Data/Locales/checks/fr/M365ExchangeChecks.json

{
  "_family": "M365ExchangeChecks.json",
  "M365EXO-001": {
    "name": { "value": "Audit de la stratégie anti-courrier indésirable", "status": "machine-draft" },
    "description": { "value": "Les stratégies anti-courrier indésirable d'Exchange Online Protection filtrent les courriers entrants et sortants afin de bloquer les messages non sollicités et les campagnes d'hameçonnage diffusées par courrier indésirable. Des paramètres anti-courrier indésirable mal configurés ou laissés par défaut peuvent ne pas offrir une protection suffisante, permettant à des courriers malveillants d'atteindre les boîtes de réception des utilisateurs. Des stratégies de filtrage du courrier indésirable personnalisées, avec des seuils et des actions appropriés, sont essentielles pour réduire le volume de menaces livrées aux utilisateurs finaux.", "status": "machine-draft" },
    "recommendedValue": { "value": "Stratégie anti-courrier indésirable personnalisée avec mise en quarantaine du courrier indésirable à haut niveau de confiance ; seuil de courrier en nombre défini sur 6 ou moins ; alertes de courrier indésirable sortant activées", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez toutes les stratégies anti-courrier indésirable dans Exchange Online et assurez-vous que le courrier indésirable à haut niveau de confiance et l'hameçonnage à haut niveau de confiance sont configurés pour être mis en quarantaine plutôt que remis dans le dossier Courrier indésirable. Configurez le seuil de courrier en nombre sur 6 ou moins afin de détecter les expéditeurs de masse agressifs et activez les notifications de détection de courrier indésirable sortant. Appliquez la stratégie personnalisée à tous les domaines destinataires et vérifiez qu'aucune substitution au niveau de l'utilisateur n'affaiblit la stratégie de l'organisation.", "status": "machine-draft" }
  },
  "M365EXO-002": {
    "name": { "value": "Audit de la stratégie anti-hameçonnage", "status": "machine-draft" },
    "description": { "value": "Les stratégies anti-hameçonnage utilisent l'intelligence de boîte aux lettres et la détection d'usurpation d'identité pour identifier les courriers qui usurpent des expéditeurs ou des domaines de confiance. Sans stratégies anti-hameçonnage correctement configurées, des attaquants peuvent usurper l'identité de dirigeants, de partenaires ou de domaines de confiance pour mener des attaques de compromission de messagerie d'entreprise et de collecte d'informations d'identification. Des paramètres anti-hameçonnage avancés, notamment la protection contre l'usurpation d'identité d'utilisateurs et de domaines, sont essentiels pour se défendre contre les campagnes d'hameçonnage ciblées.", "status": "machine-draft" },
    "recommendedValue": { "value": "Protection contre l'usurpation d'identité d'utilisateurs activée pour les dirigeants et les VIP ; protection contre l'usurpation d'identité de domaines activée pour tous les domaines de l'organisation ; intelligence de boîte aux lettres activée", "status": "machine-draft" },
    "remediationSteps": { "value": "Configurez des stratégies anti-hameçonnage avec protection contre l'usurpation d'identité pour les cibles de grande valeur, notamment les dirigeants, les membres de l'équipe financière et les administrateurs informatiques. Activez la protection contre l'usurpation d'identité de domaines pour tous les domaines de l'organisation et les domaines partenaires clés, en définissant l'action de mise en quarantaine pour les messages usurpés. Activez l'intelligence de boîte aux lettres et l'intelligence anti-usurpation avec des conseils de sécurité appropriés afin d'avertir les utilisateurs des expéditeurs potentiellement usurpés.", "status": "machine-draft" }
  },
  "M365EXO-003": {
    "name": { "value": "Audit de la stratégie anti-programme malveillant", "status": "machine-draft" },
    "description": { "value": "Les stratégies anti-programme malveillant d'Exchange Online analysent les pièces jointes des courriers à la recherche de programmes malveillants connus, de virus et de contenus malveillants avant leur remise. Les paramètres anti-programme malveillant par défaut peuvent ne pas bloquer tous les types de fichiers dangereux, et certains types de pièces jointes couramment utilisés dans les attaques, tels que les exécutables et les scripts, peuvent passer sans être filtrés. Une stratégie anti-programme malveillant complète, avec filtrage des types de pièces jointes courants, est essentielle pour empêcher la diffusion de programmes malveillants par courrier électronique.", "status": "machine-draft" },
    "recommendedValue": { "value": "Filtre des types de pièces jointes courants activé bloquant les types de fichiers exécutables et de script ; purge automatique zéro heure activée ; notifications administrateur activées pour la détection de programmes malveillants", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez la stratégie anti-programme malveillant et activez le filtre des pièces jointes courantes afin de bloquer les types de fichiers dangereux, notamment exe, vbs, js, ps1, bat, cmd et autres formats exécutables. Activez la purge automatique zéro heure (ZAP) afin de supprimer rétroactivement les programmes malveillants détectés dans les messages déjà remis. Configurez les notifications administrateur pour alerter l'équipe de sécurité lorsqu'un programme malveillant est détecté et vérifiez que la stratégie est appliquée à tous les destinataires de l'organisation.", "status": "machine-draft" }
  },
  "M365EXO-004": {
    "name": { "value": "Stratégie Pièces jointes fiables", "status": "machine-draft" },
    "description": { "value": "Les Pièces jointes fiables de Microsoft Defender pour Office 365 détonent les pièces jointes des courriers dans un environnement de bac à sable afin de détecter les programmes malveillants zero-day et les menaces avancées que l'analyse basée sur les signatures ne peut pas identifier. Sans les Pièces jointes fiables activées, de nouvelles variantes de programmes malveillants livrées en pièce jointe peuvent contourner les filtres anti-programme malveillant traditionnels. Cette couche de défense est essentielle pour les organisations ciblées par des adversaires sophistiqués utilisant des programmes malveillants personnalisés ou polymorphes.", "status": "machine-draft" },
    "recommendedValue": { "value": "Pièces jointes fiables activées en mode Remise dynamique pour tous les utilisateurs ; paramètres globaux activés pour SharePoint, OneDrive et Teams", "status": "machine-draft" },
    "remediationSteps": { "value": "Créez ou mettez à jour la stratégie Pièces jointes fiables pour utiliser le mode Remise dynamique, qui remet immédiatement le corps du courrier pendant l'analyse des pièces jointes, réduisant l'impact sur l'utilisateur tout en maintenant la protection. Activez les Pièces jointes fiables pour SharePoint, OneDrive et Teams dans les paramètres globaux afin d'étendre la protection par détonation des fichiers au-delà du courrier électronique. Attribuez la stratégie à tous les utilisateurs et surveillez l'Explorateur de menaces pour valider l'efficacité de la stratégie.", "status": "machine-draft" }
  },
  "M365EXO-005": {
    "name": { "value": "Stratégie Liens fiables", "status": "machine-draft" },
    "description": { "value": "Les Liens fiables de Microsoft Defender pour Office 365 assurent la vérification des URL au moment du clic afin de protéger les utilisateurs contre les liens malveillants présents dans les courriers et les documents Office. Les attaquants utilisent couramment des techniques d'hameçonnage différé, où une URL est inoffensive au moment de la remise mais est modifiée pour pointer vers un site malveillant après que le courrier a passé l'analyse initiale. Sans les Liens fiables, les utilisateurs qui cliquent sur ces URL rendues malveillantes après la remise ne sont pas protégés.", "status": "machine-draft" },
    "recommendedValue": { "value": "Liens fiables activés pour le courrier et les applications Office ; réécriture des URL activée ; clic vers les URL malveillantes interdit ; analyse en temps réel activée", "status": "machine-draft" },
    "remediationSteps": { "value": "Configurez une stratégie Liens fiables qui s'applique à tous les utilisateurs avec l'analyse des URL activée pour les courriers et les applications Microsoft Office. Activez le paramètre empêchant les utilisateurs de cliquer vers des URL détectées comme malveillantes et activez l'analyse des URL en temps réel pour les liens suspects. N'ajoutez pas d'exceptions d'URL trop larges à la liste de non-réécriture et examinez les exceptions existantes pour vous assurer qu'elles sont toujours nécessaires et ne créent pas de failles de sécurité.", "status": "machine-draft" }
  },
  "M365EXO-006": {
    "name": { "value": "Validation DKIM/DMARC/SPF", "status": "machine-draft" },
    "description": { "value": "DKIM, DMARC et SPF sont des protocoles d'authentification des courriers qui vérifient l'identité de l'expéditeur et empêchent l'usurpation de domaine. Sans que ces trois protocoles soient correctement configurés, des attaquants peuvent envoyer des courriers qui semblent provenir du domaine de votre organisation, permettant des campagnes d'hameçonnage très convaincantes contre les employés, les clients et les partenaires. Une authentification complète des courriers est une défense fondamentale contre la compromission de messagerie d'entreprise et l'usurpation de domaine.", "status": "machine-draft" },
    "recommendedValue": { "value": "Enregistrement SPF avec -all (échec strict) ; signature DKIM activée pour tous les domaines ; stratégie DMARC définie sur reject ou quarantine avec rapports agrégés activés", "status": "machine-draft" },
    "remediationSteps": { "value": "Vérifiez que chaque domaine de l'organisation dispose d'un enregistrement SPF valide se terminant par -all (échec strict) qui inclut toutes les sources d'envoi autorisées. Activez la signature DKIM dans Exchange Online pour tous les domaines personnalisés et publiez les enregistrements CNAME DKIM dans le DNS. Publiez un enregistrement DMARC pour chaque domaine en commençant par une stratégie none à des fins de surveillance, puis passez progressivement à quarantine et enfin à reject une fois les sources d'envoi légitimes confirmées, avec des rapports agrégés configurés pour une visibilité continue.", "status": "machine-draft" }
  },
  "M365EXO-007": {
    "name": { "value": "Stratégie de transfert automatique", "status": "machine-draft" },
    "description": { "value": "Le transfert automatique des courriers vers des adresses externes est une technique d'exfiltration de données couramment utilisée par les attaquants après avoir compromis une boîte aux lettres. Un attaquant peut configurer des règles de transfert automatique pour copier discrètement tous les courriers entrants vers une adresse externe, conservant un accès persistant aux communications sensibles même après la révocation de son accès. Les organisations doivent bloquer par défaut le transfert automatique externe et auditer toute règle de transfert existante.", "status": "machine-draft" },
    "recommendedValue": { "value": "Transfert automatique externe bloqué via la stratégie de courrier indésirable sortant ; règles de transfert existantes auditées et approuvées", "status": "machine-draft" },
    "remediationSteps": { "value": "Configurez la stratégie de filtrage du courrier indésirable sortant pour définir le transfert automatique sur « Automatique - Contrôlé par le système » ou « Désactivé » afin de bloquer le transfert automatique externe au niveau du transport. Auditez toutes les règles de transfert de boîte aux lettres et configurations de transfert SMTP existantes afin d'identifier tout transfert externe non autorisé pouvant indiquer une compromission. Supprimez toute règle de transfert non approuvée et mettez en place des alertes de surveillance pour détecter la création de nouvelles règles de transfert à l'aide du journal d'audit unifié.", "status": "machine-draft" }
  },
  "M365EXO-008": {
    "name": { "value": "Inventaire et analyse des règles de transport", "status": "machine-draft" },
    "description": { "value": "Les règles de transport d'Exchange Online (règles de flux de messagerie) traitent les courriers en transit et peuvent modifier les en-têtes, rediriger les messages, ajouter des clauses d'exclusion de responsabilité ou contourner les contrôles de sécurité. Des règles de transport malveillantes ou mal configurées peuvent rediriger discrètement les courriers, supprimer les en-têtes de sécurité ou contourner le filtrage du courrier indésirable pour des expéditeurs spécifiques. Un audit complet de toutes les règles de transport est nécessaire pour identifier les règles susceptibles d'affaiblir la sécurité ou de faciliter l'exfiltration de données.", "status": "machine-draft" },
    "recommendedValue": { "value": "Toutes les règles de transport documentées avec une justification métier ; aucune règle contournant le filtrage du courrier indésirable ou les contrôles de sécurité sans approbation explicite", "status": "machine-draft" },
    "remediationSteps": { "value": "Exportez et examinez toutes les règles de transport d'Exchange Online, en accordant une attention particulière aux règles qui contournent le filtrage du courrier indésirable, redirigent le courrier vers des adresses externes ou modifient les en-têtes des messages. Supprimez ou désactivez toute règle dépourvue de justification métier documentée ou créée par des comptes depuis compromis ou désactivés. Mettez en place un processus de gestion des changements pour la création et la modification des règles de transport, et configurez des alertes de journal d'audit pour les modifications de règles de transport.", "status": "machine-draft" }
  },
  "M365EXO-009": {
    "name": { "value": "Audit de boîte aux lettres activé", "status": "machine-draft" },
    "description": { "value": "L'audit de boîte aux lettres enregistre les actions effectuées sur le contenu des boîtes aux lettres par le propriétaire, les délégués et les administrateurs, fournissant des preuves d'investigation essentielles lors des enquêtes de sécurité. Bien que l'audit de boîte aux lettres soit activé par défaut dans Microsoft 365, les organisations peuvent l'avoir désactivé pour des boîtes aux lettres spécifiques ou peuvent ne pas avoir vérifié que les actions d'audit par défaut sont suffisantes. Sans audit de boîte aux lettres, l'accès non autorisé aux boîtes aux lettres et l'exfiltration de données ne peuvent être ni détectés ni investigués.", "status": "machine-draft" },
    "recommendedValue": { "value": "Audit de boîte aux lettres activé pour toutes les boîtes aux lettres ; les actions d'audit par défaut incluent MailItemsAccessed, Send et SoftDelete pour tous les types de connexion", "status": "machine-draft" },
    "remediationSteps": { "value": "Vérifiez que l'audit de boîte aux lettres est activé à l'échelle de l'organisation en contrôlant que le paramètre AuditDisabled est défini sur False sur toutes les boîtes aux lettres. Examinez les actions auditées pour chaque type de connexion (Owner, Delegate, Admin) et assurez-vous que les actions critiques telles que MailItemsAccessed, Send, SoftDelete, HardDelete et UpdateFolderPermissions sont enregistrées. Pour les boîtes aux lettres dont l'audit est désactivé, réactivez l'audit et recherchez pourquoi il a été désactivé afin d'écarter toute manipulation malveillante.", "status": "machine-draft" }
  },
  "M365EXO-010": {
    "name": { "value": "Avertissements d'expéditeur externe", "status": "machine-draft" },
    "description": { "value": "L'identification des expéditeurs externes aide les utilisateurs à reconnaître qu'un courrier provient de l'extérieur de l'organisation, réduisant l'efficacité des attaques d'usurpation d'identité et d'ingénierie sociale. Sans indicateurs visibles d'expéditeur externe, les utilisateurs peuvent ne pas distinguer les collègues internes des expéditeurs externes usurpant des noms d'affichage internes. Configurer des balises d'expéditeur externe ou des info-courriers fournit un repère visuel qui incite les utilisateurs à faire preuve de prudence supplémentaire.", "status": "machine-draft" },
    "recommendedValue": { "value": "Balise d'expéditeur externe ou info-courrier activée pour identifier visuellement les courriers provenant d'expéditeurs externes", "status": "machine-draft" },
    "remediationSteps": { "value": "Activez la fonctionnalité d'identification des expéditeurs externes dans la stratégie anti-hameçonnage d'Exchange Online afin d'afficher un indicateur visuel sur les courriers provenant d'expéditeurs externes. Envisagez de mettre en place une règle de transport qui ajoute « [External] » au début de la ligne d'objet des courriers entrants provenant de l'extérieur de l'organisation comme avertissement visuel supplémentaire. Communiquez le changement aux utilisateurs finaux et fournissez des recommandations pour identifier les courriers externes suspects et y réagir.", "status": "machine-draft" }
  },
  "M365EXO-011": {
    "name": { "value": "Audit OAuth/SMTP AUTH par boîte aux lettres", "status": "machine-draft" },
    "description": { "value": "Les protocoles d'authentification héritée tels que SMTP AUTH permettent l'authentification à une boîte aux lettres à l'aide du seul nom d'utilisateur et mot de passe, contournant l'authentification multifacteur et les contrôles d'accès conditionnel. Les attaquants qui obtiennent des informations d'identification de boîte aux lettres par hameçonnage ou par pulvérisation de mots de passe peuvent utiliser SMTP AUTH pour accéder au courrier sans déclencher de défi MFA. Désactiver SMTP AUTH et les flux OAuth hérités sur les boîtes aux lettres qui n'en ont pas besoin ferme un vecteur important de contournement de l'authentification.", "status": "machine-draft" },
    "recommendedValue": { "value": "SMTP AUTH désactivé à l'échelle de l'organisation avec des exceptions par boîte aux lettres uniquement pour des comptes de service documentés ; OAuth hérité désactivé", "status": "machine-draft" },
    "remediationSteps": { "value": "Désactivez SMTP AUTH au niveau de l'organisation à l'aide de Set-TransportConfig, puis activez-le de façon sélective uniquement pour les boîtes aux lettres de comptes de service spécifiques qui en ont besoin pour l'intégration d'applications. Auditez toutes les boîtes aux lettres où SMTP AUTH est activé afin de vérifier qu'il existe une justification métier documentée et que les informations d'identification sont gérées de manière sécurisée. Surveillez les journaux de connexion pour détecter l'utilisation de SMTP AUTH afin de repérer un abus potentiel d'informations d'identification et planifiez la migration des applications héritées vers des méthodes d'authentification modernes.", "status": "machine-draft" }
  },
  "M365EXO-012": {
    "name": { "value": "Paramètre de transfert automatique des domaines distants", "status": "machine-draft" },
    "description": { "value": "Les paramètres de domaine distant dans Exchange Online contrôlent la mise en forme des messages et la remise des réponses d'absence du bureau vers les domaines externes, y compris l'autorisation du transfert automatique par domaine. Le domaine distant par défaut (*) peut être configuré pour autoriser le transfert automatique, ce qui remplace la stratégie de courrier indésirable sortant et permet l'exfiltration de données via des règles de transfert de boîte aux lettres. Ce paramètre doit être audité indépendamment du filtre de courrier indésirable sortant afin de garantir des contrôles de transfert externe cohérents.", "status": "machine-draft" },
    "recommendedValue": { "value": "Transfert automatique désactivé sur le domaine distant par défaut (*) et tous les domaines distants personnalisés, sauf si explicitement requis", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez la configuration du domaine distant par défaut (*) et définissez AutoForwardEnabled sur False afin d'empêcher le transfert automatique vers tous les domaines externes. Auditez toutes les entrées de domaine distant personnalisées et désactivez le transfert automatique sauf s'il existe une exigence métier documentée pour un domaine partenaire spécifique. Vérifiez que les paramètres de domaine distant sont cohérents avec la configuration de transfert automatique de la stratégie de courrier indésirable sortant afin d'assurer une application uniforme sur les deux couches de contrôle.", "status": "machine-draft" }
  },
  "M365EXO-013": {
    "name": { "value": "Transfert automatique vers des domaines externes désactivé (MS.EXO.1.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.1.1 exige que le transfert automatique vers des domaines externes soit désactivé. La configuration des domaines distants dans Exchange Online détermine si le courrier peut être transféré automatiquement hors du locataire. Lorsque le domaine distant par défaut (*) autorise le transfert automatique, une boîte aux lettres compromise peut exfiltrer discrètement l'ensemble du courrier entrant vers une adresse externe contrôlée par un attaquant, conservant l'accès même après la réinitialisation des informations d'identification.", "status": "machine-draft" },
    "recommendedValue": { "value": "AutoForwardEnabled défini sur False sur le domaine distant par défaut (*) et sur chaque domaine distant personnalisé, sauf si une intégration partenaire spécifique est documentée", "status": "machine-draft" },
    "remediationSteps": { "value": "Dans le centre d'administration Exchange, sous Flux de messagerie, ouvrez Domaines distants et modifiez l'entrée Par défaut (*) afin que le transfert automatique ne soit pas autorisé (AutoForwardEnabled = False). Répétez l'opération pour chaque domaine distant personnalisé qui n'a pas de besoin métier documenté de transfert automatique inter-locataires. Vérifiez que le paramètre de transfert automatique de la stratégie de courrier indésirable sortant est cohérent, de sorte que les deux couches de contrôle appliquent la même restriction.", "status": "machine-draft" }
  },
  "M365EXO-014": {
    "name": { "value": "Liste des adresses IP d'envoi approuvées tenue à jour (MS.EXO.2.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.2.1 exige qu'une liste des adresses IP approuvées pour l'envoi de courrier soit tenue à jour, ce qui constitue la base d'un enregistrement SPF exact. La liste des expéditeurs approuvés est la source de référence qui détermine quels hôtes peuvent légitimement envoyer du courrier pour chaque domaine. Sans liste tenue à jour, une stratégie SPF ne peut pas être délimitée correctement et échoue soit à bloquer les usurpateurs, soit à laisser passer les expéditeurs légitimes.", "status": "machine-draft" },
    "recommendedValue": { "value": "Une liste documentée et à jour de toutes les sources d'envoi approuvées par domaine (l'include Exchange Online plus tout expéditeur tiers), reflétée dans l'enregistrement SPF publié", "status": "machine-draft" },
    "remediationSteps": { "value": "Inventoriez chaque système qui envoie légitimement du courrier au nom de chaque domaine accepté, y compris Exchange Online (spf.protection.outlook.com), les plateformes marketing, les systèmes de tickets et les relais locaux. Consignez cette liste d'expéditeurs approuvés comme source de vérité et assurez-vous que l'enregistrement SPF publié référence exactement ces sources. Réexaminez la liste chaque fois qu'un nouveau service d'envoi est intégré ou retiré afin que l'enregistrement SPF reste exact.", "status": "machine-draft" }
  },
  "M365EXO-015": {
    "name": { "value": "Stratégie SPF publiée pour chaque domaine (MS.EXO.2.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.2.2 exige qu'une stratégie SPF soit publiée pour chaque domaine, désignant uniquement les adresses approuvées comme expéditeurs et faisant échouer toutes les autres. SPF est publié sous forme d'enregistrement DNS TXT plutôt que de paramètre Exchange Online. Un enregistrement SPF manquant, ou se terminant par +all ou ?all, permet aux adversaires d'usurper le champ FROM des courriers semblant provenir de l'organisation, rendant l'hameçonnage convaincant.", "status": "machine-draft" },
    "recommendedValue": { "value": "Un enregistrement SPF TXT unique par domaine qui répertorie tous les expéditeurs approuvés et se termine par -all (échec strict)", "status": "machine-draft" },
    "remediationSteps": { "value": "Publiez un enregistrement SPF TXT unique pour chaque domaine accepté qui énumère toutes les sources d'envoi approuvées et se termine par -all afin de faire échouer strictement les expéditeurs non autorisés. Supprimez tout enregistrement SPF en double, qui enfreint la RFC 7208 et provoque l'échec de la validation. Évitez +all et ?all, qui neutralisent l'application de SPF, et validez l'enregistrement par une recherche DNS après publication.", "status": "machine-draft" }
  },
  "M365EXO-016": {
    "name": { "value": "DKIM activé pour tous les domaines (MS.EXO.3.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.3.1 recommande que DKIM soit activé pour tous les domaines. DKIM ajoute une signature cryptographique à l'en-tête du message afin que les destinataires puissent vérifier l'intégrité et l'authenticité du message. Sans DKIM, les destinataires disposent d'un signal de moins pour détecter le courrier usurpé et l'alignement DMARC ne peut pas s'appuyer sur DKIM, ce qui affaiblit l'authentification globale des courriers.", "status": "machine-draft" },
    "recommendedValue": { "value": "Signature DKIM activée pour chaque domaine personnalisé avec les enregistrements CNAME de sélecteur correspondants publiés dans le DNS", "status": "machine-draft" },
    "remediationSteps": { "value": "Activez la signature DKIM dans Exchange Online pour chaque domaine personnalisé et publiez dans le DNS du domaine les deux enregistrements CNAME de sélecteur générés par le service. Vérifiez que la configuration de signature indique l'état Enabled une fois les enregistrements CNAME propagés. Effectuez une rotation périodique des clés et confirmez que les domaines nouvellement ajoutés ont DKIM activé dans le cadre de l'intégration des domaines.", "status": "machine-draft" }
  },
  "M365EXO-017": {
    "name": { "value": "Stratégie DMARC publiée pour chaque domaine (MS.EXO.4.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.1 exige qu'une stratégie DMARC soit publiée pour chaque domaine de second niveau. DMARC est un enregistrement DNS TXT à _dmarc.<domaine> qui indique aux destinataires comment traiter le courrier échouant à SPF et DKIM et où envoyer les rapports. Sans enregistrement DMARC, les destinataires traitent les échecs d'authentification de manière incohérente, permettant au courrier usurpé d'atteindre les boîtes de réception.", "status": "machine-draft" },
    "recommendedValue": { "value": "Un enregistrement DMARC TXT publié à _dmarc pour chaque domaine de second niveau", "status": "machine-draft" },
    "remediationSteps": { "value": "Publiez un enregistrement DMARC TXT à _dmarc.<domaine> pour chaque domaine de second niveau ; un enregistrement au niveau du domaine de second niveau protège ses sous-domaines. Commencez par p=none afin de recueillir les rapports agrégés sans affecter la remise, validez que les sources légitimes s'alignent sous SPF ou DKIM, puis relevez le niveau d'application. Vérifiez que l'enregistrement se résout correctement à l'aide d'une recherche DNS.", "status": "machine-draft" }
  },
  "M365EXO-018": {
    "name": { "value": "Application DMARC définie sur p=reject (MS.EXO.4.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.2 exige que l'option de rejet des messages DMARC soit définie sur p=reject. Parmi les trois valeurs de stratégie (none, quarantine, reject), reject offre la protection la plus forte en demandant aux destinataires de supprimer purement et simplement le courrier non authentifié. Une stratégie none ou quarantine laisse une fenêtre pour que le courrier usurpé atteigne les boîtes de réception des utilisateurs ou en approche.", "status": "machine-draft" },
    "recommendedValue": { "value": "L'enregistrement DMARC de chaque domaine contient p=reject", "status": "machine-draft" },
    "remediationSteps": { "value": "Après avoir confirmé que tous les expéditeurs légitimes réussissent l'alignement SPF ou DKIM sous surveillance, mettez à jour l'enregistrement DMARC de chaque domaine sur p=reject afin que les destinataires rejettent le courrier qui échoue à l'authentification. Passez d'abord par p=none et p=quarantine pour éviter de perturber le courrier légitime. Continuez à surveiller les rapports agrégés après l'application de reject afin de détecter tout expéditeur nouvellement intégré qui n'est pas encore aligné.", "status": "machine-draft" }
  },
  "M365EXO-019": {
    "name": { "value": "Contact de rapport agrégé DMARC configuré (MS.EXO.4.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.4.3 exige que le contact de rapport agrégé DMARC (RUA) inclue reports@dmarc.cyber.dhs.gov pour les agences fédérales de la branche exécutive, et plus généralement qu'une destination de rapport agrégé soit configurée. Les rapports agrégés donnent aux propriétaires de domaine une visibilité sur qui envoie du courrier au nom de leur domaine, ce qui est essentiel pour passer en toute sécurité à p=reject et détecter les campagnes d'usurpation.", "status": "machine-draft" },
    "recommendedValue": { "value": "L'enregistrement DMARC inclut une destination de rapport agrégé rua= ; les agences fédérales de la branche exécutive incluent reports@dmarc.cyber.dhs.gov", "status": "machine-draft" },
    "remediationSteps": { "value": "Ajoutez une balise rua= à chaque enregistrement DMARC pointant vers une boîte aux lettres surveillée ou un service de traitement des rapports afin que les rapports agrégés soient collectés et examinés. Les départements et agences fédéraux de la branche exécutive doivent inclure reports@dmarc.cyber.dhs.gov dans le champ RUA conformément à la BOD 18-01. Assurez-vous que la boîte aux lettres ou le service destinataire est activement surveillé afin d'agir sur les tendances d'usurpation.", "status": "machine-draft" }
  },
  "M365EXO-020": {
    "name": { "value": "SMTP AUTH désactivé à l'échelle de l'organisation (MS.EXO.5.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.5.1 exige que SMTP AUTH soit désactivé. SMTP AUTH est un protocole de soumission hérité qui s'authentifie avec un nom d'utilisateur et un mot de passe et ne peut pas appliquer l'authentification multifacteur. Le laisser activé comme valeur par défaut du locataire offre aux attaquants une voie pour envoyer du courrier à l'aide d'informations d'identification volées tout en contournant la MFA et l'accès conditionnel.", "status": "machine-draft" },
    "recommendedValue": { "value": "SMTP AUTH désactivé comme valeur par défaut de l'organisation (SmtpClientAuthenticationDisabled = True), avec des exceptions par boîte aux lettres uniquement pour des comptes de service documentés", "status": "machine-draft" },
    "remediationSteps": { "value": "Désactivez SMTP AUTH comme valeur par défaut globale en définissant SmtpClientAuthenticationDisabled sur True dans la configuration de transport. Lorsqu'un compte de service spécifique nécessite réellement SMTP AUTH, activez-le uniquement sur cette boîte aux lettres individuelle et documentez la justification. Surveillez la télémétrie de connexion pour l'utilisation de SMTP AUTH et migrez les applications héritées vers l'authentification moderne.", "status": "machine-draft" }
  },
  "M365EXO-021": {
    "name": { "value": "Partage de dossiers de contacts non ouvert à tous les domaines (MS.EXO.6.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.6.1 exige que les dossiers de contacts ne soient pas partagés avec tous les domaines. Les stratégies de partage d'Exchange Online peuvent assouplir la restriction par défaut sur le partage sortant des contacts. Une stratégie qui partage les contacts avec tous les domaines (une entrée de domaine « * ») expose largement les données d'annuaire et de contacts, créant une voie d'exfiltration de données et facilitant la reconnaissance en vue d'ingénierie sociale.", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucune règle de stratégie de partage n'accorde le partage de contacts au domaine générique (*) ; partage limité à des domaines approuvés spécifiques uniquement", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez chaque stratégie de partage d'Exchange Online et supprimez toute règle qui partage les dossiers de contacts avec le domaine générique (*). Lorsque le partage externe de contacts est réellement requis, délimitez-le à des domaines partenaires nommés spécifiques plutôt qu'à tous les domaines. Vérifiez que la stratégie de partage par défaut ne réactive pas discrètement le partage de contacts à tous les domaines.", "status": "machine-draft" }
  },
  "M365EXO-022": {
    "name": { "value": "Partage des détails du calendrier non ouvert à tous les domaines (MS.EXO.6.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.6.2 exige que les détails du calendrier ne soient pas partagés avec tous les domaines. Les stratégies de partage peuvent autoriser le partage externe des détails du calendrier ; une règle couvrant le domaine générique (*) expose les objets, lieux et informations des participants aux réunions à toute partie externe. Cela divulgue l'activité de l'organisation, ce qui favorise l'hameçonnage ciblé et la reconnaissance physique.", "status": "machine-draft" },
    "recommendedValue": { "value": "Aucune règle de stratégie de partage n'accorde le partage des détails du calendrier (CalendarSharing*) au domaine générique (*) ; partage limité à des domaines approuvés spécifiques, idéalement disponibilité uniquement", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez chaque stratégie de partage d'Exchange Online et supprimez toute règle qui partage les détails du calendrier avec le domaine générique (*). Si le partage externe du calendrier est requis, restreignez-le à des domaines nommés spécifiques et préférez les niveaux de disponibilité uniquement aux détails complets. Vérifiez que la stratégie de partage par défaut n'expose pas les détails du calendrier à tous les domaines.", "status": "machine-draft" }
  },
  "M365EXO-023": {
    "name": { "value": "Avertissement d'expéditeur externe mis en œuvre (MS.EXO.7.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.7.1 exige que des avertissements d'expéditeur externe soient mis en œuvre. Marquer le courrier provenant de l'extérieur de l'organisation aide les utilisateurs à reconnaître les tentatives d'usurpation d'identité et d'ingénierie sociale. Cela peut être réalisé via la balise native d'expéditeur externe (Set-ExternalInOutlook) ou une règle de flux de messagerie qui ajoute un indicateur tel que [External] au début de l'objet du courrier externe entrant.", "status": "machine-draft" },
    "recommendedValue": { "value": "Identification native des expéditeurs externes activée (Get-ExternalInOutlook Enabled = True) ou une règle de flux de messagerie qui ajoute un marqueur externe au courrier externe entrant", "status": "machine-draft" },
    "remediationSteps": { "value": "Activez la fonctionnalité native d'identification des expéditeurs externes afin qu'Outlook affiche une balise External sur le courrier provenant de l'extérieur de l'organisation. Autrement, ou en complément, créez une règle de flux de messagerie activée qui ajoute un marqueur tel que [External] au début de l'objet du courrier reçu de l'extérieur de l'organisation. Communiquez le changement aux utilisateurs afin qu'ils comprennent la signification de l'indicateur.", "status": "machine-draft" }
  },
  "M365EXO-024": {
    "name": { "value": "Solution de protection contre la perte de données en place (MS.EXO.8.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.1 exige qu'une solution DLP soit utilisée, offrant des services comparables à la solution native de Microsoft. La DLP détecte les informations sensibles dans le courrier Exchange Online et empêche leur divulgation non autorisée. Sans DLP, les utilisateurs peuvent, par inadvertance ou de façon malveillante, envoyer des données sensibles à l'extérieur de l'organisation sans détection ni blocage automatisés.", "status": "machine-draft" },
    "recommendedValue": { "value": "Au moins une stratégie DLP active délimitée à la charge de travail Exchange Online", "status": "machine-draft" },
    "remediationSteps": { "value": "Déployez une solution DLP couvrant la charge de travail de courrier Exchange Online et confirmez qu'au moins une stratégie est activée et appliquée. Si vous utilisez la capacité DLP native de Microsoft, créez une stratégie dans le portail de conformité délimitée au courrier Exchange. Vérifiez que la stratégie est en mode d'application plutôt qu'en mode test uniquement, afin que les divulgations soient réellement bloquées.", "status": "machine-draft" }
  },
  "M365EXO-025": {
    "name": { "value": "La DLP protège les données personnelles et les types de données sensibles (MS.EXO.8.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.2 exige que la solution DLP protège les données personnelles identifiables (PII) et les informations sensibles, en restreignant au minimum le partage par courrier des numéros de carte de crédit, des numéros d'identification de contribuable et des numéros de sécurité sociale. Une solution DLP existante mais qui ne détecte pas ces identifiants de grande valeur échoue à prévenir les classes les plus dommageables de divulgation involontaire.", "status": "machine-draft" },
    "recommendedValue": { "value": "La stratégie DLP inclut des types d'informations sensibles couvrant les numéros de carte de crédit, le TIN et le SSN, avec une action de restriction/blocage pour le courrier", "status": "machine-draft" },
    "remediationSteps": { "value": "Configurez la stratégie DLP couvrant Exchange Online afin de détecter les types d'informations sensibles pour les numéros de carte de crédit, les numéros d'identification de contribuable (TIN) et les numéros de sécurité sociale (SSN), ainsi que toute autre donnée PII définie par l'agence. Définissez l'action de la règle pour bloquer ou restreindre le courrier sortant contenant ces identifiants. Testez avec des données d'exemple pour confirmer la détection et la génération des notifications utilisateur et des rapports d'incident.", "status": "machine-draft" }
  },
  "M365EXO-026": {
    "name": { "value": "Courrier filtré par type de fichier de pièce jointe (MS.EXO.9.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.1 exige que les courriers soient filtrés par type de fichier de pièce jointe, de manière comparable au filtre de pièces jointes courantes. De nombreuses charges utiles de programmes malveillants arrivent sous forme de pièces jointes à exécution directe. Filtrer le courrier entrant par type de pièce jointe bloque les classes de fichiers dangereux avant qu'elles n'atteignent les utilisateurs, réduisant le risque d'exécution accidentelle.", "status": "machine-draft" },
    "recommendedValue": { "value": "Une stratégie anti-programme malveillant avec le filtre de types de pièces jointes courants activé (EnableFileFilter = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Activez le filtre de pièces jointes courantes sur la stratégie anti-programme malveillant afin que le courrier entrant soit filtré par type de fichier de pièce jointe. Vérifiez que la stratégie est appliquée à tous les destinataires et non limitée à un sous-ensemble. Lorsqu'une passerelle tierce comparable fournit ce filtrage, vérifiez qu'elle est activée et couvre les mêmes classes de fichiers dangereux.", "status": "machine-draft" }
  },
  "M365EXO-027": {
    "name": { "value": "Le filtre de pièces jointes évalue le type de fichier réel (MS.EXO.9.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.2 recommande que le filtre de pièces jointes tente de déterminer le type de fichier réel et d'évaluer l'extension du fichier. Les attaquants renomment les fichiers pour dissimuler des types dangereux (par exemple, renommer un exécutable en .txt). La détection du type réel repère les incohérences où l'extension ne correspond pas au contenu réel du fichier, fermant une technique d'évasion courante.", "status": "machine-draft" },
    "recommendedValue": { "value": "Filtrage de pièces jointes configuré pour inspecter le type de fichier réel plutôt que de se fier à la seule extension de fichier", "status": "machine-draft" },
    "remediationSteps": { "value": "Assurez-vous que la solution de filtrage des pièces jointes inspecte le contenu réel du fichier pour déterminer le type réel plutôt que de se fier à l'extension du fichier. Dans la solution native, cela est fourni par la détection de type du filtre de pièces jointes courantes ; vérifiez qu'elle est activée. Pour les passerelles tierces, confirmez que l'inspection du type réel ou basée sur le contenu est configurée afin que les fichiers dangereux renommés soient tout de même détectés.", "status": "machine-draft" }
  },
  "M365EXO-028": {
    "name": { "value": "Types de fichiers de pièces jointes interdits définis (MS.EXO.9.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.3 exige que les types de fichiers interdits soient déterminés et définis, en bloquant au minimum les fichiers à exécution directe tels que .exe, .cmd et .vbe. Un filtre de pièces jointes activé mais dont la liste de blocage est vide ou insuffisante n'offre aucune protection réelle. L'organisation doit définir et tenir à jour la liste des extensions bloquées conformément à sa tolérance au risque.", "status": "machine-draft" },
    "recommendedValue": { "value": "Liste de blocage du filtre de pièces jointes renseignée avec des types exécutables/à exécution directe incluant au minimum exe, cmd, vbe, vbs, js, ps1, bat", "status": "machine-draft" },
    "remediationSteps": { "value": "Renseignez la liste de blocage du filtre de pièces jointes avec les types de fichiers que l'organisation n'acceptera pas par courrier, en veillant à inclure au minimum les exécutables à exécution directe tels que exe, cmd, vbe, vbs, js, ps1 et bat. Réexaminez la liste au regard des tendances de menaces actuelles et de la tolérance au risque de l'organisation. Vérifiez que la liste n'est pas vide et qu'elle est appliquée à tous les destinataires.", "status": "machine-draft" }
  },
  "M365EXO-029": {
    "name": { "value": "Courriers analysés à la recherche de programmes malveillants (MS.EXO.10.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.1 exige que les courriers soient analysés à la recherche de programmes malveillants. Le courrier est un canal principal de diffusion de programmes malveillants ; l'analyse du courrier entrant détecte les contenus malveillants connus avant qu'ils n'atteignent les utilisateurs. Une organisation sans stratégie anti-programme malveillant active expose directement les utilisateurs aux pièces jointes contenant des programmes malveillants.", "status": "machine-draft" },
    "recommendedValue": { "value": "Au moins une stratégie anti-programme malveillant active appliquée à tous les destinataires", "status": "machine-draft" },
    "remediationSteps": { "value": "Confirmez qu'au moins une stratégie anti-programme malveillant est active et appliquée à tous les destinataires afin que le courrier entrant soit analysé à la recherche de programmes malveillants. Si vous utilisez une solution tierce comparable, vérifiez qu'elle est activée et couvre tout le courrier entrant. Examinez périodiquement la télémétrie de détection pour confirmer que l'analyse fonctionne.", "status": "machine-draft" }
  },
  "M365EXO-030": {
    "name": { "value": "Courriers contenant des programmes malveillants mis en quarantaine ou supprimés (MS.EXO.10.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.2 exige que les courriers identifiés comme contenant des programmes malveillants soient mis en quarantaine ou supprimés. La détection seule est insuffisante si le message malveillant est tout de même remis. La stratégie anti-programme malveillant doit prendre une action de suppression afin que les utilisateurs ne puissent pas interagir avec les messages identifiés comme contenant des programmes malveillants.", "status": "machine-draft" },
    "recommendedValue": { "value": "L'action de la stratégie anti-programme malveillant met en quarantaine ou supprime les messages identifiés comme programmes malveillants (aucune action de remise avec avertissement)", "status": "machine-draft" },
    "remediationSteps": { "value": "Configurez la stratégie anti-programme malveillant pour que les messages identifiés comme contenant des programmes malveillants soient mis en quarantaine ou supprimés plutôt que remis. Vérifiez qu'aucune stratégie n'est configurée pour remettre les messages positifs aux programmes malveillants avec un simple avertissement. Confirmez que les notifications administrateur sont activées afin que l'équipe de sécurité soit alertée des détections.", "status": "machine-draft" }
  },
  "M365EXO-031": {
    "name": { "value": "Analyse des programmes malveillants après remise activée (MS.EXO.10.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.10.3 exige que l'analyse des courriers soit capable de réexaminer les courriers après leur remise. Les signatures de programmes malveillants sont mises à jour en continu, de sorte qu'un message inoffensif à la remise peut être reconnu ultérieurement comme malveillant. La purge automatique zéro heure (ZAP) supprime rétroactivement ces messages des boîtes aux lettres, réduisant la fenêtre d'exposition.", "status": "machine-draft" },
    "recommendedValue": { "value": "Purge automatique zéro heure (ZAP) activée sur toutes les stratégies anti-programme malveillant (ZapEnabled = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Activez la purge automatique zéro heure (ZAP) sur chaque stratégie anti-programme malveillant afin que les messages identifiés ultérieurement comme programmes malveillants soient supprimés des boîtes aux lettres après remise. Confirmez que ZAP est activée sur toutes les stratégies, pas seulement la stratégie par défaut. Lorsqu'une solution tierce comparable est utilisée, vérifiez qu'elle assure une remédiation équivalente après remise.", "status": "machine-draft" }
  },
  "M365EXO-032": {
    "name": { "value": "Contrôles de protection contre l'usurpation d'identité activés (MS.EXO.11.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.1 recommande l'utilisation de contrôles de protection contre l'usurpation d'identité. La protection contre l'usurpation d'identité compare les adresses d'expéditeur aux utilisateurs et domaines connus afin de signaler les adresses ressemblantes (par exemple, exmple.com contre example.com). Sans elle, les utilisateurs doivent distinguer manuellement des adresses d'expéditeur quasi identiques, ce qui est peu fiable et augmente le taux de réussite de l'hameçonnage.", "status": "machine-draft" },
    "recommendedValue": { "value": "Stratégie anti-hameçonnage avec protection contre l'usurpation d'identité d'utilisateurs et/ou de domaines activée et appliquée aux cibles de grande valeur", "status": "machine-draft" },
    "remediationSteps": { "value": "Activez la protection contre l'usurpation d'identité d'utilisateurs et de domaines dans une stratégie anti-hameçonnage et appliquez-la aux cibles de grande valeur telles que les dirigeants, la finance et l'informatique, ainsi qu'aux domaines de l'organisation et aux domaines partenaires clés. Définissez l'action de mise en quarantaine pour les messages usurpés. Notez que la protection contre l'usurpation d'identité nécessite un plan Defender pour Office 365 ; si elle n'est pas disponible, évaluez une capacité tierce comparable.", "status": "machine-draft" }
  },
  "M365EXO-033": {
    "name": { "value": "Conseils/avertissements de sécurité affichés aux utilisateurs (MS.EXO.11.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.2 recommande que des avertissements aux utilisateurs comparables aux conseils de sécurité EOP soient affichés. Les conseils de sécurité font remonter des signaux automatisés (caractères inhabituels dans l'adresse FROM, expéditeurs de premier contact) directement dans le client, incitant à la prudence au moment du risque. Cela décharge le travail de détection des utilisateurs et réduit les hameçonnages réussis.", "status": "machine-draft" },
    "recommendedValue": { "value": "Stratégie anti-hameçonnage avec conseils de sécurité de premier contact et conseils de sécurité d'usurpation/d'usurpation d'identité activés", "status": "machine-draft" },
    "remediationSteps": { "value": "Activez les options de conseils de sécurité dans la stratégie anti-hameçonnage, y compris les conseils de sécurité de premier contact et les conseils de sécurité d'usurpation et d'usurpation d'identité, afin que les utilisateurs reçoivent des avertissements dans le client. Appliquez la stratégie à tous les utilisateurs. Lorsqu'une solution tierce comparable est utilisée, confirmez qu'elle présente des avertissements équivalents destinés aux destinataires.", "status": "machine-draft" }
  },
  "M365EXO-034": {
    "name": { "value": "Détection d'hameçonnage basée sur l'IA en place (MS.EXO.11.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.11.3 recommande un outil de détection d'hameçonnage basé sur l'IA comparable à l'intelligence de boîte aux lettres EOP. L'intelligence de boîte aux lettres construit un modèle des correspondants habituels d'un utilisateur afin de détecter les expéditeurs anormaux que les filtres basés sur des règles manquent. Sans couche basée sur l'IA, l'hameçonnage nouveau ou hautement ciblé a plus de chances d'échapper à la détection.", "status": "machine-draft" },
    "recommendedValue": { "value": "Stratégie anti-hameçonnage avec intelligence de boîte aux lettres activée (EnableMailboxIntelligence = True) et action de protection configurée", "status": "machine-draft" },
    "remediationSteps": { "value": "Activez l'intelligence de boîte aux lettres dans la stratégie anti-hameçonnage et configurez l'action de protection de l'intelligence de boîte aux lettres pour traiter les usurpations d'identité détectées. Appliquez la stratégie à tous les utilisateurs. L'intelligence de boîte aux lettres nécessite un plan Defender pour Office 365 ; lorsqu'elle n'est pas disponible, évaluez une capacité tierce de détection d'hameçonnage basée sur l'IA comparable.", "status": "machine-draft" }
  },
  "M365EXO-035": {
    "name": { "value": "Aucune liste d'autorisation d'adresses IP dans le filtre de connexion (MS.EXO.12.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.12.1 recommande de ne pas créer de listes d'autorisation d'adresses IP. Les adresses figurant sur la liste d'autorisation du filtre de connexion contournent le filtrage du courrier indésirable, SPF, DKIM, DMARC et l'application de l'adresse FROM. Toute entrée sur cette liste est une faille par laquelle un attaquant capable d'envoyer depuis cette adresse peut remettre du courrier qui échappe à tous les contrôles de sécurité entrants.", "status": "machine-draft" },
    "recommendedValue": { "value": "IPAllowList de la stratégie de filtre de connexion vide pour toutes les stratégies", "status": "machine-draft" },
    "remediationSteps": { "value": "Modifiez la stratégie de filtre de connexion et supprimez toutes les entrées de la liste des adresses IP autorisées afin qu'aucun expéditeur ne contourne le filtrage du courrier indésirable et les contrôles d'authentification. Si un expéditeur doit être autorisé pour éviter les faux positifs, préférez une entrée d'expéditeur autorisé étroitement délimitée à une liste d'autorisation d'adresses IP. Vérifiez qu'aucune stratégie de filtre de connexion personnalisée ne réintroduit d'entrées de liste d'autorisation.", "status": "machine-draft" }
  },
  "M365EXO-036": {
    "name": { "value": "Liste de sécurité du filtre de connexion désactivée (MS.EXO.12.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.12.2 recommande de ne pas activer les listes de sécurité. La liste de sécurité du filtre de connexion est une liste dynamique, provenant d'une source tierce, d'expéditeurs « reconnus fiables » dont le courrier contourne le filtrage du courrier indésirable et l'authentification de l'expéditeur. Comme la liste est organisée en externe, son activation cède une décision de contournement de sécurité à une source que l'organisation ne contrôle pas.", "status": "machine-draft" },
    "recommendedValue": { "value": "EnableSafeList de la stratégie de filtre de connexion défini sur False pour toutes les stratégies", "status": "machine-draft" },
    "remediationSteps": { "value": "Modifiez la stratégie de filtre de connexion et assurez-vous que l'option de liste de sécurité est désactivée (EnableSafeList = False) afin que les expéditeurs « reconnus fiables » provenant de sources externes ne contournent pas les contrôles de courrier indésirable et d'authentification. Vérifiez le paramètre sur la stratégie de filtre de connexion par défaut et sur toute stratégie personnalisée. Une liste de blocage d'adresses IP du filtre de connexion peut toujours être utilisée pour bloquer les expéditeurs malveillants connus.", "status": "machine-draft" }
  },
  "M365EXO-037": {
    "name": { "value": "Audit de boîte aux lettres activé à l'échelle de l'organisation (MS.EXO.13.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.13.1 exige que l'audit de boîte aux lettres soit activé. L'audit de boîte aux lettres enregistre les actions effectuées sur le contenu des boîtes aux lettres par les propriétaires, les délégués et les administrateurs, fournissant des preuves d'investigation essentielles pour enquêter sur une compromission. Bien qu'activé par défaut, ce contrôle protège contre une désactivation involontaire ou malveillante au niveau de l'organisation.", "status": "machine-draft" },
    "recommendedValue": { "value": "AuditDisabled de l'organisation = False afin que l'audit de boîte aux lettres soit activé à l'échelle du locataire", "status": "machine-draft" },
    "remediationSteps": { "value": "Vérifiez que l'audit de boîte aux lettres est activé à l'échelle de l'organisation en confirmant qu'AuditDisabled est défini sur False dans la configuration de l'organisation. Si l'audit est désactivé, réactivez-le et recherchez pourquoi il a été désactivé afin d'écarter toute manipulation. Confirmez que les actions auditées par défaut couvrent MailItemsAccessed, Send, SoftDelete et HardDelete pour tous les types de connexion.", "status": "machine-draft" }
  },
  "M365EXO-038": {
    "name": { "value": "Filtre de courrier indésirable entrant activé (MS.EXO.14.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.1 exige qu'un filtre de courrier indésirable soit activé, comparable au filtrage natif du courrier indésirable. Le courrier indésirable encombre les boîtes aux lettres, réduit la productivité et véhicule souvent des liens ou des pièces jointes malveillants. Une organisation sans stratégie de courrier indésirable entrant active expose les utilisateurs à la totalité du volume de courrier non sollicité et potentiellement malveillant.", "status": "machine-draft" },
    "recommendedValue": { "value": "Au moins une stratégie de filtre de contenu hébergé (anti-courrier indésirable) active appliquée à tous les destinataires", "status": "machine-draft" },
    "remediationSteps": { "value": "Confirmez qu'au moins une stratégie anti-courrier indésirable entrant (filtre de contenu hébergé) est active et appliquée à tous les destinataires. Si vous utilisez une passerelle tierce comparable, vérifiez qu'elle est activée pour tout le courrier entrant. Examinez les seuils d'action du courrier indésirable afin de garantir que les expéditeurs de masse et de courrier indésirable agressifs sont filtrés.", "status": "machine-draft" }
  },
  "M365EXO-039": {
    "name": { "value": "Courrier indésirable acheminé vers le dossier Courrier indésirable ou la quarantaine (MS.EXO.14.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.2 exige que le courrier indésirable et le courrier indésirable à haut niveau de confiance soient déplacés vers le dossier Courrier indésirable ou vers la quarantaine. Remettre le courrier indésirable dans la boîte de réception va à l'encontre de l'objectif du filtrage et augmente l'exposition aux contenus malveillants. Les actions de la stratégie anti-courrier indésirable doivent éloigner le courrier indésirable détecté de la boîte de réception tout en préservant la possibilité pour l'utilisateur de vérifier les faux positifs.", "status": "machine-draft" },
    "recommendedValue": { "value": "SpamAction et HighConfidenceSpamAction définis sur MoveToJmf (Courrier indésirable) ou Quarantine ; jamais configurés pour remettre dans la boîte de réception", "status": "machine-draft" },
    "remediationSteps": { "value": "Configurez la stratégie anti-courrier indésirable pour que les actions relatives au courrier indésirable et au courrier indésirable à haut niveau de confiance déplacent les messages vers le dossier Courrier indésirable ou la quarantaine plutôt que de les remettre dans la boîte de réception. Vérifiez qu'aucune action n'est configurée pour ajouter un en-tête et remettre le message. Confirmez que la stratégie s'applique à tous les destinataires afin que l'acheminement du courrier indésirable soit cohérent.", "status": "machine-draft" }
  },
  "M365EXO-040": {
    "name": { "value": "Aucun domaine autorisé dans la stratégie anti-courrier indésirable (MS.EXO.14.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.14.3 exige qu'aucun domaine autorisé ne soit ajouté aux stratégies anti-courrier indésirable entrant. Autoriser un domaine entier laisse chaque expéditeur de ce domaine contourner les protections anti-courrier indésirable, et les domaines courants peuvent être usurpés pour abuser de l'exception. Les expéditeurs individuels autorisés sont acceptables, mais les entrées d'autorisation à l'échelle d'un domaine créent un large contournement.", "status": "machine-draft" },
    "recommendedValue": { "value": "AllowedSenderDomains vide sur toutes les stratégies anti-courrier indésirable (filtre de contenu hébergé)", "status": "machine-draft" },
    "remediationSteps": { "value": "Examinez chaque stratégie anti-courrier indésirable et supprimez toutes les entrées de la liste des domaines d'expéditeurs autorisés. Lorsque des faux positifs doivent être traités, ajoutez des expéditeurs autorisés spécifiques plutôt que des domaines entiers. Vérifiez qu'aucune stratégie anti-courrier indésirable personnalisée ne réintroduit une entrée de domaine autorisé, en particulier pour les domaines courants.", "status": "machine-draft" }
  },
  "M365EXO-041": {
    "name": { "value": "Comparaison à une liste de blocage d'URL activée (MS.EXO.15.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.1 recommande que la comparaison des URL à une liste de blocage soit activée. La protection des URL au moment du clic compare les liens à des listes de blocage et à des listes de sites reconnus malveillants afin d'arrêter les utilisateurs avant qu'ils n'atteignent des destinations dangereuses. Sans elle, les liens rendus malveillants après la remise restent cliquables et non protégés.", "status": "machine-draft" },
    "recommendedValue": { "value": "Stratégie Liens fiables (ou comparable) activée pour le courrier avec l'analyse des URL active (EnableSafeLinksForEmail = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Activez une stratégie Liens fiables ou de protection des URL comparable pour le courrier afin que les liens soient comparés aux listes de blocage et aux listes de sites reconnus malveillants au moment du clic. Appliquez la stratégie à tous les utilisateurs et évitez les exceptions d'URL de non-réécriture trop larges. Les Liens fiables nécessitent un plan Defender pour Office 365 ; lorsqu'ils ne sont pas disponibles, évaluez une capacité tierce comparable de protection des liens.", "status": "machine-draft" }
  },
  "M365EXO-042": {
    "name": { "value": "Liens de téléchargement direct analysés à la recherche de programmes malveillants (MS.EXO.15.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.2 recommande que les liens de téléchargement direct soient analysés à la recherche de programmes malveillants. Les liens présents dans le courrier peuvent pointer directement vers des téléchargements de programmes malveillants. L'analyse en temps réel du fichier de destination lorsqu'un utilisateur clique sur un lien de téléchargement direct bloque le téléchargement si un programme malveillant est détecté, empêchant l'infection de l'appareil.", "status": "machine-draft" },
    "recommendedValue": { "value": "Stratégie Liens fiables (ou comparable) avec analyse en temps réel des URL/fichiers activée (ScanUrls = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Activez l'analyse en temps réel des URL et des destinations de téléchargement direct dans la stratégie Liens fiables ou comparable afin que les fichiers derrière les liens soient analysés à la recherche de programmes malveillants au moment du clic. Appliquez la stratégie à tous les utilisateurs. Vérifiez que l'option de remise uniquement après la fin de l'analyse est configurée le cas échéant afin de maximiser la protection.", "status": "machine-draft" }
  },
  "M365EXO-043": {
    "name": { "value": "Suivi des clics des utilisateurs activé (MS.EXO.15.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.15.3 recommande que le suivi des clics des utilisateurs soit activé. Le suivi des clics enregistre le moment où les utilisateurs cliquent sur des liens dans le courrier, offrant une visibilité a posteriori sur la question de savoir si un lien malveillant a pu être visité. Cela est essentiel pour délimiter et traiter les incidents impliquant des liens d'hameçonnage.", "status": "machine-draft" },
    "recommendedValue": { "value": "Stratégie Liens fiables (ou comparable) avec suivi des clics activé (DoNotTrackUserClicks = False)", "status": "machine-draft" },
    "remediationSteps": { "value": "Assurez-vous que le suivi des clics des utilisateurs est activé dans la stratégie Liens fiables ou comparable afin que les clics sur les liens du courrier soient enregistrés (l'option de non-suivi doit être désactivée). Appliquez la stratégie à tous les utilisateurs. Confirmez que la télémétrie de clic est disponible dans la surface de rapport appropriée pour l'investigation d'incidents.", "status": "machine-draft" }
  },
  "M365EXO-044": {
    "name": { "value": "Alertes Exchange Online requises activées (MS.EXO.16.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.16.1 exige qu'un ensemble minimal d'alertes soit activé, y compris les schémas d'envoi de courrier suspects, l'activité de connecteur suspecte, l'activité de transfert de courrier suspecte, les messages retardés, le locataire empêché d'envoyer du courrier non provisionné, le locataire empêché d'envoyer du courrier, et un clic sur une URL potentiellement malveillante détecté. Ces alertes donnent aux administrateurs un aperçu en temps réel des incidents de sécurité probables.", "status": "machine-draft" },
    "recommendedValue": { "value": "Les sept stratégies d'alerte requises activées : schémas d'envoi suspects, activité de connecteur suspecte, transfert suspect, messages retardés, locataire empêché d'envoyer du courrier non provisionné, locataire empêché d'envoyer du courrier, clic sur URL malveillante", "status": "machine-draft" },
    "remediationSteps": { "value": "Vérifiez que chacune des sept stratégies d'alerte requises est activée : schémas d'envoi de courrier suspects, activité de connecteur suspecte, activité de transfert de courrier suspecte, messages retardés, locataire empêché d'envoyer du courrier non provisionné, locataire empêché d'envoyer du courrier, et clic sur une URL potentiellement malveillante détecté. Activez celles qui sont désactivées. Lorsqu'une solution d'alerte tierce comparable est utilisée, confirmez qu'elle couvre des conditions équivalentes.", "status": "machine-draft" }
  },
  "M365EXO-045": {
    "name": { "value": "Alertes acheminées vers une destination surveillée (MS.EXO.16.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.16.2 recommande que les alertes soient envoyées vers une adresse surveillée ou intégrées à un SIEM. Une alerte qui se déclenche mais n'est remise nulle part de surveillé n'est pas exploitable, ce qui permet aux événements suspects de rester sans réponse et augmente l'impact des incidents. Chaque stratégie d'alerte requise doit notifier un destinataire surveillé ou alimenter un SIEM.", "status": "machine-draft" },
    "recommendedValue": { "value": "Chaque stratégie d'alerte activée a des destinataires de notification définis sur une boîte aux lettres surveillée ou est ingérée par un SIEM", "status": "machine-draft" },
    "remediationSteps": { "value": "Configurez chaque stratégie d'alerte activée avec un ou plusieurs destinataires de notification pointant vers une boîte aux lettres ou une liste de distribution surveillée, ou transférez les alertes vers un SIEM. Confirmez que la destination est activement surveillée afin que les alertes soient triées rapidement. Lorsqu'une solution d'alerte tierce est utilisée, vérifiez que ses alertes atteignent la même destination surveillée ou le même SIEM.", "status": "machine-draft" }
  },
  "M365EXO-046": {
    "name": { "value": "Journalisation Purview Audit (Standard) activée (MS.EXO.17.1)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.1 exige que la journalisation Microsoft Purview Audit (Standard), le journal d'audit unifié, soit activée. Le journal d'audit unifié capture l'activité des utilisateurs et des administrateurs dans Microsoft 365 et constitue la base de la réponse aux incidents et de la détection des menaces. Si l'ingestion du journal d'audit unifié est désactivée, les preuves d'activité ne sont pas collectées et les enquêtes sont sévèrement entravées.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ingestion du journal d'audit unifié activée (UnifiedAuditLogIngestionEnabled = True)", "status": "machine-draft" },
    "remediationSteps": { "value": "Vérifiez que l'ingestion du journal d'audit unifié est activée (UnifiedAuditLogIngestionEnabled = True) afin que l'activité des utilisateurs et des administrateurs soit capturée dans le journal d'audit Microsoft 365. Si elle est désactivée, activez-la via la configuration du journal d'audit. Confirmez que la journalisation est active en interrogeant les événements récents après l'activation.", "status": "machine-draft" }
  },
  "M365EXO-047": {
    "name": { "value": "Journalisation Purview Audit (Premium) activée (MS.EXO.17.2)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.2 exige que la journalisation Microsoft Purview Audit (Premium) soit activée. L'audit Premium ajoute des types d'événements de grande valeur (tels que MailItemsAccessed) et une rétention par défaut plus longue que Standard n'inclut pas, améliorant sensiblement la visibilité lors d'une enquête. L'audit Premium nécessite une licence E5/G5 ou un module complémentaire équivalent.", "status": "machine-draft" },
    "recommendedValue": { "value": "Types d'événements d'audit Premium (par exemple, MailItemsAccessed) et fonctionnalités de rétention d'audit activés, sous réserve d'une licence E5/G5 ou d'un module complémentaire", "status": "machine-draft" },
    "remediationSteps": { "value": "Activez les fonctionnalités Microsoft Purview Audit (Premium) afin que des types d'événements supplémentaires tels que MailItemsAccessed soient capturés. Confirmez que le locataire dispose de la licence E5/G5 requise ou du module complémentaire de conformité ; en l'absence de licence, ce contrôle ne peut être satisfait et doit être suivi comme Non évalué plutôt que réussi. Validez que les événements d'audit de grande valeur sont enregistrés après l'activation.", "status": "machine-draft" }
  },
  "M365EXO-048": {
    "name": { "value": "La rétention des journaux d'audit atteint le minimum (MS.EXO.17.3)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.17.3 exige que les journaux d'audit soient conservés au moins pendant la durée minimale dictée par OMB M-21-31 (Annexe C), qui impose au moins douze mois en stockage actif. La rétention par défaut peut être plus courte que requise, et des journaux indisponibles au moment nécessaire empêchent l'investigation d'incidents plus anciens. Une stratégie explicite de rétention des journaux d'audit impose la durée requise.", "status": "machine-draft" },
    "recommendedValue": { "value": "Une stratégie de rétention des journaux d'audit conservant les journaux d'audit unifiés au moins douze mois en stockage actif (conformément à OMB M-21-31 Annexe C)", "status": "machine-draft" },
    "remediationSteps": { "value": "Créez une stratégie de rétention des journaux d'audit qui conserve les journaux d'audit unifiés au moins douze mois en stockage actif, comme l'exige OMB M-21-31 Annexe C, avec une rétention en stockage froid supplémentaire le cas échéant. Confirmez que la licence du locataire prend en charge la rétention d'audit personnalisée (E5/G5 ou module complémentaire) ; en l'absence de licence, suivez ce contrôle comme Non évalué plutôt que réussi. Validez que la portée de la stratégie couvre les types d'enregistrements Exchange et de journal d'audit unifié pertinents.", "status": "machine-draft" }
  },
  "M365EXO-049": {
    "name": { "value": "Types de fichiers de pièces jointes exécutables bloqués (MS.EXO.9.5)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.9.5 exige que les types de fichiers exécutables à exécution directe (par exemple .exe, .cmd et .vbe) soient bloqués au niveau de la passerelle de messagerie. Microsoft Defender pour Office 365 applique cela via le filtre de pièces jointes courantes sur la stratégie anti-programme malveillant, qui rejette purement et simplement les messages transportant les types de fichiers répertoriés, quelle que soit l'analyse du contenu. Les pièces jointes exécutables sont un vecteur principal de diffusion de programmes malveillants ; bloquer les types à haut risque par extension arrête les charges utiles les plus courantes avant qu'une détonation ne soit nécessaire. Ce contrôle inspecte chaque stratégie anti-programme malveillant et confirme que le filtre de pièces jointes courantes est activé et couvre au minimum .exe, .cmd et .vbe.", "status": "machine-draft" },
    "recommendedValue": { "value": "Filtre de pièces jointes courantes activé sur toutes les stratégies anti-programme malveillant, bloquant au minimum .exe, .cmd et .vbe", "status": "machine-draft" },
    "remediationSteps": { "value": "Dans le portail Microsoft Defender sous Courrier et collaboration > Stratégies et règles > Stratégies de menace > Anti-programme malveillant, activez le filtre de pièces jointes courantes sur chaque stratégie et assurez-vous que la liste des types de fichiers bloqués inclut les exécutables à exécution directe (.exe, .cmd, .vbe et types associés). Préférez les stratégies de sécurité prédéfinies Standard ou Strict, qui l'activent par défaut. Confirmez que la stratégie s'applique à tous les destinataires.", "status": "machine-draft" }
  },
  "M365EXO-050": {
    "name": { "value": "La DLP restreint le partage des SSN, ITIN et numéros de carte de crédit (MS.EXO.8.4)", "status": "machine-draft" },
    "description": { "value": "SCuBA MS.EXO.8.4 exige que la solution de protection contre la perte de données restreigne, au minimum, le partage par courrier des numéros de carte de crédit, des numéros d'identification individuelle de contribuable des États-Unis (ITIN) et des numéros de sécurité sociale des États-Unis (SSN). Ce contrôle inspecte les règles de conformité DLP collectées auprès du locataire et confirme qu'au moins une règle activée référence chacun de ces trois types d'informations sensibles. Il lit les règles DLP (et non seulement les stratégies) ; comme Get-DlpComplianceRule ne peut pas distinguer une solution DLP non configurée d'une solution qui n'a pas pu être lue, un ensemble de règles absent ou vide est signalé comme Non évalué plutôt que comme un échec ou une réussite. Un échec (FAIL) n'est renvoyé que lorsque des règles sont présentes mais ne couvrent manifestement pas l'un des trois types requis.", "status": "machine-draft" },
    "recommendedValue": { "value": "Au moins une règle DLP activée pour chacun des types d'informations sensibles SSN (États-Unis), ITIN (États-Unis) et Numéro de carte de crédit, délimitée au courrier Exchange", "status": "machine-draft" },
    "remediationSteps": { "value": "Dans le portail de conformité Microsoft Purview, sous Protection contre la perte de données > Stratégies, créez ou étendez une stratégie délimitée à l'emplacement de courrier Exchange avec des règles qui détectent les types d'informations sensibles Numéro de carte de crédit, Numéro de sécurité sociale des États-Unis (SSN) et Numéro d'identification individuelle de contribuable des États-Unis (ITIN), et définissez l'action pour bloquer ou restreindre le partage externe. Activez la stratégie (pas en mode test) afin que les règles soient appliquées.", "status": "machine-draft" }
  }
}