Tu gères le M365 d'une PME et tu te demandes si ton tenant est bien protégé ? Voici les vérifications essentielles et les solutions concrètes, étape par étape.

1. Le MFA est-il activé pour tout le monde ?

Le problème : sans MFA (authentification multifacteur), un seul mot de passe volé suffit pour accéder à tous les mails, fichiers et données de ton organisation.

La solution : active les Security Defaults dans Entra ID. C'est gratuit et ça force le MFA pour tous les utilisateurs.

Où trouver ça : Entra ID → Properties → Manage Security Defaults → Enabled.

💡 Bon à savoir : les Security Defaults sont parfaits pour démarrer. Si tu as besoin de politiques plus fines (exclure un compte de service, par exemple), il faudra passer aux Conditional Access Policies — ce qui nécessite une licence Entra ID P1.

2. Combien de licences sont réellement utilisées ?

Le problème : beaucoup de PME paient des licences M365 pour des comptes qui ne servent plus — anciens employés, comptes de test oubliés.

La solution : fais un inventaire en PowerShell :

Connect-MgGraph -Scopes "Organization.Read.All"
Get-MgSubscribedSku | Select SkuPartNumber, ConsumedUnits, PrepaidUnits

Compare le nombre de licences consommées avec ta liste d'employés actifs. Désactive les comptes inutiles et récupère les licences.

3. Qui a accès aux boîtes partagées ?

Le problème : les shared mailboxes ont souvent des permissions trop larges. Un ancien employé peut encore avoir accès à des mails sensibles.

La solution :

Get-Mailbox -RecipientTypeDetails SharedMailbox |
  Get-MailboxPermission |
  Where-Object { $_.User -notlike "NT AUTHORITY*" } |
  Select Identity, User, AccessRights

Vérifie chaque ligne. Si une personne qui a quitté l'entreprise a encore FullAccess → retire-la immédiatement.

4. Les protocoles legacy sont-ils désactivés ?

Le problème : IMAP, POP3 et SMTP AUTH ne supportent pas le MFA. Même avec Security Defaults activé, une ancienne configuration Outlook peut continuer à fonctionner sans MFA.

La solution : vérifie quels utilisateurs ont encore ces protocoles actifs :

Get-CASMailbox -ResultSize Unlimited |
  Where-Object { $_.ImapEnabled -or $_.PopEnabled } |
  Select DisplayName, ImapEnabled, PopEnabled

Désactive IMAP et POP pour tous les utilisateurs qui n'en ont pas besoin (c'est-à-dire la plupart).

5. Y a-t-il des règles de forwarding suspectes ?

Le problème : après une compromission de compte, les attaquants créent souvent une règle de transfert silencieuse pour recevoir une copie de tous les mails.

La solution :

Get-Mailbox -ResultSize Unlimited |
  Get-InboxRule |
  Where-Object { $_.ForwardTo -or $_.RedirectTo } |
  Select MailboxOwnerId, Name, ForwardTo, RedirectTo

Si tu trouves une règle que personne n'a créée → c'est un indicateur de compromission. Change le mot de passe du compte et investigue.

6. Les alertes de sécurité sont-elles activées ?

Le problème : sans alertes, tu ne sauras pas qu'un compte a été compromis avant qu'il ne soit trop tard.

La solution : dans Microsoft 365 Defender → Policies → Alert policies, active au minimum :

Ces alertes sont gratuites et t'envoient un email en temps réel dès qu'un comportement suspect est détecté.

🔧 Tu veux automatiser ces vérifications ? InfraPulse scanne ton infrastructure et génère un rapport de sécurité complet en quelques minutes. Pensé pour les PME.
📢 Emplacement affilié — ex: YubiKey, formation M365, hébergeur
(Remplace par ton lien d'affiliation)