Jeres 85 afvigelser er ikke 85 problemer: de kan henføres til fire grundårsag(er). Håndtér dem i rækkefølge, så neutraliserer I hovedparten af risikoen med en koncentreret indsats, uden at skulle gøre alt om.
70/100
Skal styrkes
et reelt fundament, men et kritisk hul står stadig åbent
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
De 63 kontroller, der ikke blev indsamlet. De kunne ikke måles under denne scanning: hverken mangel eller overholdelse, en blind vinkel uden for scoren. Årsagen til hver enkelt fremgår af indsamlingsloggen for jeres revision.
Répartition par gravité
Alvorligheden tæller, ikke kun antallet.
Dine 85 afvigelser kan føres tilbage til 67 særskilte emner, fordelt efter alvorlighed (én indstilling tæller med én enkelt alvorlighed, den værste) i konsekvensskemaet NIST SP 800-30.
Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer
4 chantiers, un seul ordre logique.
Placeret efter deres effekt (risikoreduktion) og deres indsats. Effekten prioriteres (højere oppe = højere prioritet); ved samme effekt afgør indsatsen (længere til venstre = hurtigere).
Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
1Konfiguration & overholdelse34 écarts
2Identitet & adgang31 écarts
3Detektion & overvågning14 écarts
4Data & eksponering6 écarts
Boblernes størrelse = antal afvigelser i arbejdspakken. Behandlingsrækkefølge: effekten først (oppefra og ned), ved samme effekt afgør indsatsen (længst til venstre først).
La réduction
85 contrôles en écart, 67 sujets distincts, 4 chantiers.
Den samme svaghed dukker op flere steder. Håndtér årsagen, så lukker du flere afvigelser på én gang.
1
Konfiguration & overholdelse
Moderat34
2
Identitet & adgang
Alvorlig31
3
Detektion & overvågning
Høj14
4
Data & eksponering
Høj6
Dine tre første beslutninger
Sæt indsatsen ind der, hvor den betaler sig.
1
Konfigurationshærdning
et grundlag uden hærdning udvider angrebsfladen i det stille, uden synlig alarm.
Écarts
34
No purchase
33 / 34
Effekt
Moderat
2
Identitet og adgang
kompromittering af en konto er den hyppigste indgang for et angreb; det er det eneste tema, hvor en begrænset indsats lukker en hel klasse af risici på én gang.
Écarts
31
No purchase
30 / 31
Effekt
Alvorlig
3
Overvågning og logføring
uden aktiv detektion eller fuldstændig logføring kan et angreb lykkes uden at blive blokeret, opdaget i tide eller bevist efterfølgende: en direkte ulempe ved en skadeshændelse, en lovgivningsmæssig kontrol eller en forsikringssag.
Écarts
14
No purchase
12 / 14
Effekt
Høj
Hvorfor vores score og ikke Microsofts
Microsofts Secure Score måler udbredelsen af Microsofts kontroller, ikke den reelle risiko. En leverandør kan ikke være dommer i egen sag: vores vurdering er uafhængig.
Audit indépendant. Vi skelner mellem det, der kan rettes gratis, og det, der forudsætter et køb hos Microsoft, og for hver licenskrævende afvigelse findes der også et alternative tierce ou souveraine, afhængigt af din sammenhæng. Du beslutter på et oplyst grundlag.
At handle: prisen for ro
Presque rien.
78 af dine 85 afvigelser løses med en simpel konfiguration, til 0 €. Det væsentlige i din sikkerhed kan ikke købes.
✓MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
✓7 afvigelser forudsætter en Microsoft-licens eller et tilsvarende suverænt alternativ.
✓Indsatsen samles om de 3 første årsager: risikoen falder hurtigt.
Ikke at gøre noget: regningen kommer 3 gange
Tre regninger, ikke én.
At undlade at handle nu sparer dig ikke for efterlevelsen: du kommer til at betale den quand même, efter skaden, oven i alt det andet.
1Løsesummen. Ransomware krypterer dine data: betale eller genopbygge det hele.
2Bøden fra Datatilsynet. Op til 20 mio. EUR eller 4 % af den globale årsomsætning (GDPR art. 83).
3Hærdningen, der afvises i dag. Skal alligevel gøres bagefter, under tidspres og til høj pris.
Sanktionsloft: forordning (EU) 2016/679 (GDPR), art. 83. Resten afhænger af din aktivitet.
Uden for offentlige regelsæt
Det, vi har målt, uden at kunne gøre det gældende over for en standard.
Disse 29 konstateringer er reelle og målt på jeres lejer, men intet offentligt regelsæt navngiver dem: det er vores læsning, ikke en regel, der kan gøres gældende. De er derfor udeladt af scoren og af attesten. Vi giver jer dem, fordi de er sande.
Hærdninger, vi anbefaler (29)
La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
og 24 andre, uddybet i den tekniske læsning
Le plan
Trois temps, un cap.
Først
Konfigurationshærdning
Det stærkeste forhold mellem afværget risiko og indsats. Så længe dette ikke er gjort, beskytter resten et hus, hvis dør står åben.
Dernæst
Identitet og adgang
Når den første løftestang er sikret, reducerer vi den flade, hvorigennem risikoen kan materialisere sig.
Derefter
Overvågning og logføring
Det står tilbage at forankre disse resultater på længere sigt: styring, regelmæssige gennemgange og bevarede beviser, så positionen holder over tid og ikke kun på revisionsdagen.
Valgfrit SharePoint-tillæg (3 kontrol(ler))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Disse kontroller tæller HVERKEN som overholdte, IKKE overholdte, ELLER som ikke indsamlede: de forbliver uden for scoren, indtil I aktiverer tillægget (på eget initiativ, hos jer, aldrig hos os).
Ikke relevant: funktion ikke til stede på tenanten (24 kontrol(ler))
Disse kontroller gælder ikke for jeres tenant: den pågældende funktion (licens Microsoft Entra ID P2 / Governance, eller produkt som Copilot, Sentinel, Defender for Endpoint, Power Platform...) er ikke til stede der. Der er derfor intet at måle: hverken en fejl eller en blind vinkel.
Disse kontroller tæller HVERKEN som overholdte, IKKE overholdte: det er en konstatering, ikke en fejl. Vi opfordrer jer ikke til at købe en ekstra licens: sikkerhedsmålet kan ofte nås på anden vis (konfiguration, intern procedure, eller et tredjepartsværktøj, undertiden gratis og billigere). De ville igen blive målbare, hvis ressourcen var til stede på jeres tenant.
6 point(s) de vigilance organisationnels
Disse krav (fysisk sikring, netværkssegmentering, bevidstgørelse, styring) hører under organisationen og kan IKKE måles med en skrivebeskyttet Microsoft 365-scanning. De angives særskilt, uden for scoren og uden for antallet af afvigelser: skal kontrolleres ved en intern gennemgang.
For at gå videre
Dette audit måler jeres sikkerhedsniveau. Det siger endnu ikke, om et angreb er muligt - eller allerede pågår i det stille.
Dækningen ovenfor besvarer: hvor er I eksponeret? To spørgsmål med større værdi står stadig åbne:
Er et angreb MULIGT? Veje til privilegie-eskalering: konti, roller, OAuth-samtykker, føderation, eksterne invitationer.
Er et angreb ALLEREDE i gang? Stille kompromittering: videresendelsesregler, over-samtykker, tilføjede administratorer, omgåelse af audit.
At besvare dette kræver en dedikeret manuel undersøgelse, udført på de samme signaler og uden at eksponere jeres data. Bed om et tilbud på en målrettet penetrationstest.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible Dine data sendes aldrig i klartekst
Læsning tilpasset ledelsen. Samme revision findes til CISO, tekniker, compliance og forsikringsselskab: én måling, fem fortællinger, plus en komplet sagsmappe.