EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA AuditMicrosoft 365 · Édition souveraine
Entreprise Démonstration (exemple, non client)
Reference SYAGA-DEMO-QUESTIONNAIRE-0001
Audit date 17 juillet 2026
Issued by SYAGA CONSULTING
Diagnostic de posture

Your 85 gaps are not 85 problems.

Вашите 85 несъответствия не са 85 проблема: те се свеждат до четири основна(-и) причина(-и). Разгледайте ги в ред и ще неутрализирате основната част от риска с концентрирано усилие, без да преправяте всичко.

70/100
За укрепване
реална основа, но една критична пробойна остава отворена
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
63 контроли не бяха събрани. Те не можаха да бъдат измерени при това сканиране: нито несъответствие, нито съответствие, сляпо петно, изключено от резултата. Причината за всеки от тях е в дневника за събиране на вашия одит.
Répartition par gravité

Значение има тежестта, а не само броят.

Вашите 85 несъответствия се свеждат до 67 отделни теми, разпределени по тежест (една настройка = една тежест, на най-лошото ѝ ниво) по матрицата на въздействието NIST SP 800-30.

Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer

4 chantiers, un seul ordre logique.

Разположени според въздействието си (намаляване на риска) и необходимото усилие. Приоритет има въздействието (по-нагоре = по-приоритетно); при еднакво въздействие решава усилието (по-наляво = по-бързо).

Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
  1. 1Конфигурация и съответствие34 écarts
  2. 2Идентичност и достъп31 écarts
  3. 3Откриване и наблюдение14 écarts
  4. 4Данни и изложеност6 écarts
Размерът на кръговете = брой несъответствия в работния пакет. Ред на обработка: първо въздействието (отгоре надолу), при еднакво въздействие решава усилието (най-напред най-лявото).
La réduction

85 contrôles en écart, 67 sujets distincts, 4 chantiers.

Един и същ пропуск се появява на няколко места. Отстранете причината и ще затворите няколко несъответствия наведнъж.

1
Конфигурация и съответствие
Умерен34
2
Идентичност и достъп
Голяма31
3
Откриване и наблюдение
Висока14
4
Данни и изложеност
Висок6
Вашите три първи решения

Насочете усилието там, където се изплаща.

1

Уплътняване на конфигурацията

неуплътнена база разширява повърхността за атака безшумно, без видима тревога.

Écarts
34
No purchase
33 / 34
Въздействие
Умерен
2

Идентичност и достъп

поемането на контрол над акаунт е най-честата входна врата за атака; това е единствената тема, при която ограничено усилие затваря цял клас рискове наведнъж.

Écarts
31
No purchase
30 / 31
Въздействие
Голяма
3

Наблюдение и журналиране

без активно откриване и пълен журнал, атака може да успее, без да бъде блокирана, нито открита навреме, нито доказана впоследствие: пряк недостатък при инцидент, регулаторна проверка или застрахователно досие.

Écarts
14
No purchase
12 / 14
Въздействие
Висока
Защо нашата оценка, а не тази на Microsoft
Secure Score на Microsoft измерва внедряването на контролите на Microsoft, а не реалния риск. Един производител не може да бъде едновременно съдия и страна по собствената си сигурност: нашият прочит е независим.
Нашият прочит се основава на публичната и неутрална скала NIST SP 800-30 Rev.1. Източник : csrc.nist.gov/pubs/sp/800/30/r1/final
Колко наистина струва отстраняването

Най-важното не се купува.

От вашите 85 остойностени несъответствия, делът, който се отстранява с обикновена настройка, без лиценз.

78
correctifs gratuits : simple configuration, 0 € (MFA, authentification forte, journalisation)
7
licence Microsoft

7 несъответствия, изискващи лиценз

  • Microsoft Purview DLP (Office 365 E3/E5)3
  • Microsoft Defender pour Office 365 P13
  • Microsoft Entra ID P11

Audit indépendant. Разграничаваме това, което се поправя безплатно, от това, което предполага покупка от Microsoft, а всяко лицензирано несъответствие може да се реши и чрез alternative tierce ou souveraine, в зависимост от вашия контекст. Вие решавате информирано.

Да действате: цената на спокойствието

Presque rien.

78 от вашите 85 несъответствия се решават с обикновена настройка, за 0 €. Най-важното във вашата сигурност не се купува.

  • MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
  • 7 несъответствия предполагат лиценз от Microsoft или равностойна суверенна алтернатива.
  • Усилието се съсредоточава върху първите 3 причини: рискът пада бързо.
Да не правите нищо: сметката идва 3 пъти

Три сметки, а не една.

Отказът да действате сега не ви спестява привеждането в съответствие: ще го платите quand même, след инцидента, в допълнение към всичко останало.

  • 1Откупът. Рансъмуерът криптира данните ви: или плащате, или изграждате всичко наново.
  • 2Глобата от Commission for Personal Data Protection (CPDP). До 20 милиона EUR или 4 % от годишния световен оборот (ОРЗД чл. 83).
  • 3Укрепването, отказано днес. Пак трябва да се направи после, по спешност и на висока цена.
Таван на санкцията: Регламент (ЕС) 2016/679 (ОРЗД), чл. 83. Останалото зависи от вашата дейност.
Извън публичните рамки

Това, което измерихме, без да можем да го противопоставим на стандарт.

Тези 29 констатации са реални и измерени във вашия наемател, но никоя публична рамка не ги назовава: това е нашият прочит, а не правило, на което може да се позовете. Затова са изключени от резултата и от удостоверението. Даваме ви ги, защото са верни.

Мерки за укрепване, които препоръчваме (29)
  • La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
  • Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
  • Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
  • La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
  • Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
  • и още 24, подробно в техническия прочит
Le plan

Trois temps, un cap.

Първо

Уплътняване на конфигурацията

Най-силното съотношение избегнат риск / усилие. Докато това не бъде направено, останалото пази къща с оставена отворена врата.

След това

Идентичност и достъп

След като първият лост е придобит, се намалява повърхността, чрез която рискът се материализира.

След това

Наблюдение и журналиране

Остава тези постижения да се закрепят в дългосрочен план: управление, редовни прегледи и запазени доказателства, за да издържи позицията във времето, а не само в деня на одита.

Допълнителна опция за SharePoint (3 контрол(и))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Тези контроли не се броят НИТО като съответстващи, НИТО като несъответстващи, НИТО като несъбрани: те остават извън скора, докато не активирате допълнението (по ваша инициатива, от ваша страна, никога от нашата).
Неприложимо: функционалността не е налична в наемателя (24 контрол(и))
Тези контроли не се прилагат към вашия наемател: съответната функционалност (лиценз Microsoft Entra ID P2 / Governance, или продукт като Copilot, Sentinel, Defender for Endpoint, Power Platform...) не е налична там. Следователно няма какво да се измерва: това не е нито провал, нито сляпо петно.
Тези контроли не се броят НИТО като съответстващи, НИТО като несъответстващи: това е констатация, не провал. Не ви подтикваме да купите допълнителен лиценз: целта за сигурност често може да бъде постигната по друг начин (настройка, вътрешна процедура или инструмент на трета страна, понякога свободен и по-евтин). Те биха станали отново измерими, ако ресурсът беше наличен в наемателя ви.
6 point(s) de vigilance organisationnels
Тези изисквания (физическа сигурност, мрежова сегментация, осведоменост, управление) са отговорност на организацията и НЕ са измерими чрез сканиране на Microsoft 365 само за четене. Отбелязват се отделно, извън оценката и извън броя отклонения: да се провери чрез вътрешен преглед.
За да отидете по-далеч
Този одит измерва вашата позиция. Той все още не казва дали атака е възможна - или вече протича безшумно.
Покритието по-горе отговаря на: къде сте изложени? Остават открити два въпроса с по-висока стойност:
Възможна ли е атака? Пътища за ескалация на привилегии: акаунти, роли, OAuth съгласия, федерация, външни покани.
Протича ли вече атака? Тиха компрометация: правила за пренасочване, свръхсъгласия, добавяне на администратори, заобикаляне на одита.
Отговорът на това изисква посветено ръчно разследване, проведено върху същите сигнали, без излагане на вашите данни. Заявете оферта за целенасочен тест за проникване.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible
Вашите данни в явен вид никога не се предават
Прочит, съобразен с ръководството. Същият одит съществува за ръководител по сигурността, техник, съответствие и застраховател: едно измерване, пет разказа, плюс пълно досие.