Votre Office 365 est-il vraiment sécurisé ?
Souscrire une licence Microsoft 365 ne signifie pas que vos données sont automatiquement protégées. Voici ce que Microsoft sécurise réellement, ce qui reste de votre responsabilité, et comment combler les failles les plus fréquentes.
Une fausse impression de sécurité
Microsoft 365 (anciennement Office 365) équipe aujourd’hui des millions d’entreprises dans le monde. Beaucoup de dirigeants et de responsables IT pensent qu’en souscrivant à une licence Microsoft, la sécurité de leurs données est automatiquement garantie.
C’est une erreur fréquente — et souvent coûteuse. Microsoft met à disposition des outils de sécurité puissants, mais leur activation, leur configuration et leur suivi dans le temps restent à la charge de l’entreprise.
À retenir
Microsoft 365 fonctionne sur un modèle de responsabilité partagée. Microsoft sécurise l’infrastructure et la disponibilité du service. Vous restez responsable de vos données, de vos comptes, de vos accès et de leur bonne configuration.
Le modèle de responsabilité partagée
Microsoft sécurise les datacenters, la disponibilité des serveurs et la protection contre les attaques physiques ou les pannes matérielles. Mais la sécurité de vos données, de vos configurations, de vos comptes utilisateurs et de vos accès reste de votre ressort.
| Domaine | Géré par Microsoft | Géré par l’entreprise |
|---|---|---|
| Infrastructure & datacenters | Oui | Non |
| Disponibilité du service | Oui | Non |
| Authentification multifacteur (MFA) | Outil fourni | Activation & suivi |
| Permissions de partage (OneDrive, SharePoint) | Outil fourni | Configuration & audit |
| Sauvegarde des données | Rétention limitée | Solution dédiée recommandée |
| Gestion des comptes & départs | Non | Oui |
Les failles les plus courantes
Dans la grande majorité des audits, ce sont les mêmes points qui reviennent — rarement liés à un défaut de Microsoft, presque toujours à une configuration incomplète ou non suivie dans le temps.
Pas de MFA activé
Sans authentification multifacteur, un mot de passe compromis suffit à donner accès à toute la messagerie et aux fichiers.
Partages trop ouverts
Des documents partagés « à toute personne disposant du lien » sur SharePoint ou OneDrive restent une cause majeure de fuite de données.
Absence de sauvegarde dédiée
Microsoft 365 n’est pas un service de sauvegarde. En cas de suppression, de ransomware ou d’erreur humaine, la récupération n’est pas toujours garantie.
Comptes non désactivés
Un compte d’ancien employé encore actif reste une porte d’entrée trop souvent oubliée après un départ.
Les bonnes pratiques à mettre en place
- Activer le MFA pour tous les utilisateurs, sans exception.
- Auditer régulièrement les permissions de partage sur OneDrive et SharePoint.
- Mettre en place une solution de sauvegarde tierce dédiée à Microsoft 365.
- Définir une politique claire de gestion des comptes (création, désactivation, revue périodique).
- Activer la journalisation et les alertes de sécurité (Microsoft Defender, Purview, ou un outil SIEM).
- Former les collaborateurs au phishing, principale porte d’entrée des attaques.
Un audit vaut mieux qu’une supposition
La plupart des entreprises découvrent leurs failles Microsoft 365 après un incident, pas avant. Un audit de configuration permet d’identifier en amont les comptes à risque, les partages ouverts et les protections manquantes — avant qu’un incident ne les révèle. C’est l’un des services proposés par UNTHUB dans le cadre de son offre cybersécurité.
Comment évaluer votre niveau de sécurité : la checklist
- □ Le MFA est-il activé pour tous les utilisateurs, y compris les comptes administrateurs ?
- □ Les permissions de partage sur OneDrive et SharePoint ont-elles été auditées récemment ?
- □ Une solution de sauvegarde tierce est-elle en place ?
- □ Existe-t-il une procédure de désactivation des comptes au départ d’un salarié ?
- □ Les alertes et journaux de sécurité sont-ils surveillés activement ?
- □ Les collaborateurs ont-ils été formés au phishing dans les 12 derniers mois ?
Si vous répondez « non » à plusieurs de ces questions, votre environnement Microsoft 365 présente probablement des zones de risque non couvertes.
FAQ
Microsoft 365 inclut-il une sauvegarde des données ?
Microsoft assure une rétention limitée dans le temps, mais ce n’est pas une solution de sauvegarde complète. Une solution tierce dédiée reste recommandée pour se protéger des suppressions accidentelles ou des ransomwares.
Le MFA est-il vraiment indispensable ?
Oui. C’est l’une des mesures les plus efficaces et les moins coûteuses pour limiter le risque de compromission de compte, quel que soit la taille de l’entreprise.
Comment savoir si nos partages OneDrive sont trop ouverts ?
Un audit des permissions permet d’identifier les documents partagés publiquement ou à des comptes externes qui ne devraient plus y avoir accès.
Faut-il un outil supplémentaire pour surveiller la sécurité ?
Microsoft propose des outils natifs (Defender, Purview), mais leur activation et leur suivi demandent une configuration et une supervision régulières, souvent externalisées à un prestataire.
Conclusion
Microsoft 365 offre des outils de sécurité puissants, mais ils ne sont efficaces que s’ils sont correctement configurés et suivis dans le temps. La sécurité n’est pas un acquis fourni avec la licence : c’est une démarche continue, qui repose autant sur la technologie que sur les bonnes pratiques internes.
Faire auditer sa configuration par un expert reste le moyen le plus fiable de savoir où l’on en est réellement.
Votre environnement Microsoft 365 est-il vraiment protégé ?
UNTHUB réalise un audit de votre configuration Microsoft 365 et vous aide à corriger les failles avant qu’elles ne deviennent un incident.
Demander un audit →