Si riconducono a quattro causas radices. Trattateli nell'ordine e neutralizzerete l'essenziale del rischio con uno sforzo concentrato, senza rifare tutto.
70/100
Da rafforzare
una base reale, ma una falla critica resta aperta
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
I 63 controlli non raccolti. Non è stato possibile misurarli durante questa scansione: né difformità né conformità, un punto cieco escluso dal punteggio. Il motivo di ciascuno è riportato nel registro di raccolta del suo audit.
Répartition par gravité
Conta la gravità, non soltanto il numero.
I suoi 85 scostamenti si riconducono a 67 argomenti distinti, ripartiti per gravità (un'impostazione = una sola gravità, al suo livello peggiore) sulla griglia di impatto NIST SP 800-30.
Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer
4 chantiers, un seul ordre logique.
Posizionati in base al loro impatto (riduzione del rischio) e al loro sforzo. La priorità va all'impatto (più in alto = più prioritario); a parità di impatto decide lo sforzo (più a sinistra = più rapido).
Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
1Configurazione & conformità34 écarts
2Identità & accessi31 écarts
3Rilevamento & supervisione14 écarts
4Dati & esposizione6 écarts
Dimensione delle bolle = numero di scostamenti del cantiere. Ordine di trattamento: prima l'impatto (dall'alto verso il basso), a parità di impatto decide lo sforzo (prima quello più a sinistra).
La réduction
85 contrôles en écart, 67 sujets distincts, 4 chantiers.
La stessa falla ricompare in più punti. Tratti la causa e chiuderà più scostamenti in una sola volta.
1
Configurazione & conformità
Moderato34
2
Identità & accessi
Rilevante31
3
Rilevamento & supervisione
Alto14
4
Dati & esposizione
Alto6
Le sue tre prime decisioni
Concentri lo sforzo dove rende.
1
Irrobustimento della configurazione
una base non irrobustita amplia la superficie di attacco silenziosamente, senza allerta visibile.
Écarts
34
Senza acquisto
33 / 34
Impatto
Moderato
2
Identità e accessi
la presa di controllo di un account è la porta d'ingresso più comune di un attacco; è l'unico tema in cui uno sforzo limitato chiude un'intera classe di rischi in un colpo solo.
Écarts
31
Senza acquisto
30 / 31
Impatto
Rilevante
3
Supervisione e registrazione
senza rilevamento attivo né log completo, un attacco può riuscire senza essere bloccato, né individuato in tempo, né provato successivamente: uno svantaggio diretto in caso di sinistro, controllo normativo o pratica assicurativa.
Écarts
14
Senza acquisto
12 / 14
Impatto
Alto
Perché il nostro punteggio e non quello di Microsoft
Il Secure Score di Microsoft misura l'adozione dei controlli Microsoft, non il rischio reale. Un produttore di software non può essere giudice e parte della propria sicurezza: la nostra lettura è indipendente.
Audit indépendant. Distinguiamo ciò che si corregge gratuitamente da ciò che comporta un acquisto Microsoft, e ogni scostamento soggetto a licenza può essere trattato anche con una alternative tierce ou souveraine, a seconda del suo contesto. Lei decide con piena cognizione di causa.
Agire: il prezzo della tranquillità
Presque rien.
78 dei suoi 85 scostamenti si risolvono con una semplice configurazione, a 0 €. L'essenziale della sua sicurezza non si compra.
✓MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
✓7 scostamenti richiedono una licenza Microsoft, oppure un'alternativa sovrana equivalente.
✓Lo sforzo si concentra sulle prime 3 cause: il rischio scende in fretta.
Non fare nulla: il conto arriva 3 volte
Tre fatture, non una.
Rifiutare di agire adesso non fa risparmiare la messa in conformità: la pagherà quand même, dopo il sinistro, oltre a tutto il resto.
1Il riscatto. Il ransomware cifra i suoi dati: pagare, oppure ricostruire tutto.
2La sanzione del Garante Privacy. Fino a 20 milioni di EUR o al 4 % del fatturato annuo mondiale (GDPR art. 83).
3L'irrobustimento rifiutato oggi. Da fare comunque dopo, con urgenza e a caro prezzo.
Massimale della sanzione: Regolamento (UE) 2016/679 (GDPR), art. 83. Il resto dipende dalla sua attività.
Fuori dai quadri pubblici
Ciò che abbiamo misurato, senza poterlo opporre a una norma.
Queste 29 constatazioni sono reali e misurate sul suo tenant, ma nessun quadro pubblico le nomina: è la nostra lettura, non una regola opponibile. Sono quindi escluse dal punteggio e dall'attestazione. Gliele diamo perché sono vere.
Misure di irrobustimento che raccomandiamo (29)
La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
e altre 24, dettagliate nella lettura tecnica
Le plan
Trois temps, un cap.
Prima di tutto
Irrobustimento della configurazione
Il miglior rapporto rischio eliminato / sforzo. Finché non è fatto, il resto protegge una casa con la porta rimasta aperta.
Poi
Identità e accessi
Una volta acquisita la prima leva, si riduce la superficie attraverso cui il rischio si materializza.
Poi
Supervisione e registrazione
Resta da radicare questi risultati nel tempo: governance, revisioni periodiche e prove conservate, affinché la postura tenga nel tempo e non solo il giorno dell'audit.
Complemento SharePoint opzionale (3 controllo/i)
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Questi controlli non contano NÉ come conformi, NÉ come non conformi, NÉ come non raccolti: restano esclusi dal punteggio finché non attivate il complemento (di vostra iniziativa, da parte vostra, mai da parte nostra).
Non applicabile: funzionalità non presente sul tenant (24 controllo/i)
Questi controlli non si applicano al vostro tenant: la funzionalità in questione (licenza Microsoft Entra ID P2 / Governance, o prodotto come Copilot, Sentinel, Defender for Endpoint, Power Platform...) non è presente. Non c'è quindi nulla da misurare: non è né un fallimento, né un punto cieco.
Questi controlli non contano NÉ come conformi, NÉ come non conformi: è un riscontro, non un fallimento. Non vi incoraggiamo ad acquistare una licenza supplementare: l'obiettivo di sicurezza mirato può spesso essere raggiunto altrimenti (configurazione, procedura interna, o strumento terzo talvolta libero e meno costoso). Diventerebbero di nuovo misurabili se la risorsa fosse presente sul vostro tenant.
6 point(s) de vigilance organisationnels
Questi requisiti (sicurezza fisica, segmentazione di rete, sensibilizzazione, governance) competono all'organizzazione e NON sono misurabili con una scansione Microsoft 365 in sola lettura. Sono segnalati a parte, fuori dal punteggio e dal conteggio degli scostamenti: da verificare con una revisione interna.
Per andare oltre
Questo audit misura la vostra postura. Non dice ancora se un attacco è possibile - o già silenzioso.
La copertura sopra risponde a: dove siete esposti? Restano aperte due domande a maggior valore:
Un attacco è POSSIBILE? Percorsi di elevazione dei privilegi: account, ruoli, consensi OAuth, federazione, inviti esterni.
Un attacco è GIÀ IN CORSO? Compromissione silenziosa: regole di inoltro, sovra-consensi, aggiunte di amministratori, elusioni di audit.
Rispondere richiede un'investigazione manuale dedicata, condotta sugli stessi segnali e senza esporre i vostri dati. Richiedete un preventivo per un test di intrusione mirato.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible I suoi dati in chiaro non vengono mai trasmessi
Lettura calibrata per la direzione. Lo stesso audit si declina in CISO, tecnico, conformità e assicuratore: una misurazione, cinque racconti, più un fascicolo completo.