Un tenant Microsoft 365 mal configuré reste l'une des portes d'entrée les plus courantes pour un attaquant, bien avant toute faille technique sophistiquée. Voici 10 réglages à vérifier en priorité, dans un ordre qui reflète leur impact réel sur votre surface d'attaque.

1

Activer le MFA pour tous les utilisateurs

La double authentification reste la mesure la plus efficace contre le vol d'identifiants. Elle doit couvrir l'ensemble des comptes, sans exception pour les comptes de service ou les comptes à privilèges, qui sont souvent les plus ciblés.

2

Bloquer l'authentification legacy

Les protocoles POP, IMAP et SMTP authentifié ne supportent pas le MFA et constituent un contournement classique. Les désactiver au niveau du tenant ferme une porte que beaucoup d'organisations laissent ouverte sans le savoir.

3

Mettre en place l'accès conditionnel

Au-delà du MFA, l'accès conditionnel permet de restreindre les connexions selon la localisation, l'état de conformité de l'appareil ou le niveau de risque détecté, plutôt que d'appliquer une règle uniforme à toutes les connexions.

4

Restreindre les rôles d'administration

Le nombre de comptes administrateur global doit être réduit au strict nécessaire, avec un principe de moindre privilège et, idéalement, une élévation temporaire des droits via un mécanisme de type PIM plutôt que des rôles permanents.

5

Configurer SPF, DKIM et DMARC

Ces trois enregistrements DNS combinés réduisent fortement le risque d'usurpation de votre domaine dans des campagnes de phishing, qu'elles visent vos clients ou vos propres collaborateurs.

6

Activer la protection anti-phishing avancée

Les fonctions de filtrage des liens et pièces jointes à l'ouverture permettent de détecter des contenus malveillants qui n'étaient pas identifiés au moment de la réception initiale de l'e-mail.

7

Revoir le partage externe SharePoint et OneDrive

Le partage externe par défaut, souvent trop permissif, est une source fréquente de fuite de données. Il mérite d'être restreint à des domaines autorisés ou à une validation explicite, plutôt que laissé ouvert par défaut.

8

Activer des politiques de prévention de la fuite de données

Des règles simples permettent déjà de détecter et bloquer le partage de données sensibles, comme des numéros de carte bancaire ou des identifiants, hors de l'organisation.

9

Restreindre les invités et l'auto-provisioning sur Teams

La création libre d'équipes et l'invitation d'utilisateurs externes sans validation multiplient les angles morts. Un cadrage des droits de création et d'invitation limite cette dérive progressive.

10

Activer et surveiller les journaux d'audit unifiés

Sans journalisation activée et sans alertes configurées sur les comportements suspects, un incident peut passer inaperçu pendant des semaines. C'est le réglage qui conditionne votre capacité à détecter les neuf premiers points en cas de défaillance.

À retenir

Ces 10 réglages ne demandent pas de projet lourd ni de développement spécifique : ils relèvent de la configuration native du tenant. L'essentiel du gain de sécurité vient de leur vérification systématique, pas de leur complexité technique.

Comment Themis Cyber peut vous aider

Nous réalisons des audits de sécurisation de tenant Microsoft 365 couvrant les identités, Exchange Online, SharePoint/OneDrive et les endpoints, avec un plan d'action priorisé et un accompagnement à la mise en œuvre si besoin.

Julia Banderier
Julia Banderier Dirigeante & fondatrice, Themis Cyber

Vous voulez savoir où en est votre tenant M365 ?

Un audit ciblé permet d'identifier rapidement les réglages prioritaires à corriger.

Demander un audit