EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA Audit
Rapport attestation tiers
Sans voir vos données réelles · Réf. SYAGA-DEMO-QUESTIONNAIRE-0001
Constat de posture Microsoft 365Pièce datée et vérifiable
Entité auditée
Entreprise Démonstration (exemple, non client) (tenant d3m0a1b2-c3d4-4e5f-8a9b-0c1d2e3f4a5b)
Date de l'audit
17 juillet 2026
Émetteur
SYAGA CONSULTING · SIREN 518 489 471
Vérifiable dans
vos propres journaux d'audit Microsoft · syaga.eu
Le verdict, avant le dossier de preuve

Quatre faiblesses structurelles exposent votre assurabilité Microsoft 365.

Vos 85 écarts ne sont pas 85 problèmes : ils se ramènent à quatre chantiers. Traitez-les dans l'ordre et vous neutralisez l'essentiel du risque avec un effort concentré, sans tout refaire.

Posture d'assurabilité
70/100
À renforcer
des bases correctes, mais des failles restent ouvertes

Une preuve, trois lecteurs. Ce dossier est conçu pour être présenté à un assureur cyber (format souscription), à un donneur d'ordre qui vous réclame la preuve de votre posture (ruissellement de la chaîne fournisseurs, NIS2 Art. 21 - version partageable), et à un commissaire aux comptes ou auditeur externe. Chaque constat ci-dessous est vérifiable dans vos propres journaux Microsoft : opposable, pas déclaratif.

195
Contrôles conformes
4
Causes racines qui pèsent sur l'assurabilité
85
Non-conformités constatées à date
Ce qui est prouvable aujourd'hui

195 contrôles conformes sur 280 contrôles tranchés - la base vérifiable qui peut déjà être présentée à un assureur, point par point, preuve à l'appui. Posture notée C, sans flatterie, sur la seule base tranchée.

Ce qui expose votre dossier

85 non-conformités constatées et 63 contrôles non mesurés restent une exposition non couverte par une preuve vérifiable : tant que les causes racines ci-dessous ne sont pas traitées, cette exposition ne peut être attestée.

I

Identité et accès

31 écarts regroupés - Identité & accès
L'exposition : la prise de contrôle d'un compte est la porte d'entrée la plus courante d'une attaque ; c'est le seul thème où un effort limité ferme une classe entière de risques d'un coup.
Aujourd'hui : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : S'assurer que l'authentification multifacteur est activée pour tous les utilisateurs ; La MFA DOIT être imposée pour tous les utilisateurs ; S'assurer que le flux de consentement administrateur est activé ; S'assurer que tous les utilisateurs membres sont 'compatibles MFA' (MFA capable).
Ce que l'audit a relevé : Le MFA doit être exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel afin de bloquer la grande majorité des attaques par compromission d'identité. Activer le flux de consentement administrateur dans Entra ID pour qu'une demande d'accès bloquée côté utilisateur soit routée vers un réviseur plutôt que simplement rejetée sans suite. Au moins deux comptes d'accès d'urgence (break-glass) cloud-only en *.onmicrosoft.com, exclus des politiques CA bloquantes, doivent être définis pour éviter un verrouillage total de l'administration.
Effort FaibleImpact Majeur
II

Supervision et journalisation

14 écarts regroupés - Détection & supervision
L'exposition : sans détection active ni journal complet, une attaque peut réussir sans être bloquée, ni repérée à temps, ni prouvée après coup : un handicap direct en cas de sinistre, de contrôle réglementaire ou de dossier d'assurance.
Aujourd'hui : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : L'action pour le spam à haut niveau de confiance (High Confidence Spam) est définie sur Mettre le message en quarantaine ; Les liens sûrs (Safe Links) ne sont pas contournés ; L'action en cas d'usurpation de domaine (Domain Impersonation) est définie sur déplacer vers la quarantaine ; L'action en cas d'usurpation d'identité d'utilisateur (User impersonation) est définie sur déplacer vers la quarantaine.
Ce que l'audit a relevé : Inclure tous les utilisateurs dans la protection Defender for Office 365 via le preset de sécurité Standard ou Strict. Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Durée de rétention en quarantaine portée à 30 jours ». Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Mise en quarantaine des messages détectés comme hameçonnage ».
Effort FaibleImpact Élevé
III

Exposition des données

6 écarts regroupés - Données & exposition
L'exposition : une donnée qui quitte l'entreprise sans garde-fou est le vecteur de fuite le plus banal, et le plus coûteux en image comme en réglementaire.
Aujourd'hui : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : S'assurer que les stratégies d'étiquettes de confidentialité Information Protection sont publiées ; S'assurer que le partage de contenu OneDrive est restreint ; Une solution de prévention des pertes de données (DLP) DOIT être utilisée ; L'action de la politique personnalisée DEVRAIT être configurée pour bloquer le partage d'informations sensibles avec tout le monde.
Ce que l'audit a relevé : Publier au moins une politique d'étiquettes de sensibilité (sensitivity labels) auprès des utilisateurs ou groupes cibles, afin de permettre la classification et la protection des documents selon leur niveau de confidentialité. Restreindre le partage de contenu OneDrive au niveau le plus restrictif approprié (au plus 'Invités existants'), sachant qu'OneDrive peut être plus restrictif que SharePoint mais jamais plus permissif. Mettre en place une solution de prévention des pertes de données (DLP) couvrant Exchange Online.
Effort MoyenImpact Élevé
IV

Durcissement de la configuration

34 écarts regroupés - Configuration & conformité
L'exposition : une base non durcie élargit la surface d'attaque en silence, sans alerte visible.
Aujourd'hui : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : S'assurer que les comptes prioritaires bénéficient des paramètres prédéfinis de protection stricte (Strict protection) ; S'assurer que la synchronisation OneDrive est restreinte pour les appareils non gérés ; Seuls les utilisateurs ayant le rôle Présentateur sont autorisés à présenter dans les réunions Teams ; Les comptes d'accès d'urgence (break-glass) ne doivent pas être bloqués.
Ce que l'audit a relevé : Sensibiliser les utilisateurs aux bonnes pratiques élémentaires (hameçonnage, gestion des mots de passe, MFA, signalement) par des campagnes récurrentes et des simulations ; mesure principalement organisationnelle. Appliquer le preset de protection Strict aux comptes prioritaires pour leur garantir le niveau de filtrage le plus élevé. Bloquer la synchronisation OneDrive depuis les appareils non gérés via une politique d'accès conditionnel (AllowLimitedAccess) limitant l'accès au web sans téléchargement/synchronisation.
Effort MoyenImpact Modéré

Non-conformités qui pèsent sur l'assurabilité

Constats réels liés aux causes racines
RepèrePoint de contrôleSévérité
M365SEC:5.2.2.2M365SAT, Monkey365S'assurer que l'authentification multifacteur est activée pour tous les utilisateursCritique
CISA:MS.AAD.3.2Maester, ScubaGearLa MFA DOIT être imposée pour tous les utilisateurs.Critique
M365SEC:5.1.5.2M365SAT, Maester, Monkey365S'assurer que le flux de consentement administrateur est activéÉlevée
M365SEC:5.2.3.4M365SAT, Monkey365S'assurer que tous les utilisateurs membres sont 'compatibles MFA' (MFA capable)Élevée
ORCA.140MaesterL'action pour le spam à haut niveau de confiance (High Confidence Spam) est définie sur Mettre le message en quarantaine.Élevée
ORCA.189.2MaesterLes liens sûrs (Safe Links) ne sont pas contournés.Élevée
ORCA.222MaesterL'action en cas d'usurpation de domaine (Domain Impersonation) est définie sur déplacer vers la quarantaine.Moyenne
ORCA.223MaesterL'action en cas d'usurpation d'identité d'utilisateur (User impersonation) est définie sur déplacer vers la quarantaine.Élevée
M365SEC:3.3.1M365SAT, Monkey365S'assurer que les stratégies d'étiquettes de confidentialité Information Protection sont publiéesÉlevée
M365SEC:7.2.4M365SAT, Monkey365S'assurer que le partage de contenu OneDrive est restreintÉlevée

Angles morts : non couverts par une preuve vérifiable tant qu'ils ne sont pas mesurés

63 contrôles non mesurés au catalogue
RepèrePoint de contrôleStatut
M365SEC:1.3.5M365SAT, Maester, Monkey365S'assurer que la protection interne contre l'hameçonnage pour Forms est activéeNon mesuré
M365SEC:2.4.1M365SAT, Monkey365S'assurer que la protection des comptes prioritaires (Priority account protection) est activée et configuréeNon mesuré
M365SEC:3.2.1M365SAT, Monkey365S'assurer que les stratégies de prévention des pertes de données (DLP) sont activéesNon mesuré
M365SEC:7.2.7M365SAT, Maester, Monkey365S'assurer que le partage par lien est restreint dans SharePoint et OneDriveNon mesuré
CISA:MS.AAD.4.1Maester, ScubaGearLes journaux de sécurité DOIVENT être envoyés au centre des opérations de sécurité (SOC) de l'agence pour surveillance.Non mesuré
M365SEC:6.2.1M365SAT, Monkey365Transfert de courrier Exchange bloqué et désactivéNon mesuré
CISA:MS.EXO.13.1Maester, ScubaGearL'audit des boîtes aux lettres DOIT être activé.Non mesuré
M365SEC:4.2Monkey365S'assurer que l'inscription des appareils personnels est bloquée par défautNon mesuré
M365SEC:7.2.11Maester, Monkey365S'assurer que l'autorisation par défaut du lien de partage SharePoint est définieNon mesuré
MT.1027MaesterAucun principal de service avec secret client et attribution de rôle permanente sur le plan de contrôle (Control Plane).Non mesuré
L'ordre dans lequel bâtir le dossier d'assurabilité
D'abord
L'identité. Le plus fort rapport risque écarté / effort. Tant que ce n'est pas fait, le reste protège une maison dont la porte reste ouverte.
Ensuite
La supervision. Une fois la priorité du haut traitée, on consolide ce qui limite l'impact et permet de détecter puis reprendre : la porte fermée, on garantit le retour arrière et la visibilité.
Puis
L'exposition externe. Reste à ancrer ces acquis dans la durée : gouvernance, revues régulières et preuves conservées, pour que la posture tienne dans le temps et pas seulement le jour de l'audit.
En consolidation
Chantiers de fond restants. la configuration de base : à consolider une fois les priorités du haut de la liste tenues.

Ce que cette trajectoire évite

Interruption. un compte détourné qui paralyse l'activité.
Fuite. des données clients qui sortent sans laisser de trace.
Non-conformité. un écart RGPD ou NIS2 opposable lors d'un contrôle.
Refus d'assurance. un sinistre non couvert faute de preuves.

Les 195 contrôles conformes, un par un

Vous n'avez pas à nous croire sur un total. Chaque ligne ci-dessous porte son repère et le référentiel public qui la fonde : votre assureur, votre donneur d'ordre ou votre commissaire aux comptes peut les vérifier un par un dans vos propres journaux Microsoft.
RepèrePoint de contrôleSévérité
ANSSI R13ANSSI/NIS2 ANSSI R13Privilégier lorsque c'est possible une authentification forteConforme
ANSSI R14ANSSI/NIS2 ANSSI R14Mettre en place un niveau de sécurité minimal sur l'ensemble du parc informatiqueConforme
ANSSI R16ANSSI/NIS2 ANSSI R16Utiliser un outil de gestion centralisée afin d'homogénéiser les politiques de sécuritéConforme
ANSSI R24ANSSI/NIS2 ANSSI R24Protéger sa messagerie professionnelleConforme
ANSSI R29ANSSI/NIS2 ANSSI R29Limiter au strict besoin opérationnel les droits d'administration sur les postes de travailConforme
ANSSI R36ANSSI/NIS2 ANSSI R36Activer et configurer les journaux des composants les plus importantsConforme
ANSSI R5ANSSI/NIS2 ANSSI R5Disposer d'un inventaire exhaustif des comptes privilégiés et le maintenir a jourConforme
ANSSI R8ANSSI/NIS2 ANSSI R8Identifier nommément chaque personne accédant au système et distinguer les rôles utilisateur/administrateurConforme
M365SEC:5.1.1.1M365SAT CISMAz5111Les valeurs de sécurité par défaut (Security Defaults) sont activées sur le tenant Entra IDConforme
M365SEC:6.1.4M365SAT CISMEx614Des boîtes aux lettres portent-elles 'AuditBypassEnabled', qui les exclut du journal d'audit ?Conforme
CISA:MS.EXO.10.1Maester CISA.MS.EXO.10.1CISA.MS.EXO.10.1 - Les e-mails DOIVENT être analysés à la recherche de logiciels malveillants.Conforme
CISA:MS.EXO.10.2Maester CISA.MS.EXO.10.2CISA.MS.EXO.10.2 - Les e-mails identifiés comme contenant un logiciel malveillant DOIVENT être mis en quarantaine ou supprimés.Conforme
CISA:MS.EXO.10.3Maester CISA.MS.EXO.10.3CISA.MS.EXO.10.3 - L'analyse des e-mails DOIT être capable d'examiner les e-mails après leur remise.Conforme
CISA:MS.EXO.11.1Maester CISA.MS.EXO.11.1CISA.MS.EXO.11.1 - Des contrôles de protection contre l'usurpation d'identité DEVRAIENT être utilisés.Conforme
CISA:MS.EXO.11.2Maester CISA.MS.EXO.11.2CISA.MS.EXO.11.2 - Des avertissements aux utilisateurs, comparables aux conseils de sécurité inclus avec EOP, DEVRAIENT être affichés.Conforme
CISA:MS.EXO.11.3Maester CISA.MS.EXO.11.3CISA.MS.EXO.11.3 - La solution de protection contre l'hameçonnage DEVRAIT inclure un outil de détection d'hameçonnage basé sur l'IA, comparable à EOP Mailbox Intelligence.Conforme
CISA:MS.EXO.12.1Maester CISA.MS.EXO.12.1CISA.MS.EXO.12.1 - Des listes d'autorisation d'adresses IP NE DEVRAIENT PAS être créées.Conforme
CISA:MS.EXO.14.1Maester CISA.MS.EXO.14.1CISA.MS.EXO.14.1 - Un filtre anti-spam DOIT être activé.Conforme
CISA:MS.EXO.14.2Maester CISA.MS.EXO.14.2CISA.MS.EXO.14.2 - Les spams et les spams à haut niveau de confiance DOIVENT être déplacés vers le dossier courrier indésirable ou vers la quarantaine.Conforme
CISA:MS.EXO.14.3Maester CISA.MS.EXO.14.3CISA.MS.EXO.14.3 - Des domaines autorisés NE DOIVENT PAS être ajoutés aux politiques de protection anti-spam entrantes.Conforme
CISA:MS.EXO.15.1Maester CISA.MS.EXO.15.1CISA.MS.EXO.15.1 - La comparaison des URL avec une liste de blocage DEVRAIT être activée.Conforme
CISA:MS.EXO.15.2Maester CISA.MS.EXO.15.2CISA.MS.EXO.15.2 - Les liens de téléchargement direct DEVRAIENT être analysés à la recherche de logiciels malveillants.Conforme
CISA:MS.EXO.15.3Maester CISA.MS.EXO.15.3CISA.MS.EXO.15.3 - Le suivi des clics des utilisateurs DEVRAIT être activé.Conforme
CISA:MS.EXO.16.1Maester CISA.MS.EXO.16.1CISA.MS.EXO.16.1 - Les alertes DOIVENT être activées.Conforme
CISA:MS.EXO.16.2Maester CISA.MS.EXO.16.2CISA.MS.EXO.16.2 - Les alertes DEVRAIENT être envoyées à une adresse surveillée ou intégrées à un système de gestion des informations et des événements de sécurité (SIEM).Conforme
CISA:MS.EXO.17.1Maester CISA.MS.EXO.17.1CISA.MS.EXO.17.1 - La journalisation Microsoft Purview Audit (Standard) DOIT être activée.Conforme
CISA:MS.EXO.2.1Maester CISA.MS.EXO.2.1CISA.MS.EXO.2.1 - Une liste d'adresses IP approuvées pour l'envoi de courrier DOIT être tenue à jour.Conforme
EIDSCA.AF01Maester EIDSCA.AF01Authentication Method - FIDO2 security key - State.Conforme
EIDSCA.AF02Maester EIDSCA.AF02L'inscription en libre-service d'une clé d'accès (FIDO2) est-elle autorisée pour les utilisateurs ?Conforme
EIDSCA.AF03Maester EIDSCA.AF03Authentication Method - FIDO2 security key - Enforce attestation.Conforme
EIDSCA.AF04Maester EIDSCA.AF04Authentication Method - FIDO2 security key - Enforce key restrictions.Conforme
EIDSCA.AF05Maester EIDSCA.AF05Authentication Method - FIDO2 security key - Restricted.Conforme
EIDSCA.AF06Maester EIDSCA.AF06Authentication Method - FIDO2 security key - Restreindre à des clés spécifiques.Conforme
EIDSCA.AG01Maester EIDSCA.AG01Authentication Method - Général Settings - Manage migration.Conforme
EIDSCA.AG02Maester EIDSCA.AG02Authentication Method - Général Settings - Report suspicious activity - State.Conforme
EIDSCA.AM01Maester EIDSCA.AM01Authentication Method - Microsoft Authenticator - State.Conforme
EIDSCA.AM02Maester EIDSCA.AM02Authentication Method - Microsoft Authenticator - Allow use of Microsoft Authenticator OTP.Conforme
EIDSCA.AM03Maester EIDSCA.AM03La correspondance de numéros est-elle exigée pour approuver les notifications push de Microsoft Authenticator ?Conforme
EIDSCA.AM04Maester EIDSCA.AM04Le périmètre d'utilisateurs et de groupes soumis à la correspondance de numéros couvre-t-il bien l'ensemble des utilisateurs ?Conforme
EIDSCA.AM06Maester EIDSCA.AM06Le nom de l'application qui demande la connexion s'affiche-t-il dans les notifications Microsoft Authenticator ?Conforme
EIDSCA.AM07Maester EIDSCA.AM07Authentication Method - Microsoft Authenticator - Included users/groups to show application name in push and passwordless notifications.Conforme
EIDSCA.AM09Maester EIDSCA.AM09L'emplacement géographique de la tentative de connexion s'affiche-t-il dans les notifications Microsoft Authenticator ?Conforme
EIDSCA.AM10Maester EIDSCA.AM10Authentication Method - Microsoft Authenticator - Included users/groups to show geographic location in push and passwordless notifications.Conforme
EIDSCA.AP01Maester EIDSCA.AP01La réinitialisation de mot de passe en libre-service est-elle activée pour les administrateurs (Default Authorization Settings) ?Conforme
EIDSCA.AP04Maester EIDSCA.AP04Paramètres d'autorisation par défaut - Restrictions sur les invitations d'invités.Conforme
EIDSCA.AP06Maester EIDSCA.AP06Un utilisateur peut-il rejoindre le tenant par simple validation d'adresse e-mail (Default Authorization Settings) ?Conforme
EIDSCA.AP08Maester EIDSCA.AP08Une politique de consentement utilisateur est-elle affectée aux applications (Default Authorization Settings) ?Conforme
EIDSCA.AP10Maester EIDSCA.AP10Le droit d'inscrire de nouvelles applications est-il retiré aux utilisateurs standard ?Conforme
EIDSCA.AS04Maester EIDSCA.AS04La connexion par SMS est-elle écartée comme premier facteur d'authentification ?Conforme
EIDSCA.AT01Maester EIDSCA.AT01Authentication Method - Temporary Access Pass - State.Conforme
EIDSCA.AT02Maester EIDSCA.AT02Authentication Method - Temporary Access Pass - One-time.Conforme
EIDSCA.AV01Maester EIDSCA.AV01Authentication Method - Voice call - State.Conforme
EIDSCA.CP01Maester EIDSCA.CP01Default Settings - Consent Policy Settings - Group owner consent for apps accessing data.Conforme
EIDSCA.CP03Maester EIDSCA.CP03Le consentement des utilisateurs est-il bloqué lorsqu'une demande d'application est jugée risquée ?Conforme
EIDSCA.PR02Maester EIDSCA.PR02La protection par mot de passe Microsoft Entra est-elle également appliquée à votre Active Directory Windows Server ?Conforme
EIDSCA.PR03Maester EIDSCA.PR03Default Settings - Password Rule Settings - Enforce custom list.Conforme
EIDSCA.PR05Maester EIDSCA.PR05La durée de verrouillage du compte, en secondes, est-elle définie à une valeur suffisante pour freiner les tentatives de mot de passe en force ?Conforme
EIDSCA.PR06Maester EIDSCA.PR06Default Settings - Password Rule Settings - Smart Lockout - Lockout threshold.Conforme
EIDSCA.ST08Maester EIDSCA.ST08Les utilisateurs invités sont-ils empêchés de devenir propriétaires d'un groupe Microsoft 365 ?Conforme
EIDSCA.ST09Maester EIDSCA.ST09Default Settings - Classification and M365 Groups - M365 groups - Allow Guests to have access to groups content.Conforme
M365SEC:1.1.1Maester M365.1.1.1Les comptes disposant de rôles d'administration sont-ils des comptes cloud-only, non synchronises depuis l'Active Directory on-premises ?Conforme
M365SEC:1.1.3Maester M365.1.1.3Le nombre de comptes Global Administrator est-il compris entre deux et quatre ?Conforme
M365SEC:1.3.1Maester M365.1.3.1La politique d'expiration des mots de passe est-elle réglée sur 'ne jamais expirer' ?Conforme
M365SEC:1.3.3Maester M365.1.3.3Le partage externe des calendriers Exchange est-il désactivé ?Conforme
M365SEC:1.3.4Maester M365.1.3.4Les utilisateurs sont-ils empêchés d'acquérir ou d'installer eux-mêmes des applications et services tiers (Store M365) ?Conforme
M365SEC:2.1.1Maester M365.2.1.1Safe Links est-il appliqué aux applications Office pour vérifier les URL au moment du clic ?Conforme
M365SEC:2.1.11Maester M365.2.1.11La politique anti-malware bloque-t-elle la liste étendue des extensions de pièces jointes à risque (filtrage exhaustif) ?Conforme
M365SEC:2.1.2Maester M365.2.1.2Le filtre des types de pièces jointes courants (exécutables à risque) est-il actif dans la politique anti-malware ?Conforme
M365SEC:2.1.3Maester M365.2.1.3Un administrateur est-il notifié lorsqu'un utilisateur interne envoie un message détecté comme malware ?Conforme
M365SEC:2.1.4Maester M365.2.1.4Une politique Safe Attachments est-elle active pour détoner les pièces jointes suspectes en sandbox avant remise ?Conforme
M365SEC:2.1.5Maester M365.2.1.5Safe Attachments est-il actif pour analyser les fichiers stockes et partages via SharePoint, OneDrive et Teams ?Conforme
M365SEC:2.1.6Maester M365.2.1.6Les politiques anti-spam Exchange Online notifient-elles un administrateur en cas de blocage d'un message sortant ou de restriction d'un expéditeur ?Conforme
M365SEC:2.1.7Maester M365.2.1.7Une politique anti-hameçonnage (impersonation, mailbox intelligence, spoof intelligence) est-elle configurée ?Conforme
M365SEC:3.1.1Maester M365.3.1.1La recherche dans le journal d'audit unifie Microsoft 365 est-elle activée ?Conforme
M365SEC:4.1Maester M365.4.1Les appareils sans stratégie de conformité assignée sont-ils automatiquement marqués 'non conformes' dans Intune ?Conforme
M365SEC:5.1.2.2Maester M365.5.1.2.2Les utilisateurs sont-ils empêchés d'enregistrer eux-mêmes des applications tierces intégrées a l'annuaire ?Conforme
M365SEC:5.1.5.1Maester M365.5.1.5.1Le consentement utilisateur aux applications tierces accédant aux données de l'entreprise en son nom est-il interdit ?Conforme
M365SEC:5.1.6.2Maester M365.5.1.6.2L'accès des utilisateurs invités a l'annuaire est-il restreint a leurs propres propriétés ?Conforme
M365SEC:5.2.3.5Maester M365.5.2.3.5Les méthodes d'authentification faibles (SMS, appel vocal) sont-elles désactivées dans la politique de méthodes d'authentification Entra ID ?Conforme
M365SEC:7.2.2Maester M365.7.2.2Vérifier que l'intégration de SharePoint et OneDrive avec Azure AD B2B est activéeConforme
M365SEC:7.2.5Maester M365.7.2.5Les utilisateurs invités SharePoint sont-ils empêchés de repartager des éléments qu'ils ne possèdent pas ?Conforme
M365SEC:7.2.9Maester M365.7.2.9Vérifier que l'accès invité à un site ou à OneDrive expire automatiquementConforme
M365SEC:7.3.1Maester M365.7.3.1Le téléchargement des fichiers SharePoint identifies comme infectes est-il bloqué ?Conforme
M365SEC:8.4.1Maester M365.8.4.1Vérifier que l'ensemble ou la majorité des applications tierces et personnalisées sont bloquéesConforme
M365SEC:8.6.1Maester M365.8.6.1Vérifier que les utilisateurs peuvent signaler des problèmes de sécurité dans Teams vers une destination interneConforme
MT.1003Maester MT.1003Au moins une politique d'accès conditionnel cible-t-elle toutes les applications ?Conforme
MT.1004Maester MT.1004Au moins une politique d'accès conditionnel cible-t-elle toutes les applications et tous les utilisateurs ?Conforme
MT.1006Maester MT.1006Au moins une politique d'accès conditionnel exige-t-elle la MFA pour les administrateurs ?Conforme
MT.1007Maester MT.1007Au moins une politique d'accès conditionnel exige-t-elle la MFA pour tous les utilisateurs ?Conforme
MT.1008Maester MT.1008Au moins une politique d'accès conditionnel exige-t-elle la MFA pour l'administration Azure ?Conforme
MT.1009Maester MT.1009Au moins une politique d'accès conditionnel bloque-t-elle les autres protocoles d'authentification hérités ?Conforme
MT.1010Maester MT.1010Au moins une politique d'accès conditionnel bloque-t-elle l'authentification héritée pour Exchange ActiveSync ?Conforme
MT.1011Maester MT.1011Une règle d'accès conditionnel encadre-t-elle l'inscription des informations de sécurité (MFA, réinitialisation de mot de passe) en dehors de vos emplacements réseau approuvés ?Conforme
MT.1014Maester MT.1014Au moins une politique d'accès conditionnel exige-t-elle un appareil conforme ou joint hybride Entra pour les administrateurs ?Conforme
MT.1015Maester MT.1015Au moins une politique d'accès conditionnel bloque-t-elle les plateformes d'appareils inconnues ou non prises en charge ?Conforme
MT.1016Maester MT.1016Au moins une politique d'accès conditionnel exige-t-elle la MFA pour les comptes invités ?Conforme
MT.1020Maester MT.1020Toutes les politiques d'accès conditionnel excluent-elles les comptes de synchronisation d'annuaire, ou évitent-elles de les cibler ?Conforme
MT.1022Maester MT.1022Tous les utilisateurs qui consomment des fonctionnalités P1 disposent-ils bien de la licence correspondante ?Conforme
MT.1025Maester MT.1025Un utilisateur externe détient-il une attribution de rôle permanente sur le plan de contrôle ?Conforme
MT.1026Maester MT.1026Un utilisateur hybride détient-il une attribution de rôle permanente sur le plan de contrôle ?Conforme
MT.1031Maester MT.1031Les rôles privilégiés du plan de contrôle sont-ils gérés exclusivement via PIM ?Conforme
MT.1032Maester MT.1032Le nombre de rôles Global Admin attribués est-il limité ?Conforme
MT.1044Maester MT.1044Vérifier que l'authentification moderne pour Exchange Online est activéeConforme
MT.1045Maester MT.1045Seuls les utilisateurs invités sont-ils admis automatiquement aux réunions Teams ?Conforme
MT.1050Maester MT.1050Des applications à permissions à haut risque disposent-elles d'un chemin DIRECT vers Global Admin ?Conforme
MT.1051Maester MT.1051Des applications à permissions à haut risque disposent-elles d'un chemin INDIRECT vers Global Admin ?Conforme
MT.1052Maester MT.1052Au moins une politique d'accès conditionnel cible-t-elle le flux d'authentification par code d'appareil ?Conforme
MT.1061Maester MT.1061Le contrôle MFA de l'inscription d'appareils entre-t-il en conflit avec les politiques d'accès conditionnel ?Conforme
MT.1066Maester MT.1066Des politiques d'accès conditionnel incluent-elles ou excluent-elles des utilisateurs, groupes ou rôles supprimés ?Conforme
MT.1071Maester MT.1071Au moins une politique d'accès conditionnel inclut-elle explicitement Azure DevOps ?Conforme
MT.1072Maester MT.1072Des politiques d'accès conditionnel utilisent-elles encore l'octroi obsolète Approved Client App ?Conforme
MT.1075Maester MT.1075Les applications Entra tierces sont-elles limitées à des utilisateurs explicitement affectés, plutôt qu'à tous les utilisateurs ?Conforme
MT.1105Maester MT.1105L'autorité MDM est-elle bien réglée sur Microsoft Intune ?Conforme
ORCA.101Maester ORCA.101Le courrier en nombre (publicités, lettres d'information non sollicitées) est-il traité comme indésirable au-delà du seuil de plaintes retenu ?Conforme
ORCA.102Maester ORCA.102Les options de filtrage avancé du courrier indésirable (ASF) sont-elles laissées désactivées, comme dans les stratégies de sécurité prédéfinies ?Conforme
ORCA.104Maester ORCA.104Les messages détectés comme hameçonnage à haut niveau de confiance sont-ils mis en quarantaine ?Conforme
ORCA.108.1Maester ORCA.108.1Les enregistrements DNS CNAME nécessaires à la signature DKIM sont-ils publiés pour chacun de vos domaines personnalisés ?Conforme
ORCA.109Maester ORCA.109Des expéditeurs sont-ils placés en liste d'autorisation de façon dangereuse ?Conforme
ORCA.111Maester ORCA.111L'indicateur d'expéditeur non authentifié (point d'interrogation sur la photo de l'expéditeur) est-il activé dans la politique anti-hameçonnage ?Conforme
ORCA.112Maester ORCA.112La protection anti-usurpation déplace-t-elle le message vers le dossier Courrier indésirable du destinataire (politique anti-hameçonnage) ?Conforme
ORCA.118.1Maester ORCA.118.1Des domaines sont-ils placés en liste d'autorisation de façon dangereuse dans les politiques anti-pourriel ?Conforme
ORCA.118.3Maester ORCA.118.3Vos propres domaines sont-ils placés en liste d'autorisation de façon dangereuse dans les politiques anti-pourriel ?Conforme
ORCA.121Maester ORCA.121Supported filter policy action used.Conforme
ORCA.124Maester ORCA.124Safe Attachments bloque-t-il les messages en cas de logiciel malveillant inconnu ?Conforme
ORCA.139Maester ORCA.139Le courrier indésirable est-il déplacé vers le dossier dédié ou mis en quarantaine ?Conforme
ORCA.141Maester ORCA.141Le courrier en nombre est-il déplacé vers le dossier Courrier indésirable ?Conforme
ORCA.143Maester ORCA.143Les conseils de sécurité (Safety Tips) sont-ils activés ?Conforme
ORCA.158Maester ORCA.158Safe Attachments est-il activé pour SharePoint, OneDrive et Teams ?Conforme
ORCA.180Maester ORCA.180La détection des expéditeurs usurpés (veille anti-usurpation) est-elle activée dans la politique anti-hameçonnage ?Conforme
ORCA.221Maester ORCA.221Mailbox intelligence est-il activé dans les politiques anti-hameçonnage ?Conforme
ORCA.225Maester ORCA.225Safe Documents est-il activé pour les applications Office ?Conforme
ORCA.226Maester ORCA.226Chaque domaine se voit-il appliquer une politique Safe Links ?Conforme
ORCA.227Maester ORCA.227Chaque domaine se voit-il appliquer une politique Safe Attachments ?Conforme
ORCA.228Maester ORCA.228La politique anti-hameçonnage est-elle exempte d'expéditeurs de confiance, c'est-à-dire d'exceptions à la protection contre l'usurpation d'identité ?Conforme
ORCA.229Maester ORCA.229La politique anti-hameçonnage est-elle exempte de domaines de confiance, c'est-à-dire de domaines expéditeurs exclus de la protection contre l'usurpation d'identité ?Conforme
ORCA.230Maester ORCA.230Chaque domaine se voit-il appliquer une politique anti-hameçonnage, ou à défaut la politique par défaut ?Conforme
ORCA.231Maester ORCA.231Chaque domaine se voit-il appliquer une politique anti-pourriel, ou à défaut la politique par défaut ?Conforme
ORCA.232Maester ORCA.232Chaque domaine se voit-il appliquer une politique de filtrage des logiciels malveillants, ou à défaut la politique par défaut ?Conforme
ORCA.234Maester ORCA.234Le passage outre l'avertissement est-il désactivé pour Safe Documents ?Conforme
ORCA.236Maester ORCA.236Safe Links est activé pour les emails.Conforme
ORCA.237Maester ORCA.237Safe Links est activé pour les messages Teams.Conforme
ORCA.238Maester ORCA.238Safe Links est activé pour les documents Office.Conforme
ORCA.240Maester ORCA.240Affichage des marqueurs d'expéditeur externe dans Outlook.Conforme
ORCA.242Maester ORCA.242Les alertes de protection qui déclenchent les investigations automatiques (AIR) sont-elles activées ?Conforme
ORCA.244Maester ORCA.244Les politiques respectent-elles la stratégie DMARC publiée par les domaines expéditeurs ?Conforme
M365SEC:5.2.2.3Monkey365 eid-cap-block-legacy-authentication-not-enabledUne politique d'accès conditionnel bloque-t-elle l'authentification héritée (legacy) ?Conforme
M365SEC:5.2.2.4Monkey365 eid-cap-lack-sign-in-frequency-browser-persistent-sessionUne fréquence de reconnexion est-elle imposée et les sessions navigateur persistantes désactivées pour les comptes administrateurs ?Conforme
M365SEC:5.2.2.12Monkey365 eid-device-code-sign-in-flow-not-enabledLe flux de connexion par code d'appareil (device code flow) est-il bloqué par une politique d'accès conditionnel ?Conforme
M365SEC:5.2.2.1Monkey365 eid-ensure-mfa-for-high-privileged-users-missing-capLe MFA est-il exigé pour tous les comptes disposant d'un rôle d'administration ?Conforme
M365SEC:5.2.2.5Monkey365 eid-ensure-phishing-resistant-mfa-for-high-privileged-users-missing-capUne force d'authentification MFA résistante au hameçonnage (clé de sécurité, certificat) est-elle exigée pour les administrateurs ?Conforme
M365SEC:5.1.6.3Monkey365 eid-guest-invite-restriction-disabledLe droit d'inviter des utilisateurs externes est-il réservé a un rôle dédié plutôt qu'ouvert a tous les utilisateurs ?Conforme
M365SEC:5.2.3.1Monkey365 eid-microsoft-authenticator-lack-mfa-fatigue-protectionMicrosoft Authenticator affiche-t-il un contexte de connexion pour prévenir les attaques par saturation de notifications MFA ?Conforme
M365SEC:5.1.8.1Monkey365 eid-password-hash-sync-disabledLa synchronisation de hachage de mot de passe est-elle activée pour les déploiements hybrides Entra Connect ?Conforme
M365SEC:5.2.2.9Monkey365 eid-require-device-compliant-all-apps-missing-capUne politique d'accès conditionnel exige-t-elle un appareil géré/conforme pour s'authentifier aux applications sensibles ?Conforme
M365SEC:5.2.2.10Monkey365 eid-require-device-compliant-to-register-security-info-missing-capUn appareil géré est-il exigé pour enregistrer ou modifier les informations de sécurité (méthodes MFA) d'un compte ?Conforme
M365SEC:5.1.6.1Monkey365 eid-restrict-collaboration-specific-domains-disabledLes invitations de collaboration externe (invités B2B) sont-elles limitées a une liste de domaines autorisés ?Conforme
M365SEC:5.2.2.11Monkey365 eid-sign-in-frequency-intune-enrollment-missing-capLa fréquence de connexion est-elle réglée sur 'à chaque fois' pour l'inscription des appareils dans Intune ?Conforme
M365SEC:5.2.4.1Monkey365 eid-sspr-enabled-set-to-allLa réinitialisation en libre-service du mot de passe (SSPR) est-elle activée pour l'ensemble des utilisateurs ?Conforme
M365SEC:6.1.3Monkey365 exchange-audit-bypass-enabledLe contournement de l'audit (AuditBypassEnabled) est-il activé sur des boîtes Exchange Online ?Conforme
M365SEC:6.1.1Monkey365 exchange-audit-enabled-globallyL'audit des boites aux lettres est-il maintenu actif par défaut au niveau de l'organisation (AuditDisabled = False) ?Conforme
M365SEC:6.2.3Monkey365 exchange-external-email-sender-configuredConfiguration de l'avertissement d'expéditeur externe dans Exchange.Conforme
M365SEC:6.5.1Monkey365 exchange-modern-authentication-disabledL'authentification moderne est-elle désactivée sur Exchange Online (protocoles hérités encore acceptés) ?Conforme
M365SEC:2.1.14Monkey365 exhange-inbound-anti-spam-policies-allowed-domainsLa liste des expéditeurs/domaines autorisés des politiques anti-spam entrantes est-elle vide (pas de contournement du filtrage) ?Conforme
M365SEC:7.2.8Monkey365 sharepoint-external-sharing-not-restricted-by-security-groupLe partage externe est-il restreint aux membres de groupes de sécurité autorises ?Conforme
M365SEC:7.2.1Monkey365 sharepoint-modern-authentication-requiredL'authentification moderne est-elle exigée pour l'accès à SharePoint Online ?Conforme
M365SEC:8.5.1Monkey365 teams-anonymous-users-cant-join-meetingLes utilisateurs anonymes sont-ils empêchés de rejoindre une réunion Teams ?Conforme
CISA:MS.AAD.1.1ScubaGear MS.AAD.1.1v1L'authentification héritée (legacy) DOIT être bloquée.Conforme
CISA:MS.AAD.3.1ScubaGear MS.AAD.3.1v1Une MFA résistante à l'hameçonnage DOIT être appliquée à tous les utilisateurs.Conforme
CISA:MS.AAD.3.3ScubaGear MS.AAD.3.3v2Si Microsoft Authenticator est activé, il DOIT être configuré pour afficher les informations de contexte de connexion.Conforme
CISA:MS.AAD.3.4ScubaGear MS.AAD.3.4v1La fonctionnalité Authentication Methods Manage Migration DOIT être définie sur Migration Complete.Conforme
CISA:MS.AAD.3.6ScubaGear MS.AAD.3.6v1Une MFA résistante à l'hameçonnage DOIT être requise pour les rôles à hauts privilèges.Conforme
CISA:MS.AAD.3.7ScubaGear MS.AAD.3.7v1Des appareils gérés DEVRAIENT être requis pour l'authentification.Conforme
CISA:MS.AAD.3.8ScubaGear MS.AAD.3.8v1Des appareils gérés (Managed Devices) DEVRAIENT être requis pour enregistrer la MFA.Conforme
CISA:MS.AAD.3.9ScubaGear MS.AAD.3.9v1L'authentification par code d'appareil (device code) DEVRAIT être bloquée.Conforme
CISA:MS.AAD.5.1ScubaGear MS.AAD.5.1v1Seuls les administrateurs DOIVENT être autorisés à enregistrer des applications.Conforme
CISA:MS.AAD.5.2ScubaGear MS.AAD.5.2v1Le consentement des utilisateurs aux applications DOIT être restreint.Conforme
CISA:MS.AAD.6.1ScubaGear MS.AAD.6.1v1Les mots de passe des utilisateurs NE DOIVENT PAS expirer.Conforme
CISA:MS.AAD.7.1ScubaGear MS.AAD.7.1v1Un minimum de deux utilisateurs et un maximum de huit utilisateurs DOIVENT être dotés du rôle Global Administrator.Conforme
CISA:MS.AAD.7.2ScubaGear MS.AAD.7.2v1Les utilisateurs privilégiés DOIVENT être dotés de rôles à granularité plus fine plutôt que du rôle Global Administrator.Conforme
CISA:MS.AAD.7.4ScubaGear MS.AAD.7.4v1Les attributions de rôles actives permanentes NE DOIVENT PAS être autorisées pour les rôles à hauts privilèges.Conforme
CISA:MS.AAD.8.1ScubaGear MS.AAD.8.1v1Les utilisateurs invités DEVRAIENT avoir un accès limité ou restreint aux objets de l'annuaire Microsoft Entra ID.Conforme
CISA:MS.AAD.8.2ScubaGear MS.AAD.8.2v1Seuls les utilisateurs disposant du rôle Guest Inviter DEVRAIENT pouvoir inviter des utilisateurs invités.Conforme
CISA:MS.AAD.8.3ScubaGear MS.AAD.8.3v1Les invitations d'invités NE DEVRAIENT être autorisées que vers des domaines externes spécifiques autorisés par l'organisation à des fins professionnelles légitimes.Conforme
CISA:MS.DEFENDER.2.2ScubaGear MS.DEFENDER.2.2v1La protection contre l'usurpation de domaine DEVRAIT être activée pour les domaines détenus par l'organisation dans les politiques standard et stricte.Conforme
CISA:MS.DEFENDER.2.3ScubaGear MS.DEFENDER.2.3v1La protection contre l'usurpation de domaine DEVRAIT être ajoutée pour les fournisseurs et partenaires clés dans les politiques standard et stricte.Conforme
CISA:MS.DEFENDER.3.1ScubaGear MS.DEFENDER.3.1v1Safe Attachments DEVRAIT être activé pour SharePoint, OneDrive et Microsoft Teams.Conforme
CISA:MS.DEFENDER.5.1ScubaGear MS.DEFENDER.5.1v1Les alertes requises par le référentiel de base Exchange Online DOIVENT être activées au minimum.Conforme
CISA:MS.DEFENDER.5.2ScubaGear MS.DEFENDER.5.2v1Les alertes devraient être envoyées vers une adresse supervisée ou intégrées à un SIEM.Conforme
CISA:MS.DEFENDER.6.1ScubaGear MS.DEFENDER.6.1v1La journalisation d'audit unifiée (Unified Audit) DOIT être activée.Conforme
CISA:MS.EXO.1.1ScubaGear MS.EXO.1.1v2Le transfert automatique vers des domaines externes DOIT être désactivé.Conforme
CISA:MS.EXO.6.1ScubaGear MS.EXO.6.1v1Les dossiers de contacts NE DOIVENT PAS être partagés avec tous les domaines.Conforme
CISA:MS.EXO.6.2ScubaGear MS.EXO.6.2v1Les détails de calendrier NE DOIVENT PAS être partagés avec tous les domaines.Conforme
CISA:MS.EXO.7.1ScubaGear MS.EXO.7.1v1Les avertissements d'expéditeur externe doivent être mis en place.Conforme
CISA:MS.SHAREPOINT.1.3ScubaGear MS.SHAREPOINT.1.3v1Le partage externe DOIT être restreint aux domaines externes approuvés et/ou aux utilisateurs appartenant à des groupes de sécurité approuvés.Conforme
CISA:MS.TEAMS.1.3ScubaGear MS.TEAMS.1.3v1Les utilisateurs anonymes et les participants par appel entrant (dial-in) NE DEVRAIENT PAS être admis automatiquement.Conforme

La preuve vérifiable est l'argument. Ce diagnostic n'a jamais vu vos données : seuls des paramètres de configuration ont été lus, jamais un contenu personnel. Chaque constat ci-dessus est vérifiable dans vos propres journaux Microsoft, donc opposable - que le lecteur soit un assureur, un donneur d'ordre qui vous audite, ou un commissaire aux comptes.

Méthode & preuve
Lecture directe, zéro-knowledge
Configuration Microsoft 365 lue via l'API Graph (annuaire, Exchange, Teams, SharePoint, Purview) : aucune donnée (courriel, fichier) n'est lue, seuls les réglages le sont. Aucune conservation des données au-delà de la production du rapport.
Référentiels croisés
Socle sécurité M365CISA SCuBAMaesterMonkey365M365SATContrôles SYAGA
Socle reformulé par SYAGA d'après les vérificateurs open source, croisé avec la baseline CISA SCuBA.
Périmètre évalué
280
contrôles tranchés sur le catalogue SYAGA
420 = 280 tranchés + 44 en couverture assistée + 63 non mesurés + 24 non applicables (licence) + 6 déclaratifs (organisationnel) + 3 en lecture seule
SYAGA CONSULTING atteste que les constats techniques ci-dessus résultent d'une lecture directe de la configuration du tenant audité à la date indiquée, selon la méthode zéro-knowledge décrite, et sans conservation des données au-delà de la production du présent rapport. Les points organisationnels déclaratifs (gouvernance, sensibilisation, sécurisation physique) relèvent de votre propre attestation : vous les confirmez, SYAGA ne les mesure pas. Ce partage - SYAGA pour le mesuré, vous pour le déclaré - fait la valeur du dossier : une preuve d'accountability datée et vérifiable, opposable à un assureur ou à un donneur d'ordre.
Référence : SYAGA-DEMO-QUESTIONNAIRE-0001
Score = contrôles conformes / contrôles tranchés (conformes + non conformes), sans pondération ; les contrôles non collectés et non applicables sont exclus du score.
Complément SharePoint optionnel (3 contrôles)
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Ces contrôles ne comptent NI comme conformes, NI comme non conformes, NI comme non collectés : ils restent hors score tant que vous n'activez pas le complément (à votre initiative, côté vous, jamais chez nous).
Non applicable : fonctionnalité non présente sur le locataire (24 contrôles)
Ces contrôles ne s'appliquent pas à votre locataire : la fonctionnalité concernée (licence Microsoft Entra ID P2 / Governance, ou produit comme Copilot, Sentinel, Defender for Endpoint, Power Platform...) n'y est pas présente. Il n'y a donc rien à mesurer : ce n'est ni un échec, ni un angle mort.
Ces contrôles ne comptent NI comme conformes, NI comme non conformes : c'est un constat, pas un échec. Nous ne vous incitons pas à acheter une licence supplémentaire : l'objectif de sécurité visé peut souvent être atteint autrement (paramétrage, procédure interne, ou outil tiers parfois libre et moins coûteux). Ils redeviendraient mesurables si la ressource était présente sur votre locataire.
6 points de vigilance organisationnels
Ces exigences (sécurisation physique, segmentation réseau, sensibilisation, gouvernance) relèvent de l'organisation et ne sont PAS mesurables par un scan Microsoft 365 en lecture seule. Elles sont signalées à part, hors score et hors compte d'écarts : à vérifier par une revue interne.
SYAGA Audit · édité par SYAGA CONSULTINGAudit vérifiable, jamais une certification