G DATA 365 | Mail Protection

Pourquoi faut-il créer un connecteur et une règle dans Microsoft Exchange Online ?

Comment des attaquants contournent les solutions de sécurité tierces basées dans le cloud

Dès qu’un domaine a été ajouté et vérifié dans votre Microsoft Exchange Online, un domaine par défaut Microsoft est attribué à chaque tenant. Les attaquants savent que les enregistrements MX standard des domaines onmicrosoft.com s’intitulent généralement « NomEntreprise.onmicrosoft.com ».

À partir des résultats de requêtes MX sur « NomEntreprise.onmicrosoft.com », les attaquants peuvent alimenter des bases de données entières pour déterminer qui héberge ses e-mails sur Microsoft 365 et qui a routé son enregistrement MX vers une solution de sécurité tierce.

Sur la base de ces informations, des e-mails peuvent ensuite être envoyés directement à Microsoft Exchange Online, e-mails que Microsoft accepterait également. Cela permet de contourner une telle passerelle de messagerie.

L’utilisation de connecteurs et de règles sécurise Microsoft Exchange Online contre ces contournements et peut éviter de modifier l’enregistrement MX.

La modification de l’enregistrement MX vers une passerelle n’est pas suffisante, comme le montre le chapitre « Comment des attaquants contournent les solutions de sécurité tierces basées dans le cloud ».

De plus, la configuration simplifiée du DNS pour Microsoft Exchange Online proposée par Microsoft ne peut pas être utilisée en cas de routage DNS personnalisé. Pour les personnes expérimentées qui gèrent elles-mêmes leur DNS, une modification supplémentaire de l’enregistrement MX est généralement possible ; pour les personnes moins expérimentées, cela peut entraîner un surcroît de travail complexe. Vous trouverez davantage d’informations sur ce sujet dans notre chapitre Définir l’enregistrement MX de votre domaine sur G DATA 365 | Mail Protection

Le connecteur entrant (Inbound Connector)

Afin d’assurer un flux de messagerie fluide, il est nécessaire de créer un connecteur entrant (inbound) spécifique. Étant donné que Microsoft utilise le mécanisme de greylisting et que G DATA 365 | Mail Protection utilise différentes adresses IP d’expéditeur, des retards inutiles lors de la réception d’e-mails peuvent autrement se produire.

Conclusion

Afin d’empêcher le contournement de G DATA 365 | Mail Protection et d’éviter des problèmes de réception dus au greylisting, la création des connecteurs partenaires (entrant et sortant) ainsi que d’une règle est absolument nécessaire.

Indiquez ici tous les domaines qui doivent être surveillés par G DATA 365 | Mail Protection. Le résultat est que tous les e-mails des domaines saisis dans la règle, qui arrivent de l’extérieur, sont d’abord transférés vers G DATA 365 | Mail Protection. Microsoft Exchange Online n’accepte que les e-mails qui lui sont remis après vérification par G DATA 365 | Mail Protection.

Si certains points sont respectés, la modification de l’enregistrement MX n’est plus nécessaire, mais peut être effectuée si vous le souhaitez.