Vos 85 écarts ne sont pas 85 problèmes : ils se ramènent à quatre chantiers. Traitez-les dans l'ordre et vous neutralisez l'essentiel du risque avec un effort concentré, sans tout refaire.
Une preuve, trois lecteurs. Ce dossier est conçu pour être présenté à un assureur cyber (format souscription), à un donneur d'ordre qui vous réclame la preuve de votre posture (ruissellement de la chaîne fournisseurs, NIS2 Art. 21 - version partageable), et à un commissaire aux comptes ou auditeur externe. Chaque constat ci-dessous est vérifiable dans vos propres journaux Microsoft : opposable, pas déclaratif.
195 contrôles conformes sur 280 contrôles tranchés - la base vérifiable qui peut déjà être présentée à un assureur, point par point, preuve à l'appui. Posture notée C, sans flatterie, sur la seule base tranchée.
85 non-conformités constatées et 63 contrôles non mesurés restent une exposition non couverte par une preuve vérifiable : tant que les causes racines ci-dessous ne sont pas traitées, cette exposition ne peut être attestée.
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| M365SEC:5.2.2.2M365SAT, Monkey365 | S'assurer que l'authentification multifacteur est activée pour tous les utilisateurs | Critique |
| CISA:MS.AAD.3.2Maester, ScubaGear | La MFA DOIT être imposée pour tous les utilisateurs. | Critique |
| M365SEC:5.1.5.2M365SAT, Maester, Monkey365 | S'assurer que le flux de consentement administrateur est activé | Élevée |
| M365SEC:5.2.3.4M365SAT, Monkey365 | S'assurer que tous les utilisateurs membres sont 'compatibles MFA' (MFA capable) | Élevée |
| ORCA.140Maester | L'action pour le spam à haut niveau de confiance (High Confidence Spam) est définie sur Mettre le message en quarantaine. | Élevée |
| ORCA.189.2Maester | Les liens sûrs (Safe Links) ne sont pas contournés. | Élevée |
| ORCA.222Maester | L'action en cas d'usurpation de domaine (Domain Impersonation) est définie sur déplacer vers la quarantaine. | Moyenne |
| ORCA.223Maester | L'action en cas d'usurpation d'identité d'utilisateur (User impersonation) est définie sur déplacer vers la quarantaine. | Élevée |
| M365SEC:3.3.1M365SAT, Monkey365 | S'assurer que les stratégies d'étiquettes de confidentialité Information Protection sont publiées | Élevée |
| M365SEC:7.2.4M365SAT, Monkey365 | S'assurer que le partage de contenu OneDrive est restreint | Élevée |
| Repère | Point de contrôle | Statut |
|---|---|---|
| M365SEC:1.3.5M365SAT, Maester, Monkey365 | S'assurer que la protection interne contre l'hameçonnage pour Forms est activée | Non mesuré |
| M365SEC:2.4.1M365SAT, Monkey365 | S'assurer que la protection des comptes prioritaires (Priority account protection) est activée et configurée | Non mesuré |
| M365SEC:3.2.1M365SAT, Monkey365 | S'assurer que les stratégies de prévention des pertes de données (DLP) sont activées | Non mesuré |
| M365SEC:7.2.7M365SAT, Maester, Monkey365 | S'assurer que le partage par lien est restreint dans SharePoint et OneDrive | Non mesuré |
| CISA:MS.AAD.4.1Maester, ScubaGear | Les journaux de sécurité DOIVENT être envoyés au centre des opérations de sécurité (SOC) de l'agence pour surveillance. | Non mesuré |
| M365SEC:6.2.1M365SAT, Monkey365 | Transfert de courrier Exchange bloqué et désactivé | Non mesuré |
| CISA:MS.EXO.13.1Maester, ScubaGear | L'audit des boîtes aux lettres DOIT être activé. | Non mesuré |
| M365SEC:4.2Monkey365 | S'assurer que l'inscription des appareils personnels est bloquée par défaut | Non mesuré |
| M365SEC:7.2.11Maester, Monkey365 | S'assurer que l'autorisation par défaut du lien de partage SharePoint est définie | Non mesuré |
| MT.1027Maester | Aucun principal de service avec secret client et attribution de rôle permanente sur le plan de contrôle (Control Plane). | Non mesuré |
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| ANSSI R13ANSSI/NIS2 ANSSI R13 | Privilégier lorsque c'est possible une authentification forte | Conforme |
| ANSSI R14ANSSI/NIS2 ANSSI R14 | Mettre en place un niveau de sécurité minimal sur l'ensemble du parc informatique | Conforme |
| ANSSI R16ANSSI/NIS2 ANSSI R16 | Utiliser un outil de gestion centralisée afin d'homogénéiser les politiques de sécurité | Conforme |
| ANSSI R24ANSSI/NIS2 ANSSI R24 | Protéger sa messagerie professionnelle | Conforme |
| ANSSI R29ANSSI/NIS2 ANSSI R29 | Limiter au strict besoin opérationnel les droits d'administration sur les postes de travail | Conforme |
| ANSSI R36ANSSI/NIS2 ANSSI R36 | Activer et configurer les journaux des composants les plus importants | Conforme |
| ANSSI R5ANSSI/NIS2 ANSSI R5 | Disposer d'un inventaire exhaustif des comptes privilégiés et le maintenir a jour | Conforme |
| ANSSI R8ANSSI/NIS2 ANSSI R8 | Identifier nommément chaque personne accédant au système et distinguer les rôles utilisateur/administrateur | Conforme |
| M365SEC:5.1.1.1M365SAT CISMAz5111 | Les valeurs de sécurité par défaut (Security Defaults) sont activées sur le tenant Entra ID | Conforme |
| M365SEC:6.1.4M365SAT CISMEx614 | Des boîtes aux lettres portent-elles 'AuditBypassEnabled', qui les exclut du journal d'audit ? | Conforme |
| CISA:MS.EXO.10.1Maester CISA.MS.EXO.10.1 | CISA.MS.EXO.10.1 - Les e-mails DOIVENT être analysés à la recherche de logiciels malveillants. | Conforme |
| CISA:MS.EXO.10.2Maester CISA.MS.EXO.10.2 | CISA.MS.EXO.10.2 - Les e-mails identifiés comme contenant un logiciel malveillant DOIVENT être mis en quarantaine ou supprimés. | Conforme |
| CISA:MS.EXO.10.3Maester CISA.MS.EXO.10.3 | CISA.MS.EXO.10.3 - L'analyse des e-mails DOIT être capable d'examiner les e-mails après leur remise. | Conforme |
| CISA:MS.EXO.11.1Maester CISA.MS.EXO.11.1 | CISA.MS.EXO.11.1 - Des contrôles de protection contre l'usurpation d'identité DEVRAIENT être utilisés. | Conforme |
| CISA:MS.EXO.11.2Maester CISA.MS.EXO.11.2 | CISA.MS.EXO.11.2 - Des avertissements aux utilisateurs, comparables aux conseils de sécurité inclus avec EOP, DEVRAIENT être affichés. | Conforme |
| CISA:MS.EXO.11.3Maester CISA.MS.EXO.11.3 | CISA.MS.EXO.11.3 - La solution de protection contre l'hameçonnage DEVRAIT inclure un outil de détection d'hameçonnage basé sur l'IA, comparable à EOP Mailbox Intelligence. | Conforme |
| CISA:MS.EXO.12.1Maester CISA.MS.EXO.12.1 | CISA.MS.EXO.12.1 - Des listes d'autorisation d'adresses IP NE DEVRAIENT PAS être créées. | Conforme |
| CISA:MS.EXO.14.1Maester CISA.MS.EXO.14.1 | CISA.MS.EXO.14.1 - Un filtre anti-spam DOIT être activé. | Conforme |
| CISA:MS.EXO.14.2Maester CISA.MS.EXO.14.2 | CISA.MS.EXO.14.2 - Les spams et les spams à haut niveau de confiance DOIVENT être déplacés vers le dossier courrier indésirable ou vers la quarantaine. | Conforme |
| CISA:MS.EXO.14.3Maester CISA.MS.EXO.14.3 | CISA.MS.EXO.14.3 - Des domaines autorisés NE DOIVENT PAS être ajoutés aux politiques de protection anti-spam entrantes. | Conforme |
| CISA:MS.EXO.15.1Maester CISA.MS.EXO.15.1 | CISA.MS.EXO.15.1 - La comparaison des URL avec une liste de blocage DEVRAIT être activée. | Conforme |
| CISA:MS.EXO.15.2Maester CISA.MS.EXO.15.2 | CISA.MS.EXO.15.2 - Les liens de téléchargement direct DEVRAIENT être analysés à la recherche de logiciels malveillants. | Conforme |
| CISA:MS.EXO.15.3Maester CISA.MS.EXO.15.3 | CISA.MS.EXO.15.3 - Le suivi des clics des utilisateurs DEVRAIT être activé. | Conforme |
| CISA:MS.EXO.16.1Maester CISA.MS.EXO.16.1 | CISA.MS.EXO.16.1 - Les alertes DOIVENT être activées. | Conforme |
| CISA:MS.EXO.16.2Maester CISA.MS.EXO.16.2 | CISA.MS.EXO.16.2 - Les alertes DEVRAIENT être envoyées à une adresse surveillée ou intégrées à un système de gestion des informations et des événements de sécurité (SIEM). | Conforme |
| CISA:MS.EXO.17.1Maester CISA.MS.EXO.17.1 | CISA.MS.EXO.17.1 - La journalisation Microsoft Purview Audit (Standard) DOIT être activée. | Conforme |
| CISA:MS.EXO.2.1Maester CISA.MS.EXO.2.1 | CISA.MS.EXO.2.1 - Une liste d'adresses IP approuvées pour l'envoi de courrier DOIT être tenue à jour. | Conforme |
| EIDSCA.AF01Maester EIDSCA.AF01 | Authentication Method - FIDO2 security key - State. | Conforme |
| EIDSCA.AF02Maester EIDSCA.AF02 | L'inscription en libre-service d'une clé d'accès (FIDO2) est-elle autorisée pour les utilisateurs ? | Conforme |
| EIDSCA.AF03Maester EIDSCA.AF03 | Authentication Method - FIDO2 security key - Enforce attestation. | Conforme |
| EIDSCA.AF04Maester EIDSCA.AF04 | Authentication Method - FIDO2 security key - Enforce key restrictions. | Conforme |
| EIDSCA.AF05Maester EIDSCA.AF05 | Authentication Method - FIDO2 security key - Restricted. | Conforme |
| EIDSCA.AF06Maester EIDSCA.AF06 | Authentication Method - FIDO2 security key - Restreindre à des clés spécifiques. | Conforme |
| EIDSCA.AG01Maester EIDSCA.AG01 | Authentication Method - Général Settings - Manage migration. | Conforme |
| EIDSCA.AG02Maester EIDSCA.AG02 | Authentication Method - Général Settings - Report suspicious activity - State. | Conforme |
| EIDSCA.AM01Maester EIDSCA.AM01 | Authentication Method - Microsoft Authenticator - State. | Conforme |
| EIDSCA.AM02Maester EIDSCA.AM02 | Authentication Method - Microsoft Authenticator - Allow use of Microsoft Authenticator OTP. | Conforme |
| EIDSCA.AM03Maester EIDSCA.AM03 | La correspondance de numéros est-elle exigée pour approuver les notifications push de Microsoft Authenticator ? | Conforme |
| EIDSCA.AM04Maester EIDSCA.AM04 | Le périmètre d'utilisateurs et de groupes soumis à la correspondance de numéros couvre-t-il bien l'ensemble des utilisateurs ? | Conforme |
| EIDSCA.AM06Maester EIDSCA.AM06 | Le nom de l'application qui demande la connexion s'affiche-t-il dans les notifications Microsoft Authenticator ? | Conforme |
| EIDSCA.AM07Maester EIDSCA.AM07 | Authentication Method - Microsoft Authenticator - Included users/groups to show application name in push and passwordless notifications. | Conforme |
| EIDSCA.AM09Maester EIDSCA.AM09 | L'emplacement géographique de la tentative de connexion s'affiche-t-il dans les notifications Microsoft Authenticator ? | Conforme |
| EIDSCA.AM10Maester EIDSCA.AM10 | Authentication Method - Microsoft Authenticator - Included users/groups to show geographic location in push and passwordless notifications. | Conforme |
| EIDSCA.AP01Maester EIDSCA.AP01 | La réinitialisation de mot de passe en libre-service est-elle activée pour les administrateurs (Default Authorization Settings) ? | Conforme |
| EIDSCA.AP04Maester EIDSCA.AP04 | Paramètres d'autorisation par défaut - Restrictions sur les invitations d'invités. | Conforme |
| EIDSCA.AP06Maester EIDSCA.AP06 | Un utilisateur peut-il rejoindre le tenant par simple validation d'adresse e-mail (Default Authorization Settings) ? | Conforme |
| EIDSCA.AP08Maester EIDSCA.AP08 | Une politique de consentement utilisateur est-elle affectée aux applications (Default Authorization Settings) ? | Conforme |
| EIDSCA.AP10Maester EIDSCA.AP10 | Le droit d'inscrire de nouvelles applications est-il retiré aux utilisateurs standard ? | Conforme |
| EIDSCA.AS04Maester EIDSCA.AS04 | La connexion par SMS est-elle écartée comme premier facteur d'authentification ? | Conforme |
| EIDSCA.AT01Maester EIDSCA.AT01 | Authentication Method - Temporary Access Pass - State. | Conforme |
| EIDSCA.AT02Maester EIDSCA.AT02 | Authentication Method - Temporary Access Pass - One-time. | Conforme |
| EIDSCA.AV01Maester EIDSCA.AV01 | Authentication Method - Voice call - State. | Conforme |
| EIDSCA.CP01Maester EIDSCA.CP01 | Default Settings - Consent Policy Settings - Group owner consent for apps accessing data. | Conforme |
| EIDSCA.CP03Maester EIDSCA.CP03 | Le consentement des utilisateurs est-il bloqué lorsqu'une demande d'application est jugée risquée ? | Conforme |
| EIDSCA.PR02Maester EIDSCA.PR02 | La protection par mot de passe Microsoft Entra est-elle également appliquée à votre Active Directory Windows Server ? | Conforme |
| EIDSCA.PR03Maester EIDSCA.PR03 | Default Settings - Password Rule Settings - Enforce custom list. | Conforme |
| EIDSCA.PR05Maester EIDSCA.PR05 | La durée de verrouillage du compte, en secondes, est-elle définie à une valeur suffisante pour freiner les tentatives de mot de passe en force ? | Conforme |
| EIDSCA.PR06Maester EIDSCA.PR06 | Default Settings - Password Rule Settings - Smart Lockout - Lockout threshold. | Conforme |
| EIDSCA.ST08Maester EIDSCA.ST08 | Les utilisateurs invités sont-ils empêchés de devenir propriétaires d'un groupe Microsoft 365 ? | Conforme |
| EIDSCA.ST09Maester EIDSCA.ST09 | Default Settings - Classification and M365 Groups - M365 groups - Allow Guests to have access to groups content. | Conforme |
| M365SEC:1.1.1Maester M365.1.1.1 | Les comptes disposant de rôles d'administration sont-ils des comptes cloud-only, non synchronises depuis l'Active Directory on-premises ? | Conforme |
| M365SEC:1.1.3Maester M365.1.1.3 | Le nombre de comptes Global Administrator est-il compris entre deux et quatre ? | Conforme |
| M365SEC:1.3.1Maester M365.1.3.1 | La politique d'expiration des mots de passe est-elle réglée sur 'ne jamais expirer' ? | Conforme |
| M365SEC:1.3.3Maester M365.1.3.3 | Le partage externe des calendriers Exchange est-il désactivé ? | Conforme |
| M365SEC:1.3.4Maester M365.1.3.4 | Les utilisateurs sont-ils empêchés d'acquérir ou d'installer eux-mêmes des applications et services tiers (Store M365) ? | Conforme |
| M365SEC:2.1.1Maester M365.2.1.1 | Safe Links est-il appliqué aux applications Office pour vérifier les URL au moment du clic ? | Conforme |
| M365SEC:2.1.11Maester M365.2.1.11 | La politique anti-malware bloque-t-elle la liste étendue des extensions de pièces jointes à risque (filtrage exhaustif) ? | Conforme |
| M365SEC:2.1.2Maester M365.2.1.2 | Le filtre des types de pièces jointes courants (exécutables à risque) est-il actif dans la politique anti-malware ? | Conforme |
| M365SEC:2.1.3Maester M365.2.1.3 | Un administrateur est-il notifié lorsqu'un utilisateur interne envoie un message détecté comme malware ? | Conforme |
| M365SEC:2.1.4Maester M365.2.1.4 | Une politique Safe Attachments est-elle active pour détoner les pièces jointes suspectes en sandbox avant remise ? | Conforme |
| M365SEC:2.1.5Maester M365.2.1.5 | Safe Attachments est-il actif pour analyser les fichiers stockes et partages via SharePoint, OneDrive et Teams ? | Conforme |
| M365SEC:2.1.6Maester M365.2.1.6 | Les politiques anti-spam Exchange Online notifient-elles un administrateur en cas de blocage d'un message sortant ou de restriction d'un expéditeur ? | Conforme |
| M365SEC:2.1.7Maester M365.2.1.7 | Une politique anti-hameçonnage (impersonation, mailbox intelligence, spoof intelligence) est-elle configurée ? | Conforme |
| M365SEC:3.1.1Maester M365.3.1.1 | La recherche dans le journal d'audit unifie Microsoft 365 est-elle activée ? | Conforme |
| M365SEC:4.1Maester M365.4.1 | Les appareils sans stratégie de conformité assignée sont-ils automatiquement marqués 'non conformes' dans Intune ? | Conforme |
| M365SEC:5.1.2.2Maester M365.5.1.2.2 | Les utilisateurs sont-ils empêchés d'enregistrer eux-mêmes des applications tierces intégrées a l'annuaire ? | Conforme |
| M365SEC:5.1.5.1Maester M365.5.1.5.1 | Le consentement utilisateur aux applications tierces accédant aux données de l'entreprise en son nom est-il interdit ? | Conforme |
| M365SEC:5.1.6.2Maester M365.5.1.6.2 | L'accès des utilisateurs invités a l'annuaire est-il restreint a leurs propres propriétés ? | Conforme |
| M365SEC:5.2.3.5Maester M365.5.2.3.5 | Les méthodes d'authentification faibles (SMS, appel vocal) sont-elles désactivées dans la politique de méthodes d'authentification Entra ID ? | Conforme |
| M365SEC:7.2.2Maester M365.7.2.2 | Vérifier que l'intégration de SharePoint et OneDrive avec Azure AD B2B est activée | Conforme |
| M365SEC:7.2.5Maester M365.7.2.5 | Les utilisateurs invités SharePoint sont-ils empêchés de repartager des éléments qu'ils ne possèdent pas ? | Conforme |
| M365SEC:7.2.9Maester M365.7.2.9 | Vérifier que l'accès invité à un site ou à OneDrive expire automatiquement | Conforme |
| M365SEC:7.3.1Maester M365.7.3.1 | Le téléchargement des fichiers SharePoint identifies comme infectes est-il bloqué ? | Conforme |
| M365SEC:8.4.1Maester M365.8.4.1 | Vérifier que l'ensemble ou la majorité des applications tierces et personnalisées sont bloquées | Conforme |
| M365SEC:8.6.1Maester M365.8.6.1 | Vérifier que les utilisateurs peuvent signaler des problèmes de sécurité dans Teams vers une destination interne | Conforme |
| MT.1003Maester MT.1003 | Au moins une politique d'accès conditionnel cible-t-elle toutes les applications ? | Conforme |
| MT.1004Maester MT.1004 | Au moins une politique d'accès conditionnel cible-t-elle toutes les applications et tous les utilisateurs ? | Conforme |
| MT.1006Maester MT.1006 | Au moins une politique d'accès conditionnel exige-t-elle la MFA pour les administrateurs ? | Conforme |
| MT.1007Maester MT.1007 | Au moins une politique d'accès conditionnel exige-t-elle la MFA pour tous les utilisateurs ? | Conforme |
| MT.1008Maester MT.1008 | Au moins une politique d'accès conditionnel exige-t-elle la MFA pour l'administration Azure ? | Conforme |
| MT.1009Maester MT.1009 | Au moins une politique d'accès conditionnel bloque-t-elle les autres protocoles d'authentification hérités ? | Conforme |
| MT.1010Maester MT.1010 | Au moins une politique d'accès conditionnel bloque-t-elle l'authentification héritée pour Exchange ActiveSync ? | Conforme |
| MT.1011Maester MT.1011 | Une règle d'accès conditionnel encadre-t-elle l'inscription des informations de sécurité (MFA, réinitialisation de mot de passe) en dehors de vos emplacements réseau approuvés ? | Conforme |
| MT.1014Maester MT.1014 | Au moins une politique d'accès conditionnel exige-t-elle un appareil conforme ou joint hybride Entra pour les administrateurs ? | Conforme |
| MT.1015Maester MT.1015 | Au moins une politique d'accès conditionnel bloque-t-elle les plateformes d'appareils inconnues ou non prises en charge ? | Conforme |
| MT.1016Maester MT.1016 | Au moins une politique d'accès conditionnel exige-t-elle la MFA pour les comptes invités ? | Conforme |
| MT.1020Maester MT.1020 | Toutes les politiques d'accès conditionnel excluent-elles les comptes de synchronisation d'annuaire, ou évitent-elles de les cibler ? | Conforme |
| MT.1022Maester MT.1022 | Tous les utilisateurs qui consomment des fonctionnalités P1 disposent-ils bien de la licence correspondante ? | Conforme |
| MT.1025Maester MT.1025 | Un utilisateur externe détient-il une attribution de rôle permanente sur le plan de contrôle ? | Conforme |
| MT.1026Maester MT.1026 | Un utilisateur hybride détient-il une attribution de rôle permanente sur le plan de contrôle ? | Conforme |
| MT.1031Maester MT.1031 | Les rôles privilégiés du plan de contrôle sont-ils gérés exclusivement via PIM ? | Conforme |
| MT.1032Maester MT.1032 | Le nombre de rôles Global Admin attribués est-il limité ? | Conforme |
| MT.1044Maester MT.1044 | Vérifier que l'authentification moderne pour Exchange Online est activée | Conforme |
| MT.1045Maester MT.1045 | Seuls les utilisateurs invités sont-ils admis automatiquement aux réunions Teams ? | Conforme |
| MT.1050Maester MT.1050 | Des applications à permissions à haut risque disposent-elles d'un chemin DIRECT vers Global Admin ? | Conforme |
| MT.1051Maester MT.1051 | Des applications à permissions à haut risque disposent-elles d'un chemin INDIRECT vers Global Admin ? | Conforme |
| MT.1052Maester MT.1052 | Au moins une politique d'accès conditionnel cible-t-elle le flux d'authentification par code d'appareil ? | Conforme |
| MT.1061Maester MT.1061 | Le contrôle MFA de l'inscription d'appareils entre-t-il en conflit avec les politiques d'accès conditionnel ? | Conforme |
| MT.1066Maester MT.1066 | Des politiques d'accès conditionnel incluent-elles ou excluent-elles des utilisateurs, groupes ou rôles supprimés ? | Conforme |
| MT.1071Maester MT.1071 | Au moins une politique d'accès conditionnel inclut-elle explicitement Azure DevOps ? | Conforme |
| MT.1072Maester MT.1072 | Des politiques d'accès conditionnel utilisent-elles encore l'octroi obsolète Approved Client App ? | Conforme |
| MT.1075Maester MT.1075 | Les applications Entra tierces sont-elles limitées à des utilisateurs explicitement affectés, plutôt qu'à tous les utilisateurs ? | Conforme |
| MT.1105Maester MT.1105 | L'autorité MDM est-elle bien réglée sur Microsoft Intune ? | Conforme |
| ORCA.101Maester ORCA.101 | Le courrier en nombre (publicités, lettres d'information non sollicitées) est-il traité comme indésirable au-delà du seuil de plaintes retenu ? | Conforme |
| ORCA.102Maester ORCA.102 | Les options de filtrage avancé du courrier indésirable (ASF) sont-elles laissées désactivées, comme dans les stratégies de sécurité prédéfinies ? | Conforme |
| ORCA.104Maester ORCA.104 | Les messages détectés comme hameçonnage à haut niveau de confiance sont-ils mis en quarantaine ? | Conforme |
| ORCA.108.1Maester ORCA.108.1 | Les enregistrements DNS CNAME nécessaires à la signature DKIM sont-ils publiés pour chacun de vos domaines personnalisés ? | Conforme |
| ORCA.109Maester ORCA.109 | Des expéditeurs sont-ils placés en liste d'autorisation de façon dangereuse ? | Conforme |
| ORCA.111Maester ORCA.111 | L'indicateur d'expéditeur non authentifié (point d'interrogation sur la photo de l'expéditeur) est-il activé dans la politique anti-hameçonnage ? | Conforme |
| ORCA.112Maester ORCA.112 | La protection anti-usurpation déplace-t-elle le message vers le dossier Courrier indésirable du destinataire (politique anti-hameçonnage) ? | Conforme |
| ORCA.118.1Maester ORCA.118.1 | Des domaines sont-ils placés en liste d'autorisation de façon dangereuse dans les politiques anti-pourriel ? | Conforme |
| ORCA.118.3Maester ORCA.118.3 | Vos propres domaines sont-ils placés en liste d'autorisation de façon dangereuse dans les politiques anti-pourriel ? | Conforme |
| ORCA.121Maester ORCA.121 | Supported filter policy action used. | Conforme |
| ORCA.124Maester ORCA.124 | Safe Attachments bloque-t-il les messages en cas de logiciel malveillant inconnu ? | Conforme |
| ORCA.139Maester ORCA.139 | Le courrier indésirable est-il déplacé vers le dossier dédié ou mis en quarantaine ? | Conforme |
| ORCA.141Maester ORCA.141 | Le courrier en nombre est-il déplacé vers le dossier Courrier indésirable ? | Conforme |
| ORCA.143Maester ORCA.143 | Les conseils de sécurité (Safety Tips) sont-ils activés ? | Conforme |
| ORCA.158Maester ORCA.158 | Safe Attachments est-il activé pour SharePoint, OneDrive et Teams ? | Conforme |
| ORCA.180Maester ORCA.180 | La détection des expéditeurs usurpés (veille anti-usurpation) est-elle activée dans la politique anti-hameçonnage ? | Conforme |
| ORCA.221Maester ORCA.221 | Mailbox intelligence est-il activé dans les politiques anti-hameçonnage ? | Conforme |
| ORCA.225Maester ORCA.225 | Safe Documents est-il activé pour les applications Office ? | Conforme |
| ORCA.226Maester ORCA.226 | Chaque domaine se voit-il appliquer une politique Safe Links ? | Conforme |
| ORCA.227Maester ORCA.227 | Chaque domaine se voit-il appliquer une politique Safe Attachments ? | Conforme |
| ORCA.228Maester ORCA.228 | La politique anti-hameçonnage est-elle exempte d'expéditeurs de confiance, c'est-à-dire d'exceptions à la protection contre l'usurpation d'identité ? | Conforme |
| ORCA.229Maester ORCA.229 | La politique anti-hameçonnage est-elle exempte de domaines de confiance, c'est-à-dire de domaines expéditeurs exclus de la protection contre l'usurpation d'identité ? | Conforme |
| ORCA.230Maester ORCA.230 | Chaque domaine se voit-il appliquer une politique anti-hameçonnage, ou à défaut la politique par défaut ? | Conforme |
| ORCA.231Maester ORCA.231 | Chaque domaine se voit-il appliquer une politique anti-pourriel, ou à défaut la politique par défaut ? | Conforme |
| ORCA.232Maester ORCA.232 | Chaque domaine se voit-il appliquer une politique de filtrage des logiciels malveillants, ou à défaut la politique par défaut ? | Conforme |
| ORCA.234Maester ORCA.234 | Le passage outre l'avertissement est-il désactivé pour Safe Documents ? | Conforme |
| ORCA.236Maester ORCA.236 | Safe Links est activé pour les emails. | Conforme |
| ORCA.237Maester ORCA.237 | Safe Links est activé pour les messages Teams. | Conforme |
| ORCA.238Maester ORCA.238 | Safe Links est activé pour les documents Office. | Conforme |
| ORCA.240Maester ORCA.240 | Affichage des marqueurs d'expéditeur externe dans Outlook. | Conforme |
| ORCA.242Maester ORCA.242 | Les alertes de protection qui déclenchent les investigations automatiques (AIR) sont-elles activées ? | Conforme |
| ORCA.244Maester ORCA.244 | Les politiques respectent-elles la stratégie DMARC publiée par les domaines expéditeurs ? | Conforme |
| M365SEC:5.2.2.3Monkey365 eid-cap-block-legacy-authentication-not-enabled | Une politique d'accès conditionnel bloque-t-elle l'authentification héritée (legacy) ? | Conforme |
| M365SEC:5.2.2.4Monkey365 eid-cap-lack-sign-in-frequency-browser-persistent-session | Une fréquence de reconnexion est-elle imposée et les sessions navigateur persistantes désactivées pour les comptes administrateurs ? | Conforme |
| M365SEC:5.2.2.12Monkey365 eid-device-code-sign-in-flow-not-enabled | Le flux de connexion par code d'appareil (device code flow) est-il bloqué par une politique d'accès conditionnel ? | Conforme |
| M365SEC:5.2.2.1Monkey365 eid-ensure-mfa-for-high-privileged-users-missing-cap | Le MFA est-il exigé pour tous les comptes disposant d'un rôle d'administration ? | Conforme |
| M365SEC:5.2.2.5Monkey365 eid-ensure-phishing-resistant-mfa-for-high-privileged-users-missing-cap | Une force d'authentification MFA résistante au hameçonnage (clé de sécurité, certificat) est-elle exigée pour les administrateurs ? | Conforme |
| M365SEC:5.1.6.3Monkey365 eid-guest-invite-restriction-disabled | Le droit d'inviter des utilisateurs externes est-il réservé a un rôle dédié plutôt qu'ouvert a tous les utilisateurs ? | Conforme |
| M365SEC:5.2.3.1Monkey365 eid-microsoft-authenticator-lack-mfa-fatigue-protection | Microsoft Authenticator affiche-t-il un contexte de connexion pour prévenir les attaques par saturation de notifications MFA ? | Conforme |
| M365SEC:5.1.8.1Monkey365 eid-password-hash-sync-disabled | La synchronisation de hachage de mot de passe est-elle activée pour les déploiements hybrides Entra Connect ? | Conforme |
| M365SEC:5.2.2.9Monkey365 eid-require-device-compliant-all-apps-missing-cap | Une politique d'accès conditionnel exige-t-elle un appareil géré/conforme pour s'authentifier aux applications sensibles ? | Conforme |
| M365SEC:5.2.2.10Monkey365 eid-require-device-compliant-to-register-security-info-missing-cap | Un appareil géré est-il exigé pour enregistrer ou modifier les informations de sécurité (méthodes MFA) d'un compte ? | Conforme |
| M365SEC:5.1.6.1Monkey365 eid-restrict-collaboration-specific-domains-disabled | Les invitations de collaboration externe (invités B2B) sont-elles limitées a une liste de domaines autorisés ? | Conforme |
| M365SEC:5.2.2.11Monkey365 eid-sign-in-frequency-intune-enrollment-missing-cap | La fréquence de connexion est-elle réglée sur 'à chaque fois' pour l'inscription des appareils dans Intune ? | Conforme |
| M365SEC:5.2.4.1Monkey365 eid-sspr-enabled-set-to-all | La réinitialisation en libre-service du mot de passe (SSPR) est-elle activée pour l'ensemble des utilisateurs ? | Conforme |
| M365SEC:6.1.3Monkey365 exchange-audit-bypass-enabled | Le contournement de l'audit (AuditBypassEnabled) est-il activé sur des boîtes Exchange Online ? | Conforme |
| M365SEC:6.1.1Monkey365 exchange-audit-enabled-globally | L'audit des boites aux lettres est-il maintenu actif par défaut au niveau de l'organisation (AuditDisabled = False) ? | Conforme |
| M365SEC:6.2.3Monkey365 exchange-external-email-sender-configured | Configuration de l'avertissement d'expéditeur externe dans Exchange. | Conforme |
| M365SEC:6.5.1Monkey365 exchange-modern-authentication-disabled | L'authentification moderne est-elle désactivée sur Exchange Online (protocoles hérités encore acceptés) ? | Conforme |
| M365SEC:2.1.14Monkey365 exhange-inbound-anti-spam-policies-allowed-domains | La liste des expéditeurs/domaines autorisés des politiques anti-spam entrantes est-elle vide (pas de contournement du filtrage) ? | Conforme |
| M365SEC:7.2.8Monkey365 sharepoint-external-sharing-not-restricted-by-security-group | Le partage externe est-il restreint aux membres de groupes de sécurité autorises ? | Conforme |
| M365SEC:7.2.1Monkey365 sharepoint-modern-authentication-required | L'authentification moderne est-elle exigée pour l'accès à SharePoint Online ? | Conforme |
| M365SEC:8.5.1Monkey365 teams-anonymous-users-cant-join-meeting | Les utilisateurs anonymes sont-ils empêchés de rejoindre une réunion Teams ? | Conforme |
| CISA:MS.AAD.1.1ScubaGear MS.AAD.1.1v1 | L'authentification héritée (legacy) DOIT être bloquée. | Conforme |
| CISA:MS.AAD.3.1ScubaGear MS.AAD.3.1v1 | Une MFA résistante à l'hameçonnage DOIT être appliquée à tous les utilisateurs. | Conforme |
| CISA:MS.AAD.3.3ScubaGear MS.AAD.3.3v2 | Si Microsoft Authenticator est activé, il DOIT être configuré pour afficher les informations de contexte de connexion. | Conforme |
| CISA:MS.AAD.3.4ScubaGear MS.AAD.3.4v1 | La fonctionnalité Authentication Methods Manage Migration DOIT être définie sur Migration Complete. | Conforme |
| CISA:MS.AAD.3.6ScubaGear MS.AAD.3.6v1 | Une MFA résistante à l'hameçonnage DOIT être requise pour les rôles à hauts privilèges. | Conforme |
| CISA:MS.AAD.3.7ScubaGear MS.AAD.3.7v1 | Des appareils gérés DEVRAIENT être requis pour l'authentification. | Conforme |
| CISA:MS.AAD.3.8ScubaGear MS.AAD.3.8v1 | Des appareils gérés (Managed Devices) DEVRAIENT être requis pour enregistrer la MFA. | Conforme |
| CISA:MS.AAD.3.9ScubaGear MS.AAD.3.9v1 | L'authentification par code d'appareil (device code) DEVRAIT être bloquée. | Conforme |
| CISA:MS.AAD.5.1ScubaGear MS.AAD.5.1v1 | Seuls les administrateurs DOIVENT être autorisés à enregistrer des applications. | Conforme |
| CISA:MS.AAD.5.2ScubaGear MS.AAD.5.2v1 | Le consentement des utilisateurs aux applications DOIT être restreint. | Conforme |
| CISA:MS.AAD.6.1ScubaGear MS.AAD.6.1v1 | Les mots de passe des utilisateurs NE DOIVENT PAS expirer. | Conforme |
| CISA:MS.AAD.7.1ScubaGear MS.AAD.7.1v1 | Un minimum de deux utilisateurs et un maximum de huit utilisateurs DOIVENT être dotés du rôle Global Administrator. | Conforme |
| CISA:MS.AAD.7.2ScubaGear MS.AAD.7.2v1 | Les utilisateurs privilégiés DOIVENT être dotés de rôles à granularité plus fine plutôt que du rôle Global Administrator. | Conforme |
| CISA:MS.AAD.7.4ScubaGear MS.AAD.7.4v1 | Les attributions de rôles actives permanentes NE DOIVENT PAS être autorisées pour les rôles à hauts privilèges. | Conforme |
| CISA:MS.AAD.8.1ScubaGear MS.AAD.8.1v1 | Les utilisateurs invités DEVRAIENT avoir un accès limité ou restreint aux objets de l'annuaire Microsoft Entra ID. | Conforme |
| CISA:MS.AAD.8.2ScubaGear MS.AAD.8.2v1 | Seuls les utilisateurs disposant du rôle Guest Inviter DEVRAIENT pouvoir inviter des utilisateurs invités. | Conforme |
| CISA:MS.AAD.8.3ScubaGear MS.AAD.8.3v1 | Les invitations d'invités NE DEVRAIENT être autorisées que vers des domaines externes spécifiques autorisés par l'organisation à des fins professionnelles légitimes. | Conforme |
| CISA:MS.DEFENDER.2.2ScubaGear MS.DEFENDER.2.2v1 | La protection contre l'usurpation de domaine DEVRAIT être activée pour les domaines détenus par l'organisation dans les politiques standard et stricte. | Conforme |
| CISA:MS.DEFENDER.2.3ScubaGear MS.DEFENDER.2.3v1 | La protection contre l'usurpation de domaine DEVRAIT être ajoutée pour les fournisseurs et partenaires clés dans les politiques standard et stricte. | Conforme |
| CISA:MS.DEFENDER.3.1ScubaGear MS.DEFENDER.3.1v1 | Safe Attachments DEVRAIT être activé pour SharePoint, OneDrive et Microsoft Teams. | Conforme |
| CISA:MS.DEFENDER.5.1ScubaGear MS.DEFENDER.5.1v1 | Les alertes requises par le référentiel de base Exchange Online DOIVENT être activées au minimum. | Conforme |
| CISA:MS.DEFENDER.5.2ScubaGear MS.DEFENDER.5.2v1 | Les alertes devraient être envoyées vers une adresse supervisée ou intégrées à un SIEM. | Conforme |
| CISA:MS.DEFENDER.6.1ScubaGear MS.DEFENDER.6.1v1 | La journalisation d'audit unifiée (Unified Audit) DOIT être activée. | Conforme |
| CISA:MS.EXO.1.1ScubaGear MS.EXO.1.1v2 | Le transfert automatique vers des domaines externes DOIT être désactivé. | Conforme |
| CISA:MS.EXO.6.1ScubaGear MS.EXO.6.1v1 | Les dossiers de contacts NE DOIVENT PAS être partagés avec tous les domaines. | Conforme |
| CISA:MS.EXO.6.2ScubaGear MS.EXO.6.2v1 | Les détails de calendrier NE DOIVENT PAS être partagés avec tous les domaines. | Conforme |
| CISA:MS.EXO.7.1ScubaGear MS.EXO.7.1v1 | Les avertissements d'expéditeur externe doivent être mis en place. | Conforme |
| CISA:MS.SHAREPOINT.1.3ScubaGear MS.SHAREPOINT.1.3v1 | Le partage externe DOIT être restreint aux domaines externes approuvés et/ou aux utilisateurs appartenant à des groupes de sécurité approuvés. | Conforme |
| CISA:MS.TEAMS.1.3ScubaGear MS.TEAMS.1.3v1 | Les utilisateurs anonymes et les participants par appel entrant (dial-in) NE DEVRAIENT PAS être admis automatiquement. | Conforme |
La preuve vérifiable est l'argument. Ce diagnostic n'a jamais vu vos données : seuls des paramètres de configuration ont été lus, jamais un contenu personnel. Chaque constat ci-dessus est vérifiable dans vos propres journaux Microsoft, donc opposable - que le lecteur soit un assureur, un donneur d'ordre qui vous audite, ou un commissaire aux comptes.