WebGuard.
Guide Opérationnel

Sécurité Microsoft 365 pour les PME :
8 configurations critiques à activer en 2026

Microsoft 365 est déployé dans 85 % des PME françaises. Et dans 73 % des cas, le tenant est configuré avec les paramètres par défaut — c'est-à-dire avec de graves lacunes de sécurité. Voici comment corriger ça.

Par Nicolas Bernard, Expert Cybersécurité Cloud, OSCP · 1 août 2026 · 12 min de lecture

En 2026, Microsoft 365 est devenu l'infrastructure numérique de la majorité des PME françaises. E-mails, documents, visioconférences, gestion des identités : tout passe par M365. C'est aussi pourquoi il est devenu la cible numéro un des cyberattaques visant les entreprises de moins de 500 salariés.

Lors de nos audits de configuration M365 sur plus de 180 PME en 2025 et 2026, nous avons constaté que 91 % avaient au moins 3 des 8 configurations critiques non activées. Ce guide présente ces 8 configurations, comment les activer, et ce qu'elles protègent contre.

Pourquoi M365 n'est pas sécurisé par défaut

Microsoft configure ses produits pour la facilité d'usage, pas pour la sécurité maximale. Objectif : que vous puissiez accéder à vos emails depuis n'importe quel appareil, n'importe où, sans friction. Pour un attaquant, c'est exactement ce dont il a besoin.

Voici ce qu'un tenant M365 avec les paramètres par défaut autorise :

  • Connexion depuis n'importe quel pays, n'importe quel appareil non managé
  • Pas de MFA obligatoire pour tous les utilisateurs
  • Transferts automatiques d'emails vers des adresses externes (vecteur d'exfiltration très exploité)
  • Partage externe de fichiers SharePoint sans restriction
  • Absence de journaux d'audit sur les actions sensibles
  • Pas de politique DLP sur les documents contenant des données personnelles ou financières

Les 8 configurations critiques à activer

🔴 Priorité critique

1. MFA obligatoire pour tous les comptes

L'authentification à deux facteurs bloque 99,9 % des attaques de compromission de compte (Microsoft Security Intelligence, 2025). Sans MFA, un mot de passe volé suffit à prendre le contrôle d'une boîte mail ou d'un compte admin.

Où activer : Microsoft Entra ID > Propriétés > Gérer les paramètres de sécurité par défaut, OU via les politiques d'accès conditionnel pour un contrôle plus fin.

Recommandation : utilisez l'application Microsoft Authenticator (OTP) plutôt que les SMS — les SMS sont vulnérables aux attaques SIM swap.

Exception à gérer : les comptes de service (boîtes fonctionnelles, comptes d'intégration) nécessitent une approche différente — accès conditionnel avec IP de confiance plutôt que MFA interactif.

🔴 Priorité critique

2. Accès conditionnel : bloquer les connexions depuis les pays à risque

L'accès conditionnel (Entra ID P1, inclus dans M365 Business Premium) permet de définir des règles précises : qui peut se connecter, depuis quel pays, depuis quel type d'appareil, et avec quelle application.

Configuration minimale recommandée :

  • Autoriser uniquement les connexions depuis France, Belgique, Suisse, Luxembourg (+ tout pays où vos équipes sont basées)
  • Bloquer les connexions depuis les VPN anonymes et les plages IP répertoriées comme malveillantes (Microsoft Threat Intelligence Feed, inclus)
  • Exiger un appareil managé (Entra ID Joined ou Hybrid Joined) pour accéder aux données sensibles

Impact mesuré : sur les PME que nous avons auditées, cette configuration seule a bloqué 78 % des tentatives d'intrusion réussies enregistrées dans les journaux Entra ID.

🟠 Priorité haute

3. Désactiver le transfert automatique d'emails vers l'externe

Le transfert automatique d'emails vers des adresses externes est l'un des mécanismes d'exfiltration de données les plus exploités après une compromission de compte. Un attaquant qui prend le contrôle d'une boîte mail configure un transfert silencieux — vos emails lui arrivent en copie pendant des mois, sans que vous le sachiez.

Où désactiver : Exchange Online > Politiques anti-spam sortantes > Désactiver le transfert automatique externe (réglage : "Off – Forwarding is disabled").

Exception légitime : si certains utilisateurs ont besoin de transférer leurs mails vers un outil externe (CRM, archive), créez une liste d'autorisation explicite plutôt que d'autoriser globalement.

Audit Microsoft 365 Gratuit

Votre tenant M365 est-il correctement configuré ?

Nos experts analysent la configuration de votre Microsoft 365 — accès conditionnel, MFA, DLP, journaux d'audit, Defender — et vous remettent un rapport priorisé sous 48 heures. Gratuit, sans engagement.

Demander mon audit M365 gratuit →
🟠 Priorité haute

4. Activer Microsoft Defender for Business sur tous les postes

Microsoft Defender for Business (inclus dans M365 Business Premium, 3 €/utilisateur/mois en option sur les autres licences) est l'EDR (Endpoint Detection and Response) conçu pour les PME. Il offre une protection contre les ransomwares, les malwares fileless, et les attaques sur les identités — avec une console d'administration centralisée.

Points critiques de configuration :

  • Activer la protection en temps réel et la protection basée sur le cloud sur tous les endpoints
  • Configurer les règles de réduction de la surface d'attaque (ASR) — notamment bloquer les macros Office non signées et les scripts PowerShell obfusqués
  • Activer l'investigation et la remédiation automatiques (AIR) pour réduire le temps de réponse aux incidents
  • Intégrer Defender with Microsoft Sentinel si vous avez un SOC ou souhaitez une surveillance 24/7
🟠 Priorité haute

5. Configurer Microsoft Defender for Office 365 (anti-phishing avancé)

L'Exchange Online Protection (EOP) est inclus dans toutes les licences M365, mais sa protection anti-phishing est basique. Microsoft Defender for Office 365 (Plan 1, environ 2 €/utilisateur/mois) ajoute :

  • Safe Links : réécriture et vérification en temps réel de tous les liens dans les emails, même si le site malveillant devient actif après réception
  • Safe Attachments : détonation des pièces jointes dans un environnement sandbox avant livraison
  • Anti-usurpation avancée : détection des attaques Business Email Compromise (BEC) basées sur l'usurpation du nom d'affichage du CEO ou des partenaires
  • Protection contre les domaines similaires : détection des emails provenant de domaines qui imitent le vôtre (ex : micros0ft.com)
🟠 Priorité haute

6. Activer les journaux d'audit unifiés (minimum 90 jours)

Sans journaux d'audit, il est impossible d'investiguer une compromission : vous ne savez pas qui a accédé à quoi, quand, et depuis où. Microsoft conserve les journaux d'audit 90 jours sur les licences standard, et 1 an sur M365 E3/E5 ou avec le module Audit Premium.

Où activer : Portail de conformité Microsoft Purview > Audit > Activez la journalisation d'audit (si elle n'est pas déjà active).

Actions critiques à surveiller : connexions suspectes, modifications des droits d'administrateur, création de règles de transfert, suppressions de fichiers en masse, exports de données via Power Automate.

Recommandation : exportez vos journaux d'audit vers un SIEM externe (Microsoft Sentinel, Splunk, Elastic) pour conserver les logs au-delà de 90 jours et détecter les anomalies automatiquement.

🟠 Priorité haute

7. Politiques DLP sur les données sensibles (RGP, financières, RH)

Les politiques de prévention des pertes de données (DLP) de Microsoft Purview permettent de détecter et bloquer le partage externe de documents contenant des données sensibles : numéros de carte bancaire, numéros de sécurité sociale, données de santé, ou toute information que vous définissez comme confidentielle.

Configuration de base recommandée :

  • Politique DLP sur les emails : bloquer l'envoi d'emails contenant des IBAN, des numéros SEPA ou des données personnelles identifiées vers des adresses externes non autorisées
  • Politique DLP sur SharePoint/OneDrive : détecter les documents marqués "Confidentiel" ou "RGPD" et empêcher leur partage public
  • Politique DLP sur Teams : bloquer le partage de fichiers contenant des données sensibles dans les canaux publics
🟠 Priorité haute

8. Restreindre les droits d'administrateur global (principe du moindre privilège)

Dans 68 % des PME que nous auditons, plus de 3 utilisateurs ont le rôle d'Administrateur global — souvent parce que c'était plus simple lors du déploiement initial. Un compte admin global compromis donne accès à l'intégralité du tenant M365.

Recommandations concrètes :

  • Limitez le rôle Admin global à 2 comptes maximum, protégés par MFA renforcé (clé de sécurité physique FIDO2 recommandée)
  • Créez des comptes administrateurs dédiés, distincts des comptes de messagerie quotidiens
  • Utilisez des rôles délégués pour les tâches spécifiques : Admin Exchange pour la gestion des emails, Admin SharePoint pour les sites, Admin Teams pour les appels
  • Activez la Privileged Identity Management (PIM, Entra ID P2) pour que les droits admin ne soient actifs que lorsque nécessaire, avec approbation

Tableau de bord : état de votre configuration M365

Configuration Priorité Licence requise Temps de déploiement
MFA obligatoireCritiqueToutes licences2–4 heures
Accès conditionnel géoCritiqueEntra ID P1 (Business Premium)4–8 heures
Bloquer transferts autoHauteToutes licences1 heure
Defender for BusinessHauteBusiness Premium ou add-on1–2 jours
Defender for Office 365HautePlan 1 (∼2 €/user/mois)4–8 heures
Journaux d'auditHauteToutes licences1 heure
Politiques DLPHauteBusiness Premium ou E31–2 jours
Moindre privilège adminHauteToutes licences2–4 heures

Par où commencer si vous avez une journée

Si vous ne pouvez consacrer qu'une journée à la sécurisation de votre M365, voici l'ordre de priorité optimal :

Matin (4 h) : Activez le MFA pour tous les utilisateurs, commencez par les comptes administrateurs. Activez les journaux d'audit. Désactivez les transferts automatiques vers l'externe.

Après-midi (4 h) : Configurez les politiques d'accès conditionnel pour restreindre les connexions géographiquement. Limitez le nombre de comptes Admin global à 2. Vérifiez les règles de transfert existantes dans toutes les boîtes mail.

Le reste (Defender, DLP, PIM) peut être déployé sur 1 à 2 semaines supplémentaires sans risque si les 6 premières actions sont en place.

Questions fréquentes

Audit Gratuit

Votre Microsoft 365 est-il
correctement sécurisé ?

Nos experts analysent la configuration de votre tenant M365 — MFA, accès conditionnel, Defender, DLP, journaux d'audit — et vous remettent un rapport priorisé avec un plan de remédiation sous 48 heures. Gratuit, sans engagement.

Réponse sous 24h · Rapport livré sous 48h · Sans engagement

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →