Os seus 85 desvios não são 85 problemas: reduzem-se a quatro causas-raiz. Trate-os por ordem e neutraliza o essencial do risco com um esforço concentrado, sem refazer tudo.
70/100
A reforçar
uma base real, mas uma falha crítica continua aberta
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
Os 63 controlos não recolhidos. Não puderam ser medidos durante esta análise: nem incumprimento nem conformidade, um ponto cego excluído da pontuação. O motivo de cada um consta do registo de recolha da sua auditoria.
Répartition par gravité
A gravidade conta, não apenas o número.
Os seus 85 desvios reduzem-se a 67 temas distintos, repartidos por gravidade (uma definição = uma única gravidade, no seu pior nível) na grelha de impacto NIST SP 800-30.
Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer
4 chantiers, un seul ordre logique.
Posicionados de acordo com o seu impacto (redução do risco) e o seu esforço. A prioridade é o impacto (mais acima = mais prioritário); com impacto igual, o esforço decide (mais à esquerda = mais rápido).
Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
1Configuração e conformidade34 écarts
2Identidade e acesso31 écarts
3Deteção e supervisão14 écarts
4Dados e exposição6 écarts
Tamanho das bolhas = número de desvios da frente de trabalho. Ordem de tratamento: primeiro o impacto (de cima para baixo), com impacto igual o esforço decide (primeiro o que está mais à esquerda).
La réduction
85 contrôles en écart, 67 sujets distincts, 4 chantiers.
A mesma falha reaparece em vários pontos. Trate a causa e fechará vários desvios de uma só vez.
1
Configuração e conformidade
Moderado34
2
Identidade e acesso
Grave31
3
Deteção e supervisão
Elevado14
4
Dados e exposição
Elevado6
As suas três primeiras decisões
Concentre o esforço onde ele compensa.
1
Reforço da configuração
uma base não reforçada alarga a superfície de ataque em silêncio, sem alerta visível.
Écarts
34
No purchase
33 / 34
Impacto
Moderado
2
Identidade e acesso
a tomada de controlo de uma conta é a porta de entrada mais comum de um ataque; é o único tema em que um esforço limitado fecha toda uma classe de riscos de uma só vez.
Écarts
31
No purchase
30 / 31
Impacto
Grave
3
Supervisão e registo
sem deteção ativa nem registo completo, um ataque pode ter sucesso sem ser bloqueado, nem detetado a tempo, nem provado posteriormente: uma desvantagem direta em caso de sinistro, controlo regulatório ou processo de seguro.
Écarts
14
No purchase
12 / 14
Impacto
Elevado
Porquê a nossa pontuação e não a da Microsoft
O Secure Score da Microsoft mede a adoção dos controlos Microsoft, não o risco real. Um fabricante de software não pode ser juiz em causa própria sobre a sua segurança: a nossa leitura é independente.
Audit indépendant. Distinguimos o que se corrige gratuitamente do que implica uma compra à Microsoft, e cada desvio sujeito a licença também pode ser tratado com uma alternative tierce ou souveraine, consoante o seu contexto. A decisão é sua, com pleno conhecimento de causa.
Agir: o preço da tranquilidade
Presque rien.
78 dos seus 85 desvios resolvem-se com uma simples configuração, por 0 €. O essencial da sua segurança não se compra.
✓MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
✓7 desvios exigem uma licença Microsoft, ou uma alternativa soberana equivalente.
✓O esforço concentra-se nas 3 primeiras causas: o risco desce depressa.
Não fazer nada: a fatura chega 3 vezes
Três faturas, não uma.
Recusar agir agora não evita a colocação em conformidade: irá pagá-la quand même, depois do sinistro, além de todo o resto.
1O resgate. O ransomware cifra os seus dados: pagar, ou reconstruir tudo.
2A coima da CNPD. Até 20 milhões EUR ou 4 % do volume de negócios anual mundial (RGPD art. 83).
3O reforço recusado hoje. A fazer de qualquer modo depois, com urgência e a preço alto.
Limite máximo da sanção: Regulamento (UE) 2016/679 (RGPD), art. 83. O resto depende da sua atividade.
Fora de referencial público
O que medimos, sem o poder opor a uma norma.
Estas 29 constatações são reais e medidas no seu inquilino, mas nenhum referencial público as nomeia: é a nossa leitura, não uma regra oponível. Estão, por isso, excluídas da pontuação e da certificação. Damo-las porque são verdadeiras.
Reforços que recomendamos (29)
La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
e mais 24, detalhadas na leitura técnica
Le plan
Trois temps, un cap.
Primeiro
Reforço da configuração
A relação risco-eliminado/esforço mais forte. Enquanto isto não estiver feito, o resto protege uma casa cuja porta continua aberta.
Depois
Identidade e acesso
Uma vez adquirida a primeira alavanca, reduz-se a superfície pela qual o risco se materializa.
Depois
Supervisão e registo
Resta ancorar estes ganhos no tempo: governação, revisões regulares e provas conservadas, para que a postura se mantenha ao longo do tempo e não apenas no dia da auditoria.
Complemento SharePoint opcional (3 controlo(s))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Estes controlos não contam NEM como conformes, NEM como não conformes, NEM como não recolhidos: permanecem fora do score enquanto não ativar o complemento (por sua iniciativa, do seu lado, nunca do nosso).
Não aplicável: funcionalidade não presente no tenant (24 controlo(s))
Estes controlos não se aplicam ao seu tenant: a funcionalidade em causa (licença Microsoft Entra ID P2 / Governance, ou produto como Copilot, Sentinel, Defender for Endpoint, Power Platform...) não está presente. Não há, portanto, nada a medir: não é uma falha, nem um ponto cego.
Estes controlos não contam NEM como conformes, NEM como não conformes: é uma constatação, não uma falha. Não o incentivamos a comprar uma licença adicional: o objetivo de segurança visado pode muitas vezes ser atingido de outra forma (parametrização, procedimento interno, ou ferramenta de terceiros, por vezes livre e menos onerosa). Voltariam a ser mensuráveis se o recurso estivesse presente no seu tenant.
6 point(s) de vigilance organisationnels
Estes requisitos (segurança física, segmentação de rede, sensibilização, governação) cabem à organização e NÃO são mensuráveis por uma análise Microsoft 365 apenas de leitura. São assinalados à parte, fora da pontuação e da contagem de desvios: a verificar por uma revisão interna.
Para ir mais longe
Esta auditoria mede a sua postura. Ainda não diz se um ataque é possível - ou já está a decorrer silenciosamente.
A cobertura acima responde a: onde está exposto? Duas questões de maior valor permanecem em aberto:
Um ataque é POSSÍVEL? Caminhos de escalada de privilégios: contas, papéis, consentimentos OAuth, federação, convites externos.
Um ataque já está EM CURSO? Compromisso silencioso: regras de reencaminhamento, sobre-consentimentos, adições de administradores, contornos de auditoria.
Responder a isto exige uma investigação manual dedicada, conduzida sobre os mesmos sinais e sem expor os seus dados. Peça um orçamento para um teste de intrusão direcionado.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible Os seus dados em claro nunca são transmitidos
Leitura calibrada para a direção. A mesma auditoria declina-se em CISO, técnico, conformidade e seguradora: uma medição, cinco narrativas, mais um dossiê completo.