Selon les bonnes pratiques Microsoft et le CIS Microsoft 365 Foundations Benchmark.
Authentification multifacteur pour tous
Nous imposons la MFA pour tous les utilisateurs et administrateurs avec des stratégies Conditional Access, qui remplacent les security defaults de base d'un nouveau tenant pour un contrôle granulaire et tenant compte du risque.
Blocage de l'authentification héritée
Nous désactivons les protocoles d'authentification héritée/basique (POP, IMAP, SMTP AUTH et anciens clients) qui contournent la MFA. Microsoft a retiré l'essentiel de l'authentification basique dans Exchange Online, et nous vérifions que les voies restantes comme SMTP AUTH restent désactivées.
Socle Conditional Access
Des stratégies qui exigent la MFA, bloquent l'authentification héritée et réagissent au risque de connexion et d'utilisateur (Identity Protection), ainsi que des contrôles d'accès basés sur l'appareil.
Connexion résistante au phishing
Nous déployons Microsoft Authenticator avec correspondance de numéros et passkeys (FIDO2) ; nous supprimons les méthodes faibles par SMS et appel vocal.
Rôles d'administrateur et Privileged Identity Management
Nous ne conservons que quelques Global Admins, attribuons des rôles à privilèges minimaux et activons PIM pour un accès administrateur just-in-time, sans droits permanents.
Comptes d'urgence break-glass
Deux comptes d'administrateur d'urgence uniquement dans le cloud, exclus de Conditional Access et surveillés, afin de ne jamais être verrouillé hors du tenant.
Réinitialisation de mot de passe en self-service et protection
Nous activons le SSPR avec des méthodes fortes, la protection contre les mots de passe interdits et le verrouillage intelligent contre les attaques par password-spray.
Restreindre l'enregistrement d'applications et le consentement
Nous empêchons les utilisateurs d'enregistrer des applications, de créer des tenants et de consentir à des applications tierces ; nous exigeons le consentement d'un administrateur ou d'un éditeur vérifié (blocage automatique d'OAuth non configuré).
Partage externe et accès invité
Nous renforçons le partage externe SharePoint/OneDrive et l'accès externe et invité dans Teams pour que seuls des invités authentifiés puissent être invités, en limitant ou désactivant les liens anonymes « Anyone ».
Authentification des e-mails : SPF, DKIM, DMARC
Nous activons DKIM pour vos domaines personnalisés et publions une stratégie DMARC quarantine/reject, afin que des attaquants ne puissent pas usurper votre domaine.
Durcissement d'Exchange Online
Nous bloquons le transfert automatique externe, désactivons les protocoles de messagerie hérités par boîte aux lettres et vérifions que la journalisation d'audit des boîtes est activée.
Microsoft Defender for Office 365
Nous appliquons les stratégies de sécurité prédéfinies Standard/Strict : protection anti-phishing et anti-usurpation, Safe Links et Safe Attachments.
Sécurité des appareils et des applications (Intune)
Nous intégrons Defender for Business, configurons les stratégies de conformité Intune et de protection des applications mobiles, et exigeons des appareils conformes via Conditional Access (Business Premium).
Protection des données (Microsoft Purview)
Des sensitivity labels et des stratégies de Data Loss Prevention (DLP) adaptées à vos données sensibles, pour que la classification et la protection correspondent au fonctionnement réel de votre organisation.
Gouvernance des données pour Microsoft 365 Copilot
Avant d'activer Copilot, nous examinons le partage excessif et appliquons étiquettes et DLP, afin que l'IA ne révèle pas de données que les utilisateurs ne devraient pas voir.
Journalisation d'audit, alertes et Secure Score
Nous vérifions le unified audit log et sa rétention, configurons des stratégies d'alerte pour les activités à risque et suivons le Microsoft Secure Score dans le temps.