Aller au contenu principal
Actualité - Cybersécurité & messagerie

Pourquoi les PME ont besoin d'un antispam avancé après les fuites de données

Les fuites de données publiques nourrissent des campagnes de phishing plus crédibles, ce qui rend une protection email avancée de plus en plus utile aux PME.

Ce que le filtrage de Microsoft 365 fait déjà, ce qu’un renfort peut ajouter, les questions à poser avant d’acheter et l’ordre dans lequel agir.

Mis à jour le

À retenir

  • Des messages de phishing plus crédibles : les données issues de fuites, réutilisées par les escrocs, rendent le tri à l’œil insuffisant à lui seul (Cybermalveillance.gouv.fr, bilan 2025).
  • Microsoft 365 filtre déjà le courrier : ce qui manque le plus souvent, ce sont des réglages vérifiés, des exceptions retirées et quelqu’un qui surveille la quarantaine.
  • Un renfort se choisit sur des questions vérifiables (analyse au clic, quarantaine, indisponibilité, localisation des données, sortie), pas sur un nom de produit.
  • L’authentification de votre domaine (SPF, DKIM, DMARC) et la MFA protègent aussi vos clients et vos comptes : elles complètent le filtrage.

Pourquoi une fuite de données rend le phishing plus crédible

Un message de phishing générique se reconnaît souvent à ses maladresses. Un message qui cite votre nom, votre fournisseur ou un montant plausible est plus difficile à écarter. C’est ce que constate Cybermalveillance.gouv.fr dans son bilan 2025 de l’hameçonnage : les nombreuses violations de données des deux dernières années donnent aux escrocs « un volume conséquent de données riches et fraîches », réutilisées pour rendre les messages crédibles. Le même bilan relève que l’hameçonnage arrive au premier rang des menaces, avec un tiers des demandes d’assistance tous publics confondus, et que des messages visent les professionnels avec de faux changements de mot de passe Microsoft Outlook, Office 365 ou Zimbra. Dans son bilan des violations de données 2025, le même organisme relève que des données divulguées (noms, adresses, IBAN) ont servi à personnaliser des campagnes d’hameçonnage.

Une illustration (scénario fictif)

Scénario illustratif, pas un cas réel. Dans une PME de services d’une vingtaine de personnes, la responsable administrative reçoit un message qui reprend le nom exact du dirigeant, celui d’un fournisseur habituel et la référence d’une commande en cours. Rien dans le texte ne « sent » l’arnaque : c’est la vérification qui doit la démasquer, pas l’intuition.

Conséquence pour une PME : le tri à l’œil ne suffit plus comme unique barrière. La messagerie est l’endroit où plusieurs défenses doivent se compléter.

Ce que Microsoft 365 filtre déjà

Avant de chercher plus loin, il faut savoir ce que Microsoft 365 fait de lui-même. D’après la documentation de Microsoft (mise à jour le 24 juillet 2026), toutes les organisations avec des boîtes aux lettres dans le cloud sont automatiquement protégées contre le courrier indésirable. Les messages sont classés selon des verdicts (spam, spam à haut niveau de confiance, hameçonnage, hameçonnage à haut niveau de confiance, courrier en masse), et l’administrateur choisit l’action associée dans une stratégie anti-spam : dossier Courrier indésirable, quarantaine, suppression, etc.

Ce que le filtrage natif fait, et ce qu’il reste à régler
ÉlémentCe que dit la documentation MicrosoftÀ vérifier chez vous
Hameçonnage à haut niveau de confianceToujours placé en quarantaine ; l’utilisateur ne peut pas libérer lui-même ces messages.Qui surveille la quarantaine, et sous quel délai ?
Messages déjà livrésLa purge automatique « zero-hour » (ZAP) agit après la livraison ; elle est activée par défaut et Microsoft recommande de la laisser ainsi.Ne pas la désactiver « pour éviter les faux positifs ».
Listes d’expéditeurs ou de domaines autorisésCes messages contournent l’essentiel des protections, hors logiciels malveillants et hameçonnage à haut niveau de confiance. Microsoft les réserve à des tests temporaires.Lister ce qui a été autorisé « pour dépanner » et retirer le superflu.
Niveau de réglageDes stratégies prédéfinies « Standard » et « Strict » existent, dont les actions ne sont pas modifiables.Savoir laquelle s’applique à quels utilisateurs.

Le filtrage natif est donc réel, mais son résultat dépend de réglages, d’exceptions accumulées au fil des dépannages et d’une personne qui regarde ce qui est mis de côté.

Ce qu’un antispam avancé peut ajouter, et comment en juger

Microsoft propose aussi une offre plus poussée, Defender for Office 365, dont la documentation cite notamment Safe Links et Safe Attachments. D’autres éditeurs vendent une passerelle de sécurité de la messagerie placée devant Microsoft 365 : Microsoft documente ce cas (courrier acheminé par un service de protection non Microsoft avant sa livraison), avec des règles de flux qui contournent l’essentiel du filtrage de Microsoft. Notre page Antispam Microsoft 365 décrit l’offre que nous déployons.

Plutôt que de comparer des noms de produits, posez des questions vérifiables, à votre éditeur comme à nous :

  1. Qu’est-ce qui est analysé, et quand ? Les liens le sont-ils au moment de la réception seulement, ou aussi au moment du clic ? Les pièces jointes sont-elles ouvertes dans un environnement isolé ?
  2. Comment sont gérés les messages retenus ? Qui reçoit les notifications de quarantaine, qui peut libérer un message, y a-t-il une trace ?
  3. Que se passe-t-il quand le service est indisponible ? Le courrier est-il mis en attente, perdu, ou livré sans filtrage ?
  4. Où sont traités les messages ? Localisation des données et sous-traitants : à faire figurer au contrat.
  5. Que coûte la sortie ? Changement d’enregistrements DNS, durée de préavis, restitution des archives éventuelles.

Un renfort se justifie surtout si vous constatez des messages crédibles qui passent malgré un tenant correctement réglé, si les demandes de paiement par e-mail sont fréquentes, ou si vous manquez de temps pour surveiller la quarantaine. Sinon, corriger l’existant passe avant d’ajouter une couche.

Protéger aussi votre domaine, vos comptes et vos paiements

Le filtrage entrant ne protège pas vos clients ni vos fournisseurs contre quelqu’un qui écrit en se faisant passer pour vous. C’est le rôle de l’authentification du domaine, que Microsoft décrit comme un ensemble de briques interdépendantes :

  • SPF : liste les serveurs autorisés à envoyer du courrier pour votre domaine ;
  • DKIM : signe numériquement le message pour prouver qu’il n’a pas été modifié ;
  • DMARC : indique quoi faire des messages qui échouent aux contrôles et où envoyer les rapports.

Pour démarrer sans risquer de bloquer votre propre courrier, la documentation Microsoft conseille de publier d’abord un enregistrement SPF listant les sources connues avec une règle « soft fail », d’identifier ensuite les autres sources (logiciels en ligne, outils de facturation, serveurs de sites), de passer alors en « hard fail », puis de configurer DKIM et DMARC. Notre guide SPF, DKIM et DMARC détaille les étapes ; le lexique donne les définitions de DMARC, DKIM et SPF.

Deux autres couches doivent tenir même quand un message passe : l’authentification multifacteur, qui limite l’usage d’un mot de passe saisi sur une fausse page, et une procédure de vérification pour tout changement de coordonnées bancaires ou paiement inhabituel (rappel sur un numéro déjà enregistré, second validateur).

Agir en quatre temps

Un déploiement raisonnable tient en quatre temps, du moins coûteux au plus structurant :

  1. Relever l’existant. Stratégies anti-spam appliquées, listes d’autorisation, règles de transport, contenu de la quarantaine sur les dernières semaines : tout ce qui est autorisé sans raison documentée est une faille potentielle.
  2. Corriger le domaine. Vérifier SPF, DKIM et DMARC ; commencer DMARC par une politique de simple surveillance (p=none) et lire les rapports avant de passer à la quarantaine puis au rejet, comme le recommande Microsoft, pour ne pas perdre de courrier légitime.
  3. Définir qui traite quoi. Une personne (et un suppléant) responsable de la quarantaine, un canal unique de signalement, un message type aux équipes. Le modèle signalement d’un e-mail suspect peut servir de base.
  4. Décider du renfort, sur pièces. Après quelques semaines de relevés (messages retenus, messages passés, faux positifs), comparer avec les questions ci-dessus et tester sur un groupe pilote avant de généraliser.

En cas de message frauduleux reçu ou de clic douteux, les réflexes de Cybermalveillance.gouv.fr valent aussi pour une entreprise : conserver le message comme preuve, changer les mots de passe concernés, prévenir sa banque en cas de coordonnées bancaires communiquées, déposer plainte, et signaler l’e-mail à Signal Spam. Former les équipes reste complémentaire : voir la formation anti-phishing.

Questions fréquentes

Microsoft 365 suffit-il à protéger la messagerie d’une PME ?

Il fournit une protection de base réelle : les boîtes aux lettres cloud sont filtrées automatiquement contre le spam et l’hameçonnage. Reste à vérifier les réglages, les exceptions accumulées et le traitement de la quarantaine. Un renfort tiers peut se justifier ensuite, sur la base de constats, pas par principe.

Quelle différence entre antispam et antiphishing ?

Dans la documentation Microsoft, le courrier indésirable, le courrier en masse et l’hameçonnage sont des verdicts distincts d’un même filtrage, avec des actions différentes (l’hameçonnage à haut niveau de confiance est toujours placé en quarantaine). Les offres du marché regroupent souvent les deux sous une même interface.

Par quoi commencer, si l’on n’a pas de responsable informatique ?

Par le relevé de l’existant (stratégies, listes d’autorisation, quarantaine), puis par l’authentification du domaine et la MFA. Ce sont des réglages, pas un achat : ils se font avec un prestataire ou un administrateur habitué à Microsoft 365.

Que faire si un collaborateur a cliqué sur un lien douteux ?

Suivre les réflexes de Cybermalveillance.gouv.fr : changer sans attendre les mots de passe concernés depuis un appareil sûr, prévenir sa banque si des coordonnées bancaires ont été saisies, conserver le message, déposer plainte et le signaler à Signal Spam. Prévenez aussi votre prestataire pour contrôler le compte.

Sources et vérifications

Sources consultées le 26 septembre 2026 :

Les pages Microsoft sont en anglais et évoluent : vérifiez les réglages dans votre propre tenant. Cette page ne remplace pas un audit de votre messagerie.

Votre messagerie laisse-t-elle passer des messages crédibles ?

Nous pouvons relever vos réglages, vos exceptions et votre quarantaine, puis vous dire si un renfort se justifie, sur des constats.

Une question ? Parlons-en directement.

Nos équipes répondent du lundi au vendredi, 9h15–18h30. Pas de standard, pas d'attente.

Ce que disent nos clients

« Nous avons changé de prestataire après des années de galères. La transition s'est faite sans aucune interruption - ils ont repris tous nos accès, documenté notre parc et géré la résiliation. Très professionnel. »

★★★★★ Associé gérant, cabinet d'avocats · Paris 8e

« La migration Microsoft 365 s'est faite en un week-end, sans perte de données et sans déranger mes équipes. Evoir a tout géré, y compris la formation des collaborateurs le lundi matin. »

★★★★★ Directeur général, PME BTP · Paris 16e

« Le déploiement du Wi-Fi professionnel a résolu tous nos problèmes de connectivité. Réseau invités séparé, couverture totale des salles de réunion. Exactement ce dont on avait besoin. »

★★★★★ Directrice, agence immobilière · Paris 17e
Retour en haut de page