EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA AuditMicrosoft 365 · Édition souveraine
Entreprise Démonstration (exemple, non client)
Reference SYAGA-DEMO-QUESTIONNAIRE-0001
Audit date 17 juillet 2026
Issued by SYAGA CONSULTING
Diagnostic de posture

Your 85 gaps are not 85 problems.

Οι 85 αποκλίσεις σας δεν είναι 85 προβλήματα: ανάγονται σε τέσσερις βαθύτερη(-ες) αιτία(-ες). Αντιμετωπίστε τες με τη σειρά και εξουδετερώνετε το ουσιαστικό του κινδύνου με συγκεντρωμένη προσπάθεια, χωρίς να τα ξανακάνετε όλα.

70/100
Προς ενίσχυση
πραγματική βάση, αλλά ένα κρίσιμο κενό παραμένει ανοιχτό
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
Οι 63 έλεγχοι που δεν συλλέχθηκαν. Δεν κατέστη δυνατή η μέτρησή τους σε αυτή τη σάρωση: ούτε αποτυχία ούτε συμμόρφωση, ένα τυφλό σημείο εκτός βαθμολογίας. Ο λόγος για τον καθένα αναγράφεται στο αρχείο καταγραφής συλλογής του ελέγχου σας.
Répartition par gravité

Σημασία έχει η σοβαρότητα, όχι μόνο το πλήθος.

Οι 85 αποκλίσεις σας ανάγονται σε 67 διακριτά ζητήματα, κατανεμημένα κατά σοβαρότητα (μία ρύθμιση = μία σοβαρότητα, στο χειρότερο επίπεδό της) στον πίνακα επιπτώσεων NIST SP 800-30.

Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer

4 chantiers, un seul ordre logique.

Τοποθετούνται ανάλογα με την επίπτωσή τους (μείωση του κινδύνου) και την προσπάθεια που απαιτούν. Προτεραιότητα έχει η επίπτωση (όσο πιο ψηλά, τόσο πιο επείγον)· σε ίση επίπτωση, κρίνει η προσπάθεια (όσο πιο αριστερά, τόσο πιο γρήγορα).

Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
  1. 1Διαμόρφωση & συμμόρφωση34 écarts
  2. 2Ταυτότητα & πρόσβαση31 écarts
  3. 3Ανίχνευση & εποπτεία14 écarts
  4. 4Δεδομένα & έκθεση6 écarts
Μέγεθος των κύκλων = πλήθος αποκλίσεων του έργου. Σειρά αντιμετώπισης: πρώτα η επίπτωση (από πάνω προς τα κάτω), σε ίση επίπτωση κρίνει η προσπάθεια (πρώτα το πιο αριστερά).
La réduction

85 contrôles en écart, 67 sujets distincts, 4 chantiers.

Η ίδια αδυναμία εμφανίζεται σε πολλά σημεία. Αντιμετωπίστε την αιτία και κλείνετε πολλές αποκλίσεις με μία κίνηση.

1
Διαμόρφωση & συμμόρφωση
Μέτριο34
2
Ταυτότητα & πρόσβαση
Σημαντικό31
3
Ανίχνευση & εποπτεία
Υψηλό14
4
Δεδομένα & έκθεση
Υψηλό6
Οι τρεις πρώτες σας αποφάσεις

Συγκεντρώστε την προσπάθεια εκεί όπου αποδίδει.

1

Σκλήρυνση της διαμόρφωσης

μια μη σκληρυμένη βάση διευρύνει την επιφάνεια επίθεσης σιωπηλά, χωρίς ορατή ειδοποίηση.

Écarts
34
No purchase
33 / 34
Επίπτωση
Μέτριο
2

Ταυτότητα και πρόσβαση

η κατάληψη ελέγχου ενός λογαριασμού είναι η πιο συνηθισμένη πύλη εισόδου μιας επίθεσης· είναι το μόνο θέμα όπου μια περιορισμένη προσπάθεια κλείνει μια ολόκληρη κατηγορία κινδύνων μονομιάς.

Écarts
31
No purchase
30 / 31
Επίπτωση
Σημαντικό
3

Εποπτεία και καταγραφή

χωρίς ενεργή ανίχνευση ούτε πλήρη αρχεία καταγραφής, μια επίθεση μπορεί να πετύχει χωρίς να μπλοκαριστεί, ούτε να εντοπιστεί εγκαίρως, ούτε να αποδειχθεί εκ των υστέρων: ένα άμεσο μειονέκτημα σε περίπτωση ζημιάς, κανονιστικού ελέγχου ή ασφαλιστικού φακέλου.

Écarts
14
No purchase
12 / 14
Επίπτωση
Υψηλό
Γιατί η δική μας βαθμολογία και όχι εκείνη της Microsoft
Το Secure Score της Microsoft μετρά την υιοθέτηση των ελέγχων της Microsoft, όχι τον πραγματικό κίνδυνο. Ένας κατασκευαστής λογισμικού δεν μπορεί να είναι ταυτόχρονα κριτής και κρινόμενος για τη δική του ασφάλεια: η δική μας ανάγνωση είναι ανεξάρτητη.
Η ανάγνωσή μας βασίζεται στη δημόσια και ουδέτερη κλίμακα NIST SP 800-30 Rev.1. Πηγή : csrc.nist.gov/pubs/sp/800/30/r1/final
Τι κοστίζει πραγματικά η αποκατάσταση

Το ουσιώδες δεν αγοράζεται.

Από τις 85 κοστολογημένες αποκλίσεις σας, το μέρος που διορθώνεται με απλή παραμετροποίηση, χωρίς άδεια χρήσης.

78
correctifs gratuits : simple configuration, 0 € (MFA, authentification forte, journalisation)
7
licence Microsoft

Οι 7 αποκλίσεις που απαιτούν άδεια χρήσης

  • Microsoft Purview DLP (Office 365 E3/E5)3
  • Microsoft Defender pour Office 365 P13
  • Microsoft Entra ID P11

Audit indépendant. Ξεχωρίζουμε ό,τι διορθώνεται δωρεάν από ό,τι προϋποθέτει αγορά από τη Microsoft, και κάθε απόκλιση που απαιτεί άδεια μπορεί επίσης να αντιμετωπιστεί με alternative tierce ou souveraine, ανάλογα με το περιβάλλον σας. Αποφασίζετε έχοντας πλήρη γνώση των δεδομένων.

Να δράσετε: το τίμημα της ηρεμίας

Presque rien.

78 από τις 85 αποκλίσεις σας διορθώνονται με απλή παραμετροποίηση, με 0 €. Το ουσιώδες μέρος της ασφάλειάς σας δεν αγοράζεται.

  • MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
  • 7 αποκλίσεις προϋποθέτουν άδεια Microsoft ή ισοδύναμη κυρίαρχη εναλλακτική λύση.
  • Η προσπάθεια επικεντρώνεται στις 3 πρώτες αιτίες: ο κίνδυνος πέφτει γρήγορα.
Να μην κάνετε τίποτα: ο λογαριασμός έρχεται 3 φορές

Τρεις λογαριασμοί, όχι ένας.

Η άρνηση να δράσετε τώρα δεν σας γλιτώνει από τη συμμόρφωση: θα την πληρώσετε quand même, μετά το συμβάν, επιπλέον όλων των άλλων.

  • 1Τα λύτρα. Το ransomware κρυπτογραφεί τα δεδομένα σας: πληρώνετε ή τα ξαναχτίζετε όλα.
  • 2Το πρόστιμο της HDPA. Έως 20 εκατ. EUR ή 4 % του παγκόσμιου ετήσιου κύκλου εργασιών (ΓΚΠΔ άρθρο 83).
  • 3Η θωράκιση που απορρίπτεται σήμερα. Πρέπει να γίνει έτσι κι αλλιώς μετά, υπό πίεση και με υψηλό κόστος.
Ανώτατο όριο κύρωσης: Κανονισμός (ΕΕ) 2016/679 (ΓΚΠΔ), άρθρο 83. Τα υπόλοιπα εξαρτώνται από τη δραστηριότητά σας.
Εκτός δημόσιων πλαισίων

Ό,τι μετρήσαμε, χωρίς να μπορούμε να το αντιτάξουμε σε πρότυπο.

Αυτές οι 29 διαπιστώσεις είναι πραγματικές και μετρημένες στον μισθωτή σας, αλλά κανένα δημόσιο πλαίσιο δεν τις ονομάζει: είναι η δική μας ανάγνωση, όχι κανόνας που μπορεί να αντιταχθεί. Γι' αυτό εξαιρούνται από τη βαθμολογία και από τη βεβαίωση. Σας τις δίνουμε επειδή είναι αληθινές.

Μέτρα θωράκισης που συνιστούμε (29)
  • La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
  • Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
  • Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
  • La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
  • Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
  • και 24 ακόμη, αναλυτικά στην τεχνική ανάγνωση
Le plan

Trois temps, un cap.

Πρώτα

Σκλήρυνση της διαμόρφωσης

Η ισχυρότερη αναλογία κινδύνου-που-εξαλείφθηκε/προσπάθειας. Όσο δεν γίνεται αυτό, τα υπόλοιπα προστατεύουν ένα σπίτι με την πόρτα ανοιχτή.

Έπειτα

Ταυτότητα και πρόσβαση

Μόλις εξασφαλιστεί ο πρώτος μοχλός, μειώνουμε την επιφάνεια μέσω της οποίας υλοποιείται ο κίνδυνος.

Στη συνέχεια

Εποπτεία και καταγραφή

Απομένει να εδραιωθούν αυτά τα επιτεύγματα διαχρονικά: διακυβέρνηση, τακτικές επισκοπήσεις και διατηρούμενα τεκμήρια, ώστε η στάση να κρατά στον χρόνο και όχι μόνο την ημέρα του ελέγχου.

Προαιρετικό συμπλήρωμα SharePoint (3 έλεγχος(οι))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Αυτοί οι έλεγχοι δεν προσμετρώνται ΟΥΤΕ ως συμμορφούμενοι, ΟΥΤΕ ως μη συμμορφούμενοι, ΟΥΤΕ ως μη συλλεγμένοι: παραμένουν εκτός βαθμολογίας όσο δεν ενεργοποιείτε το συμπλήρωμα (με δική σας πρωτοβουλία, από δικής σας πλευράς, ποτέ από τη δική μας).
Μη εφαρμόσιμο: λειτουργικότητα μη παρούσα στον μισθωτή (24 έλεγχος(οι))
Αυτοί οι έλεγχοι δεν εφαρμόζονται στον μισθωτή σας: η αντίστοιχη λειτουργικότητα (άδεια Microsoft Entra ID P2 / Governance, ή προϊόν όπως Copilot, Sentinel, Defender for Endpoint, Power Platform...) δεν είναι παρούσα εκεί. Δεν υπάρχει λοιπόν τίποτα να μετρηθεί: δεν είναι ούτε αποτυχία, ούτε τυφλό σημείο.
Αυτοί οι έλεγχοι δεν προσμετρώνται ΟΥΤΕ ως συμμορφούμενοι, ΟΥΤΕ ως μη συμμορφούμενοι: πρόκειται για διαπίστωση, όχι αποτυχία. Δεν σας παρακινούμε να αγοράσετε πρόσθετη άδεια: ο επιδιωκόμενος στόχος ασφαλείας μπορεί συχνά να επιτευχθεί διαφορετικά (ρύθμιση, εσωτερική διαδικασία, ή τρίτο εργαλείο, ενίοτε ελεύθερο και λιγότερο δαπανηρό). Θα ξαναγίνονταν μετρήσιμοι αν ο πόρος ήταν παρών στον μισθωτή σας.
6 point(s) de vigilance organisationnels
Αυτές οι απαιτήσεις (φυσική ασφάλεια, τμηματοποίηση δικτύου, ευαισθητοποίηση, διακυβέρνηση) ανήκουν στον οργανισμό και ΔΕΝ είναι μετρήσιμες με σάρωση Microsoft 365 μόνο για ανάγνωση. Αναφέρονται χωριστά, εκτός βαθμολογίας και εκτός καταμέτρησης αποκλίσεων: προς επαλήθευση με εσωτερική επισκόπηση.
Για να πάτε παραπέρα
Αυτός ο έλεγχος μετρά τη στάση σας. Δεν λέει ακόμη αν μια επίθεση είναι δυνατή - ή ήδη σιωπηλή.
Η παραπάνω κάλυψη απαντά στο: πού είστε εκτεθειμένοι; Δύο ερωτήματα υψηλότερης αξίας παραμένουν ανοιχτά:
Είναι ΔΥΝΑΤΗ μια επίθεση; Μονοπάτια κλιμάκωσης προνομίων: λογαριασμοί, ρόλοι, συγκαταθέσεις OAuth, ομοσπονδία, εξωτερικές προσκλήσεις.
Είναι μια επίθεση ΗΔΗ ΣΕ ΕΞΕΛΙΞΗ; Σιωπηλή διείσδυση: κανόνες προώθησης, υπερβολικές συγκαταθέσεις, προσθήκες διαχειριστών, παρακάμψεις ελέγχου.
Η απάντηση σε αυτά απαιτεί αφιερωμένη χειροκίνητη διερεύνηση, με βάση τα ίδια σήματα και χωρίς έκθεση των δεδομένων σας. Ζητήστε προσφορά για στοχευμένο τεστ διείσδυσης.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible
Τα δεδομένα σας σε μη κρυπτογραφημένη μορφή δεν διαβιβάζονται ποτέ
Ανάγνωση προσαρμοσμένη στη διοίκηση. Ο ίδιος έλεγχος διατίθεται για υπεύθυνο ασφάλειας, τεχνικό, συμμόρφωση και ασφαλιστή: μία μέτρηση, πέντε αφηγήσεις, συν πλήρης φάκελος.