Microsoft 365 : 8 réglages de sécurité à activer
Votre messagerie et vos documents vivent dans Microsoft 365 — c'est donc là que les attaquants frappent en premier. Huit réglages, souvent laissés de côté, changent immédiatement la donne.

01Pourquoi M365 est la cible numéro un
Un compte Microsoft 365 compromis donne accès à la messagerie, aux fichiers, à l'annuaire, et sert de tremplin pour piéger vos contacts. La plupart des compromissions n'exploitent aucune faille technique : un mot de passe deviné ou hameçonné suffit, parce que les protections natives de la plateforme n'ont jamais été activées. Les huit réglages qui suivent relèvent de la configuration, pas de l'investissement.
02Les 8 réglages
- Imposer la MFA à tous les comptes, sans exception. Y compris la direction et les comptes de service quand c'est possible. Les dérogations « temporaires » des dirigeants sont précisément les comptes les plus visés.
- Désactiver l'authentification héritée (legacy). Les anciens protocoles (IMAP, POP, SMTP authentifié) contournent la MFA. Tant qu'ils sont ouverts, votre MFA est une porte blindée posée sur un mur en carton.
- Mettre en place l'accès conditionnel. Bloquer ou restreindre les connexions depuis des pays où vous n'opérez pas, exiger des appareils conformes pour les données sensibles : quelques règles simples éliminent l'essentiel des connexions illégitimes.
- Activer la protection des liens et pièces jointes. L'analyse des liens au moment du clic et des pièces jointes en environnement isolé neutralise une grande partie du phishing, y compris les liens piégés après coup.
- Bloquer le transfert automatique vers l'extérieur. C'est la technique favorite des fraudeurs après compromission : une règle discrète qui transfère vos factures et échanges vers une boîte externe. À désactiver globalement.
- Réviser le consentement aux applications tierces. Une application malveillante « autorisée » par un utilisateur conserve l'accès aux données même après changement de mot de passe. Limitez le consentement aux applications validées par un administrateur.
- Activer la journalisation d'audit et les alertes. Sans journaux, impossible de comprendre une compromission ni d'y répondre. Activez l'audit unifié et des alertes sur les actions sensibles : nouvelle règle de transfert, connexion inhabituelle, élévation de privilèges.
- Sauvegarder M365 en dehors de M365. La corbeille et la rétention native ne protègent ni d'une suppression malveillante ni d'un compte administrateur compromis. Une sauvegarde tierce, externalisée, reste indispensable.
Si vous ne devez en retenir que deux : la MFA généralisée et la désactivation de l'authentification héritée. À elles seules, elles bloquent la grande majorité des compromissions de comptes observées en PME.
03Vérifier, puis maintenir
Microsoft fournit un score de sécurité (Secure Score) qui mesure l'écart entre votre configuration et les bonnes pratiques. C'est un bon point de départ, à condition de le revisiter régulièrement : chaque nouvel utilisateur, chaque nouvelle application peut rouvrir une brèche. Un contrôle trimestriel de ces huit points suffit à maintenir le niveau.
Votre tenant M365 est-il bien configuré ?
L'audit gratuit Cyyber passe en revue ces huit points sur votre environnement réel et priorise les corrections.