Si vous ne faites qu'une seule chose pour sécuriser votre environnement Microsoft 365, c'est activer le MFA sur tous vos comptes. Pas seulement les admins. Pas seulement les comptes sensibles. Tous les comptes.

Microsoft estime que le MFA bloque plus de 99 % des attaques de compromission de comptes. Ce n'est pas une approximation — c'est basé sur des millions d'incidents analysés sur leurs infrastructures.

Les chiffres qui font réfléchir

En 2024, les attaques par credential stuffing et phishing sur les tenants Microsoft 365 ont explosé. Les raisons sont simples : les identifiants compromis se vendent pour quelques euros sur des forums spécialisés, et les outils d'attaque automatisés sont accessibles à n'importe qui.

Ce qu'on voit en audit : dans la majorité des PME auditées, entre 15 et 40 % des comptes n'ont pas de méthode MFA configurée, même quand la politique est techniquement "activée". L'activation ne suffit pas — il faut vérifier l'enregistrement effectif.

Comment fonctionne une attaque sans MFA

Le scénario le plus courant ne ressemble pas à un film de hackers. C'est bien plus banal.

Un employé utilise le même mot de passe sur plusieurs services. L'un de ces services subit une fuite de données. Son identifiant et son mot de passe se retrouvent dans une base compromise vendue en ligne. Un script automatisé teste ces identifiants sur les portails Microsoft 365 de milliers d'entreprises. Sans MFA, la connexion réussit.

Dans tous ces cas, le MFA casse la chaîne d'attaque. Même avec le bon mot de passe, l'attaquant ne peut pas aller plus loin.

Toutes les méthodes MFA ne se valent pas

Activer le MFA c'est bien. Choisir la bonne méthode, c'est mieux. Il existe un écart significatif de protection entre les différentes options disponibles dans Microsoft 365.

Entra admin center → Protection → Méthodes d'authentification → Stratégies

Les excuses qu'on entend le plus souvent

Dans les PME, les résistances au MFA sont prévisibles. Les voici, avec ce qu'on peut y répondre.

Un chiffre concret : le coût moyen d'une compromission de compte en entreprise est estimé à 4,5 millions de dollars (IBM, 2024), en comptant la détection, la remédiation, les pertes de données et l'impact réputationnel. Le MFA se configure en quelques heures.

Comment activer le MFA sur Microsoft 365

Il existe plusieurs façons d'activer le MFA sur un tenant M365, avec des niveaux de contrôle différents.

Entra admin center → Propriétés → Gérer les paramètres de sécurité par défaut

Vérifier que tout le monde est bien protégé

C'est le point le plus souvent négligé. Activer une politique MFA ne garantit pas que tous les utilisateurs ont complété leur enregistrement. Un compte avec MFA "activé" mais sans méthode configurée peut souvent se connecter sans vérification supplémentaire pendant la période de grâce.

AuditMS vérifie automatiquement le statut MFA de tous vos comptes, identifie les méthodes faibles et les comptes sans protection — en moins de 2 minutes, sans installation.

Vérifier le MFA sur mon tenant