessed et UserLoggedIn. Pour les organisations disposant d'une licence Microsoft 365 E5 ou équivalente, configurez des stratégies de rétention de 10 ans pour les types d'enregistrements d'audit critiques afin de prendre en charge les investigations forensiques à long terme. Mettez en place l'exportation des journaux vers un SIEM externe ou une plateforme d'analytique des journaux telle que Microsoft Sentinel pour un stockage à long terme et une corrélation avancée au-delà de la période de rétention native.", "status": "machine-draft" } }, "M365AUDIT-003": { "name": { "value": "Capacité de recherche dans le journal d'audit", "status": "machine-draft" }, "description": { "value": "La capacité à rechercher et analyser efficacement les données du journal d'audit est essentielle aux investigations de sécurité, aux audits de conformité et aux activités de réponse aux incidents. Sans capacité de recherche vérifiée et sans personnel formé, les données du journal d'audit existantes ne peuvent pas être exploitées lors d'incidents de sécurité sensibles au facteur temps. Les organisations doivent s'assurer que les outils de recherche dans le journal d'audit sont accessibles et fonctionnels, et que les procédures de réponse incluent l'analyse du journal d'audit.", "status": "machine-draft" }, "recommendedValue": { "value": "Recherche dans le journal d'audit accessible à l'équipe de sécurité ; requêtes de recherche testées et documentées pour les scénarios d'investigation courants ; intégration SIEM opérationnelle", "status": "machine-draft" }, "remediationSteps": { "value": "Vérifiez que les membres des équipes des opérations de sécurité et de réponse aux incidents disposent des attributions de rôle appropriées (rôle Journaux d'audit ou Journaux d'audit en lecture seule) pour effectuer des recherches dans le journal d'audit unifié. Créez et documentez des requêtes de recherche standard pour les scénarios d'investigation courants tels que la compromission de boîte aux lettres, l'accès non autorisé à des fichiers et l'élévation de privilèges d'administration. Testez régulièrement la fonctionnalité de recherche dans le journal d'audit et vérifiez que l'intégration SIEM ingère et indexe correctement les événements d'audit pour une détection et une corrélation automatisées.", "status": "machine-draft" } } } |