Microsoft 365 Forensics
forensicsDéfinition
La forensique Microsoft 365 (M365, anciennement Office 365) couvre l'investigation des incidents de sécurité dans l'écosystème cloud de Microsoft : Exchange Online (emails), SharePoint Online et OneDrive (stockage de fichiers), Teams (messagerie collaborative), Azure Active Directory (identités et accès), et les autres services M365. Elle est devenue une discipline à part entière avec la migration massive des entreprises vers les services cloud Microsoft. Les sources de logs M365 forensiquement pertinentes sont centralisées dans Microsoft Purview (anciennement Microsoft 365 Compliance Center). L'Unified Audit Log (UAL) est la source principale : il enregistre les activités de plus de 200 types d'opérations dans tous les services M365 (connexions, accès aux fichiers, envois d'emails, modifications de configuration, création/suppression d'utilisateurs). La rétention par défaut est de 90 jours pour les plans E3 et 1 an pour E5/G5. Les investigations d'incidents M365 les plus courantes concernent les compromissions de compte (Business Email Compromise - BEC), les accès non autorisés à des données SharePoint, et les configurations malveillantes ajoutées par des attaquants. Les Event IDs UAL clés incluent : 'MailItemsAccessed' (accès à des emails, audit avancé E5 requis), 'Send' (emails envoyés), 'MoveToDeletedItems' (emails déplacés vers la corbeille), 'Set-Mailbox' (modifications de règles de boite mail), 'New-InboxRule' (création de règles de redirection), 'UpdateInboxRules', et 'Add member to role' (escalade de privilèges AAD). L'outil HAWK (Hawktools) développé par BishopFox est l'outil open source de référence pour la collecte forensique M365. Il interroge les APIs Microsoft Graph et ExchangeOnlineManagement pour extraire de manière structurée l'UAL, les règles de boite mail, les délégations, et d'autres artefacts forensiques. Hawk produit des rapports CSV directement analysables. Microsoft DART (Detection and Response Team) a développé des outils et des requêtes KQL dédiés aux investigations M365 disponibles dans le dépôt GitHub Microsoft 365 Defender. Les règles de redirection d'email malveillantes (MX rules créées par l'attaquant pour copier tous les emails vers une boite externe) sont l'une des techniques BEC les plus destructrices et faciles à manquer sans une investigation UAL systématique.
Fonctionnement
L'UAL M365 est accessible via le Centre de conformité Microsoft 365 ou via l'API Graph (Search-UnifiedAuditLog en PowerShell). Les logs sont en JSON et contiennent AuditData (détails de l'opération), Operation (type d'action), UserID (acteur), CreationTime (timestamp UTC), et IPAddress (IP source). La rétention UAL commence à partir du moment où la fonctionnalité est activée pour le tenant.
Application DFIR
Investigation BEC M365 : 1) Extraire l'UAL pour le compte compromis (HAWK ou Search-UnifiedAuditLog), 2) Identifier les connexions depuis des IPs suspectes (pays inhabituels), 3) Rechercher les règles inbox malveillantes (New-InboxRule), 4) Analyser les accès MailItemsAccessed (Audit Premium E5), 5) Vérifier les OAuth apps autorisées (parfois vecteur de persistance). Documenter la timeline complète.
Outils
HAWK (BishopFox, open source), Microsoft 365 Defender portal (M365 Security), PowerShell modules : ExchangeOnlineManagement, MSOnline, AzureAD. Scripts : Get-InboxRules, Search-UnifiedAuditLog. Microsoft Sentinel M365 connector. Commercial : Mandiant Managed Defense M365, Crowdstrike Falcon M365. Formation : SANS FOR572, SANS FOR509.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h