Sécurité du compte M365 : MFA, sessions et phishing
La sécurité des comptes M365 est critique : un compte compromis donne accès aux emails, fichiers, Teams et potentiellement au réseau entier de l'entreprise. Cette leçon couvre les protections essentielles que tout technicien helpdesk doit maîtriser.
L'authentification multifacteur (MFA)
Le MFA (Multi-Factor Authentication) ajoute une deuxième vérification en plus du mot de passe. Même si le mot de passe est volé, l'attaquant ne peut pas se connecter sans le deuxième facteur.
Méthodes MFA disponibles dans M365 :
- Microsoft Authenticator (application mobile) : notification push ou code TOTP : méthode recommandée
- SMS : code envoyé par SMS : pratique mais moins sécurisé (SIM swapping)
- Appel téléphonique : appel avec touche à presser
- Clé de sécurité FIDO2 : clé physique USB ou NFC (niveau maximum de sécurité)
Configurer le MFA pour un utilisateur :
- L'admin active le MFA depuis admin.microsoft.com → Utilisateurs → authentification multifacteur
- L'utilisateur est invité à configurer son deuxième facteur à la prochaine connexion
- Il télécharge Microsoft Authenticator sur son smartphone
- Il scanne le QR code affiché → son compte est ajouté dans l'app
Mots de passe d'application
Certaines applications plus anciennes (Outlook 2010, protocoles IMAP) ne supportent pas le MFA moderne. Pour ces cas, M365 génère des mots de passe d'application : des mots de passe longs et aléatoires, à usage unique, qui contournent le MFA pour cette application spécifique.
Chemin : Mon compte M365 → Informations de sécurité → Ajouter une méthode → Mot de passe d'application
Gérer les sessions actives
Un utilisateur peut voir et révoquer toutes ses sessions actives depuis : Mon compte M365 (myaccount.microsoft.com) → Informations de sécurité → Gérer les sessions
ou plus détaillé : myaccount.microsoft.com → Appareils → liste de tous les appareils connectés
Cas de révocation urgente : si un appareil est perdu ou volé, ou en cas de suspicion de compte compromis :
- Aller dans myaccount.microsoft.com → Appareils
- Identifier l'appareil suspect → Désactiver
- Changer le mot de passe immédiatement
- En tant qu'admin, révoquer toutes les sessions depuis Azure AD → Utilisateurs → l'utilisateur → Révoquer les sessions
Reconnaître le phishing ciblé M365
Les attaquants ciblent spécifiquement M365 avec des emails imitant :
- Les notifications de partage SharePoint ("Jean Dupont a partagé un fichier avec vous")
- Les alertes de sécurité Microsoft ("Votre compte sera suspendu")
- Les invitations Teams de faux contacts
Signes d'un faux email M365 :
- URL qui ne pointe pas vers
microsoft.com,office.comoumicrosoftonline.com - Fautes d'orthographe dans l'email (souvent subtiles)
- Urgence excessive ("Agissez dans les 24h")
- L'expéditeur est en dehors de votre organisation pour une notification interne
Réflexe helpdesk : si un utilisateur signale un email suspect, lui demander de ne pas cliquer et de transférer l'email en tant que pièce jointe (pas en direct) à l'équipe sécurité ou d'utiliser le bouton "Signaler comme phishing" dans Outlook.
flowchart TD
A[Email suspect reçu dans Outlook M365] --> B{URL du lien pointe vers microsoft.com ?}
B -- Oui --> C{Contenu cohérent et sans urgence forcée ?}
C -- Oui --> D[Probablement légitime : vérifier quand même l'expéditeur]
C -- Non --> E[Phishing probable : signaler via Outlook]
B -- Non --> E
E --> F[Ne pas cliquer : Signaler comme phishing dans Outlook]
F --> G[Informer l'équipe sécurité / IT]
Erreurs fréquentes
- Désactiver le MFA parce que "c'est contraignant" : c'est la principale protection contre le vol de compte : ne jamais le désactiver sans alternative équivalente.
- Partager les codes MFA par téléphone : Microsoft ne demandera jamais un code MFA par appel : si quelqu'un le demande, c'est une arnaque (attaque "MFA fatigue").
- Ne pas révoquer les sessions après un changement de mot de passe : le changement de mot de passe ne déconnecte pas les sessions actives automatiquement dans toutes les situations.
À retenir
- Le MFA est la protection la plus efficace contre le vol de compte M365
- Microsoft Authenticator est la méthode recommandée (plus sécurisée que le SMS)
- Les sessions actives se gèrent depuis myaccount.microsoft.com
- Toute demande de code MFA par téléphone est une arnaque
Mini-exercice
Connectez-vous à myaccount.microsoft.com. Vérifiez vos méthodes d'authentification enregistrées dans "Informations de sécurité". Est-ce que Microsoft Authenticator est configuré ? Si oui, combien d'appareils sont actifs dans la section "Appareils" ?