Pièces jointes sécurisées dans Defender pour Office 365

Conseil

Saviez-vous que vous pouvez essayer gratuitement les fonctionnalités de Microsoft Defender pour Office 365 Plan 2 ? Utilisez la version d’évaluation de 90 jours de Defender pour Office 365 dans le hub d’évaluation du portail Microsoft Defender. Découvrez qui peut s’inscrire et les conditions d’essai sur Essayer Microsoft Defender pour Office 365.

Pièces jointes sécurisées dans Microsoft Defender pour Office 365 fournit une couche supplémentaire de protection pour les pièces jointes de courrier électronique qui ont déjà été analysées par la protection anti-programme malveillant. Plus précisément, Safe Attachments utilise un environnement virtuel pour vérifier les pièces jointes des messages électroniques afin de détecter les pièces jointes malveillantes (par exemple, les programmes malveillants, les rançongiciels et le hameçonnage) avant leur remise aux destinataires (un processus appelé détonation).

Conseil

En règle générale, l’analyse des pièces jointes s’effectue dans les 15 minutes. Parfois, l’analyse du fichier dans l’environnement virtuel prend plus de temps en raison des retards de nouvelles tentatives et du temps de traitement.

La protection des pièces jointes fiables pour les messages électroniques est contrôlée par des stratégies de pièces jointes fiables. Bien qu’il n’existe aucune stratégie de pièces jointes fiables par défaut, la stratégie de sécurité prédéfinie de protection intégrée fournit une protection des pièces jointes fiables à tous les destinataires (utilisateurs qui ne sont pas définis dans les stratégies de sécurité prédéfinies Standard ou Strict ou dans les stratégies de pièces jointes fiables personnalisées). Pour plus d’informations, consultez Stratégies de sécurité prédéfinies. Vous pouvez également créer des stratégies de pièces jointes fiables qui s’appliquent à des utilisateurs, groupes ou domaines spécifiques. Pour obtenir des instructions, consultez Configurer des stratégies de pièces jointes fiables dans Microsoft Defender pour Office 365.

Le tableau suivant décrit des scénarios pour les pièces jointes sécurisées dans les organisations Microsoft 365 et Office 365 qui incluent Microsoft Defender pour Office 365 (autrement dit, les problèmes de licence ne se posent jamais dans les exemples).

Scénario Résultat
Aucune stratégie Pièces jointes sécurisées n’est configurée pour l’organisation Microsoft 365 E5 de Pat. Pat est protégé par Safe Attachments en raison de la stratégie de sécurité prédéfinie Protection intégrée, qui s’applique à tous les destinataires qui ne sont pas déjà définis dans des stratégies Safe Attachments.
L’organisation de Lee dispose d’une stratégie Safe Attachments qui s’applique uniquement aux employés du service financier. Lee est membre du service commercial. Lee et le reste du service commercial sont protégés par Safe Attachments grâce à la stratégie de sécurité prédéfinie Protection intégrée, qui s’applique à tous les destinataires qui ne sont pas autrement définis dans des stratégies Safe Attachments.
Hier, un administrateur de l’organisation de Jean a créé une stratégie Pièces jointes sécurisées qui s’applique à tous les employés. Plus tôt aujourd’hui, Jean a reçu un e-mail contenant une pièce jointe. Jean est protégé par Safe Attachments grâce à cette stratégie Safe Attachments personnalisée.

En règle générale, l’application d’une nouvelle stratégie prend environ 30 minutes.
L’organisation de Chris applique depuis longtemps des stratégies Safe Attachments à l’ensemble de l’organisation. Chris reçoit un e-mail contenant une pièce jointe, puis transfère le message aux destinataires externes. Chris est protégé par Safe Attachments.

Si les destinataires externes sont dans une organisation Microsoft 365, les messages transférés sont également protégés par des pièces jointes fiables.

L’analyse Safe Attachments s’effectue dans la même région que celle où résident vos données Microsoft 365. Pour plus d’informations sur la géographie du centre de données, consultez Où se trouvent vos données ?

Remarque

Les fonctionnalités suivantes se trouvent dans les paramètres globaux des stratégies Pièces jointes sécurisées du portail Microsoft Defender. Toutefois, ces paramètres sont activés ou désactivés globalement et ne nécessitent pas de stratégies Safe Attachments :

Conseil

En complément de cet article, consultez notre guide de configuration Microsoft Defender pour Office 365 pour passer en revue les meilleures pratiques et vous protéger contre les menaces de messagerie, de lien et de collaboration. Les fonctionnalités incluent les liens fiables, les pièces jointes fiables, etc. Pour une expérience personnalisée basée sur votre environnement, vous pouvez accéder au Microsoft Defender pour Office 365 guide de configuration automatisée dans le Centre d’administration Microsoft 365.

Paramètres de la stratégie Pièces jointes sécurisées

Cette section décrit les paramètres des stratégies Safe Attachments :

  • Filtres de destinataires : conditions et exceptions pour identifier les destinataires internes auxquels la stratégie s’applique. Au moins une condition est requise. Vous pouvez utiliser les filtres de destinataires suivants pour les conditions et les exceptions :

    • Utilisateurs : une ou plusieurs boîtes aux lettres, ou un ou plusieurs utilisateurs de messagerie dans l’organisation.
    • Groupes :
      • Membres des groupes de distribution spécifiés ou des groupes de sécurité activés pour la messagerie (les groupes de distribution dynamiques ne sont pas pris en charge).
      • Les groupes Microsoft 365 spécifiés (les groupes à appartenance dynamique dans Microsoft Entra ID ne sont pas pris en charge).
    • Domaines : un ou plusieurs des domaines acceptés configurés dans Microsoft 365. Le adresse e-mail principale du destinataire se trouve dans le domaine spécifié.

    Vous ne pouvez utiliser une condition ou une exception qu’une seule fois, mais la condition ou l’exception peut contenir plusieurs valeurs :

    • Plusieurs valeurs de la même condition ou exception utilisent la logique OR (par exemple, <recipient1> ou <recipient2>) :

      • Conditions : si le destinataire correspond à l’une des valeurs spécifiées, la stratégie leur est appliquée.
      • Exceptions : si le destinataire correspond à l’une des valeurs spécifiées, la stratégie ne leur est pas appliquée.
    • Différents types d’exceptions utilisent la logique OR (par exemple, <recipient1> ou <membre de group1> ou <membre de domaine1>). Si le destinataire correspond à l’une des valeurs d’exception spécifiées, la stratégie ne leur est pas appliquée.

    • Différents types de conditions utilisent la logique AND. Le destinataire doit correspondre à toutes les conditions spécifiées pour que la stratégie s’applique à lui. Par exemple, vous configurez une condition avec les valeurs suivantes :

    • Utilisateurs: romain@contoso.com

    • Groupes : Dirigeants

      La stratégie s’applique romain@contoso.comuniquement s’il est également membre du groupe des dirigeants. Sinon, la politique ne lui est pas appliquée.

  • Réponse de Safe Attachments aux programmes malveillants inconnus : ce paramètre contrôle l'action appliquée lors de l'analyse des menaces par Safe Attachments dans les e-mails. Les options disponibles sont décrites dans le tableau suivant :

    Option Effet Utilisez-la lorsque vous voulez
    Désactivé Les pièces jointes ne sont pas analysées par Pièces jointes sécurisées pour détecter les menaces (par exemple, les logiciels malveillants, les rançongiciels et le hameçonnage). Les messages sont toujours analysés à la recherche de logiciels malveillants par la protection anti-programme malveillant. Désactivez l’analyse pour les destinataires sélectionnés.

    Évitez les retards inutiles dans le routage du courrier interne.

    Cette option n’est pas recommandée pour la plupart des utilisateurs. Vous devez utiliser cette option uniquement pour désactiver l’analyse des pièces jointes fiables pour les destinataires qui reçoivent uniquement des messages d’expéditeurs approuvés. ZAP ne met pas les messages en quarantaine si les Pièces jointes sécurisées sont désactivées et qu’aucun signal de menace n’est reçu. Pour plus d’informations, consultez Suppression automatique à l’heure zéro
    Moniteur Remet des messages avec des pièces jointes, puis suit ce qui se passe avec les menaces détectées.

    La distribution des messages sans danger peut être retardée en raison de l’analyse effectuée par Safe Attachments.
    Voir où vont les messages détectés dans votre organization.
    Bloquer Empêche la remise des messages contenant des pièces jointes détectées.

    Les messages sont mis en quarantaine. Par défaut, seuls les administrateurs (pas les utilisateurs) peuvent examiner, publier ou supprimer les messages.¹

    Bloque automatiquement les instances futures des messages et pièces jointes.

    La distribution des messages sans danger peut être retardée en raison de l’analyse effectuée par Safe Attachments.
    Protège vos organization contre les attaques répétées à l’aide des mêmes pièces jointes.

    Cette valeur est la valeur par défaut et la valeur recommandée dans les stratégies de sécurité prédéfinies Standard et Strict.
    Diffusion dynamique Distribue les messages immédiatement, mais remplace les pièces jointes par des espaces réservés jusqu’à la fin de l’analyse par Safe Attachments.

    Les messages contenant des pièces jointes malveillantes sont mis en quarantaine. Par défaut, seuls les administrateurs (pas les utilisateurs) peuvent examiner, publier ou supprimer les messages.¹

    Pour plus d’informations, consultez la section Dynamic Delivery in Safe Attachments policies plus loin dans cet article.
    Évitez les retards de message tout en protégeant les destinataires contre les fichiers malveillants.

    ¹ Les stratégies de mise en quarantaine définissent ce que les utilisateurs peuvent faire pour les messages mis en quarantaine et indiquent si les utilisateurs reçoivent des notifications de mise en quarantaine. Pour plus d’informations, consultez Anatomie d’une stratégie de mise en quarantaine. Les utilisateurs ne peuvent pas libérer leurs propres messages placés en quarantaine comme logiciels malveillants ou tentatives d’hameçonnage par Safe Attachments, quelle que soit la configuration de la stratégie de quarantaine. Si la stratégie est configurée pour que les utilisateurs libèrent ces messages mis en quarantaine, les utilisateurs sont autorisés à demander la publication de ces messages mis en quarantaine.

  • Rediriger les messages avec des pièces jointes détectées : activez la redirection et Envoyez les messages contenant des pièces jointes analysées à l’adresse e-mail spécifiée : pour l’action Surveiller uniquement, envoyez les messages qui contiennent des pièces jointes détectées à l’adresse e-mail interne ou externe spécifiée à des fins d’analyse et d’examen.

    La recommandation pour les paramètres de stratégie Standard et Strict est d'activer la redirection.du serveur d’accès client. Pour plus d'informations, voir Paramètres des pièces jointes sécurisées.

  • Bloquer les messages contenant des pièces jointes chiffrées qui n’ont pas pu être scannées : Lorsque vous sélectionnez Bloquer comme réponse à un malware inconnu pour Attachements sécurisés, vous pouvez activer ce paramètre pour mettre en quarantaine les messages contenant des pièces jointes chiffrées (protégées par mot de passe). Ce paramètre s’applique lorsque les pièces jointes sécurisées ne peuvent pas scanner ou déclencher les pièces jointes, par exemple lorsque le mot de passe n’est pas disponible. Les messages affectés sont maintenus en quarantaine au lieu d’être livrés jusqu’à ce qu’un administrateur ou le destinataire les libière. Pour plus d’informations, consultez la section Pièces jointes chiffrées (protégées par mot de passe) dans les politiques de pièces jointes sécurisées plus loin dans cet article.

  • Priorité : si vous créez plusieurs stratégies, vous pouvez spécifier l’ordre dans lequel elles sont appliquées. Deux stratégies ne peuvent pas avoir la même priorité, et le traitement de la stratégie s’arrête après l’application de la première stratégie (la stratégie de priorité la plus élevée pour ce destinataire).

    Pour plus d’informations sur l’ordre de priorité et l’évaluation et l’application de plusieurs stratégies, consultez Ordre et la priorité de la protection de la messagerie.

Remise dynamique dans les stratégies Safe Attachments

Remarque

La remise dynamique fonctionne uniquement pour les boîtes aux lettres Exchange Online.

L'action Remise dynamique des stratégies Safe Attachments vise à éliminer les éventuels retards de remise des e-mails causés par l'analyse Safe Attachments. Le corps du message électronique est remis au destinataire avec un espace réservé pour chaque pièce jointe. L’espace réservé reste jusqu’à ce que la pièce jointe soit jugée sécurisée, puis que la pièce jointe soit disponible pour l’ouvrir ou la télécharger.

Si une pièce jointe est détectée comme malveillante, le message est mis en quarantaine.

La plupart des fichiers PDF et des documents Office peuvent être prévisualisés en mode sans échec pendant l'analyse Safe Attachments. Si une pièce jointe n’est pas compatible avec la visionneuse Dynamic Delivery, les destinataires voient un espace réservé à la pièce jointe jusqu’à ce que l’analyse Safe Attachments soit terminée.

Si vous utilisez un appareil mobile et que les fichiers PDF ne s’affichent pas dans l’aperçu De livraison dynamique sur votre appareil mobile, essayez d’ouvrir le message dans Outlook sur le web (anciennement Outlook Web App) à l’aide de votre navigateur mobile.

Voici quelques considérations relatives à la remise dynamique et aux messages transférés :

  • Si le destinataire du transfert est protégé par une stratégie Safe Attachments qui utilise l’option Remise dynamique, le destinataire voit l’espace réservé et peut afficher un aperçu des fichiers compatibles.
  • Si le destinataire du transfert n’est pas protégé par une stratégie Safe Attachments, le message et les pièces jointes sont remis sans analyse Safe Attachments ni espaces réservés pour les pièces jointes.

Il existe des scénarios dans lesquels la remise dynamique ne peut pas remplacer les pièces jointes dans les messages. Ces différents cas de figure sont présentés ci-dessous :

  • Messages dans des dossiers publics.
  • Messages acheminés en dehors de la boîte aux lettres d’un utilisateur, puis réacheminés vers celle-ci au moyen de règles personnalisées.
  • Messages déplacés (automatiquement ou manuellement) hors des boîtes aux lettres cloud vers d’autres emplacements, y compris les dossiers d’archivage.
  • Les règles de boîte de réception déplacent le message hors de la boîte de réception vers un autre dossier.
  • Messages supprimés.
  • Le dossier de recherche de boîte aux lettres de l’utilisateur est dans un état d’erreur.
  • Exchange Online organisations où Exclaimer est activé. Pour résoudre ce problème, consultez KB4014438.
  • S/MIME) messages chiffrés.
  • Vous avez configuré l’action Remise dynamique dans une stratégie Pièces jointes sécurisées, mais le destinataire ne prend pas en charge la remise dynamique (par exemple, le destinataire est une boîte aux lettres dans une organisation Exchange locale). Toutefois, Liens fiables dans Microsoft Defender pour Office 365 peut analyser les pièces jointes de fichiers Office qui contiennent des URL (si l’analyse Liens fiables des applications Office prises en charge est activée dans la stratégie Liens fiables applicable).

Pièces jointes chiffrées (protégées par mot de passe) dans les politiques de pièces jointes sécurisées

Remarque

Dans ce contexte, chiffré signifie que la pièce jointe est protégée par mot de passe. Il ne fait pas référence aux messages ou fichiers protégés par Chiffrement de messages Microsoft Purview, S/MIME ou Rights Management.

Les pièces jointes chiffrées (protégées par mot de passe) sont courantes dans les flux de travail professionnels, mais elles posent des défis d’inspection. Safe Attachments ouvre les pièces jointes des e-mails dans un environnement virtuel pour les vérifier à la recherche de contenu malveillant (un processus appelé détonation). Les pièces jointes sécurisées ne peuvent pas scanner ou déclencher complètement une pièce jointe protégée par mot de passe à moins que le mot de passe soit disponible (par exemple, extrait du corps de l’email lors de la numérisation).

Vous configurez les politiques de pièces jointes sécurisées pour mettre en quarantaine les messages contenant des pièces jointes protégées par mot de passe lorsque le balayage ou la détonation ne peut pas être terminée. Les messages affectés sont mis en quarantaine au lieu d’être livrés. Ils restent en quarantaine jusqu’à leur libération :

Sur la page Quarantine du portail Defender, ces messages ont la valeur de raison de quarantaine d’objets protégés par mot de passe.

Lorsqu’un utilisateur fournit le mot de passe, Safe Attachments effectue une détonation juste-à-temps (un nouveau scan) de la pièce jointe avant sa libération. Le mot de passe sert uniquement à ouvrir et à rescanner la pièce jointe. Elle n’est pas stockée.

  • Si l’annexe est jugée sûre, le message est relâché à la boîte aux lettres.
  • Si la pièce jointe est jugée malveillante ou ne peut toujours pas être scannée, le message reste en quarantaine pour qu’un administrateur puisse le consulter.

Actuellement, le mot de passe ne peut être soumis qu’une seule fois pour chaque message en quarantaine. Réessayer avec un autre mot de passe n’est pas pris en charge.

Par défaut, ce paramètre évalue les pièces jointes protégées par mot de passe de tous types de fichiers. Dans la section Exclure ces types d’attachement , vous pouvez exclure certains types d’attachements du paramètre :

  • Acrobate (pdf)
  • Archive (zip, gzip, 7z, rar, tar uniquement)
  • Office (doc, docx, xls, xlsx, ppt, pptx uniquement)
  • Tous les autres types de fichiers

Les pièces jointes sont identifiées par leur véritable type de fichier, et non seulement par l’extension du nom de fichier.

Une valeur de politique de quarantaine détermine ce que les destinataires peuvent faire avec ces messages en quarantaine et s’ils reçoivent des notifications de quarantaine. Par défaut, la politique de quarantaine nommée DefaultFullAccessWithNotificationPolicy est utilisée. Pour plus d’informations, consultez Anatomie d’une stratégie de mise en quarantaine.

Ce paramètre prend en charge les messages où un seul mot de passe débloque les pièces jointes :

  • Un message avec une pièce jointe protégée par mot de passe.
  • Un message avec plusieurs pièces jointes protégées par mot de passe qui utilisent toutes le même mot de passe. L’utilisateur saisit le mot de passe une fois pour évaluer et éventuellement libérer le message.

Les messages contenant plusieurs pièces jointes protégées par mot de passe avec des mots de passe différents ne sont pas gérés par ce paramètre. La même limitation s’applique à une seule archive (par exemple, un fichier ZIP) qui contient plusieurs éléments protégés par des mots de passe différents. Ces messages continuent d’être traités comme ils le font aujourd’hui, sans l’expérience de quarantaine et d’auto-libération.

Important

Les utilisateurs doivent entrer uniquement le mot de passe de la pièce jointe dans la vue de libération. Ils ne doivent jamais entrer de mots de passe de compte, de banques ou d’autres identifiants sans rapport. Les utilisateurs doivent fournir le mot de passe de la pièce jointe uniquement lorsqu’ils s’attendent au message et peuvent valider l’expéditeur et le contexte professionnel. Signalez les messages protégés inattendus à votre équipe des opérations de sécurité (SecOps).

Dans Defender for Office 365 Plan 2, les équipes des opérations de sécurité peuvent identifier les messages contenant des pièces jointes protégées par mot de passe en utilisant une recherche avancée :

EmailAttachmentInfo
| where AdditionalFields contains "IsPasswordProtectedItem"

Envoyer des fichiers à analyser