Microsoft 365IT-beheerKMO

Microsoft 365 dans ta PME : 8 paramètres de sécurité souvent encore désactivés

La plupart des PME utilisent Microsoft 365 avec les paramètres par défaut du jour de l'installation. Huit paramètres que nous trouvons presque toujours encore désactivés, ce qu'ils font, quelle licence il te faut et comment les déployer sans gêner ton équipe.

Ian

Ian

Co-Founder & CEO

28 septembre 20266 min de lecture
Illustration d'interrupteurs et d'un bouclier, thème sécurité Microsoft 365

Presque chaque PME que nous visitons travaille avec Microsoft 365, et presque à chaque fois avec les paramètres par défaut de l'installation. Compréhensible, ça fonctionne. Mais Microsoft laisse une grande partie de la sécurité désactivée, ou à moitié activée. Voici les huit paramètres encore désactivés dans la plupart des PME, ce qu'ils font et pourquoi ils comptent.

Pourquoi les paramètres par défaut ne suffisent pas

Microsoft 365 est conçu pour tout le monde, de l'indépendant à la multinationale. Par défaut, tout est donc permis, jusqu'à ce que tu le restreignes. Un mot de passe qui a fuité suffit pour se connecter, le mail peut être transféré en douce et les fichiers se partagent avec le monde entier en un lien.

  • La plupart des intrusions dans les PME commencent par un mot de passe volé, pas par une attaque technique.
  • Un attaquant dans une seule boîte mail peut lire en douce pendant des mois et manipuler des factures.
  • Les paramètres de base ci-dessous ne coûtent aucune licence en plus, seulement quelques heures de travail et un peu de coordination.

Les huit paramètres

Dans l'ordre où nous les abordons nous-mêmes : d'abord ce qui élimine le plus de risques, ensuite l'affinage.

1. Le MFA pour tout le monde

L'authentification multifacteur, ou MFA, est le paramètre au plus grand impact : un mot de passe volé ne suffit plus pour se connecter. Tu l'actives via les 'security defaults' (simple, tout ou rien) ou via l'accès conditionnel (plus fin, par exemple hors du bureau seulement). Comment le déployer sans braquer ton équipe, tu le lis dans notre plan par étapes pour le MFA.

2. Des comptes administrateur séparés

Dans beaucoup de PME, le compte du gérant est aussi le compte administrateur : un seul mail de phishing ouvre tout l'environnement. Crée un compte administrateur séparé sans boîte mail, réservé aux paramètres. Une demi-heure de travail, et la plus grande porte est fermée.

3. Désactiver les protocoles de connexion obsolètes

Les anciens protocoles (POP, IMAP, SMTP avec authentification de base) ne supportent pas le MFA : tant qu'ils restent ouverts, un simple mot de passe suffit à un attaquant. Microsoft en a fermé la plupart, mais l'authentification de base SMTP reste souvent active par boîte mail. Désactive explicitement la 'legacy authentication', après avoir vérifié ce qui l'utilise encore, comme un scanner qui envoie des mails.

4. Bloquer le transfert automatique vers l'extérieur

Astuce classique après une intrusion : une règle qui transfère discrètement tout le mail vers une adresse externe. L'attaquant lit ainsi pendant des mois, même après le changement du mot de passe. Bloque le transfert automatique vers l'extérieur pour toute l'organisation. Qui en a vraiment besoin reçoit une exception.

5. Activer le journal d'audit et le conserver plus longtemps

En cas d'incident, tu veux savoir qui a fait quoi et quand. Il faut donc un journal d'audit actif, conservé assez longtemps. Vérifie la durée de conservation : par défaut, quelques mois seulement, alors qu'une intrusion se découvre souvent plus tard. Pour plus long, exporte les journaux périodiquement ou prends une licence complémentaire.

6. Limiter le partage externe

Par défaut, tout le monde peut partager des fichiers SharePoint et OneDrive avec 'toute personne disposant du lien', sans expiration. Limite le partage externe aux domaines connus de clients et partenaires, fais expirer les liens et n'autorise les liens 'tout le monde' que si c'est vraiment nécessaire.

7. Analyser les liens et pièces jointes

Defender for Office 365 vérifie les liens et pièces jointes au moment du clic, pas seulement à la réception, et intercepte le phishing qui passe les filtres de base. Soyons honnêtes : ce n'est pas dans chaque licence. Business Basic et Standard ne l'ont pas, Business Premium oui.

8. Gérer les appareils

Les données de l'entreprise n'ont leur place que sur des appareils que tu gères. Avec Intune, un portable ou un téléphone n'accède au mail et aux fichiers que s'il est chiffré, à jour et verrouillé. Téléphone perdu ? Tu effaces les données à distance. Cela aussi demande Business Premium.

Quelle licence te faut-il pour cela ?

Sans prix, parce qu'ils changent et dépendent de ton fournisseur, en résumé :

  • Business Basic et Standard : MFA via les security defaults, administrateurs séparés, legacy authentication désactivée, blocage du transfert, journal d'audit de base et limitation du partage, tout cela se configure avec ces licences. Standard ajoute les programmes Office sur ton PC.
  • Business Premium : tout Standard, plus Defender for Office 365, Intune et l'accès conditionnel. Pour une PME qui prend la sécurité au sérieux, c'est le choix logique.
  • Le mélange est possible : Premium pour qui traite des données clients ou des factures, Basic pour un compte d'atelier.

Comment t'y prendre sans gêner ton équipe ?

La technique est la partie facile. Le difficile, c'est que les gens veulent continuer à travailler. Comment nous gardons le calme :

  1. Commence par les paramètres que personne ne remarque : comptes administrateur séparés, journal d'audit, blocage du transfert. Un après-midi suffit, sans communication.
  2. Inventorie ce qui utilise encore la legacy authentication, et règle ça d'abord. Sinon, le scanner ou le logiciel comptable s'arrête net après la désactivation.
  3. Annonce le MFA et les restrictions de partage une semaine à l'avance, en expliquant brièvement pourquoi et ce qui change.
  4. Teste avec deux ou trois collègues, de préférence ceux qui partagent beaucoup en externe ou travaillent en déplacement : ce sont eux qui trouvent les accrocs.
  5. Déploie ensuite au reste de l'équipe, et convenez de qui répond aux questions les premiers jours. Compte quelques jours d'adaptation, pas plus.

Lesquels de ces huit paramètres sont encore désactivés chez toi ? Notre cyberscan gratuit passe ton Microsoft 365 en revue, avec le reste de ton IT, et te dit ce qui est prioritaire.