EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA AuditMicrosoft 365 · Édition souveraine
Entreprise Démonstration (exemple, non client)
Reference SYAGA-DEMO-QUESTIONNAIRE-0001
Audit date 17 juillet 2026
Issued by SYAGA CONSULTING
Diagnostic de posture

Your 85 gaps are not 85 problems.

85 poikkeamaanne eivät ole 85 ongelmaa: ne palautuvat neljä perimmäiseen syyhyn. Käsitelkää ne järjestyksessä ja neutraloitte suurimman osan riskistä keskitetyllä ponnistuksella, ilman kaiken uusimista.

70/100
Vahvistettava
todellinen perusta, mutta yksi kriittinen aukko on edelleen auki
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
63 kontrollia jäi keräämättä. Niitä ei voitu mitata tässä skannauksessa: ei puutetta eikä vaatimustenmukaisuutta, katvealue joka on rajattu pisteytyksen ulkopuolelle. Kunkin syy näkyy auditointinne keruulokissa.
Répartition par gravité

Merkitystä on vakavuudella, ei pelkällä määrällä.

Teidän 85 poikkeamaanne palautuvat 67 eri aiheeseen, jotka on jaoteltu vakavuuden mukaan (yksi asetus = yksi vakavuus, pahimman tasonsa mukaan) NIST SP 800-30 -vaikutusasteikolla.

Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer

4 chantiers, un seul ordre logique.

Sijoitettu vaikutuksen (riskin pieneneminen) ja työmäärän mukaan. Vaikutus ratkaisee ensin (ylempänä = tärkeämpi); yhtä suuren vaikutuksen kohdalla työmäärä ratkaisee (vasemmalla = nopeampi).

Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
  1. 1Kokoonpano & vaatimustenmukaisuus34 écarts
  2. 2Identiteetti & käyttöoikeudet31 écarts
  3. 3Havainnointi & valvonta14 écarts
  4. 4Tiedot & altistuminen6 écarts
Pallon koko = kokonaisuuden poikkeamien määrä. Käsittelyjärjestys: ensin vaikutus (ylhäältä alas), yhtä suuren vaikutuksen kohdalla työmäärä ratkaisee (vasemmanpuoleisin ensin).
La réduction

85 contrôles en écart, 67 sujets distincts, 4 chantiers.

Sama puute toistuu useassa paikassa. Kun korjaatte syyn, suljette monta poikkeamaa kerralla.

1
Kokoonpano & vaatimustenmukaisuus
Kohtalainen34
2
Identiteetti & käyttöoikeudet
Merkittävä31
3
Havainnointi & valvonta
Korkea14
4
Tiedot & altistuminen
Korkea6
Kolme ensimmäistä päätöstänne

Kohdistakaa työ sinne, missä se tuottaa.

1

Kokoonpanon vahvistaminen

vahvistamaton pohja laajentaa hyökkäyspintaa hiljaisesti, ilman näkyvää hälytystä.

Écarts
34
No purchase
33 / 34
Vaikutus
Kohtalainen
2

Identiteetti ja käyttöoikeudet

tilin haltuunotto on hyökkäyksen yleisin sisääntuloväylä; se on ainoa teema, jossa rajallinen ponnistus sulkee kokonaisen riskiluokan kerralla.

Écarts
31
No purchase
30 / 31
Vaikutus
Merkittävä
3

Valvonta ja lokitus

ilman aktiivista havainnointia tai täydellistä lokia hyökkäys voi onnistua ilman että se estetään, havaitaan ajoissa tai todistetaan jälkikäteen: suora haitta vahinkotapauksessa, sääntelytarkastuksessa tai vakuutusdossierissa.

Écarts
14
No purchase
12 / 14
Vaikutus
Korkea
Miksi meidän pistemäärämme eikä Microsoftin
Microsoftin Secure Score mittaa Microsoftin omien kontrollien käyttöönottoa, ei todellista riskiä. Toimittaja ei voi olla oman turvallisuutensa tuomari ja osapuoli samaan aikaan: meidän arviomme on riippumaton.
Arviomme perustuu julkiseen ja neutraaliin asteikkoon NIST SP 800-30 Rev.1. Lähde : csrc.nist.gov/pubs/sp/800/30/r1/final
Mitä korjaaminen todella maksaa

Olennaista ei osteta.

Teidän 85 hinnoitellusta poikkeamastanne se osuus, joka korjaantuu pelkällä asetusmuutoksella, ilman lisenssiä.

78
correctifs gratuits : simple configuration, 0 € (MFA, authentification forte, journalisation)
7
licence Microsoft

Ne 7 poikkeamaa, jotka vaativat lisenssin

  • Microsoft Purview DLP (Office 365 E3/E5)3
  • Microsoft Defender pour Office 365 P13
  • Microsoft Entra ID P11

Audit indépendant. Erotamme toisistaan sen, mikä korjaantuu maksutta, ja sen, mikä edellyttää hankintaa Microsoftilta, ja jokaiseen lisenssiä vaativaan poikkeamaan käy myös alternative tierce ou souveraine, tilanteestanne riippuen. Päätätte asian tietoisena vaihtoehdoista.

Toimia: rauhan hinta

Presque rien.

78 teidän 85 poikkeamastanne korjaantuu pelkällä asetusmuutoksella, hintaan 0 €. Olennaista osaa turvallisuudestanne ei osteta.

  • MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
  • 7 poikkeamaa edellyttää Microsoft-lisenssiä tai vastaavaa suvereenia vaihtoehtoa.
  • Työ keskittyy kolmeen ensimmäiseen syyhyn: riski laskee nopeasti.
Olla tekemättä mitään: lasku tulee kolmesti

Kolme laskua, ei yhtä.

Toimimatta jättäminen nyt ei säästä vaatimustenmukaisuuden kustannuksia: maksatte ne quand même, vahingon jälkeen ja kaiken muun päälle.

  • 1Lunnaat. Kiristysohjelma salaa tietonne: joko maksatte tai rakennatte kaiken uudelleen.
  • 2Data Protection Ombudsman's Office:n määräämä seuraamusmaksu. Enintään 20 miljoonaa EUR tai 4 % maailmanlaajuisesta vuosiliikevaihdosta (GDPR 83 art.).
  • 3Tänään hylätty koventaminen. Tehtävä joka tapauksessa jälkikäteen, kiireessä ja kalliilla.
Seuraamusten yläraja: asetus (EU) 2016/679 (GDPR), 83 artikla. Muu riippuu toimialastanne.
Julkisten viitekehysten ulkopuolella

Se mitä mittasimme, ilman että voimme vedota standardiin.

Nämä 29 havaintoa ovat todellisia ja mitattu vuokralaisessanne, mutta mikään julkinen viitekehys ei nimeä niitä: kyse on omasta tulkinnastamme, ei velvoittavasta säännöstä. Siksi ne on rajattu pisteytyksen ja todistuksen ulkopuolelle. Annamme ne teille, koska ne pitävät paikkansa.

Suosittelemamme koventamistoimet (29)
  • La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
  • Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
  • Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
  • La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
  • Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
  • ja 24 muuta, eriteltynä teknisessä luennassa
Le plan

Trois temps, un cap.

Ensin

Kokoonpanon vahvistaminen

Vahvin poistetun riskin / työmäärän suhde. Niin kauan kuin tätä ei ole tehty, muu suojaa taloa, jonka ovi on auki.

Sitten

Identiteetti ja käyttöoikeudet

Kun ensimmäinen vipu on saavutettu, vähennämme pinta-alaa, jonka kautta riski toteutuu.

Sitten

Valvonta ja lokitus

Jäljellä on ankkuroida nämä saavutukset pitkällä aikavälillä: hallinto, säännölliset katselmukset ja säilytetyt todisteet, jotta asema kestää ajassa eikä vain auditointipäivänä.

Valinnainen SharePoint-lisäosa (3 kontrolli(a))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Nämä kontrollit eivät lasketa vaatimustenmukaisiksi EIVÄTKÄ vaatimustenvastaisiksi, EIVÄTKÄ keräämättömiksi: ne jäävät pisteytyksen ulkopuolelle niin kauan kuin ette aktivoi lisäosaa (omasta aloitteestanne, teidän puoleltanne, ei koskaan meidän puoleltamme).
Ei sovellettavissa: toiminnallisuus ei käytössä tenantissa (24 kontrolli(a))
Nämä kontrollit eivät koske tenanttianne: kyseinen toiminnallisuus (Microsoft Entra ID P2- / Governance-lisenssi, tai tuote kuten Copilot, Sentinel, Defender for Endpoint, Power Platform...) ei ole käytössä. Mitattavaa ei siis ole: tämä ei ole epäonnistuminen eikä sokea piste.
Nämä kontrollit eivät lasketa vaatimustenmukaisiksi EIVÄTKÄ vaatimustenvastaisiksi: kyseessä on toteamus, ei epäonnistuminen. Emme kannusta teitä ostamaan lisälisenssiä: tavoiteltu tietoturvatavoite voidaan usein saavuttaa muilla keinoin (asetukset, sisäinen menettely, tai kolmannen osapuolen työkalu, joskus avoimen lähdekoodin ja edullisempi). Ne muuttuisivat taas mitattaviksi, jos resurssi olisi käytössä tenantissanne.
6 point(s) de vigilance organisationnels
Nämä vaatimukset (fyysinen suojaus, verkon segmentointi, tietoisuus, hallinto) kuuluvat organisaatiolle eivätkä ole mitattavissa vain luku -oikeuksin tehdyllä Microsoft 365 -skannauksella. Ne raportoidaan erikseen, pistemäärän ja poikkeamien lukumäärän ulkopuolella: tarkistettava sisäisellä katselmuksella.
Mennäksemme pidemmälle
Tämä auditointi mittaa tasonne. Se ei vielä kerro, onko hyökkäys mahdollinen - vai jo käynnissä hiljaa.
Yllä oleva kattavuus vastaa kysymykseen: missä olette altistuneet? Kaksi suuremman lisäarvon kysymystä jää avoimeksi:
Onko hyökkäys MAHDOLLINEN? Oikeuksien eskalointireitit: tilit, roolit, OAuth-suostumukset, federointi, ulkoiset kutsut.
Onko hyökkäys JO KÄYNNISSÄ? Hiljainen kompromettointi: ohjaussäännöt, ylimääräiset suostumukset, ylläpitäjien lisäykset, auditoinnin kiertäminen.
Vastaaminen vaatii erillisen manuaalisen tutkinnan, joka tehdään samoilla signaaleilla altistamatta tietojanne. Pyytäkää tarjous kohdennetusta tunkeutumistestistä.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible
Selväkielisiä tietojanne ei koskaan lähetetä eteenpäin
Luenta on suunnattu johdolle. Sama auditointi on saatavana tietoturvajohtajalle, teknikolle, vaatimustenmukaisuudelle ja vakuutusyhtiölle: yksi mittaus, viisi kerrontaa, sekä täydellinen aineisto.