« Ghost Sender » dans Exchange Online : 5 conseils pour les administrateurs IT

0
167

Le phénomène « Ghost Sender » met actuellement en lumière certaines failles de sécurité liées à Exchange Online et Microsoft 365. Tribune par Sören Schulte, expert en sécurité des e-mails chez Retarus.

Il s’agit moins d’une vulnérabilité que d’une configuration à risque dans les interactions entre Exchange Online et les solutions de sécurité de messagerie déployées en amont. Dans de nombreuses entreprises, il est courant de ne pas s’appuyer uniquement sur les mécanismes de protection natifs de Microsoft 365 pour sécuriser les e-mails entrants. Les passerelles de messagerie sécurisées constituent une couche de protection supplémentaire essentielle.

La vulnérabilité concerne principalement les environnements dans lesquels les e-mails entrants transitent d’abord par une passerelle de messagerie sécurisée ou un service de filtrage externe, avant d’être transmis à Microsoft 365 ou Exchange Online. Avec certaines configurations standard, des e-mails usurpés, dont l’adresse de l’expéditeur a été falsifiée, peuvent malgré tout être remis aux destinataires. Le risque est réel, ces messages peuvent sembler parfaitement légitimes, ce qui augmente considérablement le risque de phishing et de compromission des e-mails professionnels.

Tous les environnements Microsoft 365 ne sont pas automatiquement concernés. Tout dépend de la manière dont le flux de messagerie entrant est configuré et sécurisé. Les administrateurs IT ont donc tout intérêt à vérifier attentivement leur configuration.

1. Vérifier la vulnérabilité à la livraison directe

Il est recommandé de vérifier dès que possible si l’environnement informatique est vulnérable à une livraison directe des e-mails, en dehors du chemin prévu par la passerelle de sécurité. Un test ciblé, réalisé par exemple à l’aide d’un outil comme ghost-sender.com, permet d’obtenir une première évaluation. Si le test révèle que les boîtes de réception Exchange Online sont accessibles directement depuis Internet via « Ghost Sender », les étapes suivantes sont recommandées.

2. Définir clairement le chemin de distribution des e-mails

La première étape consiste à vérifier le chemin emprunté par les e-mails entrants. En pratique, ceux-ci devraient transiter exclusivement par une passerelle de messagerie sécurisée (Secure Email Gateway). Concrètement, cela signifie que l’enregistrement MX doit être configuré de manière à diriger les e-mails vers cette passerelle, et non directement vers Exchange Online. En parallèle, un connecteur entrant pour partenaire doit être configuré dans Exchange Online afin de garantir ce chemin de distribution.

3. Configurer le connecteur de manière aussi restrictive que possible

Une autre étape essentielle consiste à configurer le connecteur de manière aussi restrictive que possible. Il est notamment important de n’autoriser que les adresses IP sources approuvées. Cette configuration empêche que des connexions entrantes en dehors du chemin défini soient considérées comme légitimes. L’utilisation du protocole TLS (Transport Layer Security), associée à une validation du domaine ou du certificat TLS, permet d’ajouter une couche de sécurité supplémentaire au flux de messagerie.

4. Empêcher la livraison SMTP directe vers Exchange Online

Les e-mails envoyés directement vers Exchange Online, en dehors du chemin autorisé par la passerelle, doivent être systématiquement bloqués. La mise en œuvre de cette mesure, qu’elle repose sur des règles de transport ou d’autres restrictions, dépend de l’environnement concerné. Une fois la configuration mise à jour, il est indispensable de vérifier qu’aucun scénario de livraison directe ou d’usurpation d’identité ne permette de contourner les protections mises en place.

5. Vérifier régulièrement l’authentification de l’expéditeur

Enfin, il est essentiel de contrôler régulièrement les mécanismes d’authentification SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) et DMARC (Domain-based Message Authentication, Reporting and Conformance). Une politique DMARC correctement déployée et progressivement renforcée contribue à limiter les e-mails frauduleux et à réduire les risques d’usurpation d’identité.

La situation « Ghost Sender » rappelle que la sécurité d’une infrastructure de messagerie ne repose pas uniquement sur des mécanismes de protection pris individuellement, mais surtout sur leur bonne mise en œuvre. Pour les administrateurs IT, c’est l’occasion de passer en revue leurs flux de messagerie, leurs connecteurs et leur configuration afin de s’assurer qu’aucune faille ne puisse être exploitée.