Passer au contenu principal

Configurer Microsoft 365

Cet article a pour but de vous aider Ă  configurer Microsoft 365 afin d'autoriser vos campagnes de phising.

Riot envoie des e-mails de phishing. De fait, sans une configuration appropriée, certains de ces e-mails ne passeraient pas le filtre spam de Microsoft. Ce serait regrettable car cela compromettrait les statistiques de vos campagnes.

Le guide suivant explique comment éviter ce phénomÚne, pour permettre à vos campagnes de se dérouler sans problÚme.

Le saviez-vous ? Contrairement Ă  Riot, les hackers n’auraient pas de problĂšme Ă  contourner votre filtre spam, en exploitant des serveurs e-mails lĂ©gitimes, ce que Riot ne peut pas se permettre de faire.

Quelles étapes dois-je suivre ?

  • Si Riot envoie les e-mails via l’API Microsoft (vous avez connectĂ© Microsoft 365 Ă  Riot et utilisez la mĂ©thode d’envoi par API) : suivez les Ă©tapes 5, 7, 8, 9 et 10. Les Ă©tapes 1 Ă  4 et l’étape 6 s’appliquent aux e-mails qui transitent par le flux de messagerie de Microsoft. L’envoi via l’API place directement l’e-mail dans la boĂźte de rĂ©ception ; ces Ă©tapes n’ont donc aucun effet.

  • Si Riot envoie via SMTP : effectuez toutes les Ă©tapes.

❶ Ajouter l’IP Ă  la liste d’autorisation du filtre de connexion

Le filtre de connexion intervient au niveau de la couche de connexion SMTP, avant que le contenu du message ne soit analysĂ©. En ajoutant ici les adresses IP de Riot, vous indiquez Ă  Exchange Online Protection (EOP) d'accepter la connexion et de transmettre le message au pipeline de filtrage de contenu, oĂč le reste de votre configuration (rĂšgles de transport, Advanced Delivery, etc.) pourra alors faire son travail.

La liste d’autorisation d’IP du filtre de connexion constitue un contournement global : elle indique Ă  EOP d’accepter tous les e-mails provenant de cette IP, quel que soit leur contenu. Cette prĂ©occupation en matiĂšre de sĂ©curitĂ© est lĂ©gitime. Cependant :

  • L’IP 159.135.234.25 est notre IP dĂ©diĂ©e aux simulations ; seul Riot l’utilise.

  • Advanced Delivery continue d’appliquer des contrĂŽles au niveau du contenu pour les messages correspondants.

  • Sans le filtre de connexion, la simulation ne fonctionne tout simplement pas pour les clients Microsoft 365 disposant de paramĂštres de filtrage ou de limitation particuliĂšrement stricts.

  1. Naviguer vers Email & collaboration → Policies & rules → Threat policies

  2. Sous « Policies », cliquer sur Anti-spam

  3. Cliquer sur Connection filter policy (Default)

  4. Cliquer sur Edit connection filter policy

  5. Dans la section IP Allow list, cliquer sur le bouton d’ajout et saisir : 159.135.234.25
    ​

  6. ⚠ Appuyez sur ENTRÉE ⚠ L’IP doit apparaĂźtre avec un fond gris ; si ce n’est pas le cas, elle ne sera pas enregistrĂ©e.
    ​

  7. Laisser l’option « Turn on safe list » dĂ©sactivĂ©e

  8. Cliquer sur Save

Ouvrir Ă  nouveau la Connection filter policy (Default) : vous devez voir notre IP.

❷ CrĂ©er une rĂšgle de contournement

Pour permettre à Riot de fonctionner, vous devrez ajouter l’adresse IP que nous utilisons pour envoyer nos e-mails. Rendez-vous dans les paramùtres de Microsoft Exchange et ouvrez Flux de courrier > Rùgles.

Maintenant cliquez sur Ajouter une rÚgle > Créer une rÚgle

Nous utiliserons l’adresse IP 159.135.234.25 pour envoyer nos e-mails. Cette adresse IP est dĂ©diĂ©e Ă  Riot et ne peut donc pas ĂȘtre utilisĂ©e par des tierces parties.

Commencez par nommer votre passerelle : le nom importe peu, donc appelez-la Riot bypass par exemple.

Pour appliquer la rĂšgle uniquement Ă  cette IP 159.135.234.25, dans la liste Appliquer cette rĂšgle si
, sĂ©lectionnez L’expĂ©diteur.

Puis L’adresse IP se situe dans l’une de ces plages ou correspond exactement.

Ajouter l'IP 159.135.234.25.

Puis, dans la section « Effectuer les opérations suivantes», sélectionnez « Modifier les propriétés du message » > définir le seuil de probabilité de courrier anti-spam (SCL), choisissez « Ignorer le filtrage anti-spam », puis cliquez sur « Enregistrer »

Vous devriez avoir un rĂšgle comme celui-ci :

❞ Ajouter l'en-tĂȘte SkipSafeLinksProcessing

De temps Ă  autre, certains liens envoyĂ©s par Riot sont indiquĂ©s comme suspicieux. C’est pour cela que nous suggĂ©rons d’ajouter un en-tĂȘte additionnel pour Ă©viter ce phĂ©nomĂšne.

Pour cela ajoutez une rÚgle comme précédemment puis:
​
SĂ©lectionnez Modifier les propriĂ©tĂ©s du message
 puis dĂ©finir un en-tĂȘte de message.

Ensuite sur la droite, appelez la propriété X-MS-Exchange-Organization-SkipSafeLinksProcessing.

Définir la valeur à 1.

Vous ĂȘtes fin prĂȘts, donc n’oubliez pas de sauvegarder la rĂšgle.

âč Ajouter l'en-tĂȘte BypassClutter

Certaines organisations offrent à leurs employés la possibilité d'utiliser un "dossier d'encombrement" (clutter folder) dans les nouvelles versions d'Outlook et d'Exchange.
Ajouter une autre rÚgle comme la précédente avec:

  • property: X-MS-Exchange-Organization-BypassClutter

  • value: 1

âș Activer l’option de Simulation d’hameçonnage

Microsoft propose une option supplémentaire qui permet de faire passer trÚs facilement les e-mails de phishing de Riot. Allez dans les options de Remise avancée et cliquez sur Modifier.

Cela ouvrira un panneau latĂ©ral. Vous devrez y saisir Ă  la fois le nom de domaine noreply.link que nous utilisons pour envoyer des e-mails de phishing et l’adresse IP 159.135.234.25. Quand les deux correspondent, Microsoft autorise l'ouverture des liens contenus dans nos e-mails d'un simple clic.

Ensuite, dans la section « URL de simulation à autoriser », ajoutez les domaines des pages de hameçonnage générés pour vous par Riot. Vous aurez environ 10 domaines à enregistrer, répertoriés dans Riot sous ParamÚtres > Domaine > Vérifier la configuration.

Ajoutez une entrée par domaine, en respectant exactement ce format : *.domain.com/*.

Par exemple (votre liste sera différente) :

  • *.loginform.net/*

  • *.loginprotect.net/*

  • *.oauth-login.com/*

  • *.cloudsecaccess.com/*

  • 
 et ainsi de suite pour chaque domaine de votre liste

N’ajoutez pas noreply.link ici : il s’agit d’un domaine d’expĂ©diteur qui doit ĂȘtre renseignĂ© dans le champ « Domaine » ci-dessus.

Il s’agit de la seule liste blanche de Microsoft qui accepte nos liens de phishing (chacun utilise son propre sous-domaine) et qui est vĂ©rifiĂ©e au moment du clic, quelle que soit la politique « Liens sĂ©curisĂ©s » applicable Ă  l’utilisateur. Microsoft accepte jusqu’à 30 entrĂ©es ici.

⚠ Ne copiez pas les domaines de la capture d’écran ci-dessous, ce ne sont que des exemples.

noreply.link est notre domaine d'expéditeur par défaut, mais ce n'est pas le seul. Chaque modÚle peut envoyer des e-mails depuis son propre domaine, qui ressemble au service qu'il imite : par exemple m1crosoft.com, micros0ft.app ou micr0osoft.com pour les modÚles Microsoft, dpcsuign.com ou docu-sign.pro pour DocuSign.

Lorsque vous créez une campagne, Riot répertorie les domaines d'expéditeur utilisés par les modÚles que vous avez sélectionnés, juste en dessous de ceux-ci. Ajoutez-les tous ici à cÎté de noreply.link, sinon les e-mails envoyés à partir des domaines manquants ne seront pas autorisés.

Campaign creation: reminder listing the sender domains used by the selected Microsoft and DocuSign templates

❻ Modifier la liste verte/rouge

Pour autoriser pleinement les e-mails envoyés depuis notre IP d'envoi, nous devons ajouter un autre paramÚtre, pour cela rendez-vous sur cette page et cliquez sur Ajouter.

Cela ouvrira un panneau latéral. Vous devez y saisir les informations suivantes *, 159.135.234.25 Cela permet d'autoriser tous les expéditeurs provenant de l'IP d'envoi de Riot.

Une fois ajoutĂ©, cliquez sur Ajouter et c’est parti !

❌ Ajouter l'URL des pages de phishing Riot aux Liens fiables

Pour éviter le blocage de nos url de phishing Riot par Microsoft Defender, nous devons ajouter une configuration dans Liens fiables, Naviguez sur cette page et cliquez sur Créer. Si la page est vide, vous n'avez probablement pas Microsoft Defender, vous pouvez passer à l'étape suivante.

Sans cette étape, Microsoft Defender peut bloquer nos liens lorsqu'un employé clique dessus.

Une fois que vous avez cliqué, une page s'ouvre, vous devez choisir un nom pour votre politique de liens fiable, par exemple "Riot Safe links Policy".

Dans Utilisateurs et domaines, laissez vides les sections Utilisateurs, Groupes et Domaines afin afin que la politique s'applique Ă  tous les destinataires.

Edit users and domains: Users, Groups and Domains left empty

Ensuite, prenez le temps de suivre attentivement ces paramùtres dans l'image ci-dessous 👇.

Dans la section « Ne pas réécrire les URL suivantes avec des liens fiables », cliquez sur « Gérer les URL », puis sur « Ajouter des URL ».

Ajoutez chaque domaine répertorié dans Riot sous ParamÚtres > Domaine > Vérifier la configuration en tant qu'entrée distincte, en respectant exactement ce format : *.domain.com/*

Cliquez ensuite sur "suivant" et choisir default pour notification.

Ne cochez pas la case « Utiliser des URL personnalisées » : cela ne fait que modifier la page d'avertissement affichée aux utilisateurs.

Edit notification settings: Use the default notification text selected, Use custom URLs unchecked

Cliquez ensuite sur "suivant et cliquez sur "terminer".

❜ VĂ©rifiez vos rĂšgles de sĂ©curitĂ© prĂ©dĂ©finies

Ouvrez les stratĂ©gies de sĂ©curitĂ© prĂ©dĂ©finies dans Microsoft Defender. Si la protection « Standard » ou « Stricte » est activĂ©e, Microsoft l'applique avant la stratĂ©gie Riot Safe Links que vous venez de crĂ©er. Pour chaque employĂ© concernĂ© par ce paramĂštre prĂ©dĂ©fini, votre stratĂ©gie Riot est ignorĂ©e et nos liens peuvent tout de mĂȘme ĂȘtre bloquĂ©s.

Dans ce cas, assurez-vous d'avoir suivi l'étape 5. Les URL de simulation que vous y ajoutez s'appliquent à tous les employés, quel que soit le paramÚtre prédéfini qui les concerne.

❟ Autres outils de sĂ©curitĂ© : passerelle de messagerie et proxy Web

Si vos e-mails passent par un autre outil de sĂ©curitĂ© avant d’atteindre Microsoft 365 (Proofpoint, Mimecast, Barracuda
), celui-ci peut bloquer ou modifier nos e-mails avant que Microsoft ne les reçoive. Autorisez Ă©galement Riot dans cet outil, en utilisant les mĂȘmes paramĂštres que ceux indiquĂ©s dans ce guide : notre adresse IP d’envoi 159.135.234.25, nos domaines d’expĂ©diteur et les domaines de nos pages de phishing.

Votre rĂ©seau peut Ă©galement bloquer nos pages de phishing lorsqu’un employĂ© clique dessus. Un proxy web, un pare-feu ou une passerelle web sĂ©curisĂ©e (Zscaler, Cisco Umbrella, Palo Alto, Netskope, Fortinet
) ou encore Microsoft Defender for Endpoint peut afficher sa propre page de blocage Ă  la place de la nĂŽtre. Lorsque cela se produit, Riot n’enregistre aucun clic, et vos rĂ©sultats semblent meilleurs qu’ils ne le sont en rĂ©alitĂ©. Autorisez nos domaines de pages de phishing et tous leurs sous-domaines dans cet outil (par exemple *.domain.com), en utilisant la mĂȘme liste qu’à l’étape 5.

Guides étape par étape : Proofpoint, Barracuda, Vade Secure, Mailinblack, Trend Micro, Sophos, Libraesva, Darktrace (e-mail) · Zscaler (proxy Web).

❿ Tester la configuration

Maintenant que vous avez configuré Microsoft Outlook pour recevoir les e-mails de Riot, retournez sur la plateforme et testez la configuration.

À noter : la configuration peut prendre quelques minutes pour se propager. Si tout est bien configurĂ© et que vous rencontrez un problĂšme, attendez 10 minutes et rĂ©essayez.

Avez-vous trouvé la réponse à votre question ?