Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Audit & Pentest

Pentest Microsoft 365 — Votre tenant résiste-t-il à une attaque ciblée ?

Évaluation offensive complète d'Entra ID, Exchange Online, Teams, SharePoint et l'ensemble de votre surface d'attaque cloud Microsoft.

Attaque depuis un tenant réel

Simulation depuis un compte compromis (insider threat) ou depuis un attaquant externe. Tests sur les scénarios d'intrusion les plus réalistes.

Couverture cloud complète

Entra ID, Exchange Online, Teams, SharePoint, OneDrive, Defender for O365. Toute la surface d'attaque Microsoft évaluée sans angle mort.

Rapport actionnable

Findings triés par impact métier, pas par technicité. Chaque recommandation liée à une configuration précise dans votre admin center.

Périmètre & Méthodologie

Nous évaluons l'intégralité du tenant Microsoft 365 selon le framework MITRE ATT&CK for Cloud et les recommandations Microsoft Security Baseline.

Conditional Access policy bypass

Test des règles d'accès conditionnel : device compliance, location restrictions, legacy auth paths.

MFA weaknesses & legacy auth

Identification des protocoles d'authentification anciens contournant le MFA (IMAP, POP3, EWS).

OAuth consent phishing

Simulation d'attaques par application OAuth malveillante pour accès persistant au tenant.

Entra ID privilege escalation

Chemins d'escalade vers Global Admin via rôles imbriqués, PIM misconfiguration et app permissions.

Exchange transport rule abuse

Règles de transport malveillantes pour redirection et exfiltration silencieuse d'emails.

Teams/SharePoint data exfiltration

Tests d'exfiltration via Teams externe, SharePoint public links et OneDrive sharing.

Defender for O365 evasion

Techniques de contournement des protections anti-phishing, Safe Links et Safe Attachments.

Guest access misconfiguration

Audit des accès invités B2B et des permissions accordées aux utilisateurs externes.

Notre processus

1

Délimitation du scope tenant

Inventaire des applications, connecteurs, domaines vérifiés et utilisateurs à inclure dans le périmètre de test. Signature des règles d'engagement.

2

Reconnaissance Entra ID & apps

Enumération des utilisateurs, groupes, rôles, applications enregistrées, permissions Graph API et configurations Conditional Access.

3

Exploitation des vecteurs identifiés

Tests d'exploitation réels : escalade de privilèges Entra ID, bypass MFA, OAuth abuse, accès aux boîtes mail et données SharePoint.

4

Exfiltration et impact métier

Démonstration de l'impact : accès aux données sensibles, exfiltration simulée, persistence via applications OAuth malveillantes.

5

Rapport et recommandations

Remise du rapport avec matrice des risques tenant et recommandations priorisées pour améliorer votre Microsoft Secure Score.

Livrables

Rapport exécutif
Rapport technique détaillé
Matrice des risques tenant
Recommandations Secure Score
Présentation RSSI

Évaluez la sécurité de votre tenant Microsoft 365

Les attaques sur les tenants M365 ont triplé en 2 ans. Votre configuration actuelle résisterait-elle à un Business Email Compromise ciblé ?

Demander un devis gratuit

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis