Google Workspace et Microsoft 365 privilégient la productivité. Quelques réglages admin réduisent réellement le risque pour une petite boîte. Une après-midi suffit pour les essentiels — pas besoin de maîtriser toute la console.
Disclaimer : article de sensibilisation. Blackwall Security n’est pas un cabinet juridique ni un prestataire d’audit ou de réponse à incident.
Compte admin séparé
Le super-admin n’est pas l’adresse du quotidien Slack/newsletters. Compte dédié, MFA fort, usage rare. Un phishing sur la boîte « humaine » ne doit pas offrir les clés de la ferme.
MFA forcé
Politique org : MFA obligatoire. App ou clé > SMS. C’est le levier identité n°1 dans ces suites. Sans enforcement admin, « on le fera lundi » dure six mois.
Partage externe
Abandonnez « anyone with the link » comme défaut. Partage nommé, liens publics exceptionnels et datés. Revue trimestrielle des fichiers publics. Voir partager sans fuiter.
Apps OAuth tierces
Auditez « Se connecter avec Google/Microsoft ». Révoquez les fantômes. Approuvez les scopes sensibles. Un outil marketing oublié avec accès email complet est un incident en puissance.
Comptes et licences
Évitez mots de passe de boîtes partagées : groupes, alias, délégation. Suspension le jour du départ — offboarding.
Alertes et journaux
Alertes connexion suspecte, transfert de boîte, changement admin. Workspace Alert center / Microsoft centre de sécurité. Un email au fondateur attrape souvent tôt une règle de transfert malveillante.
SPF, DKIM, DMARC
Protégez votre domaine contre l’usurpation facile et améliorez la délivrabilité. Configurez-les avec le domaine, pas « un jour ».
Backup de la suite
La corbeille n’est pas une stratégie anti-ransomware. Backup tierce ou exports réguliers du vital. Stratégie de sauvegarde.
Ordre d’après-midi
- Admin dédié + MFA
- Forcer MFA org
- Restreindre partage externe
- Auditer OAuth
- SPF/DKIM/DMARC
- Alertes basiques
- Documenter owners + offboarding
Si une seule heure : MFA forcé + admin séparé + partage externe restreint. Puis stack minimale.
Pour aller plus loin
Revenez au Guide sécurité pour fondateurs pour situer ce sujet dans la séquence des contrôles. Croisez avec la stack minimale : si les bases identité / appareils / sauvegardes manquent, traitez-les avant d’optimiser le détail.
Si votre contexte sort du cadre (secteur régulé, clients enterprise exigeants, incident en cours), passez par la page Contact pour suggérer un guide — et pour un incident live, faites appel à un spécialiste. Ce texte reste de la sensibilisation pragmatique, pas une prestation.
Enfin, bloquez 45 minutes dans le calendrier cette semaine pour appliquer au moins une action concrète de cet article. La lecture sans passage à l’acte n’améliore pas votre posture — l’habitude, si.