EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA AuditMicrosoft 365 · Édition souveraine
Entreprise Démonstration (exemple, non client)
Reference SYAGA-DEMO-QUESTIONNAIRE-0001
Audit date 17 juillet 2026
Issued by SYAGA CONSULTING
Diagnostic de posture

Your 85 gaps are not 85 problems.

Teie 85 lahknevust ei ole 85 eraldi probleemi: nende taga on kokku neli juurpõhjust. Käsitlege neid järjekorras ja neutraliseerite suurema osa riskist keskendatud vaevaga, ilma kõike ümber tegemata.

70/100
Tugevdamist vajav
tegelik alus, kuid üks kriitiline lünk on endiselt lahti
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
63 kontrolli jäi kogumata. Neid ei olnud võimalik selle skannimise käigus mõõta: ei puudust ega vastavust, pimeala, mis jääb hindest välja. Iga kontrolli põhjus on kirjas teie auditi kogumislogis.
Répartition par gravité

Loeb raskusaste, mitte üksnes arv.

Teie 85 kõrvalekallet taanduvad 67 eraldi teemale, mis on jaotatud raskusastme järgi (üks seadistus = üks raskusaste, selle kõige halvemal tasemel) NIST SP 800-30 mõjuskaalal.

Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer

4 chantiers, un seul ordre logique.

Paigutatud mõju (riski vähenemine) ja töömahu järgi. Esikohal on mõju (kõrgemal = suurem prioriteet); võrdse mõju korral otsustab töömaht (vasakul = kiirem).

Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
  1. 1Konfiguratsioon ja vastavus34 écarts
  2. 2Identiteet ja juurdepääs31 écarts
  3. 3Tuvastamine ja järelevalve14 écarts
  4. 4Andmed ja ekspositsioon6 écarts
Mullide suurus = tööpaketi kõrvalekallete arv. Käsitlemise järjekord: kõigepealt mõju (ülalt alla), võrdse mõju korral otsustab töömaht (kõige vasakpoolsem esimesena).
La réduction

85 contrôles en écart, 67 sujets distincts, 4 chantiers.

Sama nõrkus kordub mitmes kohas. Kui kõrvaldate põhjuse, sulgete korraga mitu kõrvalekallet.

1
Konfiguratsioon ja vastavus
Mõõdukas34
2
Identiteet ja juurdepääs
Suur31
3
Tuvastamine ja järelevalve
Kõrge14
4
Andmed ja ekspositsioon
Kõrge6
Teie kolm esimest otsust

Suunake jõupingutus sinna, kus see end ära tasub.

1

Konfiguratsiooni kõvendamine

kõvendamata alus laiendab rünnakupinda vaikselt, ilma nähtava hoiatuseta.

Écarts
34
No purchase
33 / 34
Mõju
Mõõdukas
2

Identiteet ja juurdepääs

konto ülevõtmine on kõige levinum rünnakutee; see on ainus teema, kus piiratud vaev sulgeb terve riskikategooria korraga.

Écarts
31
No purchase
30 / 31
Mõju
Suur
3

Järelevalve ja logimine

ilma aktiivse tuvastamise ja täieliku logita võib rünnak õnnestuda ilma blokeerimata, õigeaegse avastamiseta või hilisema tõestamiseta: otsene puudujääk kahju, regulatiivse kontrolli või kindlustustoimiku korral.

Écarts
14
No purchase
12 / 14
Mõju
Kõrge
Miks meie skoor, mitte Microsofti oma
Microsofti Secure Score mõõdab Microsofti kontrollide kasutuselevõttu, mitte tegelikku riski. Tarnija ei saa olla oma turvalisuse üle korraga kohtunik ja huvitatud pool: meie hinnang on sõltumatu.
Meie hinnang tugineb avalikule ja neutraalsele skaalale NIST SP 800-30 Rev.1. Allikas : csrc.nist.gov/pubs/sp/800/30/r1/final
Mida parandamine tegelikult maksab

Kõige olulisemat ei osteta.

Teie 85 hinnastatud kõrvalekaldest see osa, mis laheneb pelga seadistusega, ilma litsentsita.

78
correctifs gratuits : simple configuration, 0 € (MFA, authentification forte, journalisation)
7
licence Microsoft

Need 7 kõrvalekallet, mis nõuavad litsentsi

  • Microsoft Purview DLP (Office 365 E3/E5)3
  • Microsoft Defender pour Office 365 P13
  • Microsoft Entra ID P11

Audit indépendant. Eristame selle, mis laheneb tasuta, sellest, mis eeldab ostu Microsoftilt, ja iga litsentsi nõudva kõrvalekalde puhul sobib ka alternative tierce ou souveraine, olenevalt teie olukorrast. Otsustate teadlikult.

Tegutseda: rahu hind

Presque rien.

78 teie 85 kõrvalekaldest laheneb pelga seadistusega, hinnaga 0 €. Teie turvalisuse põhiosa ei ole ostetav.

  • MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
  • 7 kõrvalekallet eeldavad Microsofti litsentsi või sellega samaväärset suveräänset alternatiivi.
  • Jõupingutus koondub kolmele esimesele põhjusele: risk langeb kiiresti.
Mitte midagi teha: arve tuleb kolm korda

Kolm arvet, mitte üks.

Kui keeldute praegu tegutsemast, ei jää nõuetele vastavus tegemata: te maksate selle quand même, pärast intsidenti, kõige muu lisaks.

  • 1Lunaraha. Lunavara krüpteerib teie andmed: kas maksate või ehitate kõik uuesti üles.
  • 2Andmekaitse Inspektsioon (AKI) määratud trahv. Kuni 20 miljonit EUR või 4 % ülemaailmsest aastakäibest (isikuandmete kaitse üldmäärus art 83).
  • 3Täna tagasi lükatud karmistamine. Tuleb hiljem niikuinii ära teha, kiirustades ja kallilt.
Sanktsiooni ülemmäär: määrus (EL) 2016/679 (IKÜM), artikkel 83. Ülejäänu sõltub teie tegevusalast.
Väljaspool avalikke raamistikke

Mida me mõõtsime, ilma et saaksime seda standardile vastandada.

Need 29 tähelepanekut on tegelikud ja teie rentnikus mõõdetud, kuid ükski avalik raamistik ei nimeta neid: see on meie tõlgendus, mitte siduv reegel. Seetõttu on need hindest välja jäetud ja ei kuulu tõendisse. Anname need teile, sest need vastavad tõele.

Karmistamised, mida soovitame (29)
  • La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
  • Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
  • Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
  • La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
  • Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
  • ja veel 24, üksikasjalikult tehnilises lugemises
Le plan

Trois temps, un cap.

Esiteks

Konfiguratsiooni kõvendamine

Suurim maandatud riski ja vaeva suhe. Kuni see on tegemata, kaitseb ülejäänu maja, mille uks on lahti.

Seejärel

Identiteet ja juurdepääs

Kui esimene hoob on saavutatud, vähendame pinda, mille kaudu risk materialiseerub.

Seejärel

Järelevalve ja logimine

Jääb need saavutused ajas kinnistada: juhtimine, korrapärased ülevaatused ja säilitatud tõendid, et hoiak püsiks ajas ja mitte üksnes auditipäeval.

Valikuline SharePointi lisamoodul (3 kontroll(i))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Need kontrollid ei loeta EI vastavaks, EI mittevastavaks, EI kogumata jäetuks: need jäävad hindeväliseks kuni te ei aktiveeri lisamoodulit (teie enda algatusel, teie poolt, mitte kunagi meie poolt).
Ei kohaldu: funktsioon rentnikul puudub (24 kontroll(i))
Need kontrollid ei kehti teie rentniku kohta: vastav funktsioon (Microsoft Entra ID P2 / Governance litsents või toode nagu Copilot, Sentinel, Defender for Endpoint, Power Platform...) puudub sealt. Seega pole midagi mõõta: see ei ole ebaõnnestumine ega pime nurk.
Need kontrollid ei loeta EI vastavaks EGA mittevastavaks: see on tõdemus, mitte ebaõnnestumine. Me ei kutsu teid üles ostma lisalitsentsi: soovitud turbe-eesmärk on sageli saavutatav muul viisil (seadistus, sisemine protseduur või mõnikord vaba ja odavam kolmanda osapoole tööriist). Need muutuksid taas mõõdetavaks, kui ressurss teie rentnikul olemas oleks.
6 point(s) de vigilance organisationnels
Need nõuded (füüsiline turve, võrgu segmenteerimine, teadlikkus, juhtimine) kuuluvad organisatsioonile ja EI ole mõõdetavad ainult lugemisõigusega Microsoft 365 skaneerimisega. Need esitatakse eraldi, väljaspool skoori ja kõrvalekallete arvu: kontrollida sisemise ülevaatusega.
Edasiseks
See audit mõõdab teie positsiooni. See ei ütle veel, kas rünnak on võimalik - või juba käimas.
Ülaltoodud kate vastab küsimusele: kus te olete ohustatud? Kaks kõrgema väärtusega küsimust jäävad avatuks:
Kas rünnak on VÕIMALIK? Privileegide eskaleerumise teed: kontod, rollid, OAuth-nõusolekud, föderatsioon, välised kutsed.
Kas rünnak on JUBA KÄIMAS? Vaikne kompromiteerimine: edastusreeglid, ülemäärased nõusolekud, uued administraatorid, auditi kõrvalehiilimine.
Sellele vastamine nõuab spetsiaalset käsitsi uurimist, mis toimub samadel signaalidel teie andmeid avaldamata. Küsige pakkumist sihitud tungimistesti jaoks.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible
Teie avatud kujul andmeid ei edastata kunagi
Lugemine on kohandatud juhtkonnale. Sama audit on olemas infoturbejuhile, tehnikule, vastavuse ja kindlustusandja jaoks: üks mõõtmine, viis narratiivi, pluss täielik toimik.