Microsoft 365 Defender déjoue automatiquement les attaques « man-in-the-middle »

Microsoft 365 Defender peut désormais détecter et interrompre automatiquement les attaques de type « man-in-the-middle » (AiTM). Pour rappel, ces attaques peuvent consister en une tentative d’hameçonnage qui détourne la victime vers un site contrôlé par l’attaquant pour intercepter les informations d’identification et les cookies de session et contourner l’authentification multifactorielle. La tentative d’hameçonnage peut être le prélude à d’autres attaques, telles que la fraude par compromission du courrier électronique d’entreprise.
Dans de tels cas, Microsoft affirme que la protection dans Microsoft 365 Defender, qui fait partie de sa capacité d’interruption automatique des attaques, est capable de détecter l’attaque avec un niveau de confiance élevé. Elle prendra automatiquement certaines mesures, telles que la désactivation d’un compte compromis et la révocation des cookies de session qui on été volés. L’idée, vous l’avez compris est de bloquer l’attaquant à un stade précoce. Pendant ce temps, l’équipe sécurité pourra enquêter, prendre des mesures correctives et le cas échéant, remettre en ligne des actifs. C’est ce qu’explique Microsoft dans ce document sur la fonction d’interruption automatique des attaques.
Alors attention, question licences, cette fonctionnalité de Microsoft 365 Defender est plutôt assez exigeante 😉 elle nécessite spécifiquement une licence pour Microsoft Defender for Endpoint, Microsoft Defender for Identity, Microsoft Defender for Cloud Apps et Defender for Office 365 Plan 2, ainsi qu’une licence Microsoft 365 de type E5 (ouf !) c’est ce que précise Microsoft dans ce document.