Cele 85 abateri ale dumneavoastră nu sunt 85 probleme: se reduc la patru cauzăs radicalăs. Tratați-le în ordine și neutralizați esențialul riscului cu un efort concentrat, fără a reface totul.
70/100
De întărit
o bază reală, dar o breșă critică rămâne deschisă
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
Cele 63 controale necolectate. Nu au putut fi măsurate în timpul acestei scanări: nici neconformitate, nici conformitate, un unghi mort exclus din scor. Motivul fiecăruia figurează în jurnalul de colectare al auditului dumneavoastră.
Répartition par gravité
Contează gravitatea, nu doar numărul.
Cele 85 abateri ale dumneavoastră se reduc la 67 subiecte distincte, repartizate după gravitate (o setare = o singură gravitate, la nivelul cel mai grav) pe grila de impact NIST SP 800-30.
Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer
4 chantiers, un seul ordre logique.
Poziționate în funcție de impactul lor (reducerea riscului) și de efortul necesar. Prioritatea este impactul (mai sus = mai prioritar); la impact egal, efortul departajează (mai la stânga = mai rapid).
Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
1Configurare & conformitate34 écarts
2Identitate & acces31 écarts
3Detecție & supraveghere14 écarts
4Date & expunere6 écarts
Dimensiunea bulelor = numărul de abateri ale direcției de lucru. Ordinea de tratare: mai întâi impactul (de sus în jos), la impact egal efortul departajează (prima fiind cea aflată cel mai la stânga).
La réduction
85 contrôles en écart, 67 sujets distincts, 4 chantiers.
Aceeași vulnerabilitate reapare în mai multe locuri. Tratați cauza și veți închide mai multe abateri dintr-o dată.
1
Configurare & conformitate
Moderat34
2
Identitate & acces
Major31
3
Detecție & supraveghere
Ridicat14
4
Date & expunere
Ridicat6
Primele dumneavoastră trei decizii
Concentrați efortul acolo unde dă rezultate.
1
Întărirea configurării
o bază neîntărită extinde suprafața de atac în tăcere, fără alertă vizibilă.
Écarts
34
No purchase
33 / 34
Impact
Moderat
2
Identitate și acces
preluarea controlului unui cont este poarta de intrare cea mai comună a unui atac; este singura temă în care un efort limitat închide o clasă întreagă de riscuri dintr-o dată.
Écarts
31
No purchase
30 / 31
Impact
Major
3
Supraveghere și jurnalizare
fără detecție activă nici jurnal complet, un atac poate reuși fără a fi blocat, nici reperat la timp, nici dovedit ulterior: un handicap direct în caz de sinistru, de control reglementar sau de dosar de asigurare.
Écarts
14
No purchase
12 / 14
Impact
Ridicat
De ce scorul nostru și nu cel al Microsoft
Secure Score de la Microsoft măsoară adoptarea controalelor Microsoft, nu riscul real. Un producător de software nu poate fi judecător în propria cauză privind propria securitate: interpretarea noastră este independentă.
Audit indépendant. Facem distincția între ceea ce se corectează gratuit și ceea ce presupune o achiziție Microsoft, iar fiecare abatere care necesită licență poate fi tratată și printr-o alternative tierce ou souveraine, în funcție de contextul dumneavoastră. Decideți în cunoștință de cauză.
A acționa: prețul liniștii
Presque rien.
78 din cele 85 abateri ale dumneavoastră se rezolvă printr-o simplă configurare, cu 0 €. Esențialul securității dumneavoastră nu se cumpără.
✓MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
✓7 abateri presupun o licență Microsoft sau o alternativă suverană echivalentă.
✓Efortul se concentrează pe primele 3 cauze: riscul scade rapid.
A nu face nimic: nota de plată vine de 3 ori
Trei facturi, nu una.
Refuzul de a acționa acum nu vă scutește de conformare: o veți plăti quand même, după sinistru, pe lângă tot restul.
1Răscumpărarea. Ransomware-ul vă criptează datele: a plăti sau a reconstrui totul.
2Amenda aplicată de ANSPDCP. Până la 20 de milioane EUR sau 4 % din cifra de afaceri anuală mondială (RGPD art. 83).
3Întărirea refuzată astăzi. De făcut oricum după aceea, în regim de urgență și la preț mare.
Plafonul sancțiunii: Regulamentul (UE) 2016/679 (RGPD), art. 83. Restul depinde de activitatea dumneavoastră.
În afara cadrelor publice
Ceea ce am măsurat, fără a-l putea opune unui standard.
Aceste 29 constatări sunt reale și măsurate pe chiriașul dumneavoastră, dar niciun cadru public nu le denumește: este lectura noastră, nu o regulă opozabilă. Prin urmare sunt excluse din scor și din atestat. Vi le oferim pentru că sunt adevărate.
Măsuri de întărire pe care le recomandăm (29)
La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
și încă 24, detaliate în lectura tehnică
Le plan
Trois temps, un cap.
Mai întâi
Întărirea configurării
Cel mai bun raport risc eliminat / efort. Atât timp cât nu este făcut, restul protejează o casă a cărei ușă rămâne deschisă.
Apoi
Identitate și acces
Odată dobândit primul pârghie, se reduce suprafața prin care riscul se materializează.
Apoi
Supraveghere și jurnalizare
Rămâne să ancorați aceste rezultate în timp: guvernanță, revizuiri periodice și dovezi păstrate, pentru ca poziția să reziste în timp și nu doar în ziua auditului.
Completare SharePoint opțională (3 control(oale))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Aceste controale nu contează NICI ca fiind conforme, NICI ca fiind neconforme, NICI ca fiind necolectate: rămân excluse din scor atât timp cât nu activați completarea (din inițiativa dumneavoastră, din partea dumneavoastră, niciodată la noi).
Neaplicabil: funcționalitate neprezentă pe tenant (24 control(oale))
Aceste controale nu se aplică tenantului dumneavoastră: funcționalitatea vizată (licență Microsoft Entra ID P2 / Governance, sau produs precum Copilot, Sentinel, Defender for Endpoint, Power Platform...) nu este prezentă acolo. Nu este deci nimic de măsurat: nu este nici un eșec, nici o zonă oarbă.
Aceste controale nu contează NICI ca fiind conforme, NICI ca fiind neconforme: este o constatare, nu un eșec. Nu vă încurajăm să cumpărați o licență suplimentară: obiectivul de securitate vizat poate fi adesea atins altfel (parametrizare, procedură internă, sau instrument terț uneori gratuit și mai ieftin). Ar redeveni măsurabile dacă resursa ar fi prezentă pe tenantul dumneavoastră.
6 point(s) de vigilance organisationnels
Aceste cerințe (securitate fizică, segmentarea rețelei, conștientizare, guvernanță) țin de organizație și NU sunt măsurabile printr-o scanare Microsoft 365 doar în citire. Sunt semnalate separat, în afara scorului și a numărului de abateri: de verificat printr-o revizuire internă.
Pentru a merge mai departe
Acest audit vă măsoară postura. Nu spune încă dacă un atac este posibil - sau deja în curs, silențios.
Acoperirea de mai sus răspunde la: unde sunteți expus? Două întrebări cu valoare mai mare rămân deschise:
Este posibil un atac? Căi de escaladare a privilegiilor: conturi, roluri, consimțăminte OAuth, federație, invitații externe.
Este deja un atac în curs? Compromitere silențioasă: reguli de redirecționare, consimțăminte excesive, adăugări de administratori, ocoliri de audit.
A răspunde la aceste întrebări necesită o investigație manuală dedicată, realizată pe aceleași semnale și fără a vă expune datele. Solicitați o ofertă pentru un test de intruziune țintit.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible Datele dumneavoastră în clar nu sunt niciodată transmise
Lectură calibrată pentru conducere. Același audit se declină pentru CISO, tehnician, conformitate și asigurător: o măsurare, cinci relatări, plus un dosar complet.