Polarys
Microsoft 365 pour les PME/Sécurité du compte M365

Sécurité du compte M365

MFA, sessions actives et phishing M365

Sécurité du compte M365 : MFA, sessions et phishing

La sécurité des comptes M365 est critique : un compte compromis donne accès aux emails, fichiers, Teams et potentiellement au réseau entier de l'entreprise. Cette leçon couvre les protections essentielles que tout technicien helpdesk doit maîtriser.

L'authentification multifacteur (MFA)

Le MFA (Multi-Factor Authentication) ajoute une deuxième vérification en plus du mot de passe. Même si le mot de passe est volé, l'attaquant ne peut pas se connecter sans le deuxième facteur.

Méthodes MFA disponibles dans M365 :

  • Microsoft Authenticator (application mobile) : notification push ou code TOTP : méthode recommandée
  • SMS : code envoyé par SMS : pratique mais moins sécurisé (SIM swapping)
  • Appel téléphonique : appel avec touche à presser
  • Clé de sécurité FIDO2 : clé physique USB ou NFC (niveau maximum de sécurité)

Configurer le MFA pour un utilisateur :

  1. L'admin active le MFA depuis admin.microsoft.com → Utilisateurs → authentification multifacteur
  2. L'utilisateur est invité à configurer son deuxième facteur à la prochaine connexion
  3. Il télécharge Microsoft Authenticator sur son smartphone
  4. Il scanne le QR code affiché → son compte est ajouté dans l'app

Mots de passe d'application

Certaines applications plus anciennes (Outlook 2010, protocoles IMAP) ne supportent pas le MFA moderne. Pour ces cas, M365 génère des mots de passe d'application : des mots de passe longs et aléatoires, à usage unique, qui contournent le MFA pour cette application spécifique.

Chemin : Mon compte M365Informations de sécuritéAjouter une méthodeMot de passe d'application

Gérer les sessions actives

Un utilisateur peut voir et révoquer toutes ses sessions actives depuis : Mon compte M365 (myaccount.microsoft.com) → Informations de sécuritéGérer les sessions

ou plus détaillé : myaccount.microsoft.comAppareils → liste de tous les appareils connectés

Cas de révocation urgente : si un appareil est perdu ou volé, ou en cas de suspicion de compte compromis :

  1. Aller dans myaccount.microsoft.comAppareils
  2. Identifier l'appareil suspect → Désactiver
  3. Changer le mot de passe immédiatement
  4. En tant qu'admin, révoquer toutes les sessions depuis Azure AD → Utilisateurs → l'utilisateur → Révoquer les sessions

Reconnaître le phishing ciblé M365

Les attaquants ciblent spécifiquement M365 avec des emails imitant :

  • Les notifications de partage SharePoint ("Jean Dupont a partagé un fichier avec vous")
  • Les alertes de sécurité Microsoft ("Votre compte sera suspendu")
  • Les invitations Teams de faux contacts

Signes d'un faux email M365 :

  • URL qui ne pointe pas vers microsoft.com, office.com ou microsoftonline.com
  • Fautes d'orthographe dans l'email (souvent subtiles)
  • Urgence excessive ("Agissez dans les 24h")
  • L'expéditeur est en dehors de votre organisation pour une notification interne

Réflexe helpdesk : si un utilisateur signale un email suspect, lui demander de ne pas cliquer et de transférer l'email en tant que pièce jointe (pas en direct) à l'équipe sécurité ou d'utiliser le bouton "Signaler comme phishing" dans Outlook.

flowchart TD
    A[Email suspect reçu dans Outlook M365] --> B{URL du lien pointe vers microsoft.com ?}
    B -- Oui --> C{Contenu cohérent et sans urgence forcée ?}
    C -- Oui --> D[Probablement légitime : vérifier quand même l'expéditeur]
    C -- Non --> E[Phishing probable : signaler via Outlook]
    B -- Non --> E
    E --> F[Ne pas cliquer : Signaler comme phishing dans Outlook]
    F --> G[Informer l'équipe sécurité / IT]

Erreurs fréquentes

  • Désactiver le MFA parce que "c'est contraignant" : c'est la principale protection contre le vol de compte : ne jamais le désactiver sans alternative équivalente.
  • Partager les codes MFA par téléphone : Microsoft ne demandera jamais un code MFA par appel : si quelqu'un le demande, c'est une arnaque (attaque "MFA fatigue").
  • Ne pas révoquer les sessions après un changement de mot de passe : le changement de mot de passe ne déconnecte pas les sessions actives automatiquement dans toutes les situations.

À retenir

  • Le MFA est la protection la plus efficace contre le vol de compte M365
  • Microsoft Authenticator est la méthode recommandée (plus sécurisée que le SMS)
  • Les sessions actives se gèrent depuis myaccount.microsoft.com
  • Toute demande de code MFA par téléphone est une arnaque

Mini-exercice

Connectez-vous à myaccount.microsoft.com. Vérifiez vos méthodes d'authentification enregistrées dans "Informations de sécurité". Est-ce que Microsoft Authenticator est configuré ? Si oui, combien d'appareils sont actifs dans la section "Appareils" ?

Quiz de validation

Quiz - 3 questions

1. Quelle méthode MFA est recommandée par Microsoft pour les comptes M365 en PME ?

2. Un utilisateur signale avoir reçu une notification Teams de partage de fichier avec un lien pointant vers "share-office365.net". Que doit-il faire ?

3. Après qu'un utilisateur signale la perte de son téléphone (qui avait l'app Authenticator), quelle est la première action de l'admin helpdesk ?

Suis ta progression

Crée un compte gratuit pour suivre ta progression et accéder à toutes les leçons.