EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA AuditMicrosoft 365 · Édition souveraine
Entreprise Démonstration (exemple, non client)
Reference SYAGA-DEMO-QUESTIONNAIRE-0001
Audit date 17 juillet 2026
Issued by SYAGA CONSULTING
Diagnostic de posture

Your 85 gaps are not 85 problems.

Id-diskrepanzi 85 tiegħek mhumiex 85 problemi: jitnaqqsu għal erbgħa kawża/kawżis prinċipalis. Indirizzahom fl-ordni u tinnewtralizza l-parti l-kbira tar-riskju b'sforz konċentrat, mingħajr ma terġa' tagħmel kollox mill-ġdid.

70/100
Li għandu jissaħħaħ
bażi reali, imma nuqqas kritiku għadu miftuħ
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
L-63 kontrolli li ma nġabrux. Ma setgħux jitkejlu f'din l-iskennjar: la nuqqas u lanqas konformità, punt għami eskluż mill-punteġġ. Ir-raġuni għal kull wieħed tinsab fir-reġistru tal-ġbir tal-verifika tiegħek.
Répartition par gravité

Il-gravità hija dak li jgħodd, mhux in-numru biss.

Il-85 diskrepanzi tiegħek jinġabru fi 67 suġġetti distinti, maqsuma skont il-gravità (issettjar wieħed = gravità waħda, meħuda fl-agħar livell tagħha) fuq il-gradilja tal-impatt NIST SP 800-30.

Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer

4 chantiers, un seul ordre logique.

Ippożizzjonati skont l-impatt tagħhom (tnaqqis tar-riskju) u l-isforz tagħhom. L-impatt jieħu l-prijorità (aktar fil-għoli = aktar prijoritarju); bl-istess impatt, l-isforz jiddeċiedi (aktar fuq ix-xellug = aktar mgħaġġel).

Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
  1. 1Konfigurazzjoni u konformità34 écarts
  2. 2Identità u aċċess31 écarts
  3. 3Detezzjoni u superviżjoni14 écarts
  4. 4Dejta u esponiment6 écarts
Id-daqs tal-bużżieqa = in-numru ta' diskrepanzi tal-proġett. Ordni tat-trattament: l-impatt l-ewwel (minn fuq għal isfel), l-isforz jiddeċiedi bl-istess impatt (l-aktar fuq ix-xellug l-ewwel).
La réduction

85 contrôles en écart, 67 sujets distincts, 4 chantiers.

L-istess dgħufija terġa' tidher f'diversi postijiet. Ittratta l-kawża u tagħlaq diversi diskrepanzi f'daqqa.

1
Konfigurazzjoni u konformità
Moderat34
2
Identità u aċċess
Maġġuri31
3
Detezzjoni u superviżjoni
Għoli14
4
Dejta u esponiment
Għoli6
It-tliet deċiżjonijiet ewlenin tiegħek

Ikkonċentra l-isforz fejn iħalli l-frott.

1

Iebes il-konfigurazzjoni

bażi mhux iebsa twessa' s-superfiċje ta' attakk bil-mod, mingħajr allerta viżibbli.

Écarts
34
No purchase
33 / 34
Impatt
Moderat
2

Identità u aċċess

il-ħtif ta' kont huwa l-bieb ta' dħul l-aktar komuni ta' attakk; huwa l-uniku tema fejn sforz limitat jagħlaq klassi sħiħa ta' riskji f'daqqa waħda.

Écarts
31
No purchase
30 / 31
Impatt
Maġġuri
3

Superviżjoni u reġistrazzjoni

mingħajr detezzjoni attiva jew reġistru sħiħ, attakk jista' jirnexxi mingħajr ma jiġi imblukkat, la nnutat fil-ħin, u lanqas ippruvat wara: żvantaġġ dirett f'każ ta' inċident, kontroll regolatorju jew fajl ta' assigurazzjoni.

Écarts
14
No purchase
12 / 14
Impatt
Għoli
Għaliex il-punteġġ tagħna, mhux dak ta' Microsoft
Is-Secure Score ta' Microsoft ikejjel l-adozzjoni tal-kontrolli ta' Microsoft, mhux ir-riskju reali. Fornitur ma jistax ikun imħallef u parti fl-istess ħin fis-sigurtà tiegħu stess: il-qari tagħna huwa indipendenti.
Il-qari tagħna huwa bbażat fuq l-iskala pubblika u newtrali NIST SP 800-30 Rev.1. Sors : csrc.nist.gov/pubs/sp/800/30/r1/final
X'tiswa tabilħaqq ir-rimedjazzjoni

L-essenzjal ma jinxtarax.

Mill-85 diskrepanzi kkwantifikati tiegħek, is-sehem li jissewwa b'sempliċi konfigurazzjoni, mingħajr liċenzja.

78
correctifs gratuits : simple configuration, 0 € (MFA, authentification forte, journalisation)
7
licence Microsoft

Id-7 diskrepanzi li jeħtieġu liċenzja

  • Microsoft Purview DLP (Office 365 E3/E5)3
  • Microsoft Defender pour Office 365 P13
  • Microsoft Entra ID P11

Audit indépendant. Aħna niddistingwu bejn dak li jissewwa mingħajr ħlas u dak li jeħtieġ xiri mingħand Microsoft, u kull diskrepanza liċenzjata tista' tiġi ttrattata wkoll permezz ta' alternative tierce ou souveraine, skont il-kuntest tiegħek. Int tiddeċiedi b'għarfien sħiħ tal-fatti.

Li tagixxi: il-prezz tas-serħan il-moħħ

Presque rien.

78 mill-85 diskrepanzi tiegħek jissolvew b'sempliċi konfigurazzjoni, bi 0 €. L-essenzjal tas-sigurtà tiegħek ma jinxtarax.

  • MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
  • 7 diskrepanzi jeħtieġu liċenzja ta' Microsoft, jew alternattiva sovrana ekwivalenti.
  • L-isforz jikkonċentra fuq l-ewwel 3 kawżi: ir-riskju jonqos malajr.
Li ma tagħmel xejn: il-kont jasal 3 darbiet

Tliet kontijiet, mhux wieħed.

Li tirrifjuta li tagixxi issa ma jiffrankalekx ix-xogħol tal-konformità: int se tħallsu quand même, wara l-inċident, minbarra l-bqija.

  • 1Il-fidwa. Ir-ransomware jikkripta d-data tiegħek: tħallas, jew terġa' tibni kollox mill-ġdid.
  • 2Il-multa ta' IDPC. Sa EUR 20 miljun jew 4 % tal-fatturat annwali dinji (GDPR Art. 83).
  • 3It-tisħiħ irrifjutat illum. Xorta jrid isir wara, bl-urġenza u bi prezz għoli.
Limitu massimu tas-sanzjoni: Regolament (UE) 2016/679 (GDPR), art. 83. Il-bqija jiddependi mill-attività tiegħek.
Barra l-oqfsa pubbliċi

Dak li kejjilna, mingħajr ma nistgħu nqabbluh ma' standard.

Dawn l-29 sejbiet huma reali u mkejla fuq il-kerrej tiegħek, iżda l-ebda qafas pubbliku ma jsemmihom: din hija l-qari tagħna, mhux regola li tista' tiġi invokata. Għalhekk huma esklużi mill-punteġġ u miċ-ċertifikat. Nagħtuhomlok għax huma veri.

Tisħiħ li nirrakkomandaw (29)
  • La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
  • Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
  • Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
  • La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
  • Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
  • u 24 oħra, dettaljati fil-qari tekniku
Le plan

Trois temps, un cap.

L-ewwel

Iebes il-konfigurazzjoni

L-aħjar proporzjon riskju eliminat / sforz. Sakemm dan ma jsirx, il-bqija jħares dar b'bieb miftuħ.

Imbagħad

Identità u aċċess

Ladarba jinkiseb l-ewwel lieva, jitnaqqas is-superfiċje li permezz tagħha r-riskju jimmaterjalizza ruħu.

Imbagħad

Superviżjoni u reġistrazzjoni

Jibqa' li dawn il-kisbiet jiġu ankrati fiż-żmien: governanza, reviżjonijiet regolari u evidenza miżmuma, biex il-pożizzjoni żżomm maż-żmien u mhux biss fil-jum tal-verifika.

Kumpless SharePoint mhux obbligatorju (3 kontroll(i))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Dawn il-kontrolli la jgħoddu bħala konformi, la bħala mhux konformi, u lanqas bħala mhux miġbura: jibqgħu barra mill-iskor sakemm ma tattivax il-kumpless (fuq inizjattiva tiegħek, min-naħa tiegħek, qatt għandna).
Mhux applikabbli: funzjonalità mhux preżenti fuq it-tenant (24 kontroll(i))
Dawn il-kontrolli ma japplikawx għat-tenant tiegħek: il-funzjonalità kkonċernata (liċenzja Microsoft Entra ID P2 / Governance, jew prodott bħal Copilot, Sentinel, Defender for Endpoint, Power Platform...) mhijiex preżenti. Għalhekk m'hemm xejn x'jitkejjel: la huwa falliment, lanqas punt għami.
Dawn il-kontrolli la jgħoddu bħala konformi, u lanqas bħala mhux konformi: hija konstatazzjoni, mhux falliment. Ma nħeġġukx tixtri liċenzja addizzjonali: l-objettiv ta' sigurtà mmirat ta' spiss jista' jintlaħaq b'mod ieħor (issettjar, proċedura interna, jew għodda terza kultant b'xejn u anqas għalja). Jerġgħu jsiru kejlibbli jekk ir-riżorsa tkun preżenti fuq it-tenant tiegħek.
6 point(s) de vigilance organisationnels
Dawn ir-rekwiżiti (sigurtà fiżika, segmentazzjoni tan-netwerk, sensibilizzazzjoni, governanza) jaqgħu taħt l-organizzazzjoni u MHUMIEX mkejla b'skan ta' qari biss ta' Microsoft 365. Jiġu rrappurtati separatament, barra mill-punteġġ u mill-għadd ta' nuqqasijiet: għandhom jiġu vverifikati b'reviżjoni interna.
Biex tmur aktar lil hinn
Dan l-awditu jkejjel il-postura tiegħek. Għadu ma jgħidx jekk attakk huwiex possibbli - jew diġà siekta.
Il-kopertura hawn fuq twieġeb: fejn int espost? Żewġ mistoqsijiet ta' valur ogħla jibqgħu miftuħa:
Attakk huwa POSSIBBLI? Passaġġi ta' eskalazzjoni ta' privileġġi: kontijiet, rwoli, kunsensi OAuth, federazzjoni, stediniet esterni.
Attakk huwa DIĠÀ GĦADDEJJEB? Kompromess siekta: regoli ta' inoltru, kunsens żejjed, żidiet ta' amministraturi, evażjonijiet tal-verifika.
Biex twieġeb dawn tirrikjedi investigazzjoni manwali dedikata, imwettqa fuq l-istess sinjali u mingħajr ma tesponi d-dejta tiegħek. Itlob prezz offerta għal test ta' penetrazzjoni mmirat.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible
Id-data tiegħek f'test ċar qatt ma tiġi trażmessa
Qari kkalibrat għall-maniġment. L-istess verifika tiġi għal CISO, tekniku, konformità u assiguratur: kejl wieħed, ħames narrattivi, flimkien ma' fajl sħiħ.