Nessuna password condivisa. Leggiamo la vostra configurazione con il vostro stesso accesso, mai un'email o un file. Revocate l'accesso quando volete.
Avviso sulla lingua. Documento: Ciò che autorizzate - SYAGA Audit. Passaggi visualizzati in inglese: 2 su 76. La versione francese di questo documento è la versione di riferimento. Per ottenerne una versione nella sua lingua, scriva a contact@syaga.eu.
No write is possible: our application holds no write permission, Microsoft would refuse it. The scan runs in your browser; our server only ever sees tokens, never your data in clear text. Your results live in memory: they leave when you tick the discharge box, once you have downloaded your files, and no later than 2 hours after the end of the scan (24 hours for what you send us yourself). Only your billing data remains, which the law requires us to keep for 10 years.
Il vostro percorso apre 5 schermate di consenso Microsoft successive (verifica del vostro registro di controllo, poi la scansione, poi gli approfondimenti Exchange, Teams e Power Platform). Questa pagina descrive quella della scansione. Microsoft vi elencherà 45 autorizzazioni, una per una. È lunga, ed è normale: Microsoft suddivide le sue letture in modo molto fine. Ecco lo stesso elenco, raggruppato per ambito. Confrontate riga per riga: se un'autorizzazione compare nella schermata Microsoft senza figurare qui, non date il consenso. Tutte 45 sono in lettura (Read): nessuna consente di scrivere, modificare o eliminare qualcosa.
User.Read : Legge il vostro profilo, per sapere chi avvia l'audit. Nient'altro.Directory.Read.All : Legge la directory (account, gruppi, applicazioni registrate, domini). È la base della diagnosi: chi esiste, chi è amministratore.AdministrativeUnit.Read.All : Legge le unità amministrative, ossia come la vostra directory è suddivisa per sede, reparto o filiale.Policy.Read.All : Legge i criteri di accesso condizionale, di password e di metodi di autenticazione.Policy.Read.PermissionGrant : Legge la regola che decide se un utente può, da solo, autorizzare un'applicazione di terze parti.ConsentRequest.Read.All : Legge le richieste di applicazioni in attesa della vostra approvazione.AuthenticationContext.Read.All : Legge i contesti di autenticazione, i livelli di garanzia associati alle azioni sensibili.Agreement.Read.All : Legge le condizioni d'uso che presentate agli utenti all'accesso.AuditLog.Read.All : Legge il log di controllo e la cronologia degli accessi. È ciò che rivela i tentativi di intrusione, ed è anche ciò che vi permette di verificare a posteriori tutto quello che abbiamo letto.Reports.Read.All : Legge i report di utilizzo (MFA realmente utilizzata, licenze dormienti).ReportSettings.Read.All : Legge una sola impostazione: se i vostri report sono anonimizzati.RoleManagement.Read.Directory : Legge le assegnazioni dei ruoli di directory, quindi chi è amministratore oggi.RoleManagement.Read.All : Legge i ruoli idonei PIM, quindi chi può diventare amministratore su richiesta.RoleManagementAlert.Read.Directory : Legge gli avvisi PIM (troppi amministratori permanenti, account con privilegi senza MFA).PrivilegedAccess.Read.AzureADGroup : Legge le elevazioni di privilegio ottenute tramite l'appartenenza a un gruppo. Un punto cieco classico.DelegatedAdminRelationship.Read.All : Legge le relazioni di amministrazione delegata, quindi quali fornitori detengono un accesso con privilegi sul vostro tenant.AccessReview.Read.All : Legge le revisioni degli accessi, le campagne che ricontrollano periodicamente i diritti.EntitlementManagement.Read.All : Legge i pacchetti di accesso e i loro approvatori.LifecycleWorkflows-Workflow.ReadBasic.All : Legge gli automatismi di ingresso e uscita del personale.IdentityRiskEvent.Read.All : Legge i rilevamenti di rischio di Microsoft (accesso da un indirizzo anonimo, credenziali trovate in una fuga di dati).IdentityRiskyUser.Read.All : Legge l'elenco degli account che Microsoft segnala a rischio.IdentityRiskyServicePrincipal.Read.All : La stessa cosa per le identità delle applicazioni, non delle persone.SecurityEvents.Read.All : Legge il vostro punteggio di sicurezza Microsoft e il dettaglio dei suoi controlli.SecurityAlert.Read.All : Legge gli avvisi di sicurezza.SecurityIncident.Read.All : Legge gli incidenti, ossia gli avvisi che Microsoft ha raggruppato.AttackSimulation.Read.All : Legge le vostre campagne di simulazione di phishing, se ne conducete.DeviceManagementManagedDevices.Read.All : Legge l'inventario dei dispositivi gestiti (crittografia, conformità, versione del sistema).DeviceManagementConfiguration.Read.All : Legge i profili di configurazione e conformità applicati.DeviceManagementServiceConfig.Read.All : Legge le impostazioni generali di Intune (registrazione, Autopilot).DeviceManagementApps.Read.All : Legge le applicazioni distribuite e i loro criteri di protezione.DeviceManagementScripts.Read.All : Legge gli script inviati alle postazioni. Raramente riletti, spesso portatori di segreti.DeviceManagementRBAC.Read.All : Legge chi detiene quali diritti all'interno di Intune.DeviceLocalCredential.ReadBasic.All solo metadati : Riguarda LAPS, il backup della password dell'amministratore locale. Chiamiamo /directory/deviceLocalCredentials senza chiedere il campo credentials: vediamo che un backup esiste e di quando è, mai la password.Che cosa scrive Microsoft: To access the actual passwords on the device, done by including $select=credentials as part of the query parameters, the app must be assigned the DeviceLocalCredential.Read.All permission and DeviceLocalCredential.ReadBasic.All is insufficient. fonte MicrosoftSharePointTenantSettings.Read.All : Legge le impostazioni di condivisione del tenant (condivisione esterna, link anonimi, scadenza).Sites.Read.All : Serve a inventariare i vostri siti (/sites/getAllSites). Siamo precisi, perché è la più ampia dell'elenco: così come Microsoft la definisce, consentirebbe anche la lettura dei documenti. Il nostro codice esegue soltanto l'inventario, e il vostro log di controllo lo mostra richiesta per richiesta. È esattamente per questo che chiediamo AuditLog.Read.All: perché possiate verificarlo voi stessi, senza crederci sulla parola.TeamworkAppSettings.Read.All : Legge le impostazioni delle app Teams a livello di tenant.AppCatalog.Read.All : Legge il catalogo delle applicazioni Teams consentite nel vostro tenant.RecordsManagement.Read.All : Legge le vostre etichette e i criteri di conservazione.SubjectRightsRequest.Read.All : Legge le richieste degli interessati ai sensi del GDPR (accesso, cancellazione): la loro esistenza e il loro tracciamento, non il contenuto.BackupRestore-Configuration.Read.All : Legge i vostri criteri di backup Microsoft 365, se esistono.BitlockerKey.ReadBasic.All solo metadati : Indica se per un dispositivo esiste una chiave di ripristino BitLocker e quando è stata salvata. Chiamiamo /informationProtection/bitlocker/recoveryKeys senza $select=key: la chiave stessa non ci viene mai restituita.Che cosa scrive Microsoft: By default, this operation doesn't return the key property that represents the actual recovery key. To include the key property in the response, use the $select OData query parameter. Including the $select query parameter triggers a Microsoft Entra audit of the operation and generates an audit log. fonte MicrosoftNetworkAccess.Read.All : Legge la configurazione di accesso alla rete (Global Secure Access), se la utilizzate.ServiceHealth.Read.All : Legge lo stato di salute dei vostri servizi Microsoft.ServiceMessage.Read.All : Legge i messaggi del centro messaggi, le modifiche che Microsoft vi annuncia.OrgSettings-Forms.Read.All : Riguarda Microsoft Forms: le impostazioni di organizzazione del servizio (chi può creare moduli, condivisione esterna, raccolta di risposte fuori dall'organizzazione). Leggiamo queste impostazioni, mai il contenuto di un modulo né una risposta.RoleManagement.Read.Directory è un sottoinsieme di RoleManagement.Read.All: le manteniamo entrambe perché Microsoft documenta l'una per una parte delle letture dei ruoli e l'altra per i ruoli idonei PIM.Mail.*), nessuna di chat (Chat.*), nessuna autorizzazione di scrittura (ReadWrite). E nessun offline_access: non conserviamo alcun accesso dopo la diagnosi. Il vostro token vive circa un'ora, in memoria, poi scompare.oauth2PermissionGrants), non copiate dalle nostre dichiarazioni. Se le due divergessero, si vedrebbe.Prima di avviare la diagnosi, ditecelo chi siete. In base alla vostra dimensione e al vostro settore, non siete soggetti agli stessi obblighi (GDPR, NIS 2, DORA): è questo che rende le vostre conclusioni corrette. Noi qualifichiamo, non stabiliamo mai d'ufficio. Dati pubblici del registro camerale, nessuna informazione sensibile qui.
Fonte: registro delle imprese, dati pubblici ufficiali.
Accesso in anteprima: in questa fase, solo un tenant Microsoft 365 invitato può avviare una diagnosi reale. Se il suo non lo è ancora, la procedura si ferma prima di qualsiasi raccolta e lei entra nella lista d'attesa.
Sales are not open in this language yet. The terms you would have to accept here are not fully written in your language, and we will not ask you to accept a text you cannot read. Sales are open in the languages below. You can also write to contact@syaga.eu.
Avviso sulla lingua. Documento: Accordo sul Trattamento dei Dati (DPA). Passaggi visualizzati in inglese: 4 su 161. La versione francese di questo documento è la versione di riferimento. Per ottenerne una versione nella sua lingua, scriva a contact@syaga.eu.
The report is a diagnostic: it states what is observed, it does not fix anything on your behalf.
Come lo dimostriamo