EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA AuditMicrosoft 365 · Édition souveraine
Entreprise Démonstration (exemple, non client)
Reference SYAGA-DEMO-QUESTIONNAIRE-0001
Audit date 17 juillet 2026
Issued by SYAGA CONSULTING
Diagnostic de posture

Your 85 gaps are not 85 problems.

Az Ön 85 eltérése nem 85 probléma: négy kiváltó okra vezethetők vissza. Kezelje őket sorrendben, és koncentrált ráfordítással semlegesíti a kockázat lényegét, anélkül hogy mindent újra kellene csinálnia.

70/100
Megerősítendő
valós alap, de egy kritikus rés továbbra is nyitva van
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
63 ellenőrzést nem sikerült begyűjteni. Ezek nem voltak mérhetők a vizsgálat során: sem hiányosság, sem megfelelés, a pontszámból kizárt holttér. Mindegyik indoka szerepel az auditja gyűjtési naplójában.
Répartition par gravité

A súlyosság számít, nem csupán a darabszám.

Az Ön 85 eltérése 67 különálló témára vezethető vissza, súlyosság szerint elosztva (egy beállítás = egyetlen súlyosság, a legrosszabb szintjén) a NIST SP 800-30 hatásmátrixa alapján.

Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer

4 chantiers, un seul ordre logique.

Hatásuk (kockázatcsökkentés) és ráfordításuk szerint elhelyezve. A hatás az elsődleges (minél feljebb, annál sürgetőbb); azonos hatás esetén a ráfordítás dönt (minél balrább, annál gyorsabb).

Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
  1. 1Konfiguráció és megfelelőség34 écarts
  2. 2Identitás és hozzáférés31 écarts
  3. 3Észlelés és felügyelet14 écarts
  4. 4Adatok és kitettség6 écarts
A buborékok mérete = a munkacsomagban lévő eltérések száma. Feldolgozási sorrend: először a hatás (fentről lefelé), azonos hatás esetén a ráfordítás dönt (a legbaloldalibb az első).
La réduction

85 contrôles en écart, 67 sujets distincts, 4 chantiers.

Ugyanaz a hiba több helyen is felbukkan. Kezelje az okot, és egyszerre több eltérést zár le.

1
Konfiguráció és megfelelőség
Mérsékelt34
2
Identitás és hozzáférés
Jelentős31
3
Észlelés és felügyelet
Magas14
4
Adatok és kitettség
Magas6
Az Ön első három döntése

Oda összpontosítsa a ráfordítást, ahol megtérül.

1

A konfiguráció megerősítése

egy nem megerősített alap csendben növeli a támadási felületet, látható riasztás nélkül.

Écarts
34
No purchase
33 / 34
Hatás
Mérsékelt
2

Identitás és hozzáférés

egy fiók átvétele a leggyakoribb belépési pontja egy támadásnak; ez az egyetlen téma, ahol egy korlátozott ráfordítás egyszerre zár le egy egész kockázati osztályt.

Écarts
31
No purchase
30 / 31
Hatás
Jelentős
3

Felügyelet és naplózás

aktív észlelés és teljes napló nélkül egy támadás sikerülhet anélkül, hogy blokkolnák, időben felismernék, vagy utólag bizonyítani tudnák: közvetlen hátrány kár, szabályozói ellenőrzés vagy biztosítási ügy esetén.

Écarts
14
No purchase
12 / 14
Hatás
Magas
Miért a mi pontszámunk, és nem a Microsofté
A Microsoft Secure Score a Microsoft-kontrollok bevezetettségét méri, nem a valós kockázatot. Egy gyártó nem lehet egyszerre bírája és érintettje a saját biztonságának: a mi olvasatunk független.
Értékelésünk a nyilvános és semleges NIST SP 800-30 Rev.1 skálán alapul. Forrás : csrc.nist.gov/pubs/sp/800/30/r1/final
Mennyibe kerül valójában a hibák kijavítása

A lényeg nem megvásárolható.

Az Ön 85 beárazott eltéréséből az a rész, amely puszta beállítással, licenc nélkül javítható.

78
correctifs gratuits : simple configuration, 0 € (MFA, authentification forte, journalisation)
7
licence Microsoft

A licencet igénylő 7 eltérés

  • Microsoft Purview DLP (Office 365 E3/E5)3
  • Microsoft Defender pour Office 365 P13
  • Microsoft Entra ID P11

Audit indépendant. Elkülönítjük azt, ami ingyen javítható, attól, ami Microsoft-vásárlást feltételez, és minden licencköteles eltérés kezelhető így is: alternative tierce ou souveraine, az Ön helyzetétől függően. Ön a tények ismeretében dönt.

Cselekedni: a nyugalom ára

Presque rien.

Az Ön 85 eltéréséből 78 egyszerű beállítással rendezhető, 0 €-ért. A biztonságának a lényege nem megvásárolható.

  • MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
  • 7 eltérés Microsoft-licencet vagy azzal egyenértékű szuverén megoldást feltételez.
  • A ráfordítás az első 3 okra összpontosul: a kockázat gyorsan csökken.
Nem tenni semmit: a számla 3 alkalommal érkezik

Három számla, nem egy.

Ha most nem cselekszik, a megfelelést nem spórolja meg: meg fogja fizetni quand même, a káresemény után, minden más mellett.

  • 1A váltságdíj. A zsarolóvírus titkosítja az adatait: fizet, vagy mindent újraépít.
  • 2A NAIH által kiszabott bírság. Legfeljebb 20 millió EUR vagy a teljes éves világpiaci forgalom 4 %-a (GDPR 83. cikk).
  • 3A ma elutasított megerősítés. Utólag akkor is el kell végezni, sürgősséggel és magas áron.
A szankció felső határa: az (EU) 2016/679 rendelet (GDPR) 83. cikke. A többi a tevékenységétől függ.
Nyilvános keretrendszereken kívül

Amit megmértünk, anélkül hogy szabványhoz köthetnénk.

Ez a 29 megállapítás valós és az Ön bérlőjén mért, de egyetlen nyilvános keretrendszer sem nevezi meg őket: ez a mi olvasatunk, nem érvényesíthető szabály. Ezért kimaradnak a pontszámból és az igazolásból. Azért adjuk át őket, mert igazak.

Általunk javasolt megerősítések (29)
  • La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
  • Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
  • Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
  • La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
  • Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
  • és további 24, részletesen a műszaki olvasatban
Le plan

Trois temps, un cap.

Először

A konfiguráció megerősítése

A legerősebb kockázat-elhárítás/ráfordítás arány. Amíg ez nincs megtéve, a többi olyan házat véd, amelynek ajtaja nyitva marad.

Ezután

Identitás és hozzáférés

Az első eszköz megszerzése után csökkentjük azt a felületet, amelyen keresztül a kockázat megvalósul.

Ezután

Felügyelet és naplózás

Hátra van ezen eredmények hosszú távú megerősítése: irányítás, rendszeres felülvizsgálatok és megőrzött bizonyítékok, hogy a helyzet időben is kitartson, ne csak az audit napján.

Opcionális SharePoint kiegészítés (3 kontroll)
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Ezek a kontrollok NEM számítanak megfelelőnek, NEM számítanak nem megfelelőnek, és NEM számítanak nem gyűjtöttnek: kívül maradnak a pontszámon, amíg nem aktiválja a kiegészítést (saját kezdeményezésére, az Ön oldalán, soha nem nálunk).
Nem alkalmazható: a funkció nincs jelen a bérlőn (24 kontroll)
Ezek a kontrollok nem alkalmazhatók az Ön bérlőjére: az érintett funkció (Microsoft Entra ID P2 / Governance licenc, vagy termék, mint a Copilot, Sentinel, Defender for Endpoint, Power Platform...) nincs jelen. Nincs tehát mit mérni: ez sem hiba, sem vak folt.
Ezek a kontrollok NEM számítanak megfelelőnek, és NEM számítanak nem megfelelőnek sem: ez egy megállapítás, nem hiba. Nem ösztönözzük Önt további licenc vásárlására: a célzott biztonsági cél gyakran más módon is elérhető (beállítás, belső eljárás, vagy olykor ingyenes és olcsóbb harmadik féltől származó eszköz). Ismét mérhetővé válnának, ha az erőforrás jelen lenne a bérlőn.
6 point(s) de vigilance organisationnels
Ezek a követelmények (fizikai védelem, hálózati szegmentálás, tudatosítás, irányítás) a szervezet hatáskörébe tartoznak, és csak olvasható Microsoft 365 vizsgálattal NEM mérhetők. Külön jelennek meg, a pontszámon és az eltérések számán kívül: belső felülvizsgálattal ellenőrizendő.
Ha tovább szeretne menni
Ez az audit a pozícióját méri. Még nem mondja meg, hogy egy támadás lehetséges-e - vagy már folyamatban van csendben.
A fenti lefedettség arra válaszol: hol van kitéve? Két nagyobb értékű kérdés nyitva marad:
Lehetséges-e egy támadás? Jogosultság-eszkalációs útvonalak: fiókok, szerepkörök, OAuth hozzájárulások, föderáció, külső meghívások.
Folyamatban van-e MÁR egy támadás? Csendes kompromittálódás: továbbítási szabályok, túlzott hozzájárulások, adminisztrátor-hozzáadások, audit megkerülések.
A válaszadás dedikált manuális vizsgálatot igényel, ugyanazon jelzések alapján, az Ön adatainak felfedése nélkül. Kérjen ajánlatot egy célzott behatolási tesztre.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible
Az Ön nyílt adatait soha nem továbbítjuk
A vezetés számára szabott olvasat. Ugyanez az audit elérhető CISO, technikus, megfelelőség és biztosító változatban: egy mérés, öt elbeszélés, plusz teljes dosszié.