Microsoft 365 : les réglages de sécurité à vérifier dans votre entreprise
Microsoft 365 est sûr par conception, pas par défaut. Voici les réglages qui comptent, et la question de la sauvegarde que beaucoup d'entreprises découvrent trop tard.
Un abonnement Microsoft 365 n'est pas sécurisé par défaut. Quatre réglages couvrent l'essentiel du risque : authentification multifacteur sur tous les comptes sans exception, comptes administrateurs séparés des comptes de travail, protocoles d'authentification anciens désactivés, et règles de transfert automatique de courrier surveillées. Enfin, Microsoft héberge vos données mais ne les sauvegarde pas à votre place.
Le piratage de compte est la première menace signalée par les entreprises et les associations auprès de Cybermalveillance.gouv.fr. La messagerie professionnelle en est la porte d'entrée la plus fréquente, et Microsoft 365 est de loin la messagerie la plus répandue dans les PME françaises.
Microsoft fournit une plateforme solide. Il fournit aussi une configuration de départ pensée pour que tout fonctionne immédiatement, ce qui n'est pas la même chose qu'une configuration sûre.
1. L'authentification multifacteur, sans exception
C'est la mesure qui change le plus de choses pour le moins d'effort. Un mot de passe volé ne suffit plus à entrer.
- Activez-la sur tous les comptes, y compris ceux de la direction : ce sont les plus visés, jamais les moins.
- Ne laissez pas d'exception permanente. Une exception « le temps de la migration » devient une exception définitive.
- Préférez une application d'authentification au SMS, plus exposé au détournement de numéro.
2. Séparer les comptes administrateurs
Un administrateur qui lit ses courriels avec son compte à privilèges expose l'ensemble du tenant à une seule pièce jointe malveillante.
- Un compte de travail nominatif pour le quotidien, un compte d'administration distinct pour les opérations.
- Le compte d'administration ne reçoit pas de courrier et ne sert pas à naviguer.
- Limitez le nombre d'administrateurs globaux : c'est le rôle le plus puissant et le plus rarement nécessaire.
3. Couper les protocoles d'authentification anciens
Certains protocoles historiques ne savent pas gérer l'authentification multifacteur. Tant qu'ils restent actifs, ils offrent un chemin qui la contourne entièrement. C'est ce chemin qui est testé en premier lors des attaques automatisées.
Avant de les désactiver, vérifiez qu'aucun copieur multifonction, aucun logiciel métier et aucune application mobile ancienne ne s'en sert pour envoyer du courrier. C'est la seule précaution à prendre, mais elle est indispensable.
4. Surveiller les règles de transfert automatique
Après une compromission, l'attaquant crée souvent une règle qui transfère discrètement une copie des messages vers une adresse externe, puis les efface du dossier. La victime ne voit rien pendant des mois.
Faites la liste des règles de transfert existantes, bloquez la création de nouvelles règles vers l'extérieur, et mettez en place une alerte lorsqu'une tentative se produit. C'est aussi le meilleur détecteur de fraude au virement dont vous disposerez.
5. La sauvegarde : ce que Microsoft ne fait pas
Microsoft garantit la disponibilité de la plateforme et la réplication de l'infrastructure. Il ne garantit pas de vous rendre un dossier supprimé il y a huit mois, ni de restaurer une boîte vidée par un rançongiciel.
Les corbeilles et rétentions natives couvrent des durées limitées et se configurent. Au-delà, il faut une sauvegarde externe, testée par une restauration réelle au moins une fois par an.
Questions fréquentes
- Microsoft 365 sauvegarde-t-il automatiquement les données ?
- Non. Microsoft assure la disponibilité du service et la réplication de son infrastructure, ce qui protège contre une panne matérielle, pas contre une suppression, une erreur humaine ou un chiffrement par rançongiciel au-delà des durées de rétention configurées. Une sauvegarde externe reste nécessaire.
- L'authentification multifacteur suffit-elle à protéger la messagerie ?
- Elle élimine la majeure partie du risque lié au vol de mot de passe, mais pas tout. Elle doit s'accompagner de la désactivation des protocoles anciens, qui permettent de la contourner, et d'une surveillance des règles de transfert automatique.
- Par où commencer si rien n'a jamais été configuré ?
- Dans cet ordre : activer l'authentification multifacteur partout, séparer les comptes administrateurs, puis désactiver les protocoles anciens après avoir vérifié les équipements qui les utilisent. Ces trois étapes couvrent la plus grande partie du risque courant.
Prochaine étape
Sources
Publié le 3 septembre 2026 · Équipe Skill Group, Cybersécurité
Pour aller plus loin
Rançongiciel : que faire pendant la première heure
Les décisions prises dans les soixante premières minutes déterminent en grande partie la durée de l'arrêt. Voici l'ordre des gestes, et les trois erreurs à ne pas commettre.
Internet coupe dans votre entreprise : comment trouver la vraie cause
Les coupures répétées ont presque toujours une cause identifiable. Voici la méthode pour la trouver, et pourquoi une deuxième box ne règle souvent rien.
Agroalimentaire : ce qui s'arrête vraiment quand l'informatique tombe
Sur un site de production, une panne informatique ne fait pas que gêner : elle bloque l'expédition, la traçabilité et parfois la ligne elle-même. Voici comment hiérarchiser.