EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA AuditMicrosoft 365 · Édition souveraine
Entreprise Démonstration (exemple, non client)
Reference SYAGA-DEMO-QUESTIONNAIRE-0001
Audit date 17 juillet 2026
Issued by SYAGA CONSULTING
Lecture RSSI / DSI

Plan de remédiation, priorisé.

85 poikkeamaa, palautettu 4 kokonaisuuteen ja järjestetty riskin ja työmäärän suhteen mukaan. Toiminnallinen tiekartta, ei luettelo.

85
Écarts constatés
4
Chantiers
280
Contrôles tranchés
70/100
Vahvistettava
todellinen perusta, mutta yksi kriittinen aukko on edelleen auki
Répartition par gravité

Vakavuuden jakauma.

Teidän 85 poikkeamaanne palautuvat 67 eri aiheeseen, jotka on tässä jaoteltu vakavuuden mukaan (sama asetus lasketaan vain kerran, pahimman vakavuutensa mukaan). Vakavuus on arvioitu NIST SP 800-30 Rev.1 -vaikutusasteikolla; lähdeviitekehys näytetään kontrolli kontrollilta.

Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
Ordonnancement

Impact contre effort.

Jokainen kokonaisuus on sijoitettu vaikutuksensa (riskin pieneneminen) ja työmääränsä mukaan. Vaikutus on etusijalla (ylempänä = tärkeämpi); yhtä suuren vaikutuksen kohdalla työmäärä ratkaisee (vasemmalla = nopeampi).

Vite fait, fort impact
Fort impact, plus lourd
Rapide, ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
  1. 1Kokoonpano & vaatimustenmukaisuus34 écarts
  2. 2Identiteetti & käyttöoikeudet31 écarts
  3. 3Havainnointi & valvonta14 écarts
  4. 4Tiedot & altistuminen6 écarts
Pallon koko = kokonaisuuden poikkeamien määrä. Käsittelyjärjestys: ensin vaikutus (ylhäältä alas), yhtä suuren vaikutuksen kohdalla työmäärä ratkaisee (vasemmanpuoleisin ensin).
Chantiers

85 écarts, 4 leviers.

Syyn korjaaminen sulkee monta poikkeamaa kerralla. Järjestetty käsittelyjärjestyksen mukaan.

1
Kokoonpano & vaatimustenmukaisuus
Kohtalainen34
2
Identiteetti & käyttöoikeudet
Merkittävä31
3
Havainnointi & valvonta
Korkea14
4
Tiedot & altistuminen
Korkea6
Constats prioritaires

Yksityiskohdat, kontrolli kontrollilta.

Ensin käsiteltävät poikkeamat, mukana kontrollin tunnus, osa-alue ja odotettu toimenpide.

RepèreConstat & geste attenduChantierGravité
M365SEC:5.2.2.2M365SAT, Monkey365
ENTRA S'assurer que l'authentification multifacteur est activée pour tous les utilisateurs
Le MFA doit être exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel afin de bloquer la grande majorité des attaques par compromission d'identité.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
2 Identiteetti & käyttöoikeudetcritique
CISA:MS.AAD.3.2Maester, ScubaGear
ENTRA La MFA DOIT être imposée pour tous les utilisateurs.
Le MFA doit être exigé pour tous les utilisateurs, le MFA bloquant la grande majorité des attaques par compromission d'identité.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
2 Identiteetti & käyttöoikeudetcritique
M365SEC:5.1.5.2M365SAT, Maester, Monkey365
ENTRA S'assurer que le flux de consentement administrateur est activé
Activer le flux de consentement administrateur dans Entra ID pour qu'une demande d'accès bloquée côté utilisateur soit routée vers un réviseur plutôt que simplement rejetée sans suite.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
2 Identiteetti & käyttöoikeudetélevée
M365SEC:2.4.2M365SAT, Monkey365
DEFENDER S'assurer que les comptes prioritaires bénéficient des paramètres prédéfinis de protection stricte (Strict protection)
Appliquer le preset de protection Strict aux comptes prioritaires pour leur garantir le niveau de filtrage le plus élevé.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
1 Kokoonpano & vaatimustenmukaisuusélevée
M365SEC:5.2.3.4M365SAT, Monkey365
ENTRA S'assurer que tous les utilisateurs membres sont 'compatibles MFA' (MFA capable)
Vérifier via le rapport 'MFA capable' d'Entra ID que chaque utilisateur membre dispose d'une méthode d'authentification forte enregistrée, condition préalable à l'application effective du MFA.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
2 Identiteetti & käyttöoikeudetélevée
M365SEC:1.1.2M365SAT, Monkey365
ENTRA S'assurer que deux comptes d'accès d'urgence ont été définis
Au moins deux comptes d'accès d'urgence (break-glass) cloud-only en *.onmicrosoft.com, exclus des politiques CA bloquantes, doivent être définis pour éviter un verrouillage total de l'administration.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
2 Identiteetti & käyttöoikeudetélevée
M365SEC:3.3.1M365SAT, Monkey365
PURVIEW S'assurer que les stratégies d'étiquettes de confidentialité Information Protection sont publiées
Publier au moins une politique d'étiquettes de sensibilité (sensitivity labels) auprès des utilisateurs ou groupes cibles, afin de permettre la classification et la protection des documents selon leur niveau de confidentialité.
Où agir : Microsoft Purview (purview.microsoft.com) · documentation
4 Tiedot & altistuminenélevée
M365SEC:7.2.4M365SAT, Monkey365
SPO S'assurer que le partage de contenu OneDrive est restreint
Restreindre le partage de contenu OneDrive au niveau le plus restrictif approprié (au plus 'Invités existants'), sachant qu'OneDrive peut être plus restrictif que SharePoint mais jamais plus permissif.
Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint) · documentation
4 Tiedot & altistuminenélevée
M365SEC:7.3.2M365SAT, Monkey365
SPO S'assurer que la synchronisation OneDrive est restreinte pour les appareils non gérés
Bloquer la synchronisation OneDrive depuis les appareils non gérés via une politique d'accès conditionnel (AllowLimitedAccess) limitant l'accès au web sans téléchargement/synchronisation.
Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint) · documentation
1 Kokoonpano & vaatimustenmukaisuusélevée
CISA:MS.AAD.2.3Maester, ScubaGear
ENTRA Les connexions détectées comme à risque élevé DOIVENT être bloquées.
Les connexions détectées comme à risque élevé doivent être bloquées pour stopper les sessions présentant des signaux d'attaque actifs.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
2 Identiteetti & käyttöoikeudetélevée
M365SEC:7.2.6Monkey365
SPO S'assurer que le partage externe SharePoint est restreint
Restreindre le partage externe SharePoint au niveau le plus restrictif compatible avec le métier (au plus 'Invités existants'), le paramètre OneDrive ne pouvant pas être plus permissif que SharePoint.
Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint) · documentation
2 Identiteetti & käyttöoikeudetélevée
CISA:MS.SHAREPOINT.1.1Maester, ScubaGear
SPO Le partage externe pour SharePoint DOIT être limité aux invités existants ou aux seules personnes de votre organisation.
Limiter le partage externe SharePoint à 'Invités existants' ou 'Uniquement les personnes de votre organisation'.
Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint) · documentation
2 Identiteetti & käyttöoikeudetélevée
M365SEC:7.2.3M365SAT, Monkey365
SPO Partage de contenu externe SharePoint non restreint
Restreindre le partage externe de contenu au niveau le plus restrictif approprié (SharingCapability au plus 'Invités existants') pour limiter la portée de la collaboration externe.
Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint) · documentation
2 Identiteetti & käyttöoikeudetélevée
CISA:MS.SHAREPOINT.1.2ScubaGear
SPO Le partage externe pour OneDrive DOIT être limité aux invités existants ou aux seules personnes de votre organisation.
Limiter le partage externe OneDrive à 'Invités existants' ou 'Uniquement les personnes de votre organisation'.
Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint) · documentation
2 Identiteetti & käyttöoikeudetélevée
M365SEC:5.1.2.3M365SAT, Maester, Monkey365
ENTRA S'assurer que 'Empêcher les utilisateurs non administrateurs de créer des tenants' est défini sur 'Oui'
Restreindre la capacité des utilisateurs non-administrateurs à créer de nouveaux tenants Microsoft Entra ID, afin d'éviter la prolifération de tenants non gérés.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
2 Identiteetti & käyttöoikeudetélevée
MT.1037Maester
TEAMS Seuls les utilisateurs ayant le rôle Présentateur sont autorisés à présenter dans les réunions Teams
Limiter le droit de présenter aux seuls utilisateurs ayant le rôle Présentateur dans les réunions Teams.
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) · documentation
1 Kokoonpano & vaatimustenmukaisuusélevée
CISA:MS.AAD.3.5Maester, ScubaGear
ENTRA Les méthodes d'authentification SMS, appel vocal et code à usage unique par e-mail (Email OTP) DOIVENT être désactivées.
Les méthodes d'authentification SMS, appel vocal et code à usage unique par e-mail (OTP) doivent être désactivées car elles sont vulnérables à l'hameçonnage et à l'interception.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
2 Identiteetti & käyttöoikeudetélevée
CISA:MS.AAD.5.3Maester, ScubaGear
ENTRA Un flux de consentement administrateur DOIT être configuré pour les applications.
Configurer un flux d'approbation du consentement administrateur afin que les demandes d'accès des applications soient soumises à l'approbation d'un administrateur désigné.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations > Paramètres de consentement administrateur
2 Identiteetti & käyttöoikeudetélevée
M365SEC:5.1.5.3M365SAT
ENTRA Le flux de consentement administrateur n'est pas activé
Activer le flux de consentement administrateur pour que les utilisateurs demandent l'approbation d'accès aux applications.
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations > Paramètres de consentement administrateur
2 Identiteetti & käyttöoikeudetélevée
EIDSCA.CP04Maester
ENTRA Paramètres par défaut - Paramètres de stratégie de consentement - Les utilisateurs peuvent demander le consentement administrateur pour les applications auxquelles ils ne peuvent pas consentir.
Autoriser les utilisateurs à demander le consentement administrateur pour les applications qu'ils ne peuvent pas approuver eux-mêmes.
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations > Paramètres de consentement administrateur
2 Identiteetti & käyttöoikeudetélevée
EIDSCA.CR01Maester
ENTRA Cadre de consentement - Demande de consentement administrateur - Stratégie pour activer ou désactiver la fonctionnalité de demande de consentement administrateur.
Activer la fonctionnalité de demande de consentement administrateur (flux de demande d'accès aux applications).
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations > Paramètres de consentement administrateur
2 Identiteetti & käyttöoikeudetélevée
EIDSCA.CR02Maester
ENTRA Cadre de consentement - Demande de consentement administrateur - Les réviseurs recevront des notifications par e-mail pour les demandes.
Activer les notifications par e-mail aux réviseurs pour chaque nouvelle demande de consentement administrateur.
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations > Paramètres de consentement administrateur
2 Identiteetti & käyttöoikeudetélevée
EIDSCA.CR03Maester
ENTRA Cadre de consentement - Demande de consentement administrateur - Les réviseurs recevront des notifications par e-mail lorsque les demandes de consentement administrateur sont sur le point d'expirer.
Activer les notifications par e-mail aux réviseurs lorsqu'une demande de consentement administrateur approche de son expiration.
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations > Paramètres de consentement administrateur
2 Identiteetti & käyttöoikeudetélevée
MT.1005Maester
ENTRA Toutes les stratégies d'accès conditionnel sont configurées pour exclure au moins un compte ou groupe d'urgence (break glass).
Exclure au moins un compte ou groupe d'accès d'urgence (break-glass) de toutes les politiques d'accès conditionnel pour éviter un verrouillage total.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques (exclusions)
2 Identiteetti & käyttöoikeudetélevée
MT.1017Maester
ENTRA Au moins une stratégie d'accès conditionnel est configurée pour imposer une session de navigateur non persistante pour les appareils non professionnels.
Configurer une politique d'accès conditionnel imposant une session de navigateur non persistante sur les appareils non gérés.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques (Session)
2 Identiteetti & käyttöoikeudetélevée
CISA:MS.EXO.8.1Maester
EXO Une solution de prevention des pertes de données (DLP) DOIT être utilisée.
Mettre en place une solution de prévention des pertes de données (DLP) couvrant Exchange Online.
Où agir : Portail Microsoft Purview (purview.microsoft.com) > Protection contre la perte de données
4 Tiedot & altistuminenélevée
MT.1034Maester
M365 Les comptes d'accès d'urgence (break-glass) ne doivent pas être bloqués.
Vérifier que les comptes d'accès d'urgence (emergency access) ne sont pas bloqués par les politiques d'accès conditionnel.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques (exclusions)
1 Kokoonpano & vaatimustenmukaisuusélevée
EIDSCA.AP14Maester
ENTRA Paramètres d'autorisation par défaut - Autorisations du rôle utilisateur par défaut - Autorisé à lire les autres utilisateurs.
Restreindre la lecture des autres utilisateurs de l'annuaire par les utilisateurs standard, conformément à la politique.
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Utilisateurs > Paramètres utilisateur
1 Kokoonpano & vaatimustenmukaisuusélevée
EIDSCA.PR01Maester
ENTRA Paramètres par défaut - Paramètres de règle de mot de passe - Protection par mot de passe - Mode.
Configurer le mode de Protection par mot de passe sur « Appliqué » (application effective, pas seulement en mode Audit).
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Protection > Méthodes d'authentification > Protection par mot de passe
2 Identiteetti & käyttöoikeudetélevée
CISA:MS.EXO.8.4Maester
EXO Au minimum, la solution DLP DOIT restreindre le partage par e-mail des numéros de carte bancaire, des numéros d'identification fiscale individuelle américains (ITIN) et des numéros de sécurité sociale américains (SSN).
Configurer au minimum les stratégies DLP pour restreindre le partage par courriel des numéros de carte de crédit, des ITIN et des numéros de sécurité sociale américains (SSN).
Où agir : Portail Microsoft Purview (purview.microsoft.com) > Protection contre la perte de données
4 Tiedot & altistuminenélevée
ORCA.140Maester
EXO L'action pour le spam à haut niveau de confiance (High Confidence Spam) est définie sur Mettre le message en quarantaine.
Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Mise en quarantaine des courriers indésirables à confiance élevée ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-courrier indésirable
3 Havainnointi & valvontaélevée
ORCA.189.2Maester
EXO Les liens sûrs (Safe Links) ne sont pas contournés.
Configurer la politique Anti-liens (Safe Links) pour appliquer le réglage cible : « Safe Links n'est pas contourné ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Liens fiables (Safe Links)
3 Havainnointi & valvontaélevée
ORCA.222Maester
EXO L'action en cas d'usurpation de domaine (Domain Impersonation) est définie sur déplacer vers la quarantaine.
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Mise en quarantaine en cas d'usurpation de domaine ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
3 Havainnointi & valvontaélevée
ORCA.223Maester
EXO L'action en cas d'usurpation d'identité d'utilisateur (User impersonation) est définie sur déplacer vers la quarantaine.
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Mise en quarantaine en cas d'usurpation d'utilisateur ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
3 Havainnointi & valvontaélevée
MT.1068Maester
M365 Empêcher les utilisateurs non administrateurs de créer des locataires.
Interdire aux utilisateurs non administrateurs de créer des locataires.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité > Utilisateurs > Paramètres utilisateur
2 Identiteetti & käyttöoikeudetélevée
ORCA.114Maester
EXO Aucune liste d'autorisation d'adresses IP n'a été configurée.
Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Absence de liste d'autorisation d'adresses IP (les listes d'autorisation contournent le filtrage anti-spam) ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-courrier indésirable
3 Havainnointi & valvontaélevée
EIDSCA.CR04Maester
ENTRA Cadre de consentement - Demande de consentement administrateur - Durée de la demande de consentement (jours).
Définir une durée d'expiration appropriée (en jours) pour les demandes de consentement administrateur.
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations > Paramètres de consentement administrateur
2 Identiteetti & käyttöoikeudetélevée
MT.1021Maester
M365 Activation des paramètres de sécurité par défaut (Security Defaults).
Activer les valeurs de sécurité par défaut (Security Defaults) si aucune couverture équivalente par accès conditionnel n'est en place.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité > Vue d'ensemble > Propriétés (Gérer les valeurs de sécurité par défaut)
1 Kokoonpano & vaatimustenmukaisuusélevée
NIS2 Art.21(2)(j)ANSSI/NIS2
ENTRA Utilisation de l'authentification multifacteur ou de l'authentification continue, des communications vocales/video/textuelles sécurisées et des communications d'urgence.
Déployer l'authentification multifacteur (ou continue) sur les accès, sécuriser les communications voix/vidéo/texte et prévoir des moyens de communication d'urgence ; encadrer ces mesures par une politique d'authentification et de communications sécurisées.
Où agir : Portail Microsoft Entra (entra.microsoft.com)
2 Identiteetti & käyttöoikeudetélevée
MT.1168Maester
EXO Les logiciels malveillants nettoyés devraient être conservés au moins 30 jours
Conserver les logiciels malveillants nettoyés au moins 30 jours (rétention de quarantaine anti-malware).
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Anti-malware
3 Havainnointi & valvontaélevée
MT.1001Maester
INTUNE Au moins une politique d'accès conditionnel est configurée avec la conformité des appareils.
Disposer d'au moins une stratégie d'accès conditionnel exigeant la conformité de l'appareil, pour que seuls les terminaux conformes accèdent aux ressources du tenant.
Où agir : Microsoft Intune (intune.microsoft.com) · documentation
2 Identiteetti & käyttöoikeudetmoyenne
M365SEC:6.1M365SAT
SPO Le partage externe SharePoint n'est pas géré via des listes blanches/noires de domaines
Gérer le partage externe via une liste d'autorisation/blocage de domaines (SharingDomainRestrictionMode) pour limiter le partage aux seules organisations de confiance.
Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint) · documentation
2 Identiteetti & käyttöoikeudetmoyenne
CISA:MS.DEFENDER.1.3ScubaGear
DEFENDER Tous les utilisateurs DOIVENT être ajoutés à la protection Defender for Office 365 via une politique prédéfinie standard ou stricte.
Inclure tous les utilisateurs dans la protection Defender for Office 365 via le preset de sécurité Standard ou Strict.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
3 Havainnointi & valvontamoyenne
CISA:MS.DEFENDER.1.2ScubaGear
DEFENDER Tous les utilisateurs DOIVENT être ajoutés à Exchange Online Protection via une politique prédéfinie standard ou stricte.
Inclure tous les utilisateurs dans Exchange Online Protection via le preset de sécurité Standard ou Strict.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
1 Kokoonpano & vaatimustenmukaisuusmoyenne
CISA:MS.DEFENDER.4.1ScubaGear
DEFENDER Une politique personnalisée DOIT être configurée pour protéger les données personnelles (PII) et les informations sensibles, en bloquant les cartes de crédit, les ITIN et les SSN.
Configurer une politique DLP personnalisée bloquant au minimum les numéros de carte bancaire et les identifiants fiscaux/SSN (ou équivalents nationaux comme le NIR).
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
1 Kokoonpano & vaatimustenmukaisuusmoyenne
CISA:MS.DEFENDER.4.2ScubaGear
DEFENDER Une politique personnalisée DEVRAIT être appliquée à Exchange, OneDrive, SharePoint, le chat Teams et les appareils.
Appliquer la politique DLP personnalisée à Exchange, OneDrive, SharePoint, le chat Teams et les appareils.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
1 Kokoonpano & vaatimustenmukaisuusmoyenne
CISA:MS.DEFENDER.4.3ScubaGear
DEFENDER L'action de la politique personnalisée DEVRAIT être configurée pour bloquer le partage d'informations sensibles avec tout le monde.
Définir l'action de la politique DLP personnalisée pour bloquer le partage d'informations sensibles avec tout le monde.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
4 Tiedot & altistuminenmoyenne
CISA:MS.DEFENDER.4.4ScubaGear
DEFENDER Les notifications DEVRAIENT être activées dans la politique personnalisée afin de sensibiliser les utilisateurs au bon usage des informations sensibles.
Activer les notifications utilisateur dans la politique DLP personnalisée pour éduquer sur l'usage correct des informations sensibles.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
1 Kokoonpano & vaatimustenmukaisuusmoyenne
CISA:MS.DEFENDER.1.1ScubaGear
DEFENDER Les politiques de sécurité prédéfinies standard et stricte DOIVENT être activées.
Activer les politiques de sécurité préconfigurées Standard et Strict dans Defender for Office 365.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
1 Kokoonpano & vaatimustenmukaisuusmoyenne
CISA:MS.DEFENDER.1.5ScubaGear
DEFENDER Les comptes sensibles DOIVENT être ajoutés à la protection Defender for Office 365 via la politique prédéfinie stricte.
Ajouter les comptes sensibles à la protection Defender pour Office 365 via le préréglage de sécurité Strict.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
3 Havainnointi & valvontamoyenne
CISA:MS.DEFENDER.1.4ScubaGear
DEFENDER Les comptes sensibles DOIVENT être ajoutés à Exchange Online Protection via la politique prédéfinie stricte.
Ajouter les comptes sensibles à Exchange Online Protection via le préréglage de sécurité Strict.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
1 Kokoonpano & vaatimustenmukaisuusmoyenne
CISA:MS.DEFENDER.2.1ScubaGear
DEFENDER La protection contre l'usurpation d'utilisateur DEVRAIT être activée pour les comptes sensibles dans les politiques standard et stricte.
Activer la protection contre l'usurpation d'utilisateurs pour les comptes sensibles dans les stratégies prédéfinies Standard et Strict.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
1 Kokoonpano & vaatimustenmukaisuusmoyenne
CISA:MS.TEAMS.5.1ScubaGear
TEAMS Les agences NE DEVRAIENT autoriser que l'installation d'applications Microsoft approuvées par l'agence.
N'autoriser que l'installation des applications Microsoft approuvées par l'organisation.
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) · documentation
1 Kokoonpano & vaatimustenmukaisuusmoyenne
CISA:MS.TEAMS.5.3ScubaGear
TEAMS Les agences NE DEVRAIENT autoriser que l'installation d'applications personnalisées approuvées par l'agence.
N'autoriser que l'installation des applications personnalisées (custom) approuvées par l'organisation.
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) · documentation
1 Kokoonpano & vaatimustenmukaisuusmoyenne
CISA:MS.TEAMS.5.2ScubaGear
TEAMS Les agences NE DEVRAIENT autoriser que l'installation d'applications tierces approuvées par l'agence.
N'autoriser que l'installation des applications tierces approuvées par l'organisation.
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) · documentation
1 Kokoonpano & vaatimustenmukaisuusmoyenne
CISA:MS.TEAMS.1.4ScubaGear
TEAMS Les utilisateurs internes DEVRAIENT être admis automatiquement.
Admettre automatiquement les utilisateurs internes (éviter la fatigue d'admission).
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) · documentation
1 Kokoonpano & vaatimustenmukaisuusmoyenne
M365SEC:2.2.1Monkey365
ENTRA S'assurer que l'activité du compte d'accès d'urgence est surveillée
Mettre en place une règle de surveillance (alerte) déclenchée dès qu'un compte d'accès d'urgence break-glass est utilisé, ce compte ne devant servir qu'en cas d'incident.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
3 Havainnointi & valvontamoyenne
M365SEC:5.2.3.2M365SAT, Monkey365
ENTRA S'assurer que des listes personnalisées de mots de passe interdits sont utilisées
Configurer une liste de mots de passe bannis spécifique au tenant (noms de l'entreprise, produits, ville...) en plus de la liste globale de mots de passe interdits gérée par Microsoft.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
1 Kokoonpano & vaatimustenmukaisuusmoyenne
MT.1018Maester
ENTRA Au moins une stratégie d'accès conditionnel est configurée pour imposer la fréquence de connexion pour les appareils non professionnels.
Configurer une politique d'accès conditionnel imposant une fréquence de reconnexion sur les appareils non gérés.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques (Session)
2 Identiteetti & käyttöoikeudetmoyenne
MT.1019Maester
ENTRA Au moins une stratégie d'accès conditionnel est configurée pour activer les restrictions imposées par l'application (application enforced restrictions).
Configurer une politique d'accès conditionnel activant les restrictions imposées par l'application.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques (Session)
2 Identiteetti & käyttöoikeudetmoyenne
MT.1033Maester
M365 L'utilisateur doit être empêché d'utiliser l'authentification héritée (legacy authentication).
Bloquer l'authentification héritée (legacy authentication) pour chaque utilisateur encore concerné.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques
2 Identiteetti & käyttöoikeudetmoyenne
MT.1036Maester
M365 Tout objet exclu devrait être couvert par une inclusion de repli dans une autre stratégie.
S'assurer que tout objet exclu d'une politique d'accès conditionnel dispose d'une inclusion de repli (fallback) dans une autre politique.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques
1 Kokoonpano & vaatimustenmukaisuusmoyenne
CISA:MS.EXO.8.2Maester
EXO La solution DLP DOIT protéger les informations personnelles identifiables (PII) et les informations sensibles, telles que définies par l'agence.
Configurer les stratégies DLP pour protéger les informations personnelles identifiables (PII) et les données sensibles définies par l'organisation.
Où agir : Portail Microsoft Purview (purview.microsoft.com) > Protection contre la perte de données
4 Tiedot & altistuminenmoyenne
MT.1043Maester
EXO Vérifier que le niveau de confiance du spam (SCL) est configuré dans les règles de transport de courrier pour des domaines spécifiques
Configurer le niveau de confiance anti-spam (SCL) dans les règles de transport pour les domaines spécifiques concernés.
Où agir : Centre d'administration Exchange (admin.exchange.microsoft.com) > Flux de messagerie > Règles
1 Kokoonpano & vaatimustenmukaisuusmoyenne
ORCA.100Maester
EXO Le seuil du niveau de plainte pour le courrier en masse (Bulk Complaint Level) est compris entre 4 et 6.
Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Le seuil de niveau de plainte en masse est compris entre 4 et 6 ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-courrier indésirable
1 Kokoonpano & vaatimustenmukaisuusmoyenne
ORCA.103Maester
EXO Les paramètres de la politique de filtrage du spam sortant sont configurés.
Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Les paramètres de la politique de filtrage du spam sortant sont configurés ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-courrier indésirable
1 Kokoonpano & vaatimustenmukaisuusmoyenne
ORCA.106Maester
EXO La période de rétention en quarantaine est de 30 jours.
Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Durée de rétention en quarantaine portée à 30 jours ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-courrier indésirable
3 Havainnointi & valvontamoyenne
ORCA.116Maester
EXO L'action de protection contre l'usurpation d'identité basee sur Mailbox Intelligence est définie sur déplacer le message vers le dossier des courriers indésirables.
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « La protection contre l'usurpation, basée sur l'intelligence de boîte aux lettres, déplace le message vers le dossier de courrier indésirable ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
1 Kokoonpano & vaatimustenmukaisuusmoyenne
ORCA.142Maester
EXO L'action pour l'hameçonnage (Phish) est définie sur Mettre le message en quarantaine.
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Mise en quarantaine des messages détectés comme hameçonnage ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
3 Havainnointi & valvontamoyenne
ORCA.179Maester
EXO Les liens sûrs (Safe Links) sont activés en intra-organisation.
Configurer la politique Anti-liens (liens fiables) pour appliquer le réglage cible : « Activation des liens fiables au sein de l'organisation ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Liens fiables (Safe Links)
1 Kokoonpano & vaatimustenmukaisuusmoyenne
ORCA.189Maester
EXO Les pièces jointes sûres (Safe Attachments) ne sont pas contournées.
Configurer la politique Pièces jointes fiables (Safe Attachments) pour appliquer le réglage cible : « Safe Attachments n'est pas contourné ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Pièces jointes fiables (Safe Attachments)
3 Havainnointi & valvontamoyenne
ORCA.205Maester
EXO Le filtre de types de pièces jointes courants (Common attachment type filter) est activé.
Configurer la politique Anti-malware pour appliquer le réglage cible : « Activation du filtre des types de pièces jointes courants ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-programme malveillant
1 Kokoonpano & vaatimustenmukaisuusmoyenne
ORCA.220Maester
EXO Le niveau de seuil du filtre anti-hameçonnage avancé (Advanced Phish filter) est adéquat.
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Le niveau de seuil du filtre anti-hameçonnage avancé est adéquat ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
3 Havainnointi & valvontamoyenne
ORCA.241Maester
EXO Une politique anti-hameçonnage existe et EnableFirstContactSafetyTips est vrai (true).
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Activation du conseil de sécurité « premier contact » (anti-hameçonnage) ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
3 Havainnointi & valvontamoyenne
M365SEC:6.5.2M365SAT, Monkey365
EXO MailTips Exchange désactivés
Activer les MailTips pour informer les utilisateurs (destinataires externes, grandes listes) et réduire les erreurs d'envoi.
Où agir : Centre d'administration Exchange (admin.exchange.microsoft.com) > Paramètres > Paramètres de messagerie (MailTips)
1 Kokoonpano & vaatimustenmukaisuusmoyenne
EIDSCA.AP09Maester
ENTRA Paramètres d'autorisation par défaut - Autoriser le consentement utilisateur aux applications évaluées à risque (risk-based).
Interdire le consentement utilisateur sur les applications à risque (bloquer le consentement pour les applications non vérifiées ou aux permissions sensibles).
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations
1 Kokoonpano & vaatimustenmukaisuusmoyenne
MT.1042Maester
M365 Restreindre les utilisateurs en dial-in de contourner le lobby d'une réunion
Empêcher les utilisateurs connectés par téléphone (dial-in) de contourner le hall d'attente (lobby) des réunions.
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) > Réunions > Stratégies de réunion
1 Kokoonpano & vaatimustenmukaisuusmoyenne
MT.1046Maester
M365 Restreindre les utilisateurs anonymes de rejoindre les réunions
Empêcher les utilisateurs anonymes de rejoindre les réunions Teams.
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) > Réunions > Stratégies de réunion
1 Kokoonpano & vaatimustenmukaisuusmoyenne
MT.1039Maester
M365 Activation des conseils de messagerie (MailTips) pour les utilisateurs finaux.
Activer les MailTips pour les utilisateurs finaux.
Où agir : Centre d'administration Exchange (admin.exchange.microsoft.com) > Paramètres > Paramètres de l'organisation (MailTips)
1 Kokoonpano & vaatimustenmukaisuusmoyenne
EIDSCA.AP05Maester
ENTRA Paramètres d'autorisation par défaut - Inscription à un abonnement par e-mail.
Désactiver l'inscription en libre-service des utilisateurs à des abonnements basés sur l'e-mail.
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Utilisateurs > Paramètres utilisateur
1 Kokoonpano & vaatimustenmukaisuusmoyenne
MT.1070Maester
M365 Restreindre la jonction d'appareils à des utilisateurs ou groupes sélectionnés, ou l'interdire.
Restreindre la jonction d'appareils à des utilisateurs ou groupes sélectionnés, ou l'interdire.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité > Appareils > Paramètres d'appareil
1 Kokoonpano & vaatimustenmukaisuusmoyenne
MT.1090Maester
ENTRA Le rôle Administrateur global ne devrait pas être ajouté comme administrateur local sur l'appareil lors de la jonction Microsoft Entra (Entra join).
Empêcher l'ajout du rôle Global Administrator comme administrateur local de l'appareil lors de la jonction Microsoft Entra.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité > Appareils > Paramètres d'appareil (administrateurs locaux)
2 Identiteetti & käyttöoikeudetmoyenne
M365SEC:8.5.9Monkey365
TEAMS S'assurer que l'enregistrement des réunions est désactivé par défaut
Désactiver l'enregistrement des réunions par défaut.
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) · documentation
1 Kokoonpano & vaatimustenmukaisuusfaible
ORCA.224Maester
EXO Les conseils de sécurité pour les utilisateurs similaires (Similar Users Safety Tips) sont activés.
Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Activation des conseils de sécurité « utilisateurs similaires » ».
Où agir : security.microsoft.com > Politiques de menace > Anti-hameçonnage > Conseils de sécurité (utilisateurs usurpés similaires)
1 Kokoonpano & vaatimustenmukaisuusfaible
MT.1069Maester
M365 Empêcher les utilisateurs non administrateurs de créer des groupes de sécurité.
Interdire aux utilisateurs non administrateurs de créer des groupes de sécurité.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité > Groupes > Paramètres généraux
2 Identiteetti & käyttöoikeudetfaible
Vue systémique

Le même problème, à plusieurs endroits.

Yhteyksiä, jotka osoittavat, että yksi perustavanlaatuinen kokonaisuus avaa useita pilareita.

Pas de corrélation inter-piliers significative sur ce périmètre.

Coût de remédiation

Gratuit contre licence.

Teidän 85 hinnoitellusta poikkeamastanne se osuus, joka korjaantuu asetusmuutoksella, ilman lisenssiä.

78
correctifs par configuration, 0 €
7
licence Microsoft

Ne 7 poikkeamaa, jotka vaativat lisenssin

  • Microsoft Purview DLP (Office 365 E3/E5)3
  • Microsoft Defender pour Office 365 P13
  • Microsoft Entra ID P11

Lecture indépendante. Jokaiseen lisenssiä vaativaan poikkeamaan käy myös alternative tierce ou souveraine , joka on vastaava. Vakavuus perustuu neutraaliin NIST SP 800-30 -asteikkoon eikä Microsoft Secure Scoreen: toimittaja ei ole oman turvallisuutensa tuomari ja osapuoli.

Séquencement

Trois temps.

Ensin

Kokoonpanon vahvistaminen

Vahvin poistetun riskin / työmäärän suhde. Niin kauan kuin tätä ei ole tehty, muu suojaa taloa, jonka ovi on auki.

Sitten

Identiteetti ja käyttöoikeudet

Kun ensimmäinen vipu on saavutettu, vähennämme pinta-alaa, jonka kautta riski toteutuu.

Sitten

Valvonta ja lokitus

Jäljellä on ankkuroida nämä saavutukset pitkällä aikavälillä: hallinto, säännölliset katselmukset ja säilytetyt todisteet, jotta asema kestää ajassa eikä vain auditointipäivänä.

Valinnainen SharePoint-lisäosa (3 kontrolli(a))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Nämä kontrollit eivät lasketa vaatimustenmukaisiksi EIVÄTKÄ vaatimustenvastaisiksi, EIVÄTKÄ keräämättömiksi: ne jäävät pisteytyksen ulkopuolelle niin kauan kuin ette aktivoi lisäosaa (omasta aloitteestanne, teidän puoleltanne, ei koskaan meidän puoleltamme).
Ei sovellettavissa: toiminnallisuus ei käytössä tenantissa (24 kontrolli(a))
Nämä kontrollit eivät koske tenanttianne: kyseinen toiminnallisuus (Microsoft Entra ID P2- / Governance-lisenssi, tai tuote kuten Copilot, Sentinel, Defender for Endpoint, Power Platform...) ei ole käytössä. Mitattavaa ei siis ole: tämä ei ole epäonnistuminen eikä sokea piste.
Nämä kontrollit eivät lasketa vaatimustenmukaisiksi EIVÄTKÄ vaatimustenvastaisiksi: kyseessä on toteamus, ei epäonnistuminen. Emme kannusta teitä ostamaan lisälisenssiä: tavoiteltu tietoturvatavoite voidaan usein saavuttaa muilla keinoin (asetukset, sisäinen menettely, tai kolmannen osapuolen työkalu, joskus avoimen lähdekoodin ja edullisempi). Ne muuttuisivat taas mitattaviksi, jos resurssi olisi käytössä tenantissanne.
6 point(s) de vigilance organisationnels
Nämä vaatimukset (fyysinen suojaus, verkon segmentointi, tietoisuus, hallinto) kuuluvat organisaatiolle eivätkä ole mitattavissa vain luku -oikeuksin tehdyllä Microsoft 365 -skannauksella. Ne raportoidaan erikseen, pistemäärän ja poikkeamien lukumäärän ulkopuolella: tarkistettava sisäisellä katselmuksella.
Mennäksemme pidemmälle
Tämä auditointi mittaa tasonne. Se ei vielä kerro, onko hyökkäys mahdollinen - vai jo käynnissä hiljaa.
Yllä oleva kattavuus vastaa kysymykseen: missä olette altistuneet? Kaksi suuremman lisäarvon kysymystä jää avoimeksi:
Onko hyökkäys MAHDOLLINEN? Oikeuksien eskalointireitit: tilit, roolit, OAuth-suostumukset, federointi, ulkoiset kutsut.
Onko hyökkäys JO KÄYNNISSÄ? Hiljainen kompromettointi: ohjaussäännöt, ylimääräiset suostumukset, ylläpitäjien lisäykset, auditoinnin kiertäminen.
Vastaaminen vaatii erillisen manuaalisen tutkinnan, joka tehdään samoilla signaaleilla altistamatta tietojanne. Pyytäkää tarjous kohdennetusta tunkeutumistestistä.
SYAGA AuditTietoturvapäällikön korjaussuunnitelma · zero-knowledge-järjestelmä · vakavuus viitekehysten mukaan
Audit reproductible
Selväkielisiä tietojanne ei koskaan lähetetä eteenpäin
Luenta on suunnattu tietoturvajohtajalle / IT-johtajalle. Sama auditointi on saatavana johdolle, teknikolle, vaatimustenmukaisuudelle ja vakuutusyhtiölle: yksi mittaus, viisi kerrontaa, sekä täydellinen aineisto.