Microsoft 365 : les réglages de sécurité à vérifier dans votre entreprise
Microsoft 365 est l’outil de travail de la plupart des PME, et il est souvent configuré une fois, le jour de l’installation, puis jamais revu. Les réglages par défaut privilégient la facilité. Voici ceux qu’il faut vérifier pour que votre messagerie et vos documents soient protégés.
6 min de lecture Par Onilys
La messagerie, les documents, les agendas, Teams : pour la plupart des PME, Microsoft 365 est l’entreprise elle-même. Un compte compromis, et un attaquant lit les e-mails, envoie des factures avec un faux RIB au nom de votre société, accède à vos devis et à vos contrats. Ce scénario n’est pas théorique : c’est l’un des plus fréquents que nous rencontrons, et il commence presque toujours par un réglage absent.
Voici les points à vérifier, dans l’ordre d’importance. Les noms exacts des options et des licences changent avec le temps ; les principes, non.
1. L’authentification multifacteur pour tout le monde
C’est la mesure la plus efficace et la moins coûteuse. Un mot de passe volé par phishing ne suffit plus à se connecter si un second facteur est exigé : une notification sur l’application Microsoft Authenticator, une clé physique, ou à défaut un code par SMS.
À vérifier : l’authentification multifacteur est imposée à tous les utilisateurs, pas seulement proposée. Les comptes anciens, les comptes de service et les boîtes partagées sont souvent oubliés. Les « paramètres de sécurité par défaut » de Microsoft l’imposent ; s’ils ont été désactivés, des règles d’accès conditionnel doivent prendre le relais.
2. Des comptes administrateurs séparés et rares
Le compte qui gère Microsoft 365 ne doit pas être celui avec lequel on lit ses e-mails. Un administrateur qui clique sur un lien de phishing avec son compte quotidien expose toute l’entreprise.
À vérifier : les administrateurs globaux sont au plus deux ou trois, avec des comptes dédiés, protégés par une authentification forte, et dont le mot de passe est conservé en lieu sûr. Le prestataire informatique a son propre compte, nominatif, que l’on peut désactiver à la fin du contrat.
3. Le partage externe des documents
SharePoint, OneDrive et Teams permettent de partager un fichier avec n’importe qui, par un lien, parfois sans connexion. C’est pratique, et c’est ainsi que des devis ou des plans se retrouvent accessibles à qui a le lien, pendant des années.
À vérifier :
- le partage anonyme (« toute personne disposant du lien ») est désactivé ou limité dans le temps ;
- le partage avec des invités externes est autorisé seulement pour certains sites ou équipes ;
- les liens existants vers l’extérieur sont passés en revue au moins une fois ;
- dans Teams, l’accès invité est encadré : qui peut inviter, dans quelles équipes.
Cette revue est aussi la base d’un intranet et d’une digital workplace bien organisés.
4. La protection de la messagerie
Le phishing et la fraude au faux RIB arrivent par e-mail. Microsoft 365 propose des protections, dont certaines dépendent de l’abonnement.
À vérifier :
- les protections contre le phishing et l’usurpation d’identité (un e-mail qui imite le nom du dirigeant) sont activées ;
- les règles de transfert automatique vers des adresses externes sont interdites ou surveillées : c’est la méthode classique d’un attaquant pour lire discrètement une boîte compromise ;
- les enregistrements SPF, DKIM et DMARC de votre domaine sont en place, pour que vos e-mails ne soient pas usurpés ;
- les pièces jointes et liens sont analysés avant livraison, si votre abonnement le permet.
Aucune protection technique ne remplace la sensibilisation : la vérification par téléphone de tout changement de RIB est une règle d’organisation, pas un réglage.
5. La sauvegarde : Microsoft conserve, mais ne sauvegarde pas pour vous
C’est la confusion la plus répandue. Microsoft garantit la disponibilité de ses services et conserve pendant quelques semaines les éléments supprimés. Il ne garantit pas de pouvoir restaurer vos données après un rançongiciel qui a chiffré OneDrive, une suppression malveillante ou une erreur découverte trois mois plus tard. Le contrat le dit : la sauvegarde des données est de la responsabilité du client.
À vérifier : une sauvegarde externe de la messagerie, de SharePoint et de OneDrive existe, chez un éditeur tiers ou via l’offre de sauvegarde de Microsoft, avec une durée de conservation définie et un test de restauration fait au moins une fois. C’est le socle de tout plan de reprise d’activité.
6. Les appareils
Un ordinateur portable perdu dans un train, un téléphone personnel avec la messagerie professionnelle : sans gestion des appareils, ces situations sont des fuites de données.
À vérifier : les disques sont chiffrés (BitLocker sous Windows), les appareils qui accèdent aux données d’entreprise sont enregistrés et peuvent être effacés à distance, et l’accès depuis un appareil inconnu est limité. La gestion des appareils (Intune) fait partie de certains abonnements.
7. Les droits d’accès, avant Copilot
Microsoft Copilot répond aux utilisateurs à partir de tout ce à quoi ils ont accès. Si les droits sont trop larges, par exemple un dossier RH partagé avec « tout le monde » par erreur il y a cinq ans, Copilot le trouvera et le résumera volontiers. Déployer Copilot sans revoir les droits, c’est révéler ces erreurs d’un coup.
À vérifier avant tout déploiement : les sites et dossiers accessibles à toute l’entreprise, les partages anciens, les groupes dont les membres n’ont pas été mis à jour. Cette revue est utile même sans Copilot.
8. Le journal et la revue
Les actions dans Microsoft 365 sont journalisées : connexions, partages, règles de messagerie créées. Ce journal sert à comprendre un incident et à repérer une compromission avant qu’elle ne coûte cher.
À vérifier : la journalisation est activée, les alertes sur les comportements suspects (connexion depuis un pays inhabituel, création d’une règle de transfert) sont configurées et arrivent à quelqu’un qui les lit, et une revue complète de ces réglages est faite chaque année.
Par où commencer
Si vous ne devez faire qu’une chose cette semaine : vérifiez que l’authentification multifacteur est imposée à tous. Puis les comptes administrateurs, puis la sauvegarde. Les autres points suivent. Demandez à votre prestataire un compte rendu écrit, point par point, avec ce qui a été constaté et corrigé.
Ces réglages s’inscrivent dans une démarche de sécurité plus large, que nous avons décrite dans notre article sur l’ISO 27001, et ils font partie de ce que nous passons en revue lors d’un diagnostic de maturité numérique. Si vous voulez un regard extérieur sur votre configuration, parlons-en.
Questions fréquentes
Les valeurs par défaut de Microsoft 365 ne sont-elles pas sécurisées ?
Elles le sont de plus en plus, et les comptes récents bénéficient de « paramètres de sécurité par défaut » qui imposent l’authentification multifacteur. Mais beaucoup de comptes d’entreprise ont été créés avant, ou ont vu ces réglages désactivés pour simplifier la vie des utilisateurs. Et le partage de documents, la sauvegarde ou la gestion des appareils restent à configurer par l’entreprise.
Qui doit faire ces vérifications ?
Votre prestataire informatique, si vous en avez un, ou un référent interne formé. Demandez un compte rendu écrit, point par point, avec l’état constaté et les corrections apportées. Une revue annuelle suffit si rien ne change entre-temps.
Ces réglages demandent-ils des licences supplémentaires ?
Certains oui. L’authentification multifacteur de base est incluse partout ; les règles d’accès conditionnel, la gestion des appareils et la protection avancée de la messagerie dépendent de l’abonnement, et sont par exemple comprises dans Microsoft 365 Business Premium. Les noms d’offres et leur contenu changent régulièrement : vérifiez auprès de Microsoft ou de votre revendeur au moment de décider.