Uw 85 afwijkingen zijn geen 85 afzonderlijke problemen: ze herleiden tot vier grondoorzaak/-zaken. Pak ze in de juiste volgorde aan en u neutraliseert het grootste deel van het risico met een geconcentreerde inspanning, zonder alles over te doen.
70/100
Te versterken
een reële basis, maar één kritiek gat staat nog open
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
De 63 niet verzamelde controles. Ze konden bij deze scan niet worden gemeten: geen tekortkoming, geen conformiteit, een blinde vlek die buiten de score valt. De reden voor elke controle staat in het verzamelingslogboek van uw audit.
Répartition par gravité
De ernst telt, niet alleen het aantal.
Uw 85 afwijkingen zijn terug te brengen tot 67 afzonderlijke onderwerpen, verdeeld naar ernst (één instelling telt voor één enkele ernst, op haar zwaarste niveau) op het impactraster NIST SP 800-30.
Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer
4 chantiers, un seul ordre logique.
Geplaatst volgens hun impact (risicoverlaging) en hun inspanning. De impact heeft voorrang (hoger = meer prioriteit); bij gelijke impact geeft de inspanning de doorslag (meer naar links = sneller).
Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
1Configuratie & conformiteit34 écarts
2Identiteit & toegang31 écarts
3Detectie & toezicht14 écarts
4Gegevens & blootstelling6 écarts
Grootte van de bollen = aantal afwijkingen in het werkpakket. Volgorde van behandeling: eerst de impact (van boven naar beneden), bij gelijke impact geeft de inspanning de doorslag (het meest links eerst).
La réduction
85 contrôles en écart, 67 sujets distincts, 4 chantiers.
Dezelfde zwakke plek duikt op meerdere plaatsen op. Pak de oorzaak aan en u sluit meerdere afwijkingen in één keer.
1
Configuratie & conformiteit
Matig34
2
Identiteit & toegang
Groot31
3
Detectie & toezicht
Hoog14
4
Gegevens & blootstelling
Hoog6
Uw eerste drie beslissingen
Richt de inspanning op de plek waar zij rendeert.
1
Verharding van de configuratie
een niet-geharde basis vergroot in stilte het aanvalsoppervlak, zonder zichtbaar alarm.
Écarts
34
No purchase
33 / 34
Impact
Matig
2
Identiteit en toegang
accountovername is de meest voorkomende toegangspoort van een aanval; dit is het enige thema waar een beperkte inspanning een hele risicoklasse in één keer sluit.
Écarts
31
No purchase
30 / 31
Impact
Groot
3
Toezicht en logging
zonder actieve detectie of volledige logging kan een aanval slagen zonder geblokkeerd, tijdig opgemerkt of achteraf bewezen te worden: een directe handicap bij een incident, een regelgevende controle of een verzekeringsdossier.
Écarts
14
No purchase
12 / 14
Impact
Hoog
Waarom onze score, en niet die van Microsoft
De Secure Score van Microsoft meet de invoering van de Microsoft-controles, niet het werkelijke risico. Een leverancier kan geen rechter in eigen zaak zijn: onze beoordeling is onafhankelijk.
Audit indépendant. Wij maken onderscheid tussen wat gratis te herstellen is en wat een aankoop bij Microsoft veronderstelt, en voor elke afwijking met licentie bestaat er ook een alternative tierce ou souveraine, afhankelijk van uw context. U beslist met kennis van zaken.
Handelen: de prijs van de rust
Presque rien.
78 van uw 85 afwijkingen worden opgelost met een eenvoudige configuratie, voor € 0. Het wezenlijke van uw beveiliging koopt u niet.
✓MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
✓7 afwijkingen veronderstellen een Microsoft-licentie, of een gelijkwaardig soeverein alternatief.
✓De inspanning richt zich op de 3 eerste oorzaken: het risico daalt snel.
Niets doen: de rekening komt 3 keer
Drie rekeningen, niet één.
Nu niet handelen bespaart u de naleving niet: u zult haar betalen quand même, na het incident, boven op al de rest.
1Het losgeld. Ransomware versleutelt uw gegevens: betalen, of alles opnieuw opbouwen.
2De boete van de Autoriteit Persoonsgegevens (AP). Tot 20 miljoen EUR of 4 % van de wereldwijde jaaromzet (AVG art. 83).
3De vandaag geweigerde versteviging. Moet achteraf toch gebeuren, in allerijl en tegen een hoge prijs.
Maximale sanctie: Verordening (EU) 2016/679 (AVG), art. 83. De rest hangt af van uw activiteit.
Buiten publieke referentiekaders
Wat wij hebben gemeten, zonder het aan een norm te kunnen toetsen.
Deze 29 bevindingen zijn reëel en op uw tenant gemeten, maar geen enkel publiek referentiekader benoemt ze: dit is onze lezing, geen afdwingbare regel. Ze vallen daarom buiten de score en buiten de verklaring. Wij geven ze u omdat ze waar zijn.
Verstevigingen die wij aanbevelen (29)
La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
en nog 24 andere, uitgewerkt in de technische lezing
Le plan
Trois temps, un cap.
Eerst
Verharding van de configuratie
De sterkste verhouding tussen weggenomen risico en inspanning. Zolang dit niet is gedaan, beschermt de rest een huis waarvan de deur openstaat.
Vervolgens
Identiteit en toegang
Zodra de eerste hefboom verworven is, verkleinen we het oppervlak waarlangs het risico zich kan materialiseren.
Vervolgens
Toezicht en logging
Rest nog deze resultaten duurzaam te verankeren: governance, regelmatige toetsingen en bewaarde bewijzen, zodat de positie standhoudt in de tijd en niet alleen op de auditdag.
Optionele SharePoint-aanvulling (3 controle(s))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Deze controles tellen NOCH als conform, NOCH als niet-conform, NOCH als niet verzameld: ze blijven buiten de score zolang u de aanvulling niet activeert (op uw eigen initiatief, aan uw kant, nooit bij ons).
Niet van toepassing: functionaliteit niet aanwezig op de tenant (24 controle(s))
Deze controles zijn niet van toepassing op uw tenant: de betreffende functionaliteit (Microsoft Entra ID P2/Governance-licentie, of product zoals Copilot, Sentinel, Defender for Endpoint, Power Platform...) is er niet aanwezig. Er valt dus niets te meten: het is noch een storing, noch een blinde vlek.
Deze controles tellen NOCH als conform, NOCH als niet-conform: het is een constatering, geen fout. We moedigen u niet aan om een extra licentie te kopen: het beoogde beveiligingsdoel kan vaak op een andere manier worden bereikt (parametrering, interne procedure, of een soms gratis en goedkopere tool van derden). Ze worden weer meetbaar zodra de resource op uw tenant aanwezig is.
6 point(s) de vigilance organisationnels
Deze eisen (fysieke beveiliging, netwerksegmentatie, bewustwording, governance) horen bij de organisatie en zijn NIET meetbaar met een alleen-lezen Microsoft 365-scan. Ze worden apart gemeld, buiten de score en buiten de telling van afwijkingen: te controleren via een interne toetsing.
Om verder te gaan
Deze audit meet uw houding. Ze zegt nog niet of een aanval mogelijk is - of al aan de gang is, ongemerkt.
De bovenstaande dekking beantwoordt: waar bent u blootgesteld? Twee vragen met meer toegevoegde waarde blijven open:
Is een aanval MOGELIJK? Escalatiepaden voor rechten: accounts, rollen, OAuth-toestemmingen, federatie, externe uitnodigingen.
Is een aanval AL AAN DE GANG? Stille compromittering: doorstuurregels, oververleende toestemmingen, toegevoegde beheerders, omzeilingen van audits.
Om dit te beantwoorden is een specifiek handmatig onderzoek nodig, uitgevoerd op dezelfde signalen zonder uw gegevens bloot te stellen. Vraag een offerte aan voor een gerichte penetratietest.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible Uw gegevens worden nooit onversleuteld doorgestuurd
Lezing afgestemd op de directie. Dezelfde audit bestaat ook voor CISO, technicus, compliance en verzekeraar: één meting, vijf verhalen, plus een volledig dossier.