Tu gères le M365 d'une PME et tu te demandes si ton tenant est bien protégé ? Voici les vérifications essentielles et les solutions concrètes, étape par étape.
1. Le MFA est-il activé pour tout le monde ?
Le problème : sans MFA (authentification multifacteur), un seul mot de passe volé suffit pour accéder à tous les mails, fichiers et données de ton organisation.
La solution : active les Security Defaults dans Entra ID. C'est gratuit et ça force le MFA pour tous les utilisateurs.
Où trouver ça : Entra ID → Properties → Manage Security Defaults → Enabled.
2. Combien de licences sont réellement utilisées ?
Le problème : beaucoup de PME paient des licences M365 pour des comptes qui ne servent plus — anciens employés, comptes de test oubliés.
La solution : fais un inventaire en PowerShell :
Connect-MgGraph -Scopes "Organization.Read.All"
Get-MgSubscribedSku | Select SkuPartNumber, ConsumedUnits, PrepaidUnits
Compare le nombre de licences consommées avec ta liste d'employés actifs. Désactive les comptes inutiles et récupère les licences.
3. Qui a accès aux boîtes partagées ?
Le problème : les shared mailboxes ont souvent des permissions trop larges. Un ancien employé peut encore avoir accès à des mails sensibles.
La solution :
Get-Mailbox -RecipientTypeDetails SharedMailbox |
Get-MailboxPermission |
Where-Object { $_.User -notlike "NT AUTHORITY*" } |
Select Identity, User, AccessRights
Vérifie chaque ligne. Si une personne qui a quitté l'entreprise a encore FullAccess → retire-la immédiatement.
4. Les protocoles legacy sont-ils désactivés ?
Le problème : IMAP, POP3 et SMTP AUTH ne supportent pas le MFA. Même avec Security Defaults activé, une ancienne configuration Outlook peut continuer à fonctionner sans MFA.
La solution : vérifie quels utilisateurs ont encore ces protocoles actifs :
Get-CASMailbox -ResultSize Unlimited |
Where-Object { $_.ImapEnabled -or $_.PopEnabled } |
Select DisplayName, ImapEnabled, PopEnabled
Désactive IMAP et POP pour tous les utilisateurs qui n'en ont pas besoin (c'est-à-dire la plupart).
5. Y a-t-il des règles de forwarding suspectes ?
Le problème : après une compromission de compte, les attaquants créent souvent une règle de transfert silencieuse pour recevoir une copie de tous les mails.
La solution :
Get-Mailbox -ResultSize Unlimited |
Get-InboxRule |
Where-Object { $_.ForwardTo -or $_.RedirectTo } |
Select MailboxOwnerId, Name, ForwardTo, RedirectTo
Si tu trouves une règle que personne n'a créée → c'est un indicateur de compromission. Change le mot de passe du compte et investigue.
6. Les alertes de sécurité sont-elles activées ?
Le problème : sans alertes, tu ne sauras pas qu'un compte a été compromis avant qu'il ne soit trop tard.
La solution : dans Microsoft 365 Defender → Policies → Alert policies, active au minimum :
- Suspicious email forwarding activity
- Unusual volume of file deletion
- Elevation of Exchange admin privilege
- Sign-ins from unusual locations
Ces alertes sont gratuites et t'envoient un email en temps réel dès qu'un comportement suspect est détecté.
(Remplace par ton lien d'affiliation)