Sécurité dans Microsoft 365
Définition
Microsoft 365, anciennement Office 365, est une plateforme cloud regroupant des services de productivité, de collaboration, de communication et de gestion des identités. Son adoption à grande échelle en fait une cible privilégiée pour les cybercriminels.
Les attaques visant cet environnement poursuivent principalement des objectifs financiers : extorsion, rançongiciel, vol d’informations ou compromission de comptes. Pour détecter et contrer ces menaces, Microsoft analyse quotidiennement un volume considérable de signaux de sécurité, de connexions, de messages électroniques et d’événements liés aux identités.
Vecteurs de menaces et violations de données
1. Principales menaces dans Microsoft 365
Les menaces visant Microsoft 365 évoluent rapidement. Elles s’appuient notamment sur l’ingénierie sociale, l’automatisation, l’intelligence artificielle et la compromission de chaînes d’approvisionnement.
|
Vecteur |
Description |
Impact potentiel |
|
Hameçonnage et BEC |
Messages frauduleux usurpant l’identité d’un dirigeant, d’un collègue ou d’un partenaire. |
Compromission de comptes, divulgation d’informations ou virements frauduleux. |
|
Compromission de compte |
Vol d’identifiants par pulvérisation de mots de passe, bourrage d’identifiants ou réutilisation de mots de passe compromis. |
Accès non autorisé à Exchange Online, SharePoint, OneDrive, et Teams. |
|
Logiciels malveillants et rançongiciels |
Diffusion de charges malveillantes au moyen de pièces jointes, de liens ou de fichiers partagés. |
Chiffrement, destruction ou exfiltration de données. |
|
Menaces internes |
Actions malveillantes intentionnelles ou accidentelles réalisées par un collaborateur ou un prestataire autorisé. |
Divulgation de données sensibles, fraude ou atteinte à la conformité. |
L’intelligence artificielle peut renforcer ces attaques en facilitant la création de messages crédibles, la personnalisation des campagnes et l’automatisation des tentatives de compromission.
2. Exploitation d’une vulnérabilité SharePoint
Une vulnérabilité critique affectant SharePoint peut permettre à un attaquant d’exécuter du code à distance sur un serveur vulnérable. Ce type de faille peut conduire à un accès non autorisé aux bibliothèques documentaires, à l’exfiltration de fichiers confidentiels ou à la compromission de l’infrastructure hébergeant le service.
La publication d’un correctif de sécurité doit conduire les administrateurs à :
-
identifier rapidement les systèmes concernés ;
-
appliquer les mises à jour disponibles ;
-
rechercher les indicateurs de compromission ;
-
renforcer la surveillance des accès et des activités inhabituelles.
À retenir
Une configuration sécurisée...
Stratégie et principes de sécurité
1. Modèle zéro confiance dans Microsoft 365
Le modèle Zéro Confiance (Zero Trust) repose sur un principe fondamental : ne jamais faire confiance par défaut et toujours vérifier. Chaque demande d’accès est évaluée dynamiquement en fonction de l’identité de l’utilisateur, de l’état de conformité de l’appareil, du niveau de risque, de la localisation, de l’application sollicitée et de la sensibilité des données.
Dans Microsoft 365, cette approche s’appuie sur plusieurs services de sécurité qui collaborent afin d’assurer une protection continue des ressources.
|
Pilier |
Implémentation dans Microsoft 365 |
|
Identités |
Microsoft Entra ID, authentification multifacteur (MFA) et Accès conditionnel |
|
Terminaux |
Microsoft Intune pour la gestion et la conformité des appareils |
|
Applications |
Les stratégies de protection des applications (App Protection Policies) sont les règles de sécurité mises en œuvre par la solution MAM (Mobile Application Management) de Microsoft Intune. |
|
Données |
Microsoft Purview : prévention contre la perte de données (DLP) et étiquettes de confidentialité |
|
Infrastructure |
Microsoft Defender for Cloud Apps |
|
Réseau |
Azure Firewall et mécanismes de segmentation réseau |

Modèle zéro confiance dans Microsoft 365
2. Stratégies d’accès conditionnel
L’accès conditionnel (conditional access) constitue le moteur de décision du modèle Zéro Confiance. Les stratégies permettent d’autoriser, de limiter ou de refuser l’accès aux ressources en fonction de critères tels que le niveau de risque, l’emplacement, le type d’appareil ou la méthode d’authentification.
Microsoft recommande de privilégier les modèles de stratégies prédéfinis, qui facilitent le déploiement des bonnes pratiques de sécurité.
Exemple 1 : bloquer les connexions à risque
L’exemple suivant crée une stratégie qui bloque les connexions provenant de pays non approuvés lorsque le risque de connexion ou le risque utilisateur est évalué comme...
Solutions de sécurité Microsoft
1. Microsoft Defender pour Microsoft 365
Microsoft Defender pour Microsoft 365 est une solution de sécurité destinée à protéger les services de collaboration et de messagerie de Microsoft 365 contre les cybermenaces telles que l’hameçonnage (phishing), les logiciels malveillants (malware), les rançongiciels (ransomware) et les compromissions de messagerie professionnelle (Business Email Compromise - BEC).
Elle s’appuie notamment sur l’analyse comportementale, l’intelligence artificielle et la réputation des contenus afin d’identifier les menaces avant qu’elles n’atteignent les utilisateurs.
Les principales fonctionnalités sont présentées dans le tableau suivant.
|
Fonctionnalité |
Description |
|
Safe Links |
Analyse et réécriture des URL dans les messages électroniques et les applications Microsoft 365 afin de bloquer les liens malveillants au moment du clic. |
|
Safe Attachments |
Analyse dynamique des pièces jointes dans un environnement isolé (sandbox) avant leur remise au destinataire. |
|
Anti-Phishing |
Détection des tentatives d’usurpation d’identité, des domaines frauduleux et des attaques BEC à l’aide de l’intelligence artificielle. |
Exemple 1 : activer Safe Links pour la messagerie
PS C:\> Set-AtpPolicyForO365 `
-EnableSafeLinksForClients $true `
-EnableSafeLinksForEmail $true
Exemple 2 : activer Safe Links dans Microsoft Teams
PS C:\> Set-AtpPolicyForO365 `
-EnableSafeLinksForTeams $true
2. Microsoft Purview
Microsoft Purview est une plateforme unifiée de gouvernance, de conformité et de protection des données. Elle permet de classifier, protéger et superviser les informations stockées dans Microsoft 365, Azure, les environnements multicloud, les infrastructures locales et les applications SaaS.
Microsoft Purview regroupe les fonctionnalités historiquement proposées par Azure Purview et les solutions de conformité de Microsoft 365.
a. Étiquettes de confidentialité
Les étiquettes de confidentialité...
Bonnes pratiques
Le Secure Score ne constitue pas un objectif à atteindre à 100 %, mais un outil d’aide à la décision permettant de prioriser les actions de sécurisation en fonction du contexte de l’organisation. Les recommandations doivent être évaluées au regard des contraintes opérationnelles, réglementaires et métiers avant leur déploiement.
Plan de déploiement des principales mesures de sécurité
|
Priorité |
Mesure recommandée |
Échéance indicative |
Mise en œuvre |
|
P1 |
Déployer l’authentification multifacteur (MFA) à l’aide de l’Accès conditionnel |
J + 7 |
Appliquer une stratégie à l’ensemble des utilisateurs. |
|
P2 |
Mettre en œuvre la prévention contre la perte de données (DLP) et les étiquettes de confidentialité |
J + 30 |
Déployer des stratégies de protection des données sensibles (RGPD, données financières, etc.). |
|
P3 |
Activer Microsoft Defender pour Office 365 Plan 2 |
J + 60 |
Configurer notamment Safe Links et Safe Attachments pour protéger la messagerie. |
|
P4 |
Améliorer le Microsoft Secure Score |
J + 90 |
Mettre en œuvre les recommandations prioritaires afin d’atteindre un score supérieur à 60 %. |
Annexes
1. Annexe A - Script PowerShell d’audit de sécurité Microsoft 365
Le script suivant illustre un exemple d’audit de sécurité permettant de vérifier plusieurs points de contrôle au sein d’un environnement Microsoft 365. Il établit une connexion à Exchange Online et à Microsoft Graph, puis réalise les opérations suivantes :
-
identification des utilisateurs ne disposant pas de l’authentification multifacteur (MFA) ;
-
recherche des fichiers partagés publiquement dans OneDrive ;
-
consultation des derniers événements de connexion enregistrés dans le journal d’audit unifié.
# === Audit de Sécurité Microsoft 365 ===
Connect-ExchangeOnline
Connect-MgGraph `
-Scopes "User.Read.All","Policy.Read.All","AuditLog.Read.All"
# Utilisateurs sans MFA
Get-MgUser |
Where-object {!$_.StrongAuthenticationMethods} |
Export-Csv "NoMFA.csv" -NoTypeInformation
# Recherche des partages publics OneDrive
Get-MgDriveItem `
-Filter "shared/any(s:s@odata.type=='#microsoft.graph.sharedWithAnyone')"
# Consultation des connexions récentes
Search-UnifiedAuditLog `
-Operations "UserLoggedIn" `
-ResultSize...