Jūsu 85 neatbilstības nav 85 atsevišķas problēmas.
Tās ir attiecināmas uz 4 darba virzienu(-iem). Risiniet tos pēc kārtas, un ar koncentrētām pūlēm jūs neitralizēsiet risku lielāko daļu, nepārtaisot visu no jauna.
70/100
Jāstiprina
reāls pamats, bet viena kritiska vājā vieta paliek atvērta
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
63 kontroles, kuras nav savāktas. Šajā skenēšanā tās nebija iespējams izmērīt: ne neveiksme, ne atbilstība, bet aklā zona, kas ir izslēgta no vērtējuma. Katras iemesls ir norādīts jūsu audita datu vākšanas žurnālā.
Répartition par gravité
Nozīme ir smaguma pakāpei, ne tikai skaitam.
Jūsu 85 neatbilstības ir attiecināmas uz 67 atsevišķām tēmām, kas sadalītas pēc smaguma pakāpes (viens iestatījums = viena smaguma pakāpe, tā sliktākajā līmenī) NIST SP 800-30 ietekmes tabulā.
Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer
4 chantiers, un seul ordre logique.
Izvietoti pēc to ietekmes (riska samazinājuma) un darbietilpības. Prioritāte ir ietekmei (jo augstāk, jo prioritārāk); pie vienādas ietekmes izšķir darbietilpība (jo tālāk pa kreisi, jo ātrāk).
Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
1Konfigurācija un atbilstība34 écarts
2Identitāte un piekļuve31 écarts
3Atklāšana un uzraudzība14 écarts
4Dati un eksponētība6 écarts
Burbuļa izmērs = darba virziena neatbilstību skaits. Apstrādes secība: vispirms ietekme (no augšas uz leju), pie vienādas ietekmes izšķir darbietilpība (vispirms tas, kas ir vistālāk pa kreisi).
La réduction
85 contrôles en écart, 67 sujets distincts, 4 chantiers.
Viena un tā pati vājā vieta parādās vairākās vietās. Novērsiet cēloni, un jūs uzreiz slēdzat vairākas neatbilstības.
1
Konfigurācija un atbilstība
Mērena34
2
Identitāte un piekļuve
Būtiska31
3
Atklāšana un uzraudzība
Augsta14
4
Dati un eksponētība
Augsta6
Jūsu pirmie trīs lēmumi
Koncentrējiet pūles tur, kur tās atmaksājas.
1
Konfigurācijas nostiprināšana
nenostiprināts pamats klusi paplašina uzbrukuma virsmu, bez redzama brīdinājuma.
Écarts
34
Bez pirkuma
33 / 34
Ietekme
Mērena
2
Identitāte un piekļuve
konta pārņemšana ir visizplatītākā uzbrukuma ieejas durvis; šī ir vienīgā tēma, kur ierobežotas pūles uzreiz slēdz veselu risku klasi.
Écarts
31
Bez pirkuma
30 / 31
Ietekme
Būtiska
3
Uzraudzība un žurnalēšana
bez aktīvas atklāšanas un pilnīga žurnāla uzbrukums var izdoties, netiekot ne bloķēts, ne laikus pamanīts, ne pēc tam pierādīts: tiešs trūkums incidenta, regulatīvas pārbaudes vai apdrošināšanas lietas gadījumā.
Écarts
14
Bez pirkuma
12 / 14
Ietekme
Augsta
Kāpēc mūsu vērtējums, nevis Microsoft vērtējums
Microsoft Secure Score mēra Microsoft kontroļu ieviešanu, nevis reālo risku. Ražotājs nevar būt tiesnesis pats savā lietā par savu drošību: mūsu vērtējums ir neatkarīgs.
Audit indépendant. Mēs nošķiram to, ko var izlabot bez maksas, no tā, kas prasa Microsoft pirkumu, un katru licencējamo neatbilstību var risināt arī ar alternative tierce ou souveraine, atkarībā no jūsu konteksta. Jūs izlemjat, zinot faktus.
Rīkoties: miera cena
Presque rien.
78 no jūsu 85 neatbilstībām tiek atrisinātas ar vienkāršu konfigurāciju, par 0 €. Jūsu drošības galveno daļu nevar nopirkt.
✓MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
✓7 neatbilstībām vajadzīga Microsoft licence vai līdzvērtīga suverēna alternatīva.
✓Pūles koncentrējas uz pirmajiem 3 cēloņiem: risks krīt ātri.
Nedarīt neko: rēķins pienāk 3 reizes
Trīs rēķini, nevis viens.
Atteikšanās rīkoties tagad neietaupa atbilstības nodrošināšanu: jūs par to samaksāsiet quand même, pēc incidenta, papildus visam pārējam.
1Izpirkuma maksa. Izspiedējprogramma šifrē jūsu datus: vai nu maksāt, vai visu atjaunot no jauna.
2Naudas sods (Datu valsts inspekcija). Līdz 20 M€ vai 4 % no gada apgrozījuma pasaulē (VDAR 83. pants).
3Šodien noraidītā drošības nostiprināšana. Tik un tā būs jādara pēc tam, steigā un par augstu cenu.
Sankcijas maksimums: Regula (ES) 2016/679 (VDAR), 83. pants. Pārējais atkarīgs no jūsu darbības jomas.
Ārpus publiskiem standartiem
Ko mēs izmērījām, bet uz ko nevaram atsaukties.
Šie 29 konstatējumi ir reāli un izmērīti jūsu tenantā, bet neviens publisks standarts tos nenosauc: tā ir mūsu interpretācija, nevis prasība, uz kuru varētu atsaukties. Tāpēc tie ir izslēgti no vērtējuma un no apliecinājuma. Mēs tos jums sniedzam, jo tie ir patiesi.
Drošības nostiprinājumi, ko mēs iesakām (29)
La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
un vēl 24 citi, sīkāk aprakstīti tehniskajā daļā
Le plan
Trois temps, un cap.
Vispirms
Konfigurācijas nostiprināšana
Vislabākā novērstā riska un darbietilpības attiecība. Kamēr tas nav izdarīts, pārējais sargā māju, kurai durvis paliek vaļā.
Pēc tam
Identitāte un piekļuve
Kad augšējā prioritāte ir atrisināta, mēs nostiprinām to, kas ierobežo sekas un ļauj atklāt un pēc tam atgriezties: durvis ir aizvērtas, tagad nodrošinām atkāpšanās iespēju un pārredzamību.
Pēc tam
Uzraudzība un žurnalēšana
Atliek šos sasniegumus nostiprināt ilgtermiņā: pārvaldība, regulāra pārskatīšana un saglabāti pierādījumi, lai drošības stāvoklis noturētos laika gaitā, nevis tikai audita dienā.
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Šīs kontroles neskaitās NE kā atbilstošas, NE kā neatbilstošas, NE kā nesavāktas: tās paliek ārpus vērtējuma, kamēr jūs neieslēdzat papildinājumu (pēc jūsu iniciatīvas, jūsu pusē, nekad pie mums).
Nav piemērojams: funkcionalitāte tenantā nav pieejama (24 kontrole(-es))
Šīs kontroles uz jūsu tenantu neattiecas: attiecīgā funkcionalitāte (Microsoft Entra ID P2 / Governance licence vai produkts, piemēram, Copilot, Sentinel, Defender for Endpoint, Power Platform...) tajā nav pieejama. Tāpēc nav ko mērīt: tā nav ne neveiksme, ne aklā zona.
Šīs kontroles neskaitās NE kā atbilstošas, NE kā neatbilstošas: tas ir konstatējums, nevis neveiksme. Mēs jūs nemudinām pirkt papildu licenci: izvirzīto drošības mērķi bieži var sasniegt citādi (ar iestatījumiem, iekšēju procedūru vai trešās puses rīku, dažkārt brīvu un lētāku). Tās atkal kļūtu izmērāmas, ja resurss būtu pieejams jūsu tenantā.
6 point(s) de vigilance organisationnels
Šīs prasības (fiziskā drošība, tīkla segmentācija, izpratnes veidošana, pārvaldība) attiecas uz organizāciju un NAV izmērāmas ar Microsoft 365 skenēšanu tikai lasīšanas režīmā. Tās ir norādītas atsevišķi, ārpus vērtējuma un ārpus neatbilstību skaita: pārbaudāmas ar iekšēju izvērtējumu.
Lai ietu tālāk
Šis audits izmēra jūsu drošības stāvokli. Tas vēl nepasaka, vai uzbrukums ir iespējams - vai jau notiek klusībā.
Iepriekš minētais segums atbild uz jautājumu: kur jūs esat neaizsargāts? Divi vērtīgāki jautājumi paliek atvērti:
Vai uzbrukums ir IESPĒJAMS? Privilēģiju paaugstināšanas ceļi: konti, lomas, OAuth piekrišanas, federācija, ārējie uzaicinājumi.
Vai uzbrukums JAU NOTIEK? Klusa kompromitēšana: pārsūtīšanas noteikumi, pārmērīgas piekrišanas, administratoru pievienošana, audita apiešana.
Atbildēt uz tiem prasa atsevišķu manuālu izmeklēšanu, kas balstās uz tiem pašiem signāliem un neatklāj jūsu datus. Pieprasiet piedāvājumu mērķtiecīgam ielaušanās testam.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible Jūsu dati atklātā veidā nekad netiek pārsūtīti
Skatījums kalibrēts vadībai. Tas pats audits ir pieejams arī CISO, tehniķa, atbilstības un apdrošinātāja versijā: viens mērījums, pieci stāsti, plus pilna lieta.