Publié par Cybeary — OBSYDYA

Guide révisé le 23 septembre 2026. Les limites sont précisées dans le contenu et les recommandations importantes privilégient des sources primaires. Voir notre méthode éditoriale.

Passer à l’action

Vos comptes Microsoft 365 sont-ils réellement protégés ?

Vérifiez le MFA, les administrateurs, les applications, les règles de messagerie et les journaux.

Demander un cadrage →

Une fausse page Microsoft 365 peut reprendre presque parfaitement le logo, les couleurs et les textes de connexion. La qualité graphique n’est donc pas un critère fiable. Il faut vérifier l’adresse, le contexte d’ouverture et les actions demandées avant de saisir un identifiant professionnel.

Le contrôle décisif

Avant toute saisie, examinez le domaine dans la barre d’adresse. En cas de doute, copiez l’URL dans le vérificateur de liens Cybeary sans ouvrir la destination. Une page ressemblant à Microsoft peut être hébergée sur un domaine qui n’a aucun lien avec Microsoft ou votre organisation.

Les indices d’une imitation

  • Lien reçu dans un message inattendu ou présenté comme urgent.
  • Domaine inconnu, mal orthographié ou précédé de nombreux sous-domaines.
  • Page ouverte après un QR code ou un document partagé inhabituel.
  • Demande répétée de mot de passe ou de validation MFA.
  • Message affirmant qu’un compte sera supprimé dans quelques heures.
  • Adresse qui change au cours de la connexion sans raison compréhensible.

La présence du cadenas HTTPS ne confirme que le chiffrement de la connexion avec le site affiché. Un site frauduleux peut lui aussi disposer d’un certificat.

Utiliser un chemin de connexion connu

Fermez la page et ouvrez Microsoft 365 depuis votre favori habituel, le portail interne de l’entreprise ou une adresse saisie manuellement. Si une action est réellement requise, elle sera généralement visible dans le service officiel. En cas de doute, contactez le support à partir de coordonnées déjà connues.

Ne communiquez jamais un code MFA et ne validez pas une notification que vous n’avez pas déclenchée. Une succession de demandes peut correspondre à une tentative de fatigue MFA.

Si les identifiants ont été saisis

Changez le mot de passe depuis un appareil de confiance, révoquez les sessions et signalez immédiatement l’événement. L’administrateur doit rechercher les connexions inhabituelles, règles de transfert, délégations, applications autorisées, méthodes MFA ajoutées et changements de privilèges.

La vérification ne doit pas se limiter au compte : les conversations récentes, demandes de paiement et destinataires externes peuvent avoir été observés ou ciblés. Consultez également le guide des actions après un clic de phishing.

Réduire le risque dans l’entreprise

Le MFA reste indispensable, mais il doit être associé à la protection des comptes administrateurs, aux politiques d’accès, à la surveillance de la messagerie et à une procédure de signalement comprise. L’audit de sécurité Microsoft 365 vérifie la couverture réelle de ces contrôles et les exclusions souvent oubliées.

Vous ne savez pas si tous les comptes sont réellement protégés ?

Cybeary peut contrôler le MFA, les administrateurs, les règles de messagerie, les applications et les journaux afin de produire une feuille de route priorisée.

Voir l’audit Microsoft 365 →

Références officielles

Votre contexte

Vos comptes Microsoft 365 sont-ils réellement protégés ?

Vérifiez le MFA, les administrateurs, les applications, les règles de messagerie et les journaux.

Recevoir un cadrage adapté →