Microsoft 365 ou Google Workspace : 8 réglages de sécurité à vérifier dans votre cabinet

Votre messagerie en ligne est la porte d'entrée de la plupart des attaques. Ces huit réglages, souvent laissés par défaut, font la différence entre une tentative ratée et un compte piraté.

Selon Cybermalveillance.gouv.fr, le piratage de compte est devenu en 2025 la première cause de demande d'assistance des entreprises. Dans un petit cabinet, le compte visé est presque toujours celui de la messagerie : Microsoft 365 (Outlook) ou Google Workspace (Gmail). Or ces outils offrent de bonnes protections… qui ne sont pas toujours activées.

Voici les huit points que je vérifie systématiquement. Certains demandent un accès administrateur : si c'est votre prestataire informatique qui l'a, transmettez-lui cette liste.

1. La double authentification pour tout le monde, sans exception

Pas seulement pour le dirigeant : un compte de stagiaire piraté suffit pour envoyer de faux RIB à vos clients depuis une adresse du cabinet. Préférez une application d'authentification au SMS. Dans Microsoft 365, les « paramètres de sécurité par défaut » l'imposent gratuitement si vous n'avez pas de règles plus avancées.

2. Les anciens protocoles de connexion désactivés

Certaines méthodes de connexion anciennes (utilisées par de vieux logiciels de messagerie ou des imprimantes) ne savent pas demander le second facteur. Si elles restent ouvertes, elles contournent votre double authentification. Vérifiez qu'elles sont bloquées et remplacez les appareils qui en dépendent.

3. Un compte administrateur séparé

Le compte qui peut tout modifier ne doit pas être celui qui lit les emails tous les jours. Créez un compte d'administration dédié, protégé par une double authentification forte, et ne l'utilisez que pour l'administration.

4. Le transfert automatique vers l'extérieur bloqué

Premier réflexe d'un attaquant qui entre dans une boîte : créer une règle qui transfère discrètement tous les messages vers son adresse. Bloquez le transfert automatique vers des adresses externes, et contrôlez régulièrement les règles de chaque boîte.

5. Les alertes activées… et lues

Connexion depuis un pays inhabituel, création d'une règle de transfert, envoi massif d'emails : les deux plateformes savent vous prévenir. Vérifiez que ces alertes arrivent bien dans une boîte que quelqu'un lit.

6. Le partage de fichiers maîtrisé

Les liens « toute personne disposant du lien » sont pratiques, mais un dossier client partagé ainsi reste accessible à quiconque récupère le lien. Limitez le partage externe aux personnes nommées et faites régulièrement le tri dans les partages actifs.

7. Les comptes des anciens collaborateurs supprimés

Un compte inactif, c'est une porte que personne ne surveille. Faites l'inventaire des comptes actifs au moins une fois par trimestre et appliquez une procédure de départ.

8. Une sauvegarde indépendante de la plateforme

Microsoft et Google garantissent que leur service fonctionne, pas que vos données ne seront jamais supprimées par erreur, par un collaborateur ou par un attaquant. Une corbeille conserve les éléments supprimés quelques semaines seulement. Pour vos emails et vos fichiers importants, une sauvegarde chez un tiers reste indispensable.

À retenir : ces réglages prennent quelques heures à vérifier et ne nécessitent, pour la plupart, aucune licence supplémentaire. Commencez par les points 1 et 4 : ce sont eux qui bloquent le plus d'attaques réelles.

Écrit par Théo

Consultant en cybersécurité pour les cabinets et les TPE, fondateur de Point Cyber. En savoir plus