/
/

Comment auditer l’utilisation des rôles et la corréler aux menaces en temps réel dans Microsoft 365

par Team Ninja
How to Audit Role Usage and Correlate It with Real-Time Threats in Microsoft 365 blog banner image

Points clés

  • Comprendre l’objectif : auditer l’utilisation des rôles dans Microsoft 365 aide à repérer les élévations de privilèges, les modifications de politiques et les actions administratives pouvant révéler une menace interne ou un compte administrateur compromis.
  • Choisir les bons outils : Microsoft Purview, Audit, les journaux d’audit Entra ID et Microsoft Entra Privileged Identity Management (PIM) offrent une visibilité complète sur les activations et attributions de rôles d’administration ainsi que sur les activités à haut risque.
  • Intégrer les signaux de sécurité : combinez Microsoft Sentinel, Microsoft Defender XDR et Microsoft Defender for Cloud Apps pour corréler les risques de connexion, la conformité des appareils et le comportement des administrateurs.
  • Définir des références de configuration : surveillez les connexions à risque pour détecter les anomalies comme les déplacements impossibles, l’usage inhabituel de privilèges ou l’accès depuis des appareils non conformes.
  • Automatiser les alertes : mettez en place des alertes automatisées sur les connexions à risque et les élévations de privilèges pour intervenir immédiatement et réduire la fenêtre d’exploitation des rôles élevés par les attaquants.
  • Appliquer une détection avancée : exploitez l’analyse comportementale, les détections personnalisées et le renseignement sur les menaces pour relier les actions administratives suspectes à des schémas de menace connus et accélérer la détection comme la réponse.

Dans la plupart des entreprises, la surveillance de l’activité des administrateurs et celle des signaux de menace sont menées séparément, ce qui crée des angles morts où les attaquants peuvent agir sans être repérés. Un compte administrateur compromis peut déclencher des alertes de risque de connexion tout en modifiant des politiques au même moment. Sans corrélation, ces événements semblent sans lien entre eux jusqu’à ce que les dégâts soient importants.

Pourquoi auditer l’utilisation des rôles dans Microsoft 365

Auditer l’utilisation des rôles consiste à examiner qui détient un accès administrateur dans Microsoft 365, à quel moment cet accès a été élevé et quelles actions ont été menées pendant les sessions à privilèges élevés. C’est essentiel, car les rôles d’administration contrôlent l’intégralité de votre environnement Microsoft 365, ce qui en fait des cibles de premier choix pour les attaquants comme pour les menaces internes.

L’audit de l’utilisation des rôles peut renforcer votre posture de sécurité de plusieurs façons :

  1. Il instaure une responsabilisation en consignant chaque élévation de privilèges et chaque action administrative, avec horodatage détaillé et contexte utilisateur.
  2. Il accélère la réponse aux incidents en fournissant des pistes d’audit claires dès qu’une activité suspecte survient.
  3. Il répond aux exigences de conformité en documentant les schémas d’accès administratif et les modifications de politiques.

Regardez l’analyse en vidéo : Comment auditer l’utilisation des rôles et la corréler aux menaces en temps réel dans Microsoft 365.

Comment vérifier l’activité des administrateurs dans Microsoft 365

Plusieurs outils de surveillance natifs couvrent différents aspects du comportement administratif et vous aident à vérifier l’activité des administrateurs dans Microsoft 365. Ces outils se complètent pour offrir une visibilité complète sur les attributions de rôles, les élévations de privilèges et les actions administratives dans l’ensemble de votre tenant.

Outils et tableaux de bord de surveillance natifs

Microsoft 365 propose plusieurs outils intégrés pour surveiller l’activité administrative. Microsoft Purview Audit, par exemple, capture les actions administratives et les modifications de politiques à l’échelle du tenant, avec des informations détaillées sur chaque événement. Les journaux d’audit Entra ID retracent les attributions de rôles, les élévations de privilèges et les changements administratifs liés aux identités. De plus, Microsoft Entra Privileged Identity Management (PIM) assure une surveillance spécialisée des activations de rôles juste-à-temps : il alerte en cas d’usage inhabituel de privilèges, impose des workflows d’approbation et génère des rapports sur les rôles à haut risque.

Vos priorités de surveillance hebdomadaire devraient inclure :

  • les activations PIM et attributions de rôles en dehors des heures ouvrées ;
  • les modifications de politiques ou de configuration effectuées en masse ;
  • les attributions de rôles permanentes qui contournent les contrôles limités dans le temps ;
  • les actions administratives réalisées depuis des emplacements ou des appareils inhabituels.

Méthodes d’intégration des signaux de sécurité

Intégrer les signaux de sécurité à la surveillance de l’activité administrative renforce vos capacités de détection des menaces. En connectant les journaux Entra ID à Microsoft Sentinel, désormais accessible directement dans le portail Microsoft Defender aux côtés de Defender XDR, vous pouvez corréler les événements de risque de connexion, l’état de conformité des appareils et les actions administratives grâce à des détections personnalisées et à des règles d’analyse, dans une file d’incidents unifiée. (À noter : les entreprises qui utilisent encore Sentinel via le portail Azure doivent planifier leur migration vers le portail Defender, car l’accès depuis le portail Azure est progressivement supprimé.

S’appuyer sur Microsoft Defender XDR ajoute une couche de contexte supplémentaire, en apportant les scores de risque des appareils et les signaux des terminaux pour vérifier si les sessions administratives proviennent d’appareils fiables et conformes.

De son côté, Microsoft Defender for Cloud Apps améliore la visibilité au niveau applicatif en faisant remonter des menaces telles que des consentements OAuth suspects ou un usage inhabituel d’applications pendant des sessions sensibles. Ensemble, ces intégrations transforment des événements isolés en renseignements exploitables.

Microsoft Sentinel et Microsoft Defender XDR : quelles différences ?

Sentinel et Defender XDR sont souvent confondus, car ils partagent désormais le même portail. Voici ce qui les distingue :

Microsoft SentinelMicrosoft Defender XDR
De quoi s’agit-ilSIEM cloud natif avec ingestion de journaux personnalisés, détection basée sur KQL et fonctions SOARPlateforme de détection et réponse étendues (XDR) reposant sur les signaux propriétaires de Microsoft
Idéal pourLes environnements multicloud et les équipes qui ont besoin d’une conservation des journaux à long terme, d’une logique de détection personnalisée ou d’une corrélation avec des outils non MicrosoftLes entreprises qui travaillent principalement sur Microsoft 365 et ont besoin d’une détection et d’une réponse aux menaces prêtes à l’emploi
Où le trouverDisponible dans le portail Microsoft Defender (l’accès depuis le portail Azure est progressivement supprimé ; retrait complet prévu en mars 2027)Natif du portail Microsoft Defender
LicencesFacturation à la consommation Sentinel (aucune licence Defender XDR ou E5 requise)Nécessite une licence Microsoft Defender XDR (généralement E5 ou équivalent)

Définir une référence de comportement

Définir des références de comportement aide à distinguer une activité administrative légitime d’actions potentiellement malveillantes. Documentez les plages d’élévation habituelles de chaque équipe, les outils d’administration et plages d’adresses IP attendus, ainsi que les calendriers de maintenance récurrents pour les changements de configuration majeurs.

Cette documentation doit avant tout refléter les schémas administratifs standard tout en identifiant les exceptions qui méritent un examen approfondi. Les comptes de service et les comptes de secours (break-glass) nécessitent des configurations de surveillance spécifiques, adaptées à leurs usages particuliers et à leur profil de risque élevé.

Connexions à risque et corrélation des menaces : de quoi parle-t-on ?

Les connexions à risque, signalées par Entra Identity Protection, mettent en évidence des anomalies comme les déplacements impossibles, des schémas d’authentification inhabituels et d’autres signaux d’alerte qui trahissent un compte compromis. Pour auditer l’utilisation des rôles, corrélez ces signaux avec l’activité administrative afin de repérer les tentatives de prise de contrôle de compte avant que l’accès privilégié ne soit détourné.

Configuration des alertes automatisées sur les connexions à risque

Les alertes automatisées sur les connexions à risque vous notifient en temps réel lorsqu’un compte administrateur présente un comportement d’authentification suspect. Configurez les politiques Identity Protection pour générer des alertes sur les connexions à risque moyen et élevé depuis des comptes administrateurs, avec des notifications d’escalade pour le rôle Administrateur général et les autres rôles à fort impact.

Le routage des alertes doit diriger les notifications vers les équipes de sécurité capables d’intervenir immédiatement : révocation de jetons, fermeture de session, demandes d’authentification supplémentaires. L’intégration aux workflows de réponse aux incidents garantit un traitement homogène des connexions à risque affectant les comptes administrateurs.

Détection des élévations de privilèges administratifs

Détecter les élévations de privilèges non autorisées est essentiel pour protéger votre couche d’administration. Surveillez les attributions de rôles inhabituelles, en particulier les octrois permanents de rôles à fort impact comme Administrateur général ou Administrateur de rôle privilégié, qui sortent des schémas habituels.

PIM renforce votre surveillance grâce à des alertes intégrées sur les activités d’élévation suspectes : demandes en dehors des heures ouvrées, activations depuis des emplacements inhabituels ou changements de rôles rapprochés. Pour resserrer le contrôle et mieux auditer l’utilisation des rôles, mettez en place des workflows d’approbation sur les rôles sensibles : vous introduisez ainsi une supervision humaine aux moments les plus critiques.

Identification des anomalies géographiques

La détection des anomalies géographiques permet de mettre au jour les scénarios de déplacement impossible, lorsqu’un compte administrateur s’authentifie depuis des lieux éloignés dans des délais irréalistes. Ces schémas révèlent souvent une compromission d’identifiants ou un partage de compte contraire à la politique en vigueur.

En corrélant les connexions avec l’état de confiance des appareils et les données de réputation IP, vous réduisez les faux positifs tout en restant attentif aux menaces réelles. Les sessions provenant de pays ou de régions inhabituels doivent déclencher des étapes de vérification supplémentaires et une surveillance renforcée.

Vérification de la confiance des appareils

La vérification de la confiance des appareils garantit que les actions administratives proviennent de terminaux gérés et conformes à vos exigences de sécurité. Vos politiques d’accès conditionnel doivent exiger la conformité de l’appareil, une jonction de domaine hybride ou d’autres indicateurs de confiance avant d’autoriser l’accès aux portails d’administration.

Les appareils non gérés ou non conformes qui tentent des actions administratives représentent un risque de sécurité important, à investiguer immédiatement et pouvant justifier la fermeture de la session.

Comment surveiller l’activité des administrateurs à l’aide des signaux de sécurité

Surveiller l’activité administrative à l’aide des signaux de sécurité suppose de mettre en place des règles de détection qui corrèlent les actions administratives avec du renseignement contextuel sur les menaces. Cette approche va bien au-delà de la simple journalisation : elle fournit des informations exploitables sur les comptes administrateurs potentiellement compromis.

Flux de renseignement sur les menaces en temps réel

Les flux de renseignement sur les menaces donnent aux administrateurs une visibilité en direct sur les adresses IP et domaines malveillants ainsi que sur les schémas d’attaque. Intégrés à Microsoft Defender Threat Intelligence ou à des sources tierces, ils signalent les sessions administratives qui interagissent avec une infrastructure malveillante connue.

Les principales sources de renseignement incluent :

  • les flux de réputation IP, pour repérer les connexions issues de sources malveillantes ;
  • les données de réputation de domaines, pour détecter les applications OAuth suspectes ;
  • le renseignement sur les schémas d’attaque, pour reconnaître les techniques courantes de compromission de comptes ;
  • les données de géolocalisation, pour vérifier la cohérence des connexions avec les emplacements attendus.

Mise en place de l’analyse comportementale

L’analyse comportementale s’appuie sur l’apprentissage automatique et l’analyse statistique pour auditer l’utilisation des rôles et repérer les écarts par rapport aux comportements administratifs habituels. La couche de comportements UEBA de Microsoft Sentinel, disponible dans le portail Defender, transforme par exemple d’importants volumes de journaux bruts en informations comportementales lisibles.

Des règles comportementales personnalisées permettent même d’identifier des schémas propres à votre environnement : actions administratives en dehors des heures ouvrées, modifications de configuration en masse ou usage inhabituel d’applications pendant des sessions d’administration. Ces règles doivent tenir compte des variations légitimes du comportement administratif tout en restant sensibles aux menaces potentielles.

Création de règles d’alerte personnalisées

Créer des règles d’alerte personnalisées permet de détecter des scénarios de menace précis que les règles standard risquent de manquer. Concentrez-vous sur des corrélations à fort impact, qui associent actions administratives et signaux de sécurité, afin de limiter les faux positifs sans perdre en efficacité de détection.

Des règles personnalisées efficaces peuvent corréler les activations PIM avec un risque de connexion moyen ou élevé, détecter des modifications de politiques administratives consécutives à des authentifications à risque ou repérer des modifications d’utilisateurs en masse pendant des sessions suspectes.

Par ailleurs, pour créer de nouvelles règles aujourd’hui, Microsoft recommande d’utiliser les détections personnalisées plutôt que les anciennes règles d’analyse propres à Sentinel. Les détections personnalisées fonctionnent à la fois dans Microsoft Sentinel et dans Microsoft Defender XDR depuis le portail Defender unifié, prennent en charge un nombre illimité de détections en temps réel et mappent automatiquement les entités aux données Defender XDR. Les règles d’analyse existantes continuent de fonctionner, mais toute nouvelle logique de corrélation devrait désormais être construite sous forme de détections personnalisées.

Comment détecter une activité suspecte sur un compte Microsoft

Pour enquêter sur une activité suspecte liée à un compte Microsoft, adoptez une démarche structurée qui préserve les preuves tout en contenant les menaces potentielles. Lorsque vous auditez l’utilisation des rôles, l’objectif est d’agir vite sans négliger les détails qui orientent la remédiation et évitent que l’incident se reproduise.

Les étapes clés sont les suivantes :

  • Examinez les journaux de connexion Microsoft Entra ID pour repérer les adresses IP, emplacements, appareils et applications clientes inhabituels, qui sortent des usages normaux.
  • Vérifiez les modifications récentes apportées aux mots de passe, aux appareils MFA (authentification forte) et aux paramètres de sécurité, susceptibles de révéler une compromission.
  • Analysez les actions administratives, comme les modifications de politiques et les élévations de privilèges, réalisées pendant la période suspecte.
  • Révoquez les sessions actives et les jetons d’actualisation sans délai, puis imposez une réinitialisation du mot de passe avec une MFA (authentification forte) robuste.
  • Documentez vos constats et vos actions pour appuyer la réponse à incident et une éventuelle analyse forensique.

Transformez les alertes Microsoft 365 en véritables informations de sécurité

Microsoft 365 vous dit ce qui s’est passé, NinjaOne vous montre pourquoi. En associant le contexte des terminaux à l’activité des comptes, vous voyez quels appareils sont conformes, quelles actions sont risquées et par où les menaces pourraient se propager ensuite. Essayez gratuitement dès aujourd’hui.

Guide de démarrage rapide

NinjaOne offre plusieurs fonctionnalités pour surveiller et corréler les activités liées aux rôles d’administration :

1. Surveillance de la sécurité :
, la solution de sauvegarde SaaS permet de suivre les activités des comptes administrateurs
, elle fournit des informations sur l’utilisation des rôles d’administration et les risques de sécurité potentiels
, elle prend en charge la surveillance des comptes à privilèges, y compris les administrateurs généraux

2. Fonctionnalités clés :
, détection des comptes administrateurs inactifs
, suivi des activités des comptes administrateurs
, journaux d’audit des actions administratives
, aide à l’identification des vulnérabilités de sécurité potentielles dans les attributions de rôles

3. Approches de surveillance recommandées :
, utiliser les outils de surveillance natifs de Microsoft 365
, exploiter les fonctions de surveillance de la sécurité de NinjaOne
, examiner les journaux de connexion et les rapports d’activité
, mettre en place des politiques d’accès conditionnel
, surveiller les activités inhabituelles liées aux rôles d’administration

Cela dit, pour une corrélation des menaces vraiment complète, mieux vaut combiner la surveillance de NinjaOne et les outils de sécurité natifs de Microsoft, comme Microsoft Defender for Endpoint et les rapports de sécurité Azure AD.

FAQs

Pour consulter les journaux d’audit dans Microsoft 365, vous devez disposer du rôle Journaux d’audit ou Journaux d’audit en lecture seule dans le portail Microsoft Purview. Ces rôles donnent accès aux activités et aux modifications de politiques à l’échelle du tenant.

Les données d’audit et d’activité de connexion de Microsoft Entra ID sont conservées pendant une durée limitée, qui dépend de la licence et du type de journal. Par défaut, Microsoft Entra ID conserve les journaux d’audit et de connexion 7 jours avec une licence gratuite, et 30 jours avec une licence Entra ID P1 ou P2.

Pour les conserver plus longtemps, vous pouvez les envoyer vers Azure Monitor Logs, Azure Storage ou Event Hubs, en vue d’un archivage externe et d’analyses prolongées.

Utilisez des politiques d’accès conditionnel pour restreindre l’accès administratif aux appareils gérés, conformes ou joints en mode hybride. Toute tentative depuis un appareil non géré ou non conforme doit déclencher des alertes ou mettre fin à la session.

Envoyez les journaux Entra ID et PIM vers Microsoft Sentinel, puis créez des règles d’analyse qui relient les connexions à risque aux activations de privilèges ou aux modifications de politiques. Cette corrélation permet de repérer en temps réel les sessions administratives compromises.

Documentez pour chaque équipe les plages d’élévation habituelles, les outils d’administration et les plages d’adresses IP. L’analyse comportementale détecte ensuite les écarts, horaires inhabituels, appareils inconnus, modifications en masse, qui peuvent trahir un usage abusif ou une compromission.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?