L'illusion de la sécurité par défaut
Microsoft 365 est l'outil collaboratif le plus déployé dans les PME et ETI françaises. Pourtant, une réalité s'impose : la configuration par défaut de M365 n'est pas une configuration sécurisée. Elle est conçue pour être fonctionnelle, pas pour être blindée.
Chez Naria Conseil, nous réalisons régulièrement des audits de tenants M365 pour nos clients. Le constat est systématique : des failles de configuration existent dans la quasi-totalité des environnements que nous analysons, qu'il s'agisse de PME de 20 collaborateurs ou d'ETI de 500 personnes.
Les 5 zones de risque les plus fréquentes
1. La gestion des identités et des accès (IAM)
L'authentification multi-facteurs (MFA) n'est pas activée pour tous les utilisateurs. Les comptes administrateurs partagent des mots de passe. Les accès invités ne sont pas gouvernés. Ces trois points représentent à eux seuls 80 % des vecteurs d'attaque sur les environnements M365.
2. Les politiques de partage SharePoint et OneDrive
Par défaut, M365 autorise le partage externe de documents avec n'importe qui disposant d'un lien. Des données confidentielles — contrats, fiches de paie, données clients — circulent ainsi en dehors de l'entreprise sans que personne ne le sache. Nous avons observé des cas où des documents sensibles étaient indexés par des moteurs de recherche.
3. La configuration de Microsoft Teams
Teams est devenu le cœur névralgique de la collaboration. Mais sa gouvernance est souvent inexistante : des centaines d'équipes créées sans règle, des canaux publics accessibles à tous, des intégrations tierces non contrôlées. Chaque équipe Teams est potentiellement un groupe SharePoint exposé.
4. Les politiques de rétention et de sauvegarde
La corbeille de M365 n'est pas une sauvegarde. Les politiques de rétention natives ont des limites temporelles. En cas de suppression accidentelle ou malveillante au-delà de ces délais, la donnée est définitivement perdue. Nous avons accompagné des entreprises qui ont perdu des années d'emails critiques pour cette raison.
5. Les applications tierces connectées
Chaque application connectée à votre tenant M365 via OAuth dispose de permissions sur vos données. Combien d'applications sont connectées à votre tenant ? Quelles permissions ont-elles ? La plupart des DSI n'ont pas la réponse. C'est une surface d'attaque considérable.
Notre approche : l'Audit Tenant M365 Naria Conseil
Nous avons développé une méthodologie d'audit structurée en 4 axes, basée sur les référentiels Microsoft Secure Score, ANSSI et les bonnes pratiques CIS Benchmarks :
- Identités et accès : analyse des comptes, des rôles administrateurs, des politiques MFA et des accès conditionnels
- Données et partage : cartographie des partages externes, des permissions SharePoint/OneDrive, des politiques DLP
- Collaboration et gouvernance : audit des équipes Teams, des groupes M365, des applications connectées
- Protection et conformité : évaluation des politiques de rétention, des sauvegardes, de la conformité RGPD
À l'issue de l'audit, vous recevez un rapport détaillé avec un score de maturité sécurité, une cartographie des risques priorisés et un plan de remédiation actionnable.
Combien de temps faut-il pour un audit ?
Un audit complet d'un tenant M365 prend entre 3 et 5 jours, selon la taille de l'environnement. Il ne nécessite aucune interruption de service. Nos outils d'analyse se connectent en lecture seule à votre tenant, sans impact sur vos utilisateurs.
Conclusion : l'audit comme point de départ, pas comme fin en soi
Un audit de sécurité M365 n'est pas une fin en soi. C'est le point de départ d'une démarche de sécurisation continue. Il vous donne une photographie précise de votre posture de sécurité actuelle et les priorités d'action pour l'améliorer.
Dans un contexte où les cyberattaques ciblant les PME et ETI françaises augmentent de 400 % par an selon l'ANSSI, ne pas connaître l'état de sécurité de son tenant M365, c'est naviguer à l'aveugle dans une zone de turbulences.
