Configurer Microsoft 365 pour vos campagnes de phishing
Cette checklist vous aide à configurer vos simulations de phishing efficacement dans Microsoft 365, en paramétrant correctement les filtres de sécurité. Un paramétrage manquant peut conduire à une classification des messages en tant que spam, leur mise en quarantaine, ou même leur blocage complet.
Sommaire
Prérequis
- Le rôle d'administrateur général sur le tenant Microsoft 365, pour un accès complet au Centre d'administration (ou l'appui de votre prestataire informatique).
1 Utiliser le Centre d'administration Microsoft 365
Utilisez le Centre d'administration Microsoft 365 pour établir des règles de flux de messagerie (règles de transport), qui permettent de contourner les filtres antispam spécifiquement pour vos simulations de phishing.

ℹ️ Info
Vous devez disposer du rôle d'administrateur général pour avoir un accès complet au Centre d'administration Microsoft 365, ou faire appel à votre prestataire informatique.
2 Whitelister l'expéditeur, les domaines et les adresses IP
Configurez votre fournisseur de messagerie pour autoriser nos e-mails à éviter les filtres antispam et anti-hameçonnage. Cela passe par l'ajout à la liste blanche de l'adresse e-mail de l'expéditeur choisie à la création de la campagne, des liens inclus dans les e-mails, ainsi que de l'adresse IP de BlueSecure.
Vous trouverez la liste non exhaustive des domaines utilisés par BlueSecure dans notre article Comment autoriser les domaines, IP et adresse BlueSecure ?.
Important : pensez aussi à whitelister le domaine bluesecure.io pour recevoir nos e-mails transactionnels (notamment les invitations de formation). Exemple :

3 Afficher les images automatiquement
Si vous souhaitez que les images s'affichent par défaut dans les e-mails, sans que l'utilisateur ait à cliquer sur « Afficher les images », il est nécessaire d'ajouter l'adresse expéditeur de la campagne en expéditeur de confiance pour chaque boîte mail utilisateur.
Utilisez les commandes PowerShell pour ajouter des expéditeurs de confiance, et ajustez la configuration de vos autres outils de filtrage si nécessaire.
4 Tester ses paramétrages avant l'envoi final
Effectuez des tests internes pour vérifier que les e-mails parviennent correctement à leurs destinataires : programmez une campagne vers une liste de test comprenant au moins 2 ou 3 utilisateurs complices. L'objectif est de valider la délivrabilité, mais aussi la remontée cohérente (ou non) des statistiques.
Si vous constatez lors de ce test que des visites de solutions de sécurité créent des faux positifs dans vos statistiques, essayez de whitelister l'adresse expéditeur dans l'outil de sécurité qui analyse vos e-mails entrants, afin d'exclure les e-mails de BlueSecure (voir les étapes suivantes). Si les faux positifs persistent, contactez-nous afin que nous puissions exclure les visites de votre outil de nos statistiques, si une adresse IP permet de l'identifier.
💡 Astuce
Vous pouvez lancer une campagne test limitée à trois destinataires sans impacter votre solde de crédits. Pour en savoir plus sur la création de campagnes de phishing, consultez notre article Configuration initiale de BlueSecure Phishing™ Email.
5 Configurer vos autres outils de filtrage
D'autres dispositifs de sécurité (solutions de détection et de réponse aux incidents, pare-feu, filtres antispam…) peuvent intercepter vos e-mails ou vos flux réseau. Pensez à les ajuster pour garantir le bon déroulement de votre campagne :
- Microsoft Defender
- Liste blanche sur Mail In Black
- Liste blanche sur Barracuda
- Liste blanche sur Fortinet FortiGate
- Liste blanche dans Vade
- Liste blanche dans Proofpoint
- Liste blanche dans IONOS
- Liste blanche dans EdgeWave
- Liste blanche dans OVH Cloud
- Liste blanche dans McAfee/MX Logic
- Liste blanche dans Mimecast
- Liste blanche dans SonicWall
- Liste blanche dans Sophos
- Liste blanche dans SpamAssassin
- Liste blanche dans TrendMicro
- Liste blanche dans VIPRE
6 Éviter les analyses de lien par les outils de sécurité
Certains filtres antispam proposent des fonctionnalités de suivi ou d'examen des liens. Si elles sont activées, ces fonctionnalités peuvent provoquer des anomalies dans les taux de clics, qui peuvent sembler atteindre 100 %.
Vous pouvez ajouter nos e-mails à une liste blanche pour les exempter de l'impact de ces fonctionnalités, ou désactiver temporairement ces fonctionnalités durant une campagne de phishing. Pour plus de détails, consultez notre article sur les faux positifs en campagne de phishing.
Assistance pour l'intégration en liste blanche de BlueSecure
Notre équipe s'engage à fournir un soutien pour l'intégration en liste blanche dans la mesure du possible. En raison de la diversité des systèmes de filtrage antispam et des fournisseurs de messagerie, il est recommandé de faire appel à votre fournisseur de services pour une assistance spécifique.
Vous pouvez utiliser le modèle suivant pour formuler une demande auprès du support de votre fournisseur de services :
Questions fréquentes
Pourquoi mes e-mails de simulation pourraient-ils être bloqués ou mis en quarantaine ?
Un paramétrage manquant côté Microsoft 365 (règles de transport, whitelisting expéditeur/domaines/IP) peut conduire à une classification en spam, une mise en quarantaine, ou un blocage complet des e-mails de simulation.
Une campagne de test consomme-t-elle des crédits ?
Non, une campagne test limitée à trois destinataires n'impacte pas votre solde de crédits.
Pourquoi mon taux de clics affiche-t-il 100 % alors que l'e-mail semble non ouvert ?
C'est souvent le signe qu'un outil de sécurité analyse automatiquement les liens de l'e-mail (fonctionnalité de suivi/examen des liens). Vous pouvez whitelister nos e-mails ou désactiver temporairement cette fonctionnalité pendant la campagne.