Vous pouvez configurer le SoSafe Phishing Report Button pour transférer les e-mails signalés (y compris le fichier .EML) vers une boîte aux lettres d'abus, MS Defender et/ou l'outil de triage interne de SoSafe - Threat Inbox.
Boîte aux lettres d'abus
Compatibilité
-
Outlook : toutes les API sont prises en charge
-
Google Workspace : non pris en charge
Fonctionnement
Lorsque les utilisateurs signalent des e-mails suspects, le Phishing Report Button peut transférer ces messages vers une boîte aux lettres d'abus définie. Le système sandbox de votre choix peut ensuite surveiller cette boîte aux lettres et analyser les e-mails entrants pour détecter des menaces telles que des liens de phishing ou des logiciels malveillants. Si une menace est détectée, elle peut automatiquement mettre en quarantaine l'e-mail correspondant et supprimer les copies transférées des boîtes de réception des utilisateurs.
Configuration
-
Configurez une boîte aux lettres d'abus dans votre solution de sécurité. Pour des instructions détaillées, consultez la documentation de votre fournisseur.
-
Dans le SoSafe Manager, accédez à Phishing Report Button / Report handling et faites défiler jusqu'à la section Set up abuse mailbox. Activez le bouton bascule.
-
Saisissez l'adresse de votre boîte aux lettres d'abus et sélectionnez Save pour confirmer.
Important : assurez-vous que l'option Delete emails permanently après signalement, disponible sous Phishing Report Button / General settings, n'est pas cochée. Si les e-mails sont supprimés, les systèmes sandbox ne peuvent pas les récupérer ni les analyser.
Détails techniques
-
Les e-mails transférés incluent des en-têtes spéciaux (
referencesetin-reply-to) qui renvoient à l'e-mail d'origine. Cela permet aux outils de sécurité de suivre les conversations et d'analyser la chaîne de messages. -
L'e-mail transféré ne contient pas l'e-mail d'origine en pièce jointe.
-
L'e-mail transféré contient à la place des métadonnées en texte brut de l'e-mail d'origine.
MS Defender
Vous pouvez intégrer le Phishing Report Button à Microsoft Defender pour la gestion des signalements. Ainsi, les e-mails signalés via le PRB apparaissent dans le tableau de bord des soumissions de votre équipe SOC dans Defender. Si vous disposez de Microsoft Defender for Office 365 Plan 2, vous pouvez également déclencher une investigation et réponse automatisées (AIR) pour l'analyse de l'e-mail signalé et des suggestions de remédiation. Pour en savoir plus sur cette fonctionnalité, consultezhttps://learn.microsoft.com/en-us/defender-office-365/air-auto-remediation.
Conditions requises et limitations
Toutes les API disponibles pour le PRB sont prises en charge. Toutefois, Exchange Web Services (EWS) limite la taille des pièces jointes à 500 Ko, ce qui signifie que nous ne pouvons pas joindre l'e-mail d'origine en tant que fichier .eml s'il est trop volumineux. Dans ces cas, bien que les signalements soient envoyés à la boîte de réception des soumissions utilisateurs, ils n'apparaîtront pas dans le tableau de bord des soumissions utilisateurs de Microsoft Defender. Nous déconseillons donc d'utiliser cette intégration avec l'API EWS.
Les soumissions Microsoft Defender ne fonctionnent pas lorsque les signalements sont envoyés depuis une boîte aux lettres sur site ou depuis l'extérieur de l'organisation. Les personnes effectuant un signalement doivent se trouver sur la même instance Azure de MS Defender.
Configuration dans Microsoft Defender
-
Accédez au portail Microsoft Defender. Accédez à System / Settings / Email & collaboration / User reported settings. Vous pouvez également accéder directement à cette page : https://security.microsoft.com/userSubmissionsReportMessage
-
Assurez-vous que la case Monitor reported messages in Outlook est cochée.
-
Sélectionnez Use a non-Microsoft add-in button.
Ce paramètre implique également que le bouton de signalement intégré de Microsoft Defender ne sera plus affiché. Ne modifiez ce paramètre que si le PRB est déployé pour tous les utilisateurs et fonctionne correctement.
-
Sous Reported message destinations, assurez-vous que Send reported messages to: est défini sur Microsoft and my reporting mailbox.
-
Sous Add an exchange online mailbox to send reported messages to:, saisissez la boîte de réception que vous souhaitez utiliser.
Notez que vous devez utiliser une boîte aux lettres SecOps. Pour en savoir plus sur la configuration d'une telle boîte aux lettres, consultez la documentation de Microsoft.
Configuration dans le SoSafe Manager
Dans le SoSafe Manager, accédez à Phishing Report Button / Report handling et trouvez la section Microsoft Defender emails. Sélectionnez le bouton bascule pour l'activer et saisissez la même boîte de réception que celle indiquée précédemment. Sélectionnez Save pour confirmer.
Les e-mails signalés par les utilisateurs seront désormais transférés vers votre tableau de bord des soumissions utilisateurs dans Defender (accédez à Investigation & response / Actions & submissions / Submissions). Pour en savoir plus sur les actions disponibles, consultez les pages d'assistance de Microsoft. Les e-mails de phishing simulés envoyés par SoSafe ne seront pas transférés.
Threat Inbox
Threat Inbox est votre hub central pour le triage des signalements soumis par vos utilisateurs via le Phishing Report Button (PRB). Plutôt que de gérer les signalements via une boîte de réception e-mail standard, Threat Inbox fournit un environnement dédié pour filtrer, examiner et classer les menaces potentielles.
La centralisation du flux de signalement facilite la reconnaissance de schémas par votre équipe de sécurité. Elle permet également de fournir plus facilement des retours pertinents aux collaborateurs, renforçant ainsi les comportements sécurisés au sein de votre organisation.
Fonctionnalités principales
Threat Inbox vous permet d'effectuer des investigations approfondies sur les e-mails signalés directement dans le SoSafe Manager.
-
Vues détaillées : Accédez au contexte général comprenant l'identité du signaleur, l'horodatage et les informations complètes sur l'expéditeur.
-
Analyses techniques approfondies : Examinez les en-têtes complets des e-mails, les destinations des liens et les détails des pièces jointes.
-
Inspection des fichiers : Pour les e-mails contenant des pièces jointes, vous pouvez consulter rapidement les détails des fichiers et copier les hachages de fichiers pour un recoupement ultérieur dans vos outils de sécurité internes.
Filtrage intelligent et triage
Pour aider votre équipe à rester organisée, Threat Inbox propose plusieurs vues pour vous aider à hiérarchiser les menaces les plus critiques :
|
Vue |
Objectif |
|---|---|
|
Open |
Affiche tous les signalements entrants qui n'ont pas encore été résolus. |
|
Incidents |
Met spécifiquement en évidence les signalements pour lesquels un utilisateur a indiqué avoir interagi avec l'e-mail. |
|
Attachments |
Filtre tous les signalements ouverts contenant des fichiers ou des pièces jointes. |
|
Links |
Filtre les signalements contenant des URL pour une analyse rapide des liens. |
|
Resolved |
Archive de tous les signalements qui ont été classés et clôturés. |
Boucle de retour
Fournir des retours aux utilisateurs transforme un ticket clôturé en opportunité d'apprentissage et les motive à effectuer davantage de signalements. Lorsque vous sélectionnez Resolve sur un signalement, vous pouvez classer l'e-mail dans l'une des quatre catégories : Non-malicious, Phishing, Spear phishing ou Spam.
-
Retour automatisé : Chaque classification est associée à un e-mail de retour unique qui explique la classification au collaborateur.
-
Renforcement comportemental : L'envoi de ces notifications permet aux utilisateurs de se sentir écoutés et valorisés, ce qui améliore les taux de signalement futurs et la qualité des données.
-
Flexibilité pour les administrateurs : Bien que les retours soient envoyés automatiquement par défaut pour faire gagner du temps à votre équipe, vous pouvez facilement vous désabonner en décochant la case Send feedback email pour des cas spécifiques.
Accès
Pour accéder au hub, accédez à Phishing Report Button / Threat Inbox dans le SoSafe Manager. Si la fonctionnalité n'est pas encore active, vous trouverez un bouton bascule d'activation directement sur cette page.
Intégrations tierces
Bien que Threat Inbox soit conçu pour être une solution d'investigation complète, nous comprenons que de nombreuses équipes utilisent des systèmes de tickets externes. Si vous préférez trier les signalements via des outils tels que Jira ou ServiceNow, vous pouvez configurer ces connexions sous Settings / Integrations.
Cette traduction est automatisée. En cas de doute, consultez la version anglaise.