Sécurité Microsoft 365 pour PME : une base pratique en 10 points
Microsoft 365 est souvent devenu le centre des opérations bien avant que l’organisation ne le considère comme une partie de son périmètre de sécurité.
Les employés y conservent leurs courriels, fichiers, conversations Teams, documents SharePoint, contacts et calendriers. Les comptes Microsoft 365 donnent parfois aussi accès à des applications externes, à des appareils et à des données confidentielles.
Cela signifie qu’un mot de passe compromis n’est plus seulement un problème de messagerie. Il peut devenir un accès à une grande partie de l’entreprise.
Une base de sécurité utile ne consiste pas à activer chaque option disponible. Elle consiste à réduire les risques les plus probables sans rendre le travail quotidien inutilement compliqué.
01Protéger tous les comptes avec une authentification forte
L’authentification multifacteur réduit fortement la valeur d’un mot de passe volé, mais seulement lorsqu’elle couvre réellement les comptes importants.
Vérifiez :
- que les utilisateurs sont inscrits;
- que les administrateurs utilisent des méthodes fortes;
- que les anciennes méthodes d’authentification ne contournent pas la protection;
- que les appareils et numéros de téléphone associés sont à jour;
- que les exceptions sont documentées et temporaires;
- que les comptes de service sont traités séparément plutôt que simplement exclus.
L’objectif n’est pas seulement de voir “MFA activée” dans un rapport. Il faut confirmer que les connexions réelles passent par la politique prévue.
02Réduire le nombre de comptes administrateurs
Les privilèges administratifs devraient être accordés selon la tâche, pas selon l’ancienneté ou la commodité.
Une organisation devrait savoir :
- qui possède un rôle administrateur;
- pourquoi cette personne en a besoin;
- si elle utilise un compte distinct pour l’administration;
- quand les rôles ont été révisés;
- comment un accès d’urgence est conservé;
- quels fournisseurs externes possèdent encore des droits.
Le compte utilisé chaque jour pour lire les courriels ne devrait pas nécessairement être le même compte utilisé pour modifier la sécurité du locataire.
03Conserver une voie d’accès d’urgence
Une politique d’accès trop agressive peut verrouiller l’organisation hors de son propre environnement.
Des comptes d’urgence bien protégés peuvent aider lorsqu’une erreur de politique, une panne d’authentification ou la perte d’un appareil empêche les administrateurs normaux de se connecter.
Ils doivent être :
- très peu nombreux;
- protégés par des identifiants uniques;
- surveillés;
- documentés;
- testés de façon contrôlée;
- exclus seulement des politiques qui les rendraient inutilisables en situation d’urgence.
Un compte d’urgence invisible et jamais vérifié n’est pas un plan.
04Déployer l’accès conditionnel progressivement
L’accès conditionnel permet d’appliquer des règles selon l’utilisateur, l’appareil, l’emplacement, le risque ou l’application.
Mais une mauvaise politique peut bloquer les employés, les appareils partagés, les applications anciennes ou les administrateurs.
Une méthode prudente consiste à :
1. inventorier les utilisateurs et applications; 2. identifier les exceptions réelles; 3. lancer les politiques en mode rapport lorsqu’il est disponible; 4. analyser les résultats; 5. tester avec un petit groupe; 6. étendre progressivement; 7. conserver une procédure de retour arrière.
Le but est de réduire les connexions risquées, pas de créer une série d’exceptions permanentes.
05Savoir quels appareils accèdent aux données
Les données Microsoft 365 sont souvent consultées depuis :
- ordinateurs d’entreprise;
- ordinateurs personnels;
- téléphones;
- tablettes;
- navigateurs partagés;
- appareils qui ne reçoivent plus de correctifs.
L’organisation doit décider ce qu’elle accepte.
Selon les licences et besoins, les contrôles peuvent inclure :
- inscription et inventaire des appareils;
- chiffrement;
- verrouillage d’écran;
- système d’exploitation minimal;
- protection contre les logiciels malveillants;
- conformité de l’appareil;
- restrictions sur le téléchargement ou la copie;
- effacement sélectif des données d’entreprise.
Il n’est pas nécessaire de gérer chaque appareil de la même manière, mais les règles ne devraient pas être accidentelles.
06Protéger les administrateurs et les utilisateurs à risque élevé
Certains comptes méritent une attention supplémentaire :
- direction;
- finances;
- ressources humaines;
- administrateurs;
- réception ou comptes très visibles;
- utilisateurs ayant accès à des données sensibles;
- personnes qui approuvent des paiements.
Ils sont souvent visés par l’hameçonnage, la fraude au président et le vol de session.
Les mesures peuvent comprendre :
- méthodes d’authentification plus résistantes;
- séparation des rôles;
- règles d’accès plus strictes;
- surveillance des transferts de courrier;
- protection des applications OAuth;
- formation adaptée au rôle;
- procédure de vérification pour les demandes financières inhabituelles.
07Examiner les règles de messagerie et de transfert
Après la compromission d’une boîte, un attaquant peut créer des règles pour cacher les réponses, transférer des messages ou surveiller une conversation financière.
Il faut surveiller :
- règles de boîte inhabituelles;
- transfert externe;
- délégations inattendues;
- nouvelles applications autorisées;
- connexions provenant de contextes inhabituels;
- modifications de méthodes MFA;
- envois massifs ou comportements anormaux.
Une alerte sans propriétaire ni suivi n’est pas une protection complète.
08Comprendre le partage dans Teams, SharePoint et OneDrive
Le partage externe est utile, mais il devient difficile à gérer lorsqu’il repose sur des liens créés au cas par cas pendant plusieurs années.
Une revue devrait vérifier :
- quels sites permettent le partage externe;
- si les liens anonymes sont nécessaires;
- la durée des liens;
- qui peut inviter un invité;
- quels invités sont encore actifs;
- si les permissions proviennent de groupes compréhensibles;
- comment les données sont transférées lors d’un départ.
L’objectif n’est pas d’interdire toute collaboration externe. Il est de savoir ce qui est partagé, avec qui et pour combien de temps.
09Rendre les arrivées et départs répétables
Un processus d’arrivée devrait définir :
- licence;
- groupes;
- boîte courriel;
- Teams et SharePoint;
- appareils;
- MFA;
- accès aux applications;
- formation de base;
- responsable d’approbation.
Un départ devrait définir :
- moment de révocation;
- déconnexion des sessions;
- récupération de l’appareil;
- conservation ou transfert des courriels;
- transfert OneDrive;
- retrait des groupes;
- traitement des applications tierces;
- durée de conservation;
- responsable des données.
Une case « compte bloqué » ne couvre pas tout le processus.
10Prévoir la récupération indépendante des données
Les mécanismes de rétention Microsoft 365 sont utiles, mais ils ne remplacent pas toujours une stratégie de sauvegarde indépendante conçue selon les besoins de l’organisation.
La revue doit déterminer :
- quelles charges de travail sont protégées;
- la durée de conservation;
- la capacité à restaurer un élément précis;
- la capacité à restaurer vers un autre emplacement;
- le traitement des anciens employés;
- la séparation des accès administratifs;
- la fréquence des tests.
Notre service de sauvegarde et reprise traite la récupération comme un résultat à vérifier, pas comme une simple fonction activée.
Les signes d’une configuration devenue difficile à gérer
Une revue est particulièrement utile lorsque :
- plusieurs fournisseurs ont modifié le locataire;
- les politiques portent des noms incompréhensibles;
- personne ne connaît les exceptions;
- les administrateurs utilisent leurs comptes quotidiens;
- les départs prennent plusieurs jours;
- des appareils personnels accèdent aux données sans règle claire;
- les licences ont été ajoutées sans révision;
- les alertes sont reçues mais rarement investiguées;
- la sauvegarde Microsoft 365 est inconnue ou non testée;
- une migration, acquisition ou séparation est prévue.
Une base raisonnable doit rester exploitable
La sécurité qui empêche les employés de travailler sera contournée. La sécurité trop permissive ne protège pas suffisamment.
La bonne approche consiste à :
- commencer par l’inventaire;
- traiter les risques les plus importants;
- tester les politiques;
- documenter les exceptions;
- mesurer les effets;
- réduire progressivement les accès inutiles;
- attribuer un propriétaire aux alertes et aux corrections.
UNITECH peut gérer cette base dans le cadre d’un service Microsoft 365 et cybersécurité ou d’une relation de TI gérée et cogérée.
Commencer par une revue ciblée
Une organisation n’a pas besoin de remplacer tout son environnement pour commencer.
Une première revue peut se limiter aux administrateurs, à la MFA, aux méthodes d’accès, aux appareils, au partage et à la sauvegarde. Le résultat devrait être une liste courte de corrections classées par risque et effort.
Demander une évaluation technique Microsoft 365
Notre évaluation technique Microsoft 365 — soutien aux obligations de la Loi 25 transforme ces contrôles en constats priorisés. Il s’agit d’une revue technique de configuration et de sécurité : elle ne constitue pas un avis juridique, une certification de conformité à la Loi 25 ni une garantie de résultat. Les contrôles disponibles dépendent notamment des licences, de la configuration et des processus de l’organisation.