Vašich 85 nesouladů není 85 problémů: lze je svést na čtyři kořenovou/kořenové příčinu/příčiny. Řešte je v pořadí a soustředěným úsilím neutralizujete podstatnou část rizika, aniž byste vše dělali znovu.
70/100
K posílení
reálný základ, ale jedna kritická mezera zůstává otevřená
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
63 kontrol nebylo sebráno. Při tomto skenování je nebylo možné změřit: ani nesoulad, ani soulad, slepé místo vyloučené z hodnocení. Důvod u každé z nich najdete v protokolu sběru svého auditu.
Répartition par gravité
Rozhoduje závažnost, nejen počet.
Vašich 85 neshod lze shrnout do 67 odlišných témat, rozdělených podle závažnosti (jedno nastavení = jediná závažnost, na své nejhorší úrovni) podle matice dopadů NIST SP 800-30.
Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer
4 chantiers, un seul ordre logique.
Umístěny podle svého dopadu (snížení rizika) a své náročnosti. Přednost má dopad (čím výše, tím vyšší priorita); při stejném dopadu rozhoduje náročnost (čím více vlevo, tím rychleji).
Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
1Konfigurace a soulad34 écarts
2Identita a přístup31 écarts
3Detekce a dohled14 écarts
4Data a expozice6 écarts
Velikost bublin = počet neshod v daném pracovním celku. Pořadí řešení: nejprve dopad (shora dolů), při stejném dopadu rozhoduje náročnost (nejprve to nejvíce vlevo).
La réduction
85 contrôles en écart, 67 sujets distincts, 4 chantiers.
Stejná slabina se objevuje na několika místech. Vyřešte příčinu a uzavřete několik neshod naráz.
1
Konfigurace a soulad
Mírný34
2
Identita a přístup
Zásadní31
3
Detekce a dohled
Vysoký14
4
Data a expozice
Vysoký6
Vaše tři první rozhodnutí
Zaměřte úsilí tam, kde se vyplatí.
1
Zpřísnění konfigurace (hardening)
nezpřísněný základ tiše rozšiřuje plochu útoku, bez viditelného upozornění.
Écarts
34
No purchase
33 / 34
Dopad
Mírný
2
Identita a přístup
převzetí kontroly nad účtem je nejběžnější vstupní bránou útoku; jde o jediné téma, kde omezené úsilí naráz uzavře celou třídu rizik.
Écarts
31
No purchase
30 / 31
Dopad
Zásadní
3
Dohled a logování
bez aktivní detekce a úplného protokolu se útok může podařit, aniž by byl zablokován, včas odhalen nebo dodatečně prokázán: přímá nevýhoda v případě incidentu, regulatorní kontroly nebo pojistné události.
Écarts
14
No purchase
12 / 14
Dopad
Vysoký
Proč naše skóre, a ne skóre od Microsoftu
Secure Score od Microsoftu měří míru zavedení kontrol Microsoft, nikoli skutečné riziko. Dodavatel nemůže být zároveň soudcem i stranou při hodnocení vlastní bezpečnosti: náš pohled je nezávislý.
Audit indépendant. Rozlišujeme, co lze opravit zdarma, od toho, co předpokládá nákup u Microsoftu, a každou licencovanou neshodu lze řešit také přes alternative tierce ou souveraine, podle vašeho kontextu. Rozhodujete se se znalostí věci.
Jednat: cena klidu
Presque rien.
78 z vašich 85 neshod vyřešíte pouhým nastavením, za 0 €. To podstatné z vaší bezpečnosti se nedá koupit.
✓MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
✓U 7 neshod je potřeba licence Microsoft nebo rovnocenná suverénní alternativa.
✓Úsilí se soustředí na první tři příčiny: riziko rychle klesá.
Nedělat nic: účet přijde třikrát
Tři účty, ne jeden.
Odmítnout jednat nyní neušetří uvedení do souladu: zaplatíte je quand même, po incidentu, navíc ke všemu ostatnímu.
1Výkupné. Ransomware zašifruje vaše data: buď zaplatit, nebo vše postavit znovu.
2Pokuta od ÚOOÚ. Až 20 milionů EUR nebo 4 % celosvětového ročního obratu (GDPR čl. 83).
3Dnes odmítnuté zpevnění. Stejně to bude nutné udělat potom, ve spěchu a za vysokou cenu.
Horní hranice sankce: Nařízení (EU) 2016/679 (GDPR), čl. 83. Zbytek závisí na vaší činnosti.
Mimo veřejné rámce
To, co jsme naměřili, aniž bychom se mohli opřít o normu.
Těchto 29 zjištění je skutečných a naměřených ve vašem tenantovi, ale žádný veřejný rámec je nepojmenovává: jde o náš výklad, nikoli o vymahatelné pravidlo. Jsou proto vyloučena z hodnocení i z osvědčení. Předáváme vám je, protože jsou pravdivá.
Zpevnění, která doporučujeme (29)
La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
a dalších 24, podrobně v technickém čtení
Le plan
Trois temps, un cap.
Nejprve
Zpřísnění konfigurace (hardening)
Nejsilnější poměr eliminovaného rizika k vynaloženému úsilí. Dokud to není hotovo, zbytek chrání dům, jehož dveře zůstávají otevřené.
Poté
Identita a přístup
Jakmile je první páka získána, snižuje se plocha, přes kterou se riziko může naplnit.
Poté
Dohled a logování
Zbývá tyto výsledky zakotvit dlouhodobě: řízení, pravidelné přezkumy a uchovávané důkazy, aby postoj obstál v čase, a nikoli jen v den auditu.
Volitelný doplněk SharePoint (3 kontrola/kontrol)
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Tyto kontroly se nepočítají ANI jako vyhovující, ANI jako nevyhovující, ANI jako nesebrané: zůstávají mimo skóre, dokud doplněk neaktivujete (z vlastního podnětu, u vás, nikdy u nás).
Neaplikovatelné: funkce na tenantu není přítomna (24 kontrola/kontrol)
Tyto kontroly se na váš tenant nevztahují: příslušná funkce (licence Microsoft Entra ID P2 / Governance, nebo produkt jako Copilot, Sentinel, Defender for Endpoint, Power Platform...) na něm není přítomna. Není tedy co měřit: nejde ani o selhání, ani o slepé místo.
Tyto kontroly se nepočítají ANI jako vyhovující, ANI jako nevyhovující: jde o konstatování, ne o selhání. Nenabádáme vás ke koupi další licence: sledovaného bezpečnostního cíle lze často dosáhnout jinak (konfigurací, interním postupem nebo nástrojem třetí strany, někdy volně dostupným a levnějším). Znovu by se staly měřitelnými, pokud by daný prostředek byl na vašem tenantu přítomen.
6 point(s) de vigilance organisationnels
Tyto požadavky (fyzické zabezpečení, segmentace sítě, osvěta, řízení) přísluší organizaci a NEJSOU měřitelné skenem Microsoft 365 pouze pro čtení. Uvádějí se zvlášť, mimo skóre a mimo počet odchylek: k ověření vnitřním přezkumem.
Chcete jít dál
Tento audit měří vaši úroveň zabezpečení. Zatím neříká, zda je útok možný - nebo zda již probíhá tiše.
Výše uvedené pokrytí odpovídá na otázku: kde jste exponováni? Zůstávají otevřené dvě otázky s vyšší přidanou hodnotou:
Je útok MOŽNÝ? Cesty eskalace oprávnění: účty, role, souhlasy OAuth, federace, externí pozvánky.
Probíhá útok JIŽ NYNÍ? Tichý kompromitační scénář: přesměrovací pravidla, nadměrné souhlasy, přidávání administrátorů, obcházení auditu.
Odpověď na to vyžaduje dedikované ruční šetření, vedené na stejných signálech a bez vystavení vašich dat. Vyžádejte si nabídku na cílený penetrační test.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible Vaše data v otevřené podobě se nikdy nepřenášejí
Čtení připravené pro vedení. Tentýž audit existuje ve verzích pro CISO, technika, compliance a pojistitele: jedno měření, pět vyprávění, plus úplný spis.