Automatisations de charge pour la formation à la simulation d’attaque

Conseil

Saviez-vous que vous pouvez essayer gratuitement les fonctionnalités de Microsoft Defender pour Office 365 Plan 2 ? Utilisez la version d’évaluation de 90 jours de Defender pour Office 365 dans le hub d’évaluation du portail Microsoft Defender. Découvrez qui peut s’inscrire et les conditions d’essai sur Essayer Microsoft Defender pour Office 365.

Dans le cadre de la formation de simulation d’attaque dans Microsoft 365 E5 ou Microsoft Defender pour Office 365 Plan 2, les automatisations de collecte de données (également appelées collecte de données) recueillent des informations issues de véritables attaques de phishing signalées par les utilisateurs de votre organisation. Vous pouvez spécifier les conditions à rechercher dans les attaques par hameçonnage (par exemple, les destinataires, la technique d’ingénierie sociale ou les informations de l’expéditeur).

L’automatisation de la charge utile imite les messages et les charges utiles de l’attaque et les stocke en tant que charges utiles personnalisées avec des identificateurs dans le nom de la charge utile. Vous pouvez ensuite utiliser les charges utiles collectées dans des simulations ou des automatisations pour lancer automatiquement des simulations inoffensives pour les utilisateurs ciblés.

Les automatisations de charge utile s'appuient sur les messages électroniques qui Defender for Office 365 identifient comme des campagnes d'hameçonnage. Les charges utiles éligibles sont collectées à partir de messages signalés par l’utilisateur qui ont été remis à la boîte de réception, signalés comme hameçonnage et confirmés comme hameçonnage par Microsoft. Pour plus d’informations, consultez Comment les automatisations de charge utile collectent des charges utiles.

Pour obtenir des informations sur la prise en main de Exercice de simulation d’attaque, consultez Prise en main de Exercice de simulation d’attaque.

Pour voir les automatisations de charge utile existantes que vous avez créées, ouvrez le portail Microsoft Defender à l’adresse , accédez à Email & collaborationFormation de simulation d’attaqueAutomatisations, puis sélectionnez Automatisations de charge utile. Pour accéder directement à l’onglet Automatisations où vous pouvez sélectionner Automatisations de charge utile, utilisez https://security.microsoft.com/attacksimulator?viewid=automations.

Les informations suivantes sont affichées pour chaque automatisation de charge utile. Vous pouvez trier les automatisations de charge utile en cliquant sur un en-tête de colonne disponible.

  • Nom de l’automatisation
  • Type : la valeur est Payload.
  • Éléments collectés
  • Dernière modification
  • État : la valeur est Prêt ou Brouillon.

Conseil

Pour afficher toutes les colonnes, vous devrez probablement effectuer une ou plusieurs des étapes suivantes :

  • Faites défiler horizontalement dans votre navigateur web.
  • Réduisez la largeur des colonnes appropriées.
  • Supprimez les colonnes de la vue.
  • Zoom arrière dans votre navigateur web.

Créer des automatisations de charge utile

Pour créer une automatisation de charge utile, procédez comme suit :

  1. Dans le portail Microsoft Defender à l’adresse https://security.microsoft.com/, accédez à Email & collaboration>Formation à la simulation d’attaque>Automatisations, onglet >Automatisations de charge utile. Pour accéder directement à l’onglet Automatisations où vous pouvez sélectionner Automatisations de charge utile, utilisez https://security.microsoft.com/attacksimulator?viewid=automations.

  2. Dans la page Automatisations de charge utile , sélectionnez Créer une automatisation pour démarrer le nouvel Assistant Automatisation de charge utile.

    Bouton Créer une simulation sous l’onglet Automatisations de charge utile dans Exercice de simulation d’attaque du portail Microsoft Defender

    Remarque

    À tout moment, après avoir nommé l’automatisation de charge utile dans l’assistant de création d’une nouvelle automatisation de charge utile, vous pouvez sélectionner Enregistrer et fermer pour enregistrer votre progression et poursuivre la configuration de l’automatisation de charge utile plus tard. L’automatisation de charge utile incomplète a la valeur ÉtatBrouillon dans Automatisations de charge utile sous l’onglet Automatisations. Vous pouvez reprendre là où vous vous êtes arrêté en sélectionnant l’automatisation de la charge utile et en cliquant sur Modifier l’automatisation.

    Actuellement, la collecte de charge utile n’est pas activée dans les environnements GCC en raison des restrictions de collecte de données.

  3. Sur la page Nom de l’automatisation, configurez les paramètres suivants :

    • Nom : entrez un nom unique et descriptif pour l’automatisation de la charge utile.
    • Description : entrez une description détaillée facultative pour l’automatisation de la charge utile.

    Lorsque vous avez terminé sur la page Nom de l’automatisation, sélectionnez Suivant.

  4. Dans la page Conditions d’exécution , sélectionnez les conditions de l’attaque par hameçonnage réelle qui déterminent quand l’automatisation s’exécute.

    Sélectionnez Ajouter une condition , puis sélectionnez l’une des conditions suivantes :

    • Non. des utilisateurs ciblés dans la campagne: Dans les zones qui s’affichent, configurez les paramètres suivants :
      • Égal à, Inférieur à, Supérieur à, Inférieur ou égal à ou Supérieur ou égal à.
      • Entrez la valeur : nombre d’utilisateurs ciblés par la campagne de hameçonnage.
    • Campagnes avec une technique de hameçonnage spécifique : dans la zone qui s’affiche, sélectionnez l’une des valeurs disponibles :
      • Collecte des informations d'identification
      • Pièce jointe malveillante
      • Lien dans la pièce jointe
      • Lien vers un programme malveillant
      • Guide pratique
    • Domaine de l’expéditeur spécifique : dans la zone qui s’affiche, entrez une valeur de domaine d’e-mail de l’expéditeur (par exemple, contoso.com).
    • Nom de l’expéditeur spécifique : dans la zone qui s’affiche, entrez une valeur de nom d’expéditeur.
    • Adresse e-mail de l’expéditeur spécifique : dans la zone qui s’affiche, entrez une adresse e-mail de l’expéditeur.
    • Utilisateurs et destinataires de groupe spécifiques : dans la zone qui s’affiche, commencez à taper le nom ou l’adresse e-mail de l’utilisateur ou du groupe. Lorsqu’elle s’affiche, sélectionnez-la.

    Vous ne pouvez utiliser chaque condition qu’une seule fois. Plusieurs conditions utilisent la logique AND (<Condition1> et <Condition2>).

    Pour ajouter une autre condition, sélectionnez Ajouter une condition.

    Pour supprimer une condition après l’avoir ajoutée, sélectionnez .

    Lorsque vous avez terminé sur la page Conditions d’exécution , sélectionnez Suivant.

  5. Dans la page Vérifier l’automatisation , vous pouvez passer en revue les détails de l’automatisation de votre charge utile.

    Vous pouvez sélectionner Modifier dans chaque section pour modifier les paramètres de la section. Ou vous pouvez sélectionner Précédent ou la page spécifique dans l’assistant.

    Lorsque vous avez terminé sur la page Vérifier l’automatisation, sélectionnez Soumettre.

  6. Dans la page Nouvelle automatisation créée , vous pouvez utiliser les liens pour activer l’automatisation de la charge utile ou accéder à la page Simulations .

    Lorsque vous avez terminé, sélectionnez Terminé.

  7. De retour sur Automatisations de charge utile sous l’onglet Automatisations , l’automatisation de charge utile que vous avez créée est désormais répertoriée avec la valeur ÉtatPrêt.

Activer ou désactiver les automatisations de charge utile

Vous pouvez activer ou désactiver les automatisations de charge utile avec la valeur ÉtatPrêt. Vous ne pouvez pas activer ou désactiver les automatisations de charge utile incomplètes avec la valeur ÉtatBrouillon.

Pour activer une automatisation de payload, sélectionnez-la dans la liste en cliquant sur la case à cocher à côté du nom. Sélectionnez l’action Activer qui s’affiche, puis sélectionnez Confirmer dans la boîte de dialogue.

Pour désactiver une automatisation de payload, sélectionnez-la dans la liste en cliquant sur la case à cocher située à côté du nom. Sélectionnez l’action Désactiver qui s’affiche, puis sélectionnez Confirmer dans la boîte de dialogue.

Modifier les automatisations des charges utiles

Vous pouvez uniquement modifier les automatisations de charge utile dont le statut a pour valeur Brouillon ou qui sont désactivées.

Pour modifier une automatisation de charge utile existante dans la page Automatisations de charge utile, effectuez l’une des étapes suivantes :

  • Sélectionnez l’automatisation de la charge utile dans la liste en cochant la case à côté du nom. Sélectionnez l’action Modifier l’automatisation qui s’affiche.
  • Sélectionnez l’automatisation de charge utile dans la liste en cliquant n’importe où sur la ligne, sauf sur la case à cocher. Dans le menu volant de détails qui s’ouvre, sous l’onglet Général , sélectionnez Modifier dans les sections Nom, Description ou Conditions d’exécution .

L’assistant d’automatisation de la charge utile s’ouvre avec les paramètres et les valeurs de l’automatisation de la charge utile sélectionnée. L’assistant utilise les mêmes pages : Nom de l’automatisation (nom et description), Conditions d’exécution (critères d’attaque de phishing) et Vérifier l’automatisation (vérification et soumission). Pour obtenir des descriptions détaillées de chaque page, consultez Créer des automatisations de charge utile.

Supprimer les automatisations de charge

Avertissement

Vous ne pouvez pas annuler cette action. Lorsque vous supprimez une automatisation de charge utile, toutes les charges utiles collectées et l’historique des exécutions pour cette automatisation sont également supprimées.

Pour supprimer une automatisation de charge utile, sélectionnez-la dans la liste en cochant la case à cocher. Sélectionnez l’action Supprimer qui apparaît, puis sélectionnez Confirmer dans la boîte de dialogue.

Afficher les détails de l’automatisation de la charge utile

Pour afficher les détails, l’automatisation de la charge utile doit avoir la valeur d’étatPrête. Sur la page Automatisations de la charge utile, cliquez n’importe où dans la ligne, sauf la case à cocher. Un volet de détails s’ouvre avec les informations suivantes :

  • Le nom de l’automatisation et le nombre d’éléments collectés.

  • Onglet Général :

    • Dernière modification
    • Type : la valeur est Payload.
    • Sections Nom, Description et Conditions d’exécution : sélectionnez Modifier pour ouvrir l’Assistant pour cette page.
  • Onglet Historique des exécutions : Disponible uniquement lorsque l’état est prêt.

    Affiche l’historique des exécutions des simulations qui ont utilisé cette automatisation.

    L'onglet Historique d'exécution dans le volet Détails d'une automatisation de payload.

Conseil

Pour afficher des détails sur les autres automatisations de charge utile sans quitter le menu volant des détails, utilisez l’élément Précédent et l’élément suivant en haut du menu volant.

Annexe : Comment les automatisations de charge utile collectent les charges utiles

L’automatisation de la charge utile s’appuie sur les messages électroniques identifiés comme des campagnes par Defender pour Office 365 :

  • Le fait que les administrateurs signalent les messages comme étant du hameçonnage n’entraîne pas la récupération de la charge utile.

  • L’automatisation de charge utile a besoin d’accéder à la charge utile brute. La charge utile brute est le contenu de courrier d’origine, y compris les en-têtes, le corps, les liens et les pièces jointes. Les charges utiles brutes proviennent de messages signalés par l’utilisateur qui répondent aux critères suivants :

    • Le message a été remis à la boîte de réception (faux négatif).
    • L’utilisateur a signalé le message comme hameçonnage.
    • Le message a été envoyé à Microsoft (par l’utilisateur ou par un administrateur à partir du portail Soumissions). Microsoft ensuite confirmé que le message était hameçonnage.
  • Les charges utiles sont collectées lorsque les messages répondent aux conditions d’exécution définies pour l’automatisation. Par exemple, le nombre d’utilisateurs ciblés, la technique d’hameçonnage, le domaine de l’expéditeur ou des destinataires spécifiques. Pour plus d’informations, consultez l’étape 4 dans Créer des automatisations de charge utile.