EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA AuditMicrosoft 365 · Édition souveraine
Entreprise Démonstration (exemple, non client)
Reference SYAGA-DEMO-QUESTIONNAIRE-0001
Audit date 17 juillet 2026
Issued by SYAGA CONSULTING
Diagnostic de posture

Your 85 gaps are not 85 problems.

Państwa 85 rozbieżności to nie 85 problemów: sprowadzają się do cztery głównej/głównych przyczyns. Zajmijcie się nimi w kolejności, a zneutralizujecie istotę ryzyka skoncentrowanym wysiłkiem, bez przerabiania wszystkiego.

70/100
Do wzmocnienia
realna podstawa, ale jedna krytyczna luka pozostaje otwarta
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
63 kontroli, których nie zebrano. Nie dało się ich zmierzyć podczas tego skanowania: ani niezgodność, ani zgodność, martwy punkt wyłączony z oceny. Powód każdej z nich znajduje się w dzienniku zbierania danych Państwa audytu.
Répartition par gravité

Liczy się waga, nie tylko liczba.

Państwa 85 niezgodności sprowadza się do 67 odrębnych zagadnień, pogrupowanych według wagi (jedno ustawienie = jedna waga, na swoim najgorszym poziomie) w matrycy wpływu NIST SP 800-30.

Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer

4 chantiers, un seul ordre logique.

Rozmieszczone według wpływu (redukcji ryzyka) i nakładu pracy. Pierwszeństwo ma wpływ (im wyżej, tym wyższy priorytet); przy równym wpływie rozstrzyga nakład pracy (im bardziej w lewo, tym szybciej).

Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
  1. 1Konfiguracja i zgodność34 écarts
  2. 2Tożsamość i dostęp31 écarts
  3. 3Wykrywanie i nadzór14 écarts
  4. 4Dane i ekspozycja6 écarts
Wielkość bąbli = liczba niezgodności w danym obszarze prac. Kolejność działania: najpierw wpływ (z góry na dół), przy równym wpływie rozstrzyga nakład pracy (najpierw to, co najbardziej po lewej).
La réduction

85 contrôles en écart, 67 sujets distincts, 4 chantiers.

Ta sama słabość powtarza się w kilku miejscach. Usunięcie przyczyny zamyka kilka niezgodności naraz.

1
Konfiguracja i zgodność
Umiarkowany34
2
Tożsamość i dostęp
Poważny31
3
Wykrywanie i nadzór
Wysoki14
4
Dane i ekspozycja
Wysoki6
Trzy pierwsze decyzje

Wysiłek warto skupić tam, gdzie się opłaca.

1

Wzmocnienie konfiguracji

niewzmocniona podstawa cicho poszerza powierzchnię ataku, bez widocznego alertu.

Écarts
34
No purchase
33 / 34
Wpływ
Umiarkowany
2

Tożsamość i dostęp

przejęcie konta to najczęstsza brama wejściowa ataku; to jedyny temat, gdzie ograniczony wysiłek zamyka od razu całą klasę ryzyk.

Écarts
31
No purchase
30 / 31
Wpływ
Poważny
3

Nadzór i rejestrowanie zdarzeń

bez aktywnego wykrywania i pełnego dziennika atak może się powieść bez zablokowania, wykrycia na czas czy udowodnienia po fakcie: bezpośrednie utrudnienie w przypadku incydentu, kontroli regulacyjnej lub sprawy ubezpieczeniowej.

Écarts
14
No purchase
12 / 14
Wpływ
Wysoki
Dlaczego nasza ocena, a nie ocena Microsoftu
Secure Score firmy Microsoft mierzy stopień wdrożenia kontroli Microsoft, a nie rzeczywiste ryzyko. Producent nie może być jednocześnie sędzią i stroną w ocenie własnego bezpieczeństwa: nasza ocena jest niezależna.
Nasza ocena opiera się na publicznej i neutralnej skali NIST SP 800-30 Rev.1. Źródło : csrc.nist.gov/pubs/sp/800/30/r1/final
Ile naprawdę kosztuje usunięcie niezgodności

Tego, co najważniejsze, nie da się kupić.

Spośród Państwa 85 wycenionych niezgodności to ta część, którą da się usunąć samą konfiguracją, bez licencji.

78
correctifs gratuits : simple configuration, 0 € (MFA, authentification forte, journalisation)
7
licence Microsoft

Niezgodności wymagające licencji: 7

  • Microsoft Purview DLP (Office 365 E3/E5)3
  • Microsoft Defender pour Office 365 P13
  • Microsoft Entra ID P11

Audit indépendant. Odróżniamy to, co można naprawić bezpłatnie, od tego, co wymaga zakupu u Microsoft, a każdą niezgodność wymagającą licencji można też rozwiązać przez alternative tierce ou souveraine, zależnie od Państwa kontekstu. Decydują Państwo, mając pełną wiedzę.

Działanie: cena spokoju

Presque rien.

78 z Państwa 85 niezgodności da się usunąć samą konfiguracją, za 0 €. Tego, co w Państwa bezpieczeństwie najważniejsze, nie da się kupić.

  • MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
  • Dla 7 niezgodności potrzebna jest licencja Microsoft albo równoważna suwerenna alternatywa.
  • Wysiłek skupia się na trzech pierwszych przyczynach: ryzyko szybko spada.
Bezczynność: rachunek przychodzi trzy razy

Trzy rachunki, nie jeden.

Odmowa działania teraz nie oszczędza doprowadzenia do zgodności: zapłacą je Państwo quand même, po incydencie, w dodatku do całej reszty.

  • 1Okup. Ransomware szyfruje Państwa dane: albo zapłata, albo odbudowa wszystkiego.
  • 2Kara nałożona przez UODO. Do 20 mln EUR lub 4 % rocznego światowego obrotu (RODO art. 83).
  • 3Wzmocnienie odrzucone dzisiaj. I tak trzeba to zrobić później, w pośpiechu i po wysokiej cenie.
Górna granica kary: Rozporządzenie (UE) 2016/679 (RODO), art. 83. Reszta zależy od Państwa działalności.
Poza publicznymi standardami

To, co zmierzyliśmy, nie mogąc powołać się na normę.

Te 29 ustaleń są rzeczywiste i zmierzone w Państwa dzierżawie, ale żaden publiczny standard ich nie nazywa: to nasza interpretacja, a nie reguła, którą można powołać. Dlatego są wyłączone z oceny i z zaświadczenia. Przekazujemy je, ponieważ są prawdziwe.

Zalecane przez nas wzmocnienia (29)
  • La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
  • Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
  • Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
  • La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
  • Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
  • oraz 24 innych, opisanych w części technicznej
Le plan

Trois temps, un cap.

Najpierw

Wzmocnienie konfiguracji

Najlepszy stosunek zredukowanego ryzyka do wysiłku. Dopóki to nie zostanie zrobione, reszta chroni dom, którego drzwi pozostają otwarte.

Potem

Tożsamość i dostęp

Po zdobyciu pierwszej dźwigni redukujemy powierzchnię, przez którą ryzyko się materializuje.

Następnie

Nadzór i rejestrowanie zdarzeń

Pozostaje utrwalić te osiągnięcia w czasie: nadzór, regularne przeglądy i zachowane dowody, aby postawa utrzymała się w czasie, a nie tylko w dniu audytu.

Opcjonalne uzupełnienie SharePoint (3 kontrola(e))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Te kontrole nie liczą się ANI jako zgodne, ANI jako niezgodne, ANI jako niezebrane: pozostają poza wynikiem, dopóki nie aktywują Państwo uzupełnienia (z własnej inicjatywy, po Państwa stronie, nigdy u nas).
Nie dotyczy: funkcjonalność nieobecna na tenancie (24 kontrola(e))
Te kontrole nie mają zastosowania do Państwa tenanta: dana funkcjonalność (licencja Microsoft Entra ID P2 / Governance, lub produkt taki jak Copilot, Sentinel, Defender for Endpoint, Power Platform...) nie jest tam obecna. Nie ma więc czego mierzyć: to ani porażka, ani martwy punkt.
Te kontrole nie liczą się ANI jako zgodne, ANI jako niezgodne: to stwierdzenie, nie porażka. Nie zachęcamy do zakupu dodatkowej licencji: zamierzony cel bezpieczeństwa często można osiągnąć inaczej (parametryzacja, procedura wewnętrzna lub narzędzie zewnętrzne, czasem open source i mniej kosztowne). Stałyby się ponownie mierzalne, gdyby zasób był obecny na Państwa tenancie.
6 point(s) de vigilance organisationnels
Te wymagania (zabezpieczenie fizyczne, segmentacja sieci, uświadamianie, nadzór) należą do organizacji i NIE są mierzalne skanem Microsoft 365 tylko do odczytu. Są zgłaszane osobno, poza oceną i poza liczbą odstępstw: do sprawdzenia w ramach przeglądu wewnętrznego.
Aby pójść dalej
Ten audyt mierzy Państwa postawę. Nie mówi jeszcze, czy atak jest możliwy - lub już trwa po cichu.
Powyższe pokrycie odpowiada na: gdzie są Państwo narażeni? Otwarte pozostają dwa pytania o wyższej wartości:
Czy atak jest MOŻLIWY? Ścieżki eskalacji uprawnień: konta, role, zgody OAuth, federacja, zaproszenia zewnętrzne.
Czy atak już TRWA? Ciche naruszenie: reguły przekierowania, nadmierne zgody, dodawanie administratorów, obchodzenie audytu.
Odpowiedź na to wymaga dedykowanego dochodzenia manualnego, prowadzonego na tych samych sygnałach i bez ujawniania Państwa danych. Poproście o wycenę ukierunkowanego testu penetracyjnego.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible
Państwa dane w postaci jawnej nigdy nie są przesyłane
Odczyt przygotowany dla zarządu. Ten sam audyt występuje w wersjach dla CISO, technika, zgodności i ubezpieczyciela: jeden pomiar, pięć narracji, plus pełna dokumentacja.