EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA Audit
Τεχνική έκθεση
Χωρίς να βλέπουμε τα δεδομένα σας · Αναφ. SYAGA-DEMO-QUESTIONNAIRE-0001
Τεχνική ανάγνωση - CISO / IT: η απάντηση, στη συνέχεια το πρωτόκολλο

85 απόκλισηs μετρημένηs ανάγentεται σε 4 βαθύτερηs αιτίαs.

Οι 85 αποκλίσεις σας δεν είναι 85 προβλήματα: ανάγονται σε τέσσερις βαθύτερη(-ες) αιτία(-ες). Αντιμετωπίστε τες με τη σειρά και εξουδετερώνετε το ουσιαστικό του κινδύνου με συγκεντρωμένη προσπάθεια, χωρίς να τα ξανακάνετε όλα.

195
Συμμορφούμενοι έλεγχοι
280
Έλεγχος(οι) κριθέντες σε σύνολο 420 του καταλόγου
85
Μη συμμόρφωση(ώσεις) (FAIL)
4
Βαθύτερηs αιτίαs εντοπισμένηs
Η βαθμολογία σας
70/100
C

Πεδίο: Entreprise Démonstration (exemple, non client). 195 συμμορφούμενος(οι) έλεγχος(οι), 85 μη συμμορφούμενος(οι), 44 σε υποβοηθούμενη κάλυψη (προς επιβεβαίωση), 63 μη συλλεγμένος(οι) (τυφλό σημείο). Διασταυρωμένα πλαίσια αναφοράς: ANSSI, M365SAT, Maester, Monkey365, ScubaGear. Έκθεση της 17 juillet 2026.

Συμμορφούμενοι έλεγχοι (PASS)

195 συμμορφούμενος(οι) έλεγχος(οι) από 280 κριθέντα (70 %).

Μη συμμορφούμενοι έλεγχοι (FAIL)

85 μη συμμορφούμενος(οι) έλεγχος(οι), αναλυμένος(οι) παρακάτω ανά βαθύτερη αιτία με μετρημένη διαπίστωση και διαδικασία.

Υποβοηθούμενη κάλυψη

44 έλεγχος(οι) σε υποβοηθούμενη κάλυψη: ασαφές δεδομένο, απαιτείται ανθρώπινη ανασκόπηση πριν κριθεί. Εξαιρούνται από τη βαθμολογία.

Μη συλλεγμένοι (τυφλό σημείο)

63 έλεγχος(οι) μη συλλεγμένος(οι) σε αυτή την εκτέλεση: ούτε συμμορφούμενοι ούτε μη συμμορφούμενοι, αυστηρό τυφλό σημείο προς κλείσιμο με πλήρη σάρωση.

I

Σκλήρυνση της διαμόρφωσης

34 απόκλιση(εις) ομαδοποιημένη(ες) - θέμα Διαμόρφωση & συμμόρφωση
Διαπίστωση: Σε αυτό το θέμα, οι ακόλουθες απαιτήσεις συμμόρφωσης δεν καλύπτονται: S'assurer que les comptes prioritaires bénéficient des paramètres prédéfinis de protection stricte (Strict protection) ; S'assurer que la synchronisation OneDrive est restreinte pour les appareils non gérés ; Seuls les utilisateurs ayant le rôle Présentateur sont autorisés à présenter dans les réunions Teams ; Les comptes d'accès d'urgence (break-glass) ne doivent pas être bloqués.
Συνέπεια αν δεν αντιμετωπιστεί: μια μη σκληρυμένη βάση διευρύνει την επιφάνεια επίθεσης σιωπηλά, χωρίς ορατή ειδοποίηση.
Διόρθωση (διαδικασία): Sensibiliser les utilisateurs aux bonnes pratiques élémentaires (hameçonnage, gestion des mots de passe, MFA, signalement) par des campagnes récurrentes et des simulations ; mesure principalement organisationnelle. Appliquer le preset de protection Strict aux comptes prioritaires pour leur garantir le niveau de filtrage le plus élevé. Bloquer la synchronisation OneDrive depuis les appareils non gérés via une politique d'accès conditionnel (AllowLimitedAccess) limitant l'accès au web sans téléchargement/synchronisation.
Προσπάθεια ΜέτριοΕπίπτωση Μέτριο

Μετρημένες διαπιστώσεις - Διαμόρφωση & συμμόρφωση

Κατάλογος αξιολογημένων ελέγχων στη διαμόρφωσή σας Microsoft 365
Σημείο αναφοράςΣημείο ελέγχουΣοβαρότητα
M365SEC:2.4.2Le preset de sécurité 'Strict' est-il appliqué aux comptes prioritaires ?élevée
EIDSCA.AP14Paramètres d'autorisation par défaut - Permissions par défaut du rôle utilisateur - Lecture des autres utilisateurs autorisée.élevée
MT.1021Activation des paramètres de sécurité par défaut (Security Defaults).élevée
MT.1034Les comptes d'accès d'urgence (break-glass) ne doivent pas être bloqués.élevée
M365SEC:7.3.2La synchronisation OneDrive est-elle bloquée depuis les appareils non gérés ?élevée
+ 29 άλλες αποκλίσεις, που παρατίθενται στο εξαντλητικό ευρετήριο παρακάτω.

Διαδικασία - Διαμόρφωση & συμμόρφωση

1
S'assurer que les comptes prioritaires bénéficient des paramètres prédéfinis de protection stricte (Strict protection)

Appliquer le preset de protection Strict aux comptes prioritaires pour leur garantir le niveau de filtrage le plus élevé. Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace

2
S'assurer que la synchronisation OneDrive est restreinte pour les appareils non gérés

Bloquer la synchronisation OneDrive depuis les appareils non gérés via une politique d'accès conditionnel (AllowLimitedAccess) limitant l'accès au web sans téléchargement/synchronisation. Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint)

3
Seuls les utilisateurs ayant le rôle Présentateur sont autorisés à présenter dans les réunions Teams

Limiter le droit de présenter aux seuls utilisateurs ayant le rôle Présentateur dans les réunions Teams. Où agir : Centre d'administration Teams (admin.teams.microsoft.com)

4
Les comptes d'accès d'urgence (break-glass) ne doivent pas être bloqués.

Vérifier que les comptes d'accès d'urgence (emergency access) ne sont pas bloqués par les politiques d'accès conditionnel. Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques (exclusions)

II

Ταυτότητα και πρόσβαση

31 απόκλιση(εις) ομαδοποιημένη(ες) - θέμα Ταυτότητα & πρόσβαση
Διαπίστωση: Σε αυτό το θέμα, οι ακόλουθες απαιτήσεις συμμόρφωσης δεν καλύπτονται: S'assurer que l'authentification multifacteur est activée pour tous les utilisateurs ; La MFA DOIT être imposée pour tous les utilisateurs ; S'assurer que le flux de consentement administrateur est activé ; S'assurer que tous les utilisateurs membres sont 'compatibles MFA' (MFA capable).
Συνέπεια αν δεν αντιμετωπιστεί: η κατάληψη ελέγχου ενός λογαριασμού είναι η πιο συνηθισμένη πύλη εισόδου μιας επίθεσης· είναι το μόνο θέμα όπου μια περιορισμένη προσπάθεια κλείνει μια ολόκληρη κατηγορία κινδύνων μονομιάς.
Διόρθωση (διαδικασία): Le MFA doit être exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel afin de bloquer la grande majorité des attaques par compromission d'identité. Activer le flux de consentement administrateur dans Entra ID pour qu'une demande d'accès bloquée côté utilisateur soit routée vers un réviseur plutôt que simplement rejetée sans suite. Au moins deux comptes d'accès d'urgence (break-glass) cloud-only en *.onmicrosoft.com, exclus des politiques CA bloquantes, doivent être définis pour éviter un verrouillage total de l'administration.
Προσπάθεια ΧαμηλόΕπίπτωση Σημαντικό

Μετρημένες διαπιστώσεις - Ταυτότητα & πρόσβαση

Κατάλογος αξιολογημένων ελέγχων στη διαμόρφωσή σας Microsoft 365
Σημείο αναφοράςΣημείο ελέγχουΣοβαρότητα
CISA:MS.AAD.3.2L'authentification multifacteur (MFA) DOIT être imposée à tous les utilisateurs.critique
M365SEC:5.2.2.2Le MFA est-il exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel ?critique
CISA:MS.AAD.2.3Les connexions détectées comme à risque élevé DOIVENT être bloquées.élevée
CISA:MS.AAD.3.5Les méthodes d'authentification SMS, appel vocal et code à usage unique (OTP) par e-mail DOIVENT être désactivées.élevée
CISA:MS.AAD.5.3Un flux de consentement administrateur DOIT être configuré pour les applications.élevée
+ 26 άλλες αποκλίσεις, που παρατίθενται στο εξαντλητικό ευρετήριο παρακάτω.

Διαδικασία - Ταυτότητα & πρόσβαση

1
S'assurer que l'authentification multifacteur est activée pour tous les utilisateurs

Le MFA doit être exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel afin de bloquer la grande majorité des attaques par compromission d'identité. Où agir : Microsoft Entra (entra.microsoft.com) > Identité

2
La MFA DOIT être imposée pour tous les utilisateurs.

Le MFA doit être exigé pour tous les utilisateurs, le MFA bloquant la grande majorité des attaques par compromission d'identité. Où agir : Microsoft Entra (entra.microsoft.com) > Identité

3
S'assurer que le flux de consentement administrateur est activé

Activer le flux de consentement administrateur dans Entra ID pour qu'une demande d'accès bloquée côté utilisateur soit routée vers un réviseur plutôt que simplement rejetée sans suite. Où agir : Microsoft Entra (entra.microsoft.com) > Identité

4
S'assurer que tous les utilisateurs membres sont 'compatibles MFA' (MFA capable)

Vérifier via le rapport 'MFA capable' d'Entra ID que chaque utilisateur membre dispose d'une méthode d'authentification forte enregistrée, condition préalable à l'application effective du MFA. Où agir : Microsoft Entra (entra.microsoft.com) > Identité

III

Εποπτεία και καταγραφή

14 απόκλιση(εις) ομαδοποιημένη(ες) - θέμα Ανίχνευση & εποπτεία
Διαπίστωση: Σε αυτό το θέμα, οι ακόλουθες απαιτήσεις συμμόρφωσης δεν καλύπτονται: L'action pour le spam à haut niveau de confiance (High Confidence Spam) est définie sur Mettre le message en quarantaine ; Les liens sûrs (Safe Links) ne sont pas contournés ; L'action en cas d'usurpation de domaine (Domain Impersonation) est définie sur déplacer vers la quarantaine ; L'action en cas d'usurpation d'identité d'utilisateur (User impersonation) est définie sur déplacer vers la quarantaine.
Συνέπεια αν δεν αντιμετωπιστεί: χωρίς ενεργή ανίχνευση ούτε πλήρη αρχεία καταγραφής, μια επίθεση μπορεί να πετύχει χωρίς να μπλοκαριστεί, ούτε να εντοπιστεί εγκαίρως, ούτε να αποδειχθεί εκ των υστέρων: ένα άμεσο μειονέκτημα σε περίπτωση ζημιάς, κανονιστικού ελέγχου ή ασφαλιστικού φακέλου.
Διόρθωση (διαδικασία): Inclure tous les utilisateurs dans la protection Defender for Office 365 via le preset de sécurité Standard ou Strict. Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Durée de rétention en quarantaine portée à 30 jours ». Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Mise en quarantaine des messages détectés comme hameçonnage ».
Προσπάθεια ΧαμηλόΕπίπτωση Υψηλό

Μετρημένες διαπιστώσεις - Ανίχνευση & εποπτεία

Κατάλογος αξιολογημένων ελέγχων στη διαμόρφωσή σας Microsoft 365
Σημείο αναφοράςΣημείο ελέγχουΣοβαρότητα
MT.1168Les malwares nettoyés devraient être conservés au moins 30 joursélevée
ORCA.114Absence de liste d'autorisation d'adresses IP (les listes d'autorisation contournent le filtrage anti-spam).élevée
ORCA.140Mise en quarantaine des courriers indésirables à confiance élevée.élevée
ORCA.189.2Safe Links n'est pas contourné.élevée
ORCA.222Mise en quarantaine en cas d'usurpation de domaine.élevée
+ 9 άλλες αποκλίσεις, που παρατίθενται στο εξαντλητικό ευρετήριο παρακάτω.

Διαδικασία - Ανίχνευση & εποπτεία

1
L'action pour le spam à haut niveau de confiance (High Confidence Spam) est définie sur Mettre le message en quarantaine.

Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Mise en quarantaine des courriers indésirables à confiance élevée ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-courrier indésirable

2
Les liens sûrs (Safe Links) ne sont pas contournés.

Configurer la politique Anti-liens (Safe Links) pour appliquer le réglage cible : « Safe Links n'est pas contourné ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Liens fiables (Safe Links)

3
L'action en cas d'usurpation de domaine (Domain Impersonation) est définie sur déplacer vers la quarantaine.

Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Mise en quarantaine en cas d'usurpation de domaine ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage

4
L'action en cas d'usurpation d'identité d'utilisateur (User impersonation) est définie sur déplacer vers la quarantaine.

Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Mise en quarantaine en cas d'usurpation d'utilisateur ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage

IV

Έκθεση δεδομένων

6 απόκλιση(εις) ομαδοποιημένη(ες) - θέμα Δεδομένα & έκθεση
Διαπίστωση: Σε αυτό το θέμα, οι ακόλουθες απαιτήσεις συμμόρφωσης δεν καλύπτονται: S'assurer que les stratégies d'étiquettes de confidentialité Information Protection sont publiées ; S'assurer que le partage de contenu OneDrive est restreint ; Une solution de prevention des pertes de données (DLP) DOIT être utilisée ; L'action de la politique personnalisée DEVRAIT être configurée pour bloquer le partage d'informations sensibles avec tout le monde.
Συνέπεια αν δεν αντιμετωπιστεί: ένα δεδομένο που εξέρχεται από την επιχείρηση χωρίς φραγμό είναι το πιο κοινό, και το πιο δαπανηρό, διαρρέον διάνυσμα, τόσο σε εικόνα όσο και σε κανονιστική συμμόρφωση.
Διόρθωση (διαδικασία): Publier au moins une politique d'étiquettes de sensibilité (sensitivity labels) auprès des utilisateurs ou groupes cibles, afin de permettre la classification et la protection des documents selon leur niveau de confidentialité. Restreindre le partage de contenu OneDrive au niveau le plus restrictif approprié (au plus 'Invités existants'), sachant qu'OneDrive peut être plus restrictif que SharePoint mais jamais plus permissif. Mettre en place une solution de prévention des pertes de données (DLP) couvrant Exchange Online.
Προσπάθεια ΜέτριοΕπίπτωση Υψηλό

Μετρημένες διαπιστώσεις - Δεδομένα & έκθεση

Κατάλογος αξιολογημένων ελέγχων στη διαμόρφωσή σας Microsoft 365
Σημείο αναφοράςΣημείο ελέγχουΣοβαρότητα
CISA:MS.EXO.8.1CISA.MS.EXO.8.1 - Une solution de prévention des pertes de données (DLP) doit être utilisée.élevée
CISA:MS.EXO.8.4CISA.MS.EXO.8.4 - Au minimum, la solution DLP DOIT restreindre le partage par e-mail des numéros de carte de crédit, des numéros d'identification fiscale individuels américains (ITIN) et des numéros de sécurité sociale américains (SSN).élevée
M365SEC:3.3.1Des politiques d'étiquettes de confidentialité (sensitivity labels) sont-elles publiées dans Microsoft Purview Information Protection ?élevée
M365SEC:7.2.4Le partage de contenu OneDrive est-il restreint au niveau le plus limitant approprié ?élevée
CISA:MS.DEFENDER.4.3L'action de la politique personnalisée DEVRAIT être définie pour bloquer le partage d'informations sensibles avec tout le monde.moyenne
+ 1 άλλες αποκλίσεις, που παρατίθενται στο εξαντλητικό ευρετήριο παρακάτω.

Διαδικασία - Δεδομένα & έκθεση

1
S'assurer que les stratégies d'étiquettes de confidentialité Information Protection sont publiées

Publier au moins une politique d'étiquettes de sensibilité (sensitivity labels) auprès des utilisateurs ou groupes cibles, afin de permettre la classification et la protection des documents selon leur niveau de confidentialité. Où agir : Microsoft Purview (purview.microsoft.com)

2
S'assurer que le partage de contenu OneDrive est restreint

Restreindre le partage de contenu OneDrive au niveau le plus restrictif approprié (au plus 'Invités existants'), sachant qu'OneDrive peut être plus restrictif que SharePoint mais jamais plus permissif. Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint)

3
Une solution de prevention des pertes de données (DLP) DOIT être utilisée.

Mettre en place une solution de prévention des pertes de données (DLP) couvrant Exchange Online. Où agir : Portail Microsoft Purview (purview.microsoft.com) > Protection contre la perte de données

4
Au minimum, la solution DLP DOIT restreindre le partage par e-mail des numéros de carte bancaire, des numéros d'identification fiscale individuelle américains (ITIN) et des numéros de sécurité sociale américains (SSN).

Configurer au minimum les stratégies DLP pour restreindre le partage par courriel des numéros de carte de crédit, des ITIN et des numéros de sécurité sociale américains (SSN). Où agir : Portail Microsoft Purview (purview.microsoft.com) > Protection contre la perte de données

Ενοποιημένα θέματα: 85 έλεγχοι ομαδοποιημένοι σε 67 ξεχωριστά θέματα

Πολλά πλαίσια αναφοράς περιγράφουν συχνά την ίδια ρύθμιση. Τα ομαδοποιούμε ώστε να μην φουσκώνουμε ποτέ τον αριθμό: οι 85 διαπιστωμένες αποκλίσεις αντιστοιχούν σε 67 ξεχωριστά θέματα, εκ των οποίων 8 επιβεβαιωμένοs από πολλά πλαίσια αναφοράς. Η επιβεβαίωση ενισχύει τη βεβαιότητα της διαπίστωσης· δεν την προσμετρά δύο φορές.
8 έλεγχοι + 5 πλαίσια αναφοράς
Workflow de consentement administrateur (activation, réviseurs, notifications, délai)
5 έλεγχοι + 5 πλαίσια αναφοράς
Restriction du niveau de partage externe SharePoint/OneDrive
3 έλεγχοι + 3 πλαίσια αναφοράς
Comptes d'accès d'urgence (break-glass) définis, non bloqués et exclus des politiques d'accès conditionnel
2 έλεγχοι + 4 πλαίσια αναφοράς
MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
2 έλεγχοι + 3 πλαίσια αναφοράς
Activation des conseils de messagerie (MailTips) pour les utilisateurs finaux
2 έλεγχοι + 3 πλαίσια αναφοράς
Couverture effective du MFA / authentification forte pour tous les comptes
2 έλεγχοι + 3 πλαίσια αναφοράς
Interdiction de la création de nouveaux tenants par des utilisateurs non-administrateurs
2 έλεγχοι + 2 πλαίσια αναφοράς
Mise en quarantaine (pas simple alerte) lors de détection d'usurpation domaine/utilisateur

Εξαντλητική απογραφή ανά θέμα: Ταυτότητα & πρόσβαση (31)

Η πλήρης λίστα, αναφορά προς αναφορά, χωρίς δειγματοληψία. Κατάσταση « Απόκλιση » = μη συμμόρφωση με τον έλεγχο· η ονομαστική τιμή παραμένει κρυμμένη πλευράς διακομιστή (μηδενική γνώση).. Σημεία αναφοράς πλαισίων: M365SEC = βασικό πρότυπο ασφαλείας Microsoft 365 (αναδιατύπωση SYAGA βάσει των εργαλείων ανοιχτού κώδικα Maester, Monkey365, M365SAT) · CISA:MS = βασικό πρότυπο CISA SCuBA (ομοσπονδιακός οργανισμός ΗΠΑ) · MT = Maester · Monkey365 = Monkey365 · SYAGA:365I = ιδιόκτητοι έλεγχοι SYAGA
Σημείο αναφοράςΣημείο ελέγχουΣοβαρότητα
CISA:MS.AAD.2.3Les connexions détectées comme à risque élevé DOIVENT être bloquées.élevée
CISA:MS.AAD.3.2L'authentification multifacteur (MFA) DOIT être imposée à tous les utilisateurs.critique
CISA:MS.AAD.3.5Les méthodes d'authentification SMS, appel vocal et code à usage unique (OTP) par e-mail DOIVENT être désactivées.élevée
CISA:MS.AAD.5.3Un flux de consentement administrateur DOIT être configuré pour les applications.élevée
CISA:MS.SHAREPOINT.1.1Le partage externe pour SharePoint DOIT être limité aux invités existants ou aux seules personnes de votre organisation.élevée
CISA:MS.SHAREPOINT.1.2Le partage externe pour OneDrive DOIT être limité aux invités existants ou aux seules personnes de votre organisation.élevée
EIDSCA.CP04Paramètres par défaut - Politique de consentement - Les utilisateurs peuvent demander le consentement administrateur pour les applications qu'ils ne peuvent pas approuver eux-mêmes.élevée
EIDSCA.CR01Cadre de consentement - Demande de consentement administrateur - Stratégie d'activation ou de désactivation de la fonctionnalité de demande de consentement administrateur.élevée
EIDSCA.CR02Cadre de consentement - Demande de consentement administrateur - Les réviseurs reçoivent des notifications par e-mail pour les demandes.élevée
EIDSCA.CR03Cadre de consentement - Demande de consentement administrateur - Les réviseurs reçoivent des notifications par e-mail lorsque les demandes approchent de leur expiration.élevée
EIDSCA.CR04Cadre de consentement - Demande de consentement administrateur - Durée de la demande de consentement (en jours).élevée
EIDSCA.PR01Paramètres par défaut - Règles de mot de passe - Protection par mot de passe - Mode.élevée
M365SEC:1.1.2Au moins deux comptes d'accès d'urgence (break-glass) cloud-only sont-ils définis et exclus des politiques d'accès conditionnel bloquantes ?élevée
M365SEC:5.1.2.3La création de nouveaux tenants Microsoft Entra par des utilisateurs non-administrateurs est-elle interdite ?élevée
M365SEC:5.1.5.2Un flux de demande de consentement administrateur est-il actif lorsqu'une demande de consentement utilisateur est refusée ?élevée
M365SEC:5.1.5.35.1.5.3 - Le flux de consentement administrateur n'est pas activé.élevée
M365SEC:5.2.2.2Le MFA est-il exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel ?critique
M365SEC:5.2.3.4Tous les utilisateurs membres du tenant ont-ils au moins une méthode d'authentification MFA enregistrée ?élevée
M365SEC:6.16.1 - Le partage externe SharePoint n'est pas encadré par une liste d'autorisation ou de blocage de domaines.moyenne
M365SEC:7.2.3Le partage externe de contenu SharePoint n'est pas restreint.élevée
M365SEC:7.2.6Le partage externe SharePoint est-il restreint au niveau le plus limitant compatible avec le métier ?élevée
MT.1001Au moins une stratégie d'accès conditionnel exige la conformité de l'appareil.moyenne
MT.1005Toutes les stratégies d'accès conditionnel excluent au moins un compte ou groupe d'urgence (break-glass).élevée
MT.1017Au moins une stratégie d'accès conditionnel impose une session de navigateur non persistante pour les appareils non gérés.élevée
MT.1018Au moins une stratégie d'accès conditionnel impose une fréquence de connexion pour les appareils non gérés.moyenne
MT.1019Au moins une stratégie d'accès conditionnel active les restrictions imposées par l'application.moyenne
MT.1033L'utilisateur doit être empêché d'utiliser l'authentification héritée (legacy authentication).moyenne
MT.1068Empêcher les utilisateurs non administrateurs de créer des locataires.élevée
MT.1069Empêcher les utilisateurs non administrateurs de créer des groupes de sécurité.faible
MT.1090Le rôle Global Administrator ne devrait pas être ajouté comme administrateur local du poste lors d'une jonction Microsoft Entramoyenne
NIS2 Art.21(2)(j)Recours à l'authentification multifacteur ou à l'authentification continue, et communications vocales/vidéo/texte et d'urgence sécuriséesélevée

Δεδομένα & έκθεση (6)

Σημείο αναφοράςΣημείο ελέγχουΣοβαρότητα
CISA:MS.DEFENDER.4.3L'action de la politique personnalisée DEVRAIT être définie pour bloquer le partage d'informations sensibles avec tout le monde.moyenne
CISA:MS.EXO.8.1CISA.MS.EXO.8.1 - Une solution de prévention des pertes de données (DLP) doit être utilisée.élevée
CISA:MS.EXO.8.2CISA.MS.EXO.8.2 - La solution DLP DOIT protéger les données à caractère personnel (PII) et les informations sensibles, telles que définies par l'organisation.moyenne
CISA:MS.EXO.8.4CISA.MS.EXO.8.4 - Au minimum, la solution DLP DOIT restreindre le partage par e-mail des numéros de carte de crédit, des numéros d'identification fiscale individuels américains (ITIN) et des numéros de sécurité sociale américains (SSN).élevée
M365SEC:3.3.1Des politiques d'étiquettes de confidentialité (sensitivity labels) sont-elles publiées dans Microsoft Purview Information Protection ?élevée
M365SEC:7.2.4Le partage de contenu OneDrive est-il restreint au niveau le plus limitant approprié ?élevée

Ανίχνευση & εποπτεία (14)

Σημείο αναφοράςΣημείο ελέγχουΣοβαρότητα
CISA:MS.DEFENDER.1.3Tous les utilisateurs DOIVENT être ajoutés à la protection Defender for Office 365 dans une politique prédéfinie standard ou stricte.moyenne
CISA:MS.DEFENDER.1.5Les comptes sensibles doivent être ajoutés à la protection Defender pour Office 365 dans la stratégie prédéfinie stricte.moyenne
M365SEC:2.2.1L'activité des comptes d'accès d'urgence (break-glass) est-elle surveillée par une alerte dédiée ?moyenne
MT.1168Les malwares nettoyés devraient être conservés au moins 30 joursélevée
ORCA.106Durée de rétention en quarantaine portée à 30 jours.moyenne
ORCA.114Absence de liste d'autorisation d'adresses IP (les listes d'autorisation contournent le filtrage anti-spam).élevée
ORCA.140Mise en quarantaine des courriers indésirables à confiance élevée.élevée
ORCA.142Mise en quarantaine des messages détectés comme hameçonnage.moyenne
ORCA.189Safe Attachments n'est pas contourné.moyenne
ORCA.189.2Safe Links n'est pas contourné.élevée
ORCA.220Le niveau de seuil du filtre anti-hameçonnage avancé est adéquat.moyenne
ORCA.222Mise en quarantaine en cas d'usurpation de domaine.élevée
ORCA.223Mise en quarantaine en cas d'usurpation d'utilisateur.élevée
ORCA.241Activation du conseil de sécurité « premier contact » (anti-hameçonnage).moyenne

Διαμόρφωση & συμμόρφωση (34)

Σημείο αναφοράςΣημείο ελέγχουΣοβαρότητα
CISA:MS.DEFENDER.1.1Les politiques de sécurité prédéfinies standard et stricte DOIVENT être activées.moyenne
CISA:MS.DEFENDER.1.2Tous les utilisateurs DOIVENT être ajoutés à Exchange Online Protection dans une politique prédéfinie standard ou stricte.moyenne
CISA:MS.DEFENDER.1.4Les comptes sensibles doivent être ajoutés à Exchange Online Protection dans la stratégie prédéfinie stricte.moyenne
CISA:MS.DEFENDER.2.1La protection contre l'usurpation d'utilisateur DEVRAIT être activée pour les comptes sensibles dans les politiques standard et strictes.moyenne
CISA:MS.DEFENDER.4.1Une politique personnalisée DOIT être configurée pour protéger les données personnelles (PII) et les informations sensibles, en bloquant les cartes de crédit, les ITIN et les SSN.moyenne
CISA:MS.DEFENDER.4.2Une politique personnalisée DEVRAIT être appliquée à Exchange, OneDrive, SharePoint, au chat Teams et aux appareils.moyenne
CISA:MS.DEFENDER.4.4Les notifications DEVRAIENT être activées dans la politique personnalisée pour sensibiliser les utilisateurs au bon usage des informations sensibles.moyenne
CISA:MS.TEAMS.1.4Les utilisateurs internes DEVRAIENT être admis automatiquement.moyenne
CISA:MS.TEAMS.5.1Les organisations NE DEVRAIENT autoriser que l'installation des applications Microsoft approuvées par l'organisation.moyenne
CISA:MS.TEAMS.5.2Les organisations NE DEVRAIENT autoriser que l'installation des applications tierces approuvées par l'organisation.moyenne
CISA:MS.TEAMS.5.3Les organisations NE DEVRAIENT autoriser que l'installation des applications personnalisées approuvées par l'organisation.moyenne
EIDSCA.AP05Paramètres d'autorisation par défaut - Inscription en libre-service à un abonnement par e-mail.moyenne
EIDSCA.AP09Paramètres d'autorisation par défaut - Consentement utilisateur autorisé sur les applications à risque.moyenne
EIDSCA.AP14Paramètres d'autorisation par défaut - Permissions par défaut du rôle utilisateur - Lecture des autres utilisateurs autorisée.élevée
M365SEC:2.4.2Le preset de sécurité 'Strict' est-il appliqué aux comptes prioritaires ?élevée
M365SEC:5.2.3.2Une liste personnalisée de mots de passe interdits, propre a l'organisation, est-elle configurée en complément de la liste globale Microsoft ?moyenne
M365SEC:6.5.2Conseils de messagerie (MailTips) Exchange désactivésmoyenne
M365SEC:7.3.2La synchronisation OneDrive est-elle bloquée depuis les appareils non gérés ?élevée
M365SEC:8.5.9L'enregistrement des réunions Teams est-il désactivé par défaut ?faible
MT.1021Activation des paramètres de sécurité par défaut (Security Defaults).élevée
MT.1034Les comptes d'accès d'urgence (break-glass) ne doivent pas être bloqués.élevée
MT.1036Tout objet exclu devrait être couvert par une inclusion de repli dans une autre stratégie.moyenne
MT.1037Seuls les utilisateurs disposant du rôle Presenter sont-ils autorisés à présenter dans les réunions Teams ?élevée
MT.1039Activation des conseils de messagerie (MailTips) pour les utilisateurs finaux.moyenne
MT.1042Restreindre les utilisateurs en dial-in de contourner le lobby d'une réunionmoyenne
MT.1043Vérifier que le niveau de confiance de spam (SCL) est configuré dans les règles de transport de messagerie pour des domaines spécifiquesmoyenne
MT.1046Restreindre les utilisateurs anonymes de rejoindre les réunionsmoyenne
MT.1070Restreindre la jonction d'appareils à des utilisateurs ou groupes sélectionnés, ou l'interdire.moyenne
ORCA.100Le seuil de niveau de plainte en masse est compris entre 4 et 6.moyenne
ORCA.103Les paramètres de la politique de filtrage du spam sortant sont configurés.moyenne
ORCA.116La protection contre l'usurpation, basée sur l'intelligence de boîte aux lettres, déplace le message vers le dossier de courrier indésirable.moyenne
ORCA.179Activation des liens fiables au sein de l'organisation.moyenne
ORCA.205Activation du filtre des types de pièces jointes courants.moyenne
ORCA.224Activation des conseils de sécurité « utilisateurs similaires ».faible
Χρονοδιάγραμμα του έργου αποκατάστασης
Πρώτα
Σκλήρυνση της διαμόρφωσης. Η ισχυρότερη αναλογία κινδύνου-που-εξαλείφθηκε/προσπάθειας. Όσο δεν γίνεται αυτό, τα υπόλοιπα προστατεύουν ένα σπίτι με την πόρτα ανοιχτή.
Έπειτα
Ταυτότητα και πρόσβαση. Μόλις εξασφαλιστεί ο πρώτος μοχλός, μειώνουμε την επιφάνεια μέσω της οποίας υλοποιείται ο κίνδυνος.
Στη συνέχεια
Εποπτεία και καταγραφή. Απομένει να εδραιωθούν αυτά τα επιτεύγματα διαχρονικά: διακυβέρνηση, τακτικές επισκοπήσεις και διατηρούμενα τεκμήρια, ώστε η στάση να κρατά στον χρόνο και όχι μόνο την ημέρα του ελέγχου.
Υπό εδραίωση
Εναπομείναντα θεμελιώδη έργα. η εξωτερική έκθεση: προς εδραίωση μόλις τηρηθούν οι προτεραιότητες της κορυφής της λίστας.

Μόνο διαβάζουμε· μηδενικό προσωπικό δεδομένο αποθηκευμένο. Κάθε διαπίστωση παραπάνω προέρχεται από κλήση Microsoft Graph / Exchange Online όπου μόνο διαβάζουμε· ποτέ δεν γράφουμε τίποτα, καμία εξαγωγή περιεχομένου γραμματοκιβωτίου. Η τεχνική υπογραφή της εκτέλεσης είναι καλυμμένη. Απόδειξη, όχι υπόσχεση: ο κώδικας συλλογής είναι δημοσιευμένος και επαληθεύσιμος.

Ελεγμένος μισθωτής: Entreprise Démonstration (exemple, non client) · Ημερομηνία συλλογής: 17 juillet 2026 · Αναφορά: SYAGA-DEMO-QUESTIONNAIRE-0001
Score = contrôles conformes / contrôles tranchés (conformes + non conformes), sans pondération ; les contrôles non collectés et non applicables sont exclus du score.
Προαιρετικό συμπλήρωμα SharePoint (3 έλεγχος(οι))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Αυτοί οι έλεγχοι δεν προσμετρώνται ΟΥΤΕ ως συμμορφούμενοι, ΟΥΤΕ ως μη συμμορφούμενοι, ΟΥΤΕ ως μη συλλεγμένοι: παραμένουν εκτός βαθμολογίας όσο δεν ενεργοποιείτε το συμπλήρωμα (με δική σας πρωτοβουλία, από δικής σας πλευράς, ποτέ από τη δική μας).
Μη εφαρμόσιμο: λειτουργικότητα μη παρούσα στον μισθωτή (24 έλεγχος(οι))
Αυτοί οι έλεγχοι δεν εφαρμόζονται στον μισθωτή σας: η αντίστοιχη λειτουργικότητα (άδεια Microsoft Entra ID P2 / Governance, ή προϊόν όπως Copilot, Sentinel, Defender for Endpoint, Power Platform...) δεν είναι παρούσα εκεί. Δεν υπάρχει λοιπόν τίποτα να μετρηθεί: δεν είναι ούτε αποτυχία, ούτε τυφλό σημείο.
Αυτοί οι έλεγχοι δεν προσμετρώνται ΟΥΤΕ ως συμμορφούμενοι, ΟΥΤΕ ως μη συμμορφούμενοι: πρόκειται για διαπίστωση, όχι αποτυχία. Δεν σας παρακινούμε να αγοράσετε πρόσθετη άδεια: ο επιδιωκόμενος στόχος ασφαλείας μπορεί συχνά να επιτευχθεί διαφορετικά (ρύθμιση, εσωτερική διαδικασία, ή τρίτο εργαλείο, ενίοτε ελεύθερο και λιγότερο δαπανηρό). Θα ξαναγίνονταν μετρήσιμοι αν ο πόρος ήταν παρών στον μισθωτή σας.
6 point(s) de vigilance organisationnels
Αυτές οι απαιτήσεις (φυσική ασφάλεια, τμηματοποίηση δικτύου, ευαισθητοποίηση, διακυβέρνηση) ανήκουν στον οργανισμό και ΔΕΝ είναι μετρήσιμες με σάρωση Microsoft 365 μόνο για ανάγνωση. Αναφέρονται χωριστά, εκτός βαθμολογίας και εκτός καταμέτρησης αποκλίσεων: προς επαλήθευση με εσωτερική επισκόπηση.
SYAGA Audit · εκδίδεται από την SYAGA CONSULTINGΕπαληθεύσιμος έλεγχος, ποτέ πιστοποίηση