Sie lassen sich auf vier Grundursaches zurückführen. Behandeln Sie sie der Reihe nach, und Sie neutralisieren den Großteil des Risikos mit gebündeltem Aufwand, ohne alles neu zu machen.
70/100
Zu stärken
ein belastbares Fundament, doch eine kritische Lücke bleibt offen
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
Die 63 nicht erhobenen Kontrollpunkte. Sie konnten bei diesem Scan nicht gemessen werden: weder Verstoß noch Konformität, ein toter Winkel, der aus der Bewertung ausgeschlossen ist. Der Grund für jeden einzelnen steht im Erhebungsprotokoll Ihres Audits.
Répartition par gravité
Entscheidend ist der Schweregrad, nicht allein die Anzahl.
Ihre 85 Abweichungen lassen sich auf 67 eigenständige Themen zurückführen, aufgeteilt nach Schweregrad (eine Einstellung zählt mit einem einzigen Schweregrad, ihrem schlechtesten) im Auswirkungsraster NIST SP 800-30.
Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer
4 chantiers, un seul ordre logique.
Eingeordnet nach ihrer Wirkung (Risikominderung) und ihrem Aufwand. Vorrang hat die Wirkung (weiter oben = höhere Priorität); bei gleicher Wirkung entscheidet der Aufwand (weiter links = schneller).
Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
1Konfiguration & Compliance34 écarts
2Identität & Zugriff31 écarts
3Erkennung & Überwachung14 écarts
4Daten & Exponierung6 écarts
Größe der Blasen = Anzahl der Abweichungen im Arbeitspaket. Reihenfolge der Bearbeitung: zuerst die Wirkung (von oben nach unten), bei gleicher Wirkung entscheidet der Aufwand (das am weitesten links zuerst).
La réduction
85 contrôles en écart, 67 sujets distincts, 4 chantiers.
Dieselbe Schwachstelle taucht an mehreren Stellen auf. Beheben Sie die Ursache, und Sie schließen mehrere Abweichungen auf einmal.
1
Konfiguration & Compliance
Moderat34
2
Identität & Zugriff
Erheblich31
3
Erkennung & Überwachung
Hoch14
4
Daten & Exponierung
Hoch6
Ihre drei ersten Entscheidungen
Konzentrieren Sie den Aufwand dort, wo er sich auszahlt.
1
Konfigurationshärtung
eine ungehärtete Basis vergrößert die Angriffsfläche lautlos, ohne sichtbaren Alarm.
Écarts
34
Ohne Kauf
33 / 34
Wirkung
Moderat
2
Identität und Zugriff
die Übernahme eines Kontos ist der häufigste Einstiegspunkt für einen Angriff; dies ist das einzige Thema, bei dem ein begrenzter Aufwand eine ganze Risikoklasse auf einmal schließt.
Écarts
31
Ohne Kauf
30 / 31
Wirkung
Erheblich
3
Überwachung und Protokollierung
ohne aktive Erkennung und vollständige Protokolle kann ein Angriff gelingen, ohne rechtzeitig blockiert, erkannt oder im Nachhinein nachgewiesen zu werden: ein direkter Nachteil im Schadensfall, bei einer behördlichen Kontrolle oder in einem Versicherungsfall.
Écarts
14
Ohne Kauf
12 / 14
Wirkung
Hoch
Warum unsere Bewertung, nicht die von Microsoft
Der Secure Score von Microsoft misst die Einführung der Microsoft-Kontrollen, nicht das tatsächliche Risiko. Ein Anbieter kann nicht Richter in eigener Sache sein: Unsere Einschätzung ist unabhängig.
Audit indépendant. Wir unterscheiden, was sich kostenlos beheben lässt, von dem, was einen Kauf bei Microsoft voraussetzt, und für jede lizenzpflichtige Abweichung gibt es auch eine alternative tierce ou souveraine, je nach Ihrem Kontext. Sie entscheiden in voller Kenntnis der Sachlage.
Handeln: der Preis der Ruhe
Presque rien.
78 Ihrer 85 Abweichungen lassen sich durch einfache Konfiguration beheben, für 0 €. Das Wesentliche Ihrer Sicherheit lässt sich nicht kaufen.
✓MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
✓7 Abweichungen setzen eine Microsoft-Lizenz voraus oder eine gleichwertige souveräne Alternative.
✓Der Aufwand konzentriert sich auf die 3 wichtigsten Ursachen: Das Risiko sinkt schnell.
Nichts tun: Die Rechnung kommt 3 Mal
Drei Rechnungen, nicht eine.
Jetzt nicht zu handeln erspart Ihnen die Herstellung der Konformität nicht: Sie werden sie bezahlen quand même, nach dem Schadensfall, zusätzlich zu allem anderen.
1Das Lösegeld. Ransomware verschlüsselt Ihre Daten: zahlen oder alles neu aufbauen.
2Das Bußgeld der BfDI. Bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes (DSGVO Art. 83).
3Die heute abgelehnte Härtung. Danach trotzdem zu erledigen, unter Zeitdruck und zum hohen Preis.
Sanktionsobergrenze: Verordnung (EU) 2016/679 (DSGVO), Art. 83. Alles Weitere hängt von Ihrer Tätigkeit ab.
Außerhalb öffentlicher Regelwerke
Was wir gemessen haben, ohne es einem Standard entgegenhalten zu können.
Diese 29 Feststellungen sind real und auf Ihrem Mandanten gemessen, doch kein öffentliches Regelwerk benennt sie: Es ist unsere Lesart, keine durchsetzbare Regel. Sie sind daher von der Bewertung ausgeschlossen und nicht Teil der Bescheinigung. Wir geben sie Ihnen, weil sie zutreffen.
Von uns empfohlene Härtungsmaßnahmen (29)
La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
und 24 weitere, ausführlich in der technischen Lesart
Le plan
Trois temps, un cap.
Zuerst
Konfigurationshärtung
Das stärkste Verhältnis von ausgeräumtem Risiko zu Aufwand. Solange dies nicht erledigt ist, schützt der Rest ein Haus, dessen Tür offen bleibt.
Dann
Identität und Zugriff
Sobald der erste Hebel erreicht ist, verringern wir die Angriffsfläche, über die sich das Risiko materialisiert.
Dann
Überwachung und Protokollierung
Bleibt, diese Ergebnisse dauerhaft zu verankern: Governance, regelmäßige Überprüfungen und aufbewahrte Nachweise, damit die Position über die Zeit trägt und nicht nur am Tag der Prüfung.
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Diese Kontrollpunkte zählen WEDER als konform, NOCH als nicht konform, NOCH als nicht erhoben: Sie bleiben außerhalb der Bewertung, solange Sie die Ergänzung nicht aktivieren (auf Ihre eigene Initiative, bei Ihnen, niemals bei uns).
Nicht anwendbar: Funktion im Tenant nicht vorhanden (24 Kontrollpunkt(e))
Diese Kontrollpunkte gelten nicht für Ihren Tenant: Die betreffende Funktion (Lizenz Microsoft Entra ID P2 / Governance, oder Produkt wie Copilot, Sentinel, Defender for Endpoint, Power Platform ...) ist dort nicht vorhanden. Es gibt daher nichts zu messen: Das ist weder ein Fehlschlag noch ein blinder Fleck.
Diese Kontrollpunkte zählen WEDER als konform, NOCH als nicht konform: Das ist eine Feststellung, kein Fehlschlag. Wir ermutigen Sie nicht, eine zusätzliche Lizenz zu kaufen: Das angestrebte Sicherheitsziel lässt sich oft anders erreichen (Konfiguration, interne Prozedur oder ein manchmal freies und günstigeres Drittanbieter-Tool). Sie würden wieder messbar, sobald die Ressource in Ihrem Tenant vorhanden wäre.
6 point(s) de vigilance organisationnels
Diese Anforderungen (physische Sicherung, Netzsegmentierung, Sensibilisierung, Governance) liegen bei der Organisation und sind durch einen rein lesenden Microsoft-365-Scan NICHT messbar. Sie werden gesondert ausgewiesen, ausserhalb der Bewertung und der Abweichungszahl: durch eine interne Prüfung zu verifizieren.
Um weiterzugehen
Dieses Audit misst Ihre Sicherheitslage. Es sagt noch nicht, ob ein Angriff möglich ist - oder bereits im Gange ist.
Die obige Abdeckung beantwortet: Wo sind Sie exponiert? Zwei Fragen mit höherem Mehrwert bleiben offen:
Ist ein Angriff MÖGLICH? Wege zur Rechteausweitung: Konten, Rollen, OAuth-Zustimmungen, Föderation, externe Einladungen.
Läuft bereits EIN Angriff? Stille Kompromittierung: Weiterleitungsregeln, übermäßige Zustimmungen, Hinzufügen von Administratoren, Umgehung der Protokollierung.
Diese Fragen zu beantworten erfordert eine gezielte manuelle Untersuchung, die auf denselben Signalen beruht, ohne Ihre Daten offenzulegen. Fordern Sie ein Angebot für einen gezielten Penetrationstest an.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible Ihre Daten im Klartext werden niemals übertragen
Lesart für die Geschäftsleitung. Dasselbe Audit gibt es für CISO, Techniker, Compliance und Versicherer: eine Messung, fünf Darstellungen, dazu eine vollständige Akte.