Pentest Microsoft 365 — Votre tenant résiste-t-il à une attaque ciblée ?
Évaluation offensive complète d'Entra ID, Exchange Online, Teams, SharePoint et l'ensemble de votre surface d'attaque cloud Microsoft.
Attaque depuis un tenant réel
Simulation depuis un compte compromis (insider threat) ou depuis un attaquant externe. Tests sur les scénarios d'intrusion les plus réalistes.
Couverture cloud complète
Entra ID, Exchange Online, Teams, SharePoint, OneDrive, Defender for O365. Toute la surface d'attaque Microsoft évaluée sans angle mort.
Rapport actionnable
Findings triés par impact métier, pas par technicité. Chaque recommandation liée à une configuration précise dans votre admin center.
Périmètre & Méthodologie
Nous évaluons l'intégralité du tenant Microsoft 365 selon le framework MITRE ATT&CK for Cloud et les recommandations Microsoft Security Baseline.
Test des règles d'accès conditionnel : device compliance, location restrictions, legacy auth paths.
Identification des protocoles d'authentification anciens contournant le MFA (IMAP, POP3, EWS).
Simulation d'attaques par application OAuth malveillante pour accès persistant au tenant.
Chemins d'escalade vers Global Admin via rôles imbriqués, PIM misconfiguration et app permissions.
Règles de transport malveillantes pour redirection et exfiltration silencieuse d'emails.
Tests d'exfiltration via Teams externe, SharePoint public links et OneDrive sharing.
Techniques de contournement des protections anti-phishing, Safe Links et Safe Attachments.
Audit des accès invités B2B et des permissions accordées aux utilisateurs externes.
Notre processus
Délimitation du scope tenant
Inventaire des applications, connecteurs, domaines vérifiés et utilisateurs à inclure dans le périmètre de test. Signature des règles d'engagement.
Reconnaissance Entra ID & apps
Enumération des utilisateurs, groupes, rôles, applications enregistrées, permissions Graph API et configurations Conditional Access.
Exploitation des vecteurs identifiés
Tests d'exploitation réels : escalade de privilèges Entra ID, bypass MFA, OAuth abuse, accès aux boîtes mail et données SharePoint.
Exfiltration et impact métier
Démonstration de l'impact : accès aux données sensibles, exfiltration simulée, persistence via applications OAuth malveillantes.
Rapport et recommandations
Remise du rapport avec matrice des risques tenant et recommandations priorisées pour améliorer votre Microsoft Secure Score.
Livrables
Évaluez la sécurité de votre tenant Microsoft 365
Les attaques sur les tenants M365 ont triplé en 2 ans. Votre configuration actuelle résisterait-elle à un Business Email Compromise ciblé ?
Demander un devis gratuit