Dine 85 avvik er ikke 85 problemer: de kan tilbakeføres til fire rotårsak(er). Behandle dem i rekkefølge, og du nøytraliserer det meste av risikoen med konsentrert innsats, uten å gjøre alt på nytt.
70/100
Å styrke
et reelt fundament, men ett kritisk hull står fortsatt åpent
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
De 63 kontrollene som ikke ble samlet inn. De kunne ikke måles under denne skanningen: verken avvik eller samsvar, en blindsone utenfor poengsummen. Årsaken til hver enkelt står i innsamlingsloggen for revisjonen deres.
Répartition par gravité
Alvorlighetsgraden teller, ikke bare antallet.
Deres 85 avvik lar seg føre tilbake til 67 distinkte temaer, fordelt etter alvorlighetsgrad (én innstilling = én alvorlighetsgrad, på sitt verste nivå) på konsekvensskalaen i NIST SP 800-30.
Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer
4 chantiers, un seul ordre logique.
Plassert etter virkning (redusert risiko) og innsats. Virkningen prioriteres (høyere = høyere prioritet); ved lik virkning avgjør innsatsen (lenger til venstre = raskere).
Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
1Konfigurasjon og samsvar34 écarts
2Identitet og tilgang31 écarts
3Deteksjon og overvåking14 écarts
4Data og eksponering6 écarts
Boblestørrelse = antall avvik i arbeidspakken. Rekkefølge for behandling: virkningen først (ovenfra og ned), innsatsen avgjør ved lik virkning (lengst til venstre først).
La réduction
85 contrôles en écart, 67 sujets distincts, 4 chantiers.
Den samme svakheten dukker opp flere steder. Behandler dere årsaken, lukker dere flere avvik på én gang.
1
Konfigurasjon og samsvar
Moderat34
2
Identitet og tilgang
Alvorlig31
3
Deteksjon og overvåking
Høy14
4
Data og eksponering
Høy6
Dine tre første beslutninger
Legg innsatsen der den gir avkastning.
1
Herding av konfigurasjonen
en uherdet grunnkonfigurasjon utvider angrepsflaten i stillhet, uten synlig varsel.
Écarts
34
No purchase
33 / 34
Effekt
Moderat
2
Identitet og tilgang
kontoovertakelse er den vanligste angrepsveien; dette er det eneste temaet der begrenset innsats lukker en hel risikoklasse på én gang.
Écarts
31
No purchase
30 / 31
Effekt
Alvorlig
3
Overvåking og logging
uten aktiv deteksjon eller fullstendig logg kan et angrep lykkes uten å bli blokkert, oppdaget i tide eller bevist i etterkant: en direkte ulempe ved en skadesak, en regulatorisk kontroll eller en forsikringssak.
Écarts
14
No purchase
12 / 14
Effekt
Høy
Hvorfor vår score, ikke Microsofts
Microsofts Secure Score måler innføringen av Microsofts kontroller, ikke den reelle risikoen. En leverandør kan ikke være dommer i egen sak om sin egen sikkerhet: vår vurdering er uavhengig.
Audit indépendant. Vi skiller det som rettes gratis fra det som forutsetter et kjøp hos Microsoft, og hvert lisensavhengig avvik kan også løses med et alternative tierce ou souveraine, avhengig av deres situasjon. Dere bestemmer på et opplyst grunnlag.
Å handle: prisen på ro
Presque rien.
78 av deres 85 avvik løses med ren konfigurasjon, til 0 €. Det vesentlige i sikkerheten deres kan ikke kjøpes.
✓MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
✓7 avvik forutsetter en Microsoft-lisens, eller et likeverdig suverent alternativ.
✓Innsatsen samles om de tre første årsakene: risikoen faller raskt.
Å ikke gjøre noe: regningen kommer tre ganger
Tre regninger, ikke én.
Å nekte å handle nå sparer dere ikke for etterlevelsen: dere kommer til å betale den quand même, etter hendelsen, i tillegg til alt det andre.
1Løsepengene. Løsepengeviruset krypterer dataene deres: betale, eller bygge alt opp igjen.
2Overtredelsesgebyret fra Datatilsynet. Opptil 20 millioner EUR eller 4 % av global årsomsetning (GDPR art. 83).
3Herdingen som avvises i dag. Må gjøres likevel etterpå, under tidspress og til full pris.
Øvre sanksjonsnivå: forordning (EU) 2016/679 (GDPR), art. 83. Resten avhenger av virksomheten deres.
Utenfor offentlige rammeverk
Det vi har målt, uten å kunne gjøre det gjeldende mot en standard.
Disse 29 funnene er reelle og målt på leietakeren deres, men ingen offentlige rammeverk navngir dem: det er vår lesning, ikke en regel som kan gjøres gjeldende. De er derfor holdt utenfor poengsummen og attesten. Vi gir dem til dere fordi de er sanne.
Herdinger vi anbefaler (29)
La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
og 24 til, utdypet i den tekniske lesningen
Le plan
Trois temps, un cap.
Først
Herding av konfigurasjonen
Det sterkeste forholdet mellom eliminert risiko og innsats. Så lenge dette ikke er gjort, beskytter resten et hus med åpen dør.
Deretter
Identitet og tilgang
Når det første tiltaket er gjennomført, reduserer vi overflaten der risikoen kan materialisere seg.
Deretter
Overvåking og logging
Det gjenstår å forankre disse resultatene over tid: styring, regelmessige gjennomganger og bevarte bevis, slik at posisjonen holder over tid og ikke bare på revisjonsdagen.
Valgfritt SharePoint-tillegg (3 kontroll(er))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Disse kontrollene teller VERKEN som samsvarende, ELLER som ikke-samsvarende, ELLER som ikke innsamlet: de forblir utenfor poengsum så lenge du ikke aktiverer tillegget (på ditt eget initiativ, hos deg, aldri hos oss).
Ikke relevant: funksjon ikke til stede på leietakeren (24 kontroll(er))
Disse kontrollene gjelder ikke din leietaker: den aktuelle funksjonen (Microsoft Entra ID P2/Governance-lisens, eller produkt som Copilot, Sentinel, Defender for Endpoint, Power Platform...) er ikke til stede der. Det er derfor ingenting å måle: det er verken en feil eller en blindsone.
Disse kontrollene teller VERKEN som samsvarende, ELLER som ikke-samsvarende: det er en konstatering, ikke en feil. Vi oppfordrer deg ikke til å kjøpe en ekstra lisens: sikkerhetsmålet kan ofte nås på andre måter (konfigurasjon, intern prosedyre, eller et tredjepartsverktøy, noen ganger åpen kildekode og rimeligere). De ville igjen blitt målbare dersom ressursen var til stede på din leietaker.
6 point(s) de vigilance organisationnels
Disse kravene (fysisk sikring, nettverkssegmentering, bevisstgjøring, styring) hører til organisasjonen og kan IKKE måles med en skrivebeskyttet Microsoft 365-skanning. De rapporteres separat, utenfor poengsummen og utenfor antallet avvik: må kontrolleres ved en intern gjennomgang.
For å gå videre
Denne revisjonen måler din posisjon. Den sier ennå ikke om et angrep er mulig - eller allerede pågår i stillhet.
Dekningen ovenfor svarer på: hvor er du eksponert? To spørsmål med høyere verdi gjenstår:
Er et angrep MULIG? Privilegie-eskaleringsveier: kontoer, roller, OAuth-samtykker, føderasjon, eksterne invitasjoner.
Er et angrep ALLEREDE I GANG? Stille kompromittering: videresendingsregler, over-samtykker, administratortilføyelser, revisjonsomgåelser.
Å besvare dette krever en dedikert manuell etterforskning, gjennomført på de samme signalene og uten å eksponere dine data. Be om et tilbud for en målrettet penetrasjonstest.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible Dataene deres i klartekst overføres aldri
Lesning tilpasset ledelsen. Samme revisjon finnes for CISO, tekniker, etterlevelse og forsikringsselskap: én måling, fem fortellinger, pluss en komplett sak.