EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA AuditMicrosoft 365 · Édition souveraine
Entreprise Démonstration (exemple, non client)
Reference SYAGA-DEMO-QUESTIONNAIRE-0001
Audit date 17 juillet 2026
Issued by SYAGA CONSULTING
Diagnostic de posture

Your 85 gaps are not 85 problems.

Vašich 85 nesouladů není 85 problémů: lze je svést na čtyři kořenovou/kořenové příčinu/příčiny. Řešte je v pořadí a soustředěným úsilím neutralizujete podstatnou část rizika, aniž byste vše dělali znovu.

70/100
K posílení
reálný základ, ale jedna kritická mezera zůstává otevřená
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
63 kontrol nebylo sebráno. Při tomto skenování je nebylo možné změřit: ani nesoulad, ani soulad, slepé místo vyloučené z hodnocení. Důvod u každé z nich najdete v protokolu sběru svého auditu.
Répartition par gravité

Rozhoduje závažnost, nejen počet.

Vašich 85 neshod lze shrnout do 67 odlišných témat, rozdělených podle závažnosti (jedno nastavení = jediná závažnost, na své nejhorší úrovni) podle matice dopadů NIST SP 800-30.

Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer

4 chantiers, un seul ordre logique.

Umístěny podle svého dopadu (snížení rizika) a své náročnosti. Přednost má dopad (čím výše, tím vyšší priorita); při stejném dopadu rozhoduje náročnost (čím více vlevo, tím rychleji).

Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
  1. 1Konfigurace a soulad34 écarts
  2. 2Identita a přístup31 écarts
  3. 3Detekce a dohled14 écarts
  4. 4Data a expozice6 écarts
Velikost bublin = počet neshod v daném pracovním celku. Pořadí řešení: nejprve dopad (shora dolů), při stejném dopadu rozhoduje náročnost (nejprve to nejvíce vlevo).
La réduction

85 contrôles en écart, 67 sujets distincts, 4 chantiers.

Stejná slabina se objevuje na několika místech. Vyřešte příčinu a uzavřete několik neshod naráz.

1
Konfigurace a soulad
Mírný34
2
Identita a přístup
Zásadní31
3
Detekce a dohled
Vysoký14
4
Data a expozice
Vysoký6
Vaše tři první rozhodnutí

Zaměřte úsilí tam, kde se vyplatí.

1

Zpřísnění konfigurace (hardening)

nezpřísněný základ tiše rozšiřuje plochu útoku, bez viditelného upozornění.

Écarts
34
No purchase
33 / 34
Dopad
Mírný
2

Identita a přístup

převzetí kontroly nad účtem je nejběžnější vstupní bránou útoku; jde o jediné téma, kde omezené úsilí naráz uzavře celou třídu rizik.

Écarts
31
No purchase
30 / 31
Dopad
Zásadní
3

Dohled a logování

bez aktivní detekce a úplného protokolu se útok může podařit, aniž by byl zablokován, včas odhalen nebo dodatečně prokázán: přímá nevýhoda v případě incidentu, regulatorní kontroly nebo pojistné události.

Écarts
14
No purchase
12 / 14
Dopad
Vysoký
Proč naše skóre, a ne skóre od Microsoftu
Secure Score od Microsoftu měří míru zavedení kontrol Microsoft, nikoli skutečné riziko. Dodavatel nemůže být zároveň soudcem i stranou při hodnocení vlastní bezpečnosti: náš pohled je nezávislý.
Naše hodnocení vychází z veřejné a neutrální stupnice NIST SP 800-30 Rev.1. Zdroj : csrc.nist.gov/pubs/sp/800/30/r1/final
Kolik náprava ve skutečnosti stojí

To podstatné se nedá koupit.

Z vašich 85 oceněných neshod je toto podíl, který se opraví pouhým nastavením, bez licence.

78
correctifs gratuits : simple configuration, 0 € (MFA, authentification forte, journalisation)
7
licence Microsoft

Neshody vyžadující licenci: 7

  • Microsoft Purview DLP (Office 365 E3/E5)3
  • Microsoft Defender pour Office 365 P13
  • Microsoft Entra ID P11

Audit indépendant. Rozlišujeme, co lze opravit zdarma, od toho, co předpokládá nákup u Microsoftu, a každou licencovanou neshodu lze řešit také přes alternative tierce ou souveraine, podle vašeho kontextu. Rozhodujete se se znalostí věci.

Jednat: cena klidu

Presque rien.

78 z vašich 85 neshod vyřešíte pouhým nastavením, za 0 €. To podstatné z vaší bezpečnosti se nedá koupit.

  • MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
  • U 7 neshod je potřeba licence Microsoft nebo rovnocenná suverénní alternativa.
  • Úsilí se soustředí na první tři příčiny: riziko rychle klesá.
Nedělat nic: účet přijde třikrát

Tři účty, ne jeden.

Odmítnout jednat nyní neušetří uvedení do souladu: zaplatíte je quand même, po incidentu, navíc ke všemu ostatnímu.

  • 1Výkupné. Ransomware zašifruje vaše data: buď zaplatit, nebo vše postavit znovu.
  • 2Pokuta od ÚOOÚ. Až 20 milionů EUR nebo 4 % celosvětového ročního obratu (GDPR čl. 83).
  • 3Dnes odmítnuté zpevnění. Stejně to bude nutné udělat potom, ve spěchu a za vysokou cenu.
Horní hranice sankce: Nařízení (EU) 2016/679 (GDPR), čl. 83. Zbytek závisí na vaší činnosti.
Mimo veřejné rámce

To, co jsme naměřili, aniž bychom se mohli opřít o normu.

Těchto 29 zjištění je skutečných a naměřených ve vašem tenantovi, ale žádný veřejný rámec je nepojmenovává: jde o náš výklad, nikoli o vymahatelné pravidlo. Jsou proto vyloučena z hodnocení i z osvědčení. Předáváme vám je, protože jsou pravdivá.

Zpevnění, která doporučujeme (29)
  • La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
  • Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
  • Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
  • La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
  • Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
  • a dalších 24, podrobně v technickém čtení
Le plan

Trois temps, un cap.

Nejprve

Zpřísnění konfigurace (hardening)

Nejsilnější poměr eliminovaného rizika k vynaloženému úsilí. Dokud to není hotovo, zbytek chrání dům, jehož dveře zůstávají otevřené.

Poté

Identita a přístup

Jakmile je první páka získána, snižuje se plocha, přes kterou se riziko může naplnit.

Poté

Dohled a logování

Zbývá tyto výsledky zakotvit dlouhodobě: řízení, pravidelné přezkumy a uchovávané důkazy, aby postoj obstál v čase, a nikoli jen v den auditu.

Volitelný doplněk SharePoint (3 kontrola/kontrol)
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Tyto kontroly se nepočítají ANI jako vyhovující, ANI jako nevyhovující, ANI jako nesebrané: zůstávají mimo skóre, dokud doplněk neaktivujete (z vlastního podnětu, u vás, nikdy u nás).
Neaplikovatelné: funkce na tenantu není přítomna (24 kontrola/kontrol)
Tyto kontroly se na váš tenant nevztahují: příslušná funkce (licence Microsoft Entra ID P2 / Governance, nebo produkt jako Copilot, Sentinel, Defender for Endpoint, Power Platform...) na něm není přítomna. Není tedy co měřit: nejde ani o selhání, ani o slepé místo.
Tyto kontroly se nepočítají ANI jako vyhovující, ANI jako nevyhovující: jde o konstatování, ne o selhání. Nenabádáme vás ke koupi další licence: sledovaného bezpečnostního cíle lze často dosáhnout jinak (konfigurací, interním postupem nebo nástrojem třetí strany, někdy volně dostupným a levnějším). Znovu by se staly měřitelnými, pokud by daný prostředek byl na vašem tenantu přítomen.
6 point(s) de vigilance organisationnels
Tyto požadavky (fyzické zabezpečení, segmentace sítě, osvěta, řízení) přísluší organizaci a NEJSOU měřitelné skenem Microsoft 365 pouze pro čtení. Uvádějí se zvlášť, mimo skóre a mimo počet odchylek: k ověření vnitřním přezkumem.
Chcete jít dál
Tento audit měří vaši úroveň zabezpečení. Zatím neříká, zda je útok možný - nebo zda již probíhá tiše.
Výše uvedené pokrytí odpovídá na otázku: kde jste exponováni? Zůstávají otevřené dvě otázky s vyšší přidanou hodnotou:
Je útok MOŽNÝ? Cesty eskalace oprávnění: účty, role, souhlasy OAuth, federace, externí pozvánky.
Probíhá útok JIŽ NYNÍ? Tichý kompromitační scénář: přesměrovací pravidla, nadměrné souhlasy, přidávání administrátorů, obcházení auditu.
Odpověď na to vyžaduje dedikované ruční šetření, vedené na stejných signálech a bez vystavení vašich dat. Vyžádejte si nabídku na cílený penetrační test.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible
Vaše data v otevřené podobě se nikdy nepřenášejí
Čtení připravené pro vedení. Tentýž audit existuje ve verzích pro CISO, technika, compliance a pojistitele: jedno měření, pět vyprávění, plus úplný spis.