SYAGA Audit
Diagnosi Microsoft 365: al minimo privilegio

Leggiamo le vostre impostazioni.
Mai i vostri dati reali.

Nessuna password condivisa. Leggiamo la vostra configurazione con il vostro stesso accesso, mai un'email o un file. Revocate l'accesso quando volete.

Avviso sulla lingua. Documento: Ciò che autorizzate - SYAGA Audit. Passaggi visualizzati in inglese: 2 su 76. La versione francese di questo documento è la versione di riferimento. Per ottenerne una versione nella sua lingua, scriva a contact@syaga.eu.

Sola lettura, poi tutto viene cancellato

No write is possible: our application holds no write permission, Microsoft would refuse it. The scan runs in your browser; our server only ever sees tokens, never your data in clear text. Your results live in memory: they leave when you tick the discharge box, once you have downloaded your files, and no later than 2 hours after the end of the scan (24 hours for what you send us yourself). Only your billing data remains, which the law requires us to keep for 10 years.

Come lo dimostriamo
With YOUR access. You sign in with Microsoft (no shared password). The token is transient: the session token is encrypted at rest and does not live longer than 58 minutes, and the technical scan token expires no later than 3 hours after it is issued. And you can cut off access whenever you want, from Microsoft, without asking us. Fonte Microsoft: OAuth ↗
Voi verificate, voi revocate. Revocare = 1 clic in Entra. Tutto è tracciato nei vostri stessi log Microsoft: potete constatare che ci siamo limitati a leggere. Fonte Microsoft: log di controllo ↗

Il dettaglio esatto: che cosa Microsoft sta per chiedervi

Il vostro percorso apre 5 schermate di consenso Microsoft successive (verifica del vostro registro di controllo, poi la scansione, poi gli approfondimenti Exchange, Teams e Power Platform). Questa pagina descrive quella della scansione. Microsoft vi elencherà 45 autorizzazioni, una per una. È lunga, ed è normale: Microsoft suddivide le sue letture in modo molto fine. Ecco lo stesso elenco, raggruppato per ambito. Confrontate riga per riga: se un'autorizzazione compare nella schermata Microsoft senza figurare qui, non date il consenso. Tutte 45 sono in lettura (Read): nessuna consente di scrivere, modificare o eliminare qualcosa.

Accesso e directory3
  • User.Read : Legge il vostro profilo, per sapere chi avvia l'audit. Nient'altro.
  • Directory.Read.All : Legge la directory (account, gruppi, applicazioni registrate, domini). È la base della diagnosi: chi esiste, chi è amministratore.
  • AdministrativeUnit.Read.All : Legge le unità amministrative, ossia come la vostra directory è suddivisa per sede, reparto o filiale.
Criteri e consensi5
  • Policy.Read.All : Legge i criteri di accesso condizionale, di password e di metodi di autenticazione.
  • Policy.Read.PermissionGrant : Legge la regola che decide se un utente può, da solo, autorizzare un'applicazione di terze parti.
  • ConsentRequest.Read.All : Legge le richieste di applicazioni in attesa della vostra approvazione.
  • AuthenticationContext.Read.All : Legge i contesti di autenticazione, i livelli di garanzia associati alle azioni sensibili.
  • Agreement.Read.All : Legge le condizioni d'uso che presentate agli utenti all'accesso.
Log e report3
  • AuditLog.Read.All : Legge il log di controllo e la cronologia degli accessi. È ciò che rivela i tentativi di intrusione, ed è anche ciò che vi permette di verificare a posteriori tutto quello che abbiamo letto.
  • Reports.Read.All : Legge i report di utilizzo (MFA realmente utilizzata, licenze dormienti).
  • ReportSettings.Read.All : Legge una sola impostazione: se i vostri report sono anonimizzati.
Ruoli e accessi con privilegi5
  • RoleManagement.Read.Directory : Legge le assegnazioni dei ruoli di directory, quindi chi è amministratore oggi.
  • RoleManagement.Read.All : Legge i ruoli idonei PIM, quindi chi può diventare amministratore su richiesta.
  • RoleManagementAlert.Read.Directory : Legge gli avvisi PIM (troppi amministratori permanenti, account con privilegi senza MFA).
  • PrivilegedAccess.Read.AzureADGroup : Legge le elevazioni di privilegio ottenute tramite l'appartenenza a un gruppo. Un punto cieco classico.
  • DelegatedAdminRelationship.Read.All : Legge le relazioni di amministrazione delegata, quindi quali fornitori detengono un accesso con privilegi sul vostro tenant.
Governance degli accessi3
  • AccessReview.Read.All : Legge le revisioni degli accessi, le campagne che ricontrollano periodicamente i diritti.
  • EntitlementManagement.Read.All : Legge i pacchetti di accesso e i loro approvatori.
  • LifecycleWorkflows-Workflow.ReadBasic.All : Legge gli automatismi di ingresso e uscita del personale.
Protezione delle identità3
  • IdentityRiskEvent.Read.All : Legge i rilevamenti di rischio di Microsoft (accesso da un indirizzo anonimo, credenziali trovate in una fuga di dati).
  • IdentityRiskyUser.Read.All : Legge l'elenco degli account che Microsoft segnala a rischio.
  • IdentityRiskyServicePrincipal.Read.All : La stessa cosa per le identità delle applicazioni, non delle persone.
Sicurezza e Defender4
  • SecurityEvents.Read.All : Legge il vostro punteggio di sicurezza Microsoft e il dettaglio dei suoi controlli.
  • SecurityAlert.Read.All : Legge gli avvisi di sicurezza.
  • SecurityIncident.Read.All : Legge gli incidenti, ossia gli avvisi che Microsoft ha raggruppato.
  • AttackSimulation.Read.All : Legge le vostre campagne di simulazione di phishing, se ne conducete.
Dispositivi e Intune7
  • DeviceManagementManagedDevices.Read.All : Legge l'inventario dei dispositivi gestiti (crittografia, conformità, versione del sistema).
  • DeviceManagementConfiguration.Read.All : Legge i profili di configurazione e conformità applicati.
  • DeviceManagementServiceConfig.Read.All : Legge le impostazioni generali di Intune (registrazione, Autopilot).
  • DeviceManagementApps.Read.All : Legge le applicazioni distribuite e i loro criteri di protezione.
  • DeviceManagementScripts.Read.All : Legge gli script inviati alle postazioni. Raramente riletti, spesso portatori di segreti.
  • DeviceManagementRBAC.Read.All : Legge chi detiene quali diritti all'interno di Intune.
  • DeviceLocalCredential.ReadBasic.All solo metadati : Riguarda LAPS, il backup della password dell'amministratore locale. Chiamiamo /directory/deviceLocalCredentials senza chiedere il campo credentials: vediamo che un backup esiste e di quando è, mai la password.Che cosa scrive Microsoft: To access the actual passwords on the device, done by including $select=credentials as part of the query parameters, the app must be assigned the DeviceLocalCredential.Read.All permission and DeviceLocalCredential.ReadBasic.All is insufficient. fonte Microsoft
SharePoint e OneDrive2
  • SharePointTenantSettings.Read.All : Legge le impostazioni di condivisione del tenant (condivisione esterna, link anonimi, scadenza).
  • Sites.Read.All : Serve a inventariare i vostri siti (/sites/getAllSites). Siamo precisi, perché è la più ampia dell'elenco: così come Microsoft la definisce, consentirebbe anche la lettura dei documenti. Il nostro codice esegue soltanto l'inventario, e il vostro log di controllo lo mostra richiesta per richiesta. È esattamente per questo che chiediamo AuditLog.Read.All: perché possiate verificarlo voi stessi, senza crederci sulla parola.
Teams2
  • TeamworkAppSettings.Read.All : Legge le impostazioni delle app Teams a livello di tenant.
  • AppCatalog.Read.All : Legge il catalogo delle applicazioni Teams consentite nel vostro tenant.
Conformità e diritti degli interessati2
  • RecordsManagement.Read.All : Legge le vostre etichette e i criteri di conservazione.
  • SubjectRightsRequest.Read.All : Legge le richieste degli interessati ai sensi del GDPR (accesso, cancellazione): la loro esistenza e il loro tracciamento, non il contenuto.
Backup e crittografia2
  • BackupRestore-Configuration.Read.All : Legge i vostri criteri di backup Microsoft 365, se esistono.
  • BitlockerKey.ReadBasic.All solo metadati : Indica se per un dispositivo esiste una chiave di ripristino BitLocker e quando è stata salvata. Chiamiamo /informationProtection/bitlocker/recoveryKeys senza $select=key: la chiave stessa non ci viene mai restituita.Che cosa scrive Microsoft: By default, this operation doesn't return the key property that represents the actual recovery key. To include the key property in the response, use the $select OData query parameter. Including the $select query parameter triggers a Microsoft Entra audit of the operation and generates an audit log. fonte Microsoft
Rete e stato del servizio3
  • NetworkAccess.Read.All : Legge la configurazione di accesso alla rete (Global Secure Access), se la utilizzate.
  • ServiceHealth.Read.All : Legge lo stato di salute dei vostri servizi Microsoft.
  • ServiceMessage.Read.All : Legge i messaggi del centro messaggi, le modifiche che Microsoft vi annuncia.
Moduli1
  • OrgSettings-Forms.Read.All : Riguarda Microsoft Forms: le impostazioni di organizzazione del servizio (chi può creare moduli, condivisione esterna, raccolta di risposte fuori dall'organizzazione). Leggiamo queste impostazioni, mai il contenuto di un modulo né una risposta.
Due righe si assomigliano, e non è un errore. RoleManagement.Read.Directory è un sottoinsieme di RoleManagement.Read.All: le manteniamo entrambe perché Microsoft documenta l'una per una parte delle letture dei ruoli e l'altra per i ruoli idonei PIM.
Che cosa NON viene richiesto. Nessuna autorizzazione di posta (Mail.*), nessuna di chat (Chat.*), nessuna autorizzazione di scrittura (ReadWrite). E nessun offline_access: non conserviamo alcun accesso dopo la diagnosi. Il vostro token vive circa un'ora, in memoria, poi scompare.
Il nome e la definizione ufficiale di ciascuna di queste autorizzazioni sono pubblici, presso Microsoft, non presso di noi: riferimento delle autorizzazioni Microsoft Graph
Come verificare, presso Microsoft, che sia davvero tutto
Sulla schermata Microsoft, prima di dire sì. L'elenco qui sopra è quello che Microsoft sta per mostrarvi sulla schermata della scansione. Confrontateli. Una riga in più sulla schermata rispetto a questa pagina, e rifiutate: è tutto il senso di questa pagina. Tutte le 5 schermate del percorso si leggono allo stesso modo: ciò che Microsoft mostra fa fede, non ciò che scriviamo noi.
Dopo il consenso, nella vostra directory. Entra, poi Applicazioni aziendali, poi SYAGA Audit, poi Autorizzazioni. Lì leggete l'elenco reale di ciò che è stato concesso, scritto da Microsoft e non da noi. La stessa schermata permette di revocare. entra.microsoft.com
Anche dal lato utente. Le vostre applicazioni autorizzate e la revoca con un clic: myapps.microsoft.com
Nel vostro report. Le autorizzazioni mostrate nel report sono rilette presso Microsoft (oauth2PermissionGrants), non copiate dalle nostre dichiarazioni. Se le due divergessero, si vedrebbe.
1
Prima l'accesso minimo. Verifichiamo solo che il vostro log di controllo sia attivo. Nessun permesso per l'audit completo a questo stadio.
2
Poi l'audit completo. Solo se il log è attivo, vi proponiamo la lettura per l'audit completo (directory, Exchange, Teams, Purview).
Affina il mio profilo (dimensione, settore), facoltativo

Facciamo prima conoscenza (facoltativo, un minuto)

Prima di avviare la diagnosi, ditecelo chi siete. In base alla vostra dimensione e al vostro settore, non siete soggetti agli stessi obblighi (GDPR, NIS 2, DORA): è questo che rende le vostre conclusioni corrette. Noi qualifichiamo, non stabiliamo mai d'ufficio. Dati pubblici del registro camerale, nessuna informazione sensibile qui.

Fonte: registro delle imprese, dati pubblici ufficiali.

Accesso in anteprima: in questa fase, solo un tenant Microsoft 365 invitato può avviare una diagnosi reale. Se il suo non lo è ancora, la procedura si ferma prima di qualsiasi raccolta e lei entra nella lista d'attesa.

Sales are not open in this language yet. The terms you would have to accept here are not fully written in your language, and we will not ask you to accept a text you cannot read. Sales are open in the languages below. You can also write to contact@syaga.eu.

Avviso sulla lingua. Documento: Accordo sul Trattamento dei Dati (DPA). Passaggi visualizzati in inglese: 4 su 161. La versione francese di questo documento è la versione di riferimento. Per ottenerne una versione nella sua lingua, scriva a contact@syaga.eu.

English · Français

Gratis: il vostro punteggio + i vostri scostamenti. Il rapporto dettagliato e la dichiarazione comprovata: 499 € + IVA, solo se decidete voi.

The report is a diagnostic: it states what is observed, it does not fix anything on your behalf.

Come lo dimostriamo