Państwa 85 rozbieżności to nie 85 problemów: sprowadzają się do cztery głównej/głównych przyczyns. Zajmijcie się nimi w kolejności, a zneutralizujecie istotę ryzyka skoncentrowanym wysiłkiem, bez przerabiania wszystkiego.
70/100
Do wzmocnienia
realna podstawa, ale jedna krytyczna luka pozostaje otwarta
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
63 kontroli, których nie zebrano. Nie dało się ich zmierzyć podczas tego skanowania: ani niezgodność, ani zgodność, martwy punkt wyłączony z oceny. Powód każdej z nich znajduje się w dzienniku zbierania danych Państwa audytu.
Répartition par gravité
Liczy się waga, nie tylko liczba.
Państwa 85 niezgodności sprowadza się do 67 odrębnych zagadnień, pogrupowanych według wagi (jedno ustawienie = jedna waga, na swoim najgorszym poziomie) w matrycy wpływu NIST SP 800-30.
Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer
4 chantiers, un seul ordre logique.
Rozmieszczone według wpływu (redukcji ryzyka) i nakładu pracy. Pierwszeństwo ma wpływ (im wyżej, tym wyższy priorytet); przy równym wpływie rozstrzyga nakład pracy (im bardziej w lewo, tym szybciej).
Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
1Konfiguracja i zgodność34 écarts
2Tożsamość i dostęp31 écarts
3Wykrywanie i nadzór14 écarts
4Dane i ekspozycja6 écarts
Wielkość bąbli = liczba niezgodności w danym obszarze prac. Kolejność działania: najpierw wpływ (z góry na dół), przy równym wpływie rozstrzyga nakład pracy (najpierw to, co najbardziej po lewej).
La réduction
85 contrôles en écart, 67 sujets distincts, 4 chantiers.
Ta sama słabość powtarza się w kilku miejscach. Usunięcie przyczyny zamyka kilka niezgodności naraz.
1
Konfiguracja i zgodność
Umiarkowany34
2
Tożsamość i dostęp
Poważny31
3
Wykrywanie i nadzór
Wysoki14
4
Dane i ekspozycja
Wysoki6
Trzy pierwsze decyzje
Wysiłek warto skupić tam, gdzie się opłaca.
1
Wzmocnienie konfiguracji
niewzmocniona podstawa cicho poszerza powierzchnię ataku, bez widocznego alertu.
Écarts
34
No purchase
33 / 34
Wpływ
Umiarkowany
2
Tożsamość i dostęp
przejęcie konta to najczęstsza brama wejściowa ataku; to jedyny temat, gdzie ograniczony wysiłek zamyka od razu całą klasę ryzyk.
Écarts
31
No purchase
30 / 31
Wpływ
Poważny
3
Nadzór i rejestrowanie zdarzeń
bez aktywnego wykrywania i pełnego dziennika atak może się powieść bez zablokowania, wykrycia na czas czy udowodnienia po fakcie: bezpośrednie utrudnienie w przypadku incydentu, kontroli regulacyjnej lub sprawy ubezpieczeniowej.
Écarts
14
No purchase
12 / 14
Wpływ
Wysoki
Dlaczego nasza ocena, a nie ocena Microsoftu
Secure Score firmy Microsoft mierzy stopień wdrożenia kontroli Microsoft, a nie rzeczywiste ryzyko. Producent nie może być jednocześnie sędzią i stroną w ocenie własnego bezpieczeństwa: nasza ocena jest niezależna.
Audit indépendant. Odróżniamy to, co można naprawić bezpłatnie, od tego, co wymaga zakupu u Microsoft, a każdą niezgodność wymagającą licencji można też rozwiązać przez alternative tierce ou souveraine, zależnie od Państwa kontekstu. Decydują Państwo, mając pełną wiedzę.
Działanie: cena spokoju
Presque rien.
78 z Państwa 85 niezgodności da się usunąć samą konfiguracją, za 0 €. Tego, co w Państwa bezpieczeństwie najważniejsze, nie da się kupić.
✓MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
✓Dla 7 niezgodności potrzebna jest licencja Microsoft albo równoważna suwerenna alternatywa.
✓Wysiłek skupia się na trzech pierwszych przyczynach: ryzyko szybko spada.
Bezczynność: rachunek przychodzi trzy razy
Trzy rachunki, nie jeden.
Odmowa działania teraz nie oszczędza doprowadzenia do zgodności: zapłacą je Państwo quand même, po incydencie, w dodatku do całej reszty.
1Okup. Ransomware szyfruje Państwa dane: albo zapłata, albo odbudowa wszystkiego.
2Kara nałożona przez UODO. Do 20 mln EUR lub 4 % rocznego światowego obrotu (RODO art. 83).
3Wzmocnienie odrzucone dzisiaj. I tak trzeba to zrobić później, w pośpiechu i po wysokiej cenie.
Górna granica kary: Rozporządzenie (UE) 2016/679 (RODO), art. 83. Reszta zależy od Państwa działalności.
Poza publicznymi standardami
To, co zmierzyliśmy, nie mogąc powołać się na normę.
Te 29 ustaleń są rzeczywiste i zmierzone w Państwa dzierżawie, ale żaden publiczny standard ich nie nazywa: to nasza interpretacja, a nie reguła, którą można powołać. Dlatego są wyłączone z oceny i z zaświadczenia. Przekazujemy je, ponieważ są prawdziwe.
Zalecane przez nas wzmocnienia (29)
La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
oraz 24 innych, opisanych w części technicznej
Le plan
Trois temps, un cap.
Najpierw
Wzmocnienie konfiguracji
Najlepszy stosunek zredukowanego ryzyka do wysiłku. Dopóki to nie zostanie zrobione, reszta chroni dom, którego drzwi pozostają otwarte.
Potem
Tożsamość i dostęp
Po zdobyciu pierwszej dźwigni redukujemy powierzchnię, przez którą ryzyko się materializuje.
Następnie
Nadzór i rejestrowanie zdarzeń
Pozostaje utrwalić te osiągnięcia w czasie: nadzór, regularne przeglądy i zachowane dowody, aby postawa utrzymała się w czasie, a nie tylko w dniu audytu.
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Te kontrole nie liczą się ANI jako zgodne, ANI jako niezgodne, ANI jako niezebrane: pozostają poza wynikiem, dopóki nie aktywują Państwo uzupełnienia (z własnej inicjatywy, po Państwa stronie, nigdy u nas).
Nie dotyczy: funkcjonalność nieobecna na tenancie (24 kontrola(e))
Te kontrole nie mają zastosowania do Państwa tenanta: dana funkcjonalność (licencja Microsoft Entra ID P2 / Governance, lub produkt taki jak Copilot, Sentinel, Defender for Endpoint, Power Platform...) nie jest tam obecna. Nie ma więc czego mierzyć: to ani porażka, ani martwy punkt.
Te kontrole nie liczą się ANI jako zgodne, ANI jako niezgodne: to stwierdzenie, nie porażka. Nie zachęcamy do zakupu dodatkowej licencji: zamierzony cel bezpieczeństwa często można osiągnąć inaczej (parametryzacja, procedura wewnętrzna lub narzędzie zewnętrzne, czasem open source i mniej kosztowne). Stałyby się ponownie mierzalne, gdyby zasób był obecny na Państwa tenancie.
6 point(s) de vigilance organisationnels
Te wymagania (zabezpieczenie fizyczne, segmentacja sieci, uświadamianie, nadzór) należą do organizacji i NIE są mierzalne skanem Microsoft 365 tylko do odczytu. Są zgłaszane osobno, poza oceną i poza liczbą odstępstw: do sprawdzenia w ramach przeglądu wewnętrznego.
Aby pójść dalej
Ten audyt mierzy Państwa postawę. Nie mówi jeszcze, czy atak jest możliwy - lub już trwa po cichu.
Powyższe pokrycie odpowiada na: gdzie są Państwo narażeni? Otwarte pozostają dwa pytania o wyższej wartości:
Czy atak jest MOŻLIWY? Ścieżki eskalacji uprawnień: konta, role, zgody OAuth, federacja, zaproszenia zewnętrzne.
Czy atak już TRWA? Ciche naruszenie: reguły przekierowania, nadmierne zgody, dodawanie administratorów, obchodzenie audytu.
Odpowiedź na to wymaga dedykowanego dochodzenia manualnego, prowadzonego na tych samych sygnałach i bez ujawniania Państwa danych. Poproście o wycenę ukierunkowanego testu penetracyjnego.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible Państwa dane w postaci jawnej nigdy nie są przesyłane
Odczyt przygotowany dla zarządu. Ten sam audyt występuje w wersjach dla CISO, technika, zgodności i ubezpieczyciela: jeden pomiar, pięć narracji, plus pełna dokumentacja.