À retenir
La formation aide à reconnaître et signaler les messages suspects. Elle ne dit pas si une règle de messagerie, une autorisation d’application, un lien public ou un envoi sensible vers une IA a été créé après un incident. Associez les indicateurs humains à une vérification datée des outils concernés, avec un responsable. Les contrôles dépendent de ce qui s’est passé : un clic seul ne prouve pas que ces chemins ont été utilisés.
1. Gardez la formation, changez le critère de clôture
La sensibilisation et les simulations de phishing sont des exercices utiles. Une leçon terminée ou un taux de clic plus faible ne suppriment toutefois ni une règle de boîte mail non autorisée, ni un consentement OAuth, ni un lien public. Mesurez-les comme des signes de participation et de comportement, pas comme la preuve que l’exposition technique a disparu.
Un clic signalé déclenche le triage. Déterminez d’abord si des identifiants ont été saisis, une session utilisée, un fichier partagé ou des données sensibles envoyées. Vérifiez ensuite les chemins pertinents. Notez qui a contrôlé chaque source et quand ; laissez les inconnues ouvertes au lieu de clore le sujet à partir du tableau de formation.
2. Cartographiez les chemins possibles après un clic
Une compromission suspectée peut laisser une règle, une autorisation ou un lien actif après la disparition du message initial. Utilisez ce tableau comme checklist ciblée, pas comme hypothèse que tous les chemins ont été empruntés.
| Chemin | Contrôle dans la source | Quand le vérifier |
|---|---|---|
| Règles et transfert de messagerie | Règles actuelles et événements d’audit pertinents | Identifiants ou session mail potentiellement exposés |
| OAuth et applications connectées | Autorisations récentes ou étendues par ID client et portée | Consentement ou session susceptible d’avoir ajouté un accès |
| Liens Drive et SharePoint | Permissions actuelles et audience du lien | Fichier partagé ou ouvert pendant l’événement |
| Prompts ou fichiers envoyés à une IA | Question ciblée et preuves disponibles | IA utilisée pour traiter l’événement ou les données liées |
3. Vérifiez les règles de messagerie et les applications connectées
Dans Gmail, examinez Filtres et adresses bloquées, Transfert et POP/IMAP, ainsi que les événements d’audit disponibles pour la période. Dans Microsoft 365, examinez les règles de boîte de réception Outlook, le transfert et les vues d’administration ou Defender incluses dans votre licence. Supprimez une règle non autorisée puis vérifiez l’état de la boîte ; une réinitialisation du mot de passe ne supprime pas une règle existante.
Examinez les commandes des API Google et les autorisations des applications d’entreprise Entra pour trouver un consentement suspect ou trop large. La portée et l’ID client comptent plus qu’un nom familier. Selon la source, un changement de mot de passe ou une suspension peut invalider des jetons, mais ne remplace pas l’examen de la politique de l’application, des consentements globaux et des autres comptes. Identifiez l’autorisation avant sa révocation et vérifiez le résultat dans la source.
Références : Microsoft Defender — Règles de transfert suspectes · Google Workspace — Contrôler l’accès des applications tierces
4. Contrôlez les liens et l’usage sensible de l’IA si nécessaire
Pour un fichier concerné par l’incident, examinez l’accès général actuel dans Drive ou Gérez l’accès dans SharePoint ou OneDrive. Un ancien événement de partage est une piste, pas la preuve de l’audience actuelle. Réduisez un lien « Toute personne » inutile aux destinataires nommés ou retirez-le, puis confirmez que les collaborateurs légitimes gardent leur accès.
Si un contenu professionnel a pu être copié ou envoyé à une IA, posez une question précise sur l’outil, le type de compte et la catégorie de données. Une observation du navigateur ne prouve pas un envoi ; l’absence de signal dans un navigateur non couvert ne prouve pas non plus qu’il n’y en a pas eu. Utilisez les preuves Browser Security prises en charge et votre processus d’incident sans recueillir inutilement le contenu brut sensible.
Références : Google Workspace — Événements du journal Drive
5. Rapprochez indicateurs humains et résultats vérifiés
Conservez les résultats de participation, de signalement et de simulation. Ajoutez le nombre de contrôles des règles mail après clic, des autorisations examinées et révoquées avec vérification dans la source, des liens réduits et des suivis ouverts avec responsable. Ces chiffres répondent à des questions différentes ; un bon taux de clic ne mesure pas les permissions actuelles.
Adaptez la checklist à l’événement. Un clic sur une simulation bénigne peut demander une leçon et un suivi de signalement ; une vraie saisie d’identifiants nécessite les contrôles du compte et des outils pertinents. Un échantillon mensuel peut révéler les lacunes récurrentes sans traiter chaque exercice comme une compromission.
Comment Elba accompagne ce suivi
Elba propose des formations de sécurité et des simulations de phishing. Avec les connexions distinctes appropriées, Data Protection remonte les expositions de partage prises en charge sur Drive, SharePoint et OneDrive ; Third-Party Apps montre les autorisations confirmées par une source aux côtés d’observations distinctes ; les Playbooks Browser Security peuvent agir sur les prompts ou chargements sensibles pris en charge.
Elba ne remplace pas le processus de réponse aux incidents et ne prétend pas qu’un clic de simulation analyse une boîte mail. La couverture et la remédiation dépendent de chaque connexion déployée et des actions prises en charge. Validez des constats et corrections représentatifs avant de les utiliser comme signal de clôture.
Références : Elba — Sensibilisation à la sécurité · Elba — Data Protection
Checklist SaaS après un clic
Vos cases cochées restent sur cette page et sont réinitialisées à son rechargement.
Questions fréquentes
Faut-il arrêter les simulations de phishing ?
Non. Gardez des exercices et des signalements utiles. Ne prenez simplement pas un taux de clic ou une formation terminée pour la preuve que les permissions SaaS, règles mail et liens ont été vérifiés.
Un changement de mot de passe suffit-il après une saisie d’identifiants ?
Suivez votre processus pour les sessions et la MFA, puis examinez les chemins SaaS liés à l’événement. Le changement de mot de passe ne supprime ni une règle mail non autorisée ni un lien public.
Une observation du navigateur prouve-t-elle qu’une donnée a été envoyée à une IA ?
Non. Elle atteste un usage observé. Confirmez l’envoi par les preuves prises en charge ou une question écrite ciblée, et préservez cette distinction dans les rapports.
Sources et documentation
Documentation de référence utilisée pour ce guide. Les paramètres et les éditions disponibles évoluent : consultez les sources avant de modifier vos réglages.