Samsung Galaxy A27 5GSamsung Galaxy A27 5G
  • Victime de son succès
365,23 €
Samsung Galaxy A27 5GSamsung Galaxy A27 5G
  • Victime de son succès
366,89 €
Samsung Galaxy A27 5GSamsung Galaxy A27 5G
  • Victime de son succès
366,89 €
CROSSCALL CORE-P6 | CROSSCALL
    541,78 €
      2,29 €
      Promos en cours
      Meilleures ventes
      Blog

      Sécuriser sa messagerie Microsoft 365 contre l'usurpation d'identité

      Sécuriser sa messagerie Microsoft 365 contre l'usurpation d'identité

      Les fausses demandes du « dirigeant » (usurpation du nom d'affichage, fraude au président) reposent sur un point faible : par défaut, Microsoft 365 ne signale pas assez ces messages. Bonne nouvelle : quelques réglages côté administrateur réduisent fortement le risque. Voici le tutoriel pas à pas.

      Prérequis : un compte administrateur (Exchange, Sécurité, Entra selon les étapes). La protection contre l'usurpation d'identité (étape 2) nécessite Defender for Office 365, inclus dans Microsoft 365 Business Premium et les plans E5 — mais pas dans Business Standard seul.

      Étape 1 — Activer le bandeau « expéditeur externe »

      Objectif : marquer visuellement tout e-mail venant de l'extérieur. Un faux « dirigeant » estampillé Externe attire immédiatement l'attention.

      Méthode native (recommandée) — via Exchange Online PowerShell :

      Set-ExternalInOutlook -Enabled $true

      L'étiquette « Externe » apparaît dans Outlook sous 24 à 48 h. On peut exclure des domaines de confiance avec le paramètre -AllowList.

      Sans PowerShell — dans le Centre d'administration Exchange > Flux de courrier > Règles : créez une règle qui, si l'expéditeur est externe et le destinataire interne, ajoute un avertissement en tête du message (ex. « ⚠️ Externe : ce message provient de l'extérieur de l'organisation »).

      Étape 2 — Protection contre l'usurpation d'identité (Defender)

      C'est le réglage central : il détecte les messages qui imitent le nom d'un dirigeant depuis une adresse externe.

      1. Ouvrez le portail Microsoft Defender (security.microsoft.com) > Email & collaboration > Policies & rules > Threat policies > Anti-phishing.
      2. Créez ou modifiez une stratégie, puis dans la section Usurpation d'identité (impersonation) :
        • Utilisateurs à protéger : ajoutez le dirigeant, la direction financière, la comptabilité (nom + adresse) ;
        • Domaines à protéger : activez « domaines que je possède » et ajoutez votre domaine ;
        • Intelligence des boîtes aux lettres : activée, ainsi que son option « pour la protection contre l'usurpation » ;
        • Actions : mettez en quarantaine (ou en courrier indésirable) les messages usurpant un utilisateur ou un domaine protégé.
      3. Activez les info-bulles de sécurité : usurpation d'utilisateur et usurpation de domaine.

      Astuce : protégez en priorité les personnes dont le nom est public (dirigeant sur le site, LinkedIn) — ce sont les cibles d'usurpation.

      Étape 3 — Info-bulle « première prise de contact »

      Dans la même stratégie anti-phishing, activez « Afficher l'info-bulle de sécurité de première prise de contact ». Un bandeau prévient l'utilisateur quand il reçoit un message d'un expéditeur avec lequel il n'a jamais échangé — typique d'une tentative d'arnaque.

      Étape 4 — Renforcer l'authentification de votre domaine (SPF, DKIM, DMARC)

      Ces mécanismes empêchent qu'on usurpe votre domaine (utile, même s'ils ne bloquent pas un envoi depuis une adresse Gmail) :

      • DKIM : Defender > Email & collaboration > Email authentication settings > DKIM → activez la signature pour votre domaine ;
      • SPF : publiez l'enregistrement SPF de Microsoft 365 dans votre DNS ;
      • DMARC : ajoutez un enregistrement DNS, d'abord en p=quarantine, puis p=reject une fois vérifié.

      Étape 5 — Imposer la MFA à tous

      Pour bloquer le vrai piratage de messagerie (BEC), plus dangereux encore :

      • Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel : créez une stratégie exigeant la MFA pour tous les utilisateurs (nécessite Entra ID P1) ;
      • À défaut, activez les Paramètres de sécurité par défaut (gratuits) dans Entra.

      Vérifier que tout fonctionne

      Envoyez, depuis une adresse externe (un Gmail personnel), un message dont le nom d'affichage reprend celui du dirigeant. Vous devez voir : le bandeau « Externe », et selon la configuration, un avertissement d'usurpation ou une mise en quarantaine. Ajustez les actions si nécessaire.

      La technique ne suffit pas

      Ces réglages réduisent fortement le risque, mais la dernière ligne de défense reste humaine : procédure de double validation des virements, vérification par un canal indépendant et sensibilisation des équipes (voir notre guide de survie cybersécurité).

      Questions fréquentes

      Business Standard suffit-il pour la protection anti-usurpation ?

      Non pour l'étape 2 (elle exige Defender for Office 365, donc Business Premium ou E5). Mais le bandeau externe, l'anti-spoofing de base, DKIM/DMARC et la MFA restent accessibles et déjà très efficaces.

      Le bandeau « Externe » n'apparaît pas tout de suite ?

      Le déploiement de Set-ExternalInOutlook peut prendre 24 à 48 h. Patientez avant de conclure à une erreur.

      Ces réglages risquent-ils de bloquer des mails légitimes ?

      Commencez par des actions douces (avertissement, courrier indésirable) plutôt que la suppression, surveillez la quarantaine quelques jours, puis durcissez.

      Ces réglages se posent une fois et protègent durablement. Besoin d'un coup de main pour les appliquer sur votre tenant ? IT-CORNER × neptis vous accompagne : découvrez notre offre d'infogérance et nos autres tutoriels. Pour aller plus loin, la documentation Microsoft Defender pour Office 365 détaille chaque option.

        Laisser un commentaire