Vaše 85 nezhody nie sú 85 problémami: dajú sa vysvetliť štyri hlavnou/hlavnými príčinou/príčinami. Riešte ich v poradí a odstránite podstatnú časť rizika sústredeným úsilím, bez toho, aby ste museli robiť všetko odznova.
70/100
Na posilnenie
reálny základ, no jedna kritická medzera zostáva otvorená
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
63 kontrol nebolo zozbieraných. Pri tomto skenovaní ich nebolo možné zmerať: ani nesúlad, ani súlad, slepé miesto vylúčené z hodnotenia. Dôvod pri každej z nich nájdete v protokole zberu svojho auditu.
Répartition par gravité
Rozhoduje závažnosť, nielen počet.
Vašich 85 nezhôd možno zhrnúť do 67 odlišných tém, rozdelených podľa závažnosti (jedno nastavenie = jediná závažnosť, na svojej najhoršej úrovni) podľa matice vplyvov NIST SP 800-30.
Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer
4 chantiers, un seul ordre logique.
Umiestnené podľa svojho vplyvu (zníženie rizika) a svojej náročnosti. Prednosť má vplyv (čím vyššie, tým vyššia priorita); pri rovnakom vplyve rozhoduje náročnosť (čím viac vľavo, tým rýchlejšie).
Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
1Konfigurácia a zhoda34 écarts
2Identita a prístup31 écarts
3Detekcia a dohľad14 écarts
4Dáta a expozícia6 écarts
Veľkosť bublín = počet nezhôd v danom pracovnom celku. Poradie riešenia: najprv vplyv (zhora nadol), pri rovnakom vplyve rozhoduje náročnosť (najprv to najviac vľavo).
La réduction
85 contrôles en écart, 67 sujets distincts, 4 chantiers.
Tá istá slabina sa objavuje na viacerých miestach. Vyriešte príčinu a zatvoríte viacero nezhôd naraz.
1
Konfigurácia a zhoda
Mierny34
2
Identita a prístup
Zásadný31
3
Detekcia a dohľad
Vysoký14
4
Dáta a expozícia
Vysoký6
Vaše tri prvé rozhodnutia
Zamerajte úsilie tam, kde sa vypláca.
1
Sprísnenie konfigurácie
nespevnená konfigurácia potichu rozširuje plochu útoku, bez viditeľného varovania.
Écarts
34
No purchase
33 / 34
Dopad
Mierny
2
Identita a prístup
prevzatie kontroly nad účtom je najbežnejšou vstupnou bránou útoku; je to jediná téma, kde obmedzené úsilie naraz uzatvára celú kategóriu rizík.
Écarts
31
No purchase
30 / 31
Dopad
Zásadný
3
Dohľad a evidencia
bez aktívnej detekcie a úplnej evidencie môže útok uspieť bez toho, aby bol zablokovaný, včas odhalený alebo spätne dokázaný: priama nevýhoda pri poistnej udalosti, regulačnej kontrole alebo poistnom spise.
Écarts
14
No purchase
12 / 14
Dopad
Vysoký
Prečo naše skóre, a nie skóre od Microsoftu
Secure Score od Microsoftu meria mieru zavedenia kontrol Microsoft, nie skutočné riziko. Dodávateľ nemôže byť zároveň sudcom aj stranou pri hodnotení vlastnej bezpečnosti: náš pohľad je nezávislý.
Audit indépendant. Rozlišujeme, čo sa dá opraviť bezplatne, od toho, čo predpokladá nákup u Microsoftu, a každú licencovanú nezhodu možno riešiť aj cez alternative tierce ou souveraine, podľa vášho kontextu. Rozhodujete sa so znalosťou veci.
Konať: cena pokoja
Presque rien.
78 z vašich 85 nezhôd vyriešite samotným nastavením, za 0 €. To podstatné z vašej bezpečnosti sa nedá kúpiť.
✓MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
✓Pri 7 nezhodách je potrebná licencia Microsoft alebo rovnocenná suverénna alternatíva.
✓Úsilie sa sústreďuje na prvé tri príčiny: riziko rýchlo klesá.
Nerobiť nič: účet príde trikrát
Tri účty, nie jeden.
Odmietnuť konať teraz neušetrí uvedenie do súladu: zaplatíte ho quand même, po incidente, navyše ku všetkému ostatnému.
1Výkupné. Ransomware zašifruje vaše údaje: buď zaplatiť, alebo všetko postaviť nanovo.
2Pokuta od UOOU. Až 20 miliónov EUR alebo 4 % celosvetového ročného obratu (GDPR čl. 83).
3Dnes odmietnuté spevnenie. Aj tak to bude treba urobiť potom, v zhone a za vysokú cenu.
Horná hranica sankcie: Nariadenie (EÚ) 2016/679 (GDPR), čl. 83. Zvyšok závisí od vašej činnosti.
Mimo verejných rámcov
To, čo sme namerali, bez možnosti oprieť sa o normu.
Týchto 29 zistení je skutočných a nameraných vo vašom nájomcovi, ale žiadny verejný rámec ich nepomenúva: ide o náš výklad, nie o vymáhateľné pravidlo. Preto sú vylúčené z hodnotenia aj z osvedčenia. Odovzdávame vám ich, pretože sú pravdivé.
Spevnenia, ktoré odporúčame (29)
La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
a ďalších 24, podrobne v technickom čítaní
Le plan
Trois temps, un cap.
Najprv
Sprísnenie konfigurácie
Najsilnejší pomer eliminovaného rizika a vynaloženého úsilia. Kým to nie je hotové, zvyšok chráni dom, ktorého dvere zostávajú otvorené.
Potom
Identita a prístup
Po získaní prvej páky sa zmenšuje plocha, cez ktorú sa riziko realizuje.
Potom
Dohľad a evidencia
Zostáva tieto výsledky ukotviť v čase: riadenie, pravidelné preskúmania a uchované dôkazy, aby postoj obstál v čase, a nie len v deň auditu.
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Tieto kontroly sa nepočítajú ANI ako vyhovujúce, ANI ako nevyhovujúce, ANI ako nezozbierané: zostávajú mimo skóre, kým doplnok neaktivujete (z vlastnej iniciatívy, na vašej strane, nikdy u nás).
Neaplikovateľné: funkcia nie je prítomná na tenante (24 kontrola/kontroly)
Tieto kontroly sa netýkajú vášho tenantu: príslušná funkcia (licencia Microsoft Entra ID P2 / Governance, alebo produkt ako Copilot, Sentinel, Defender for Endpoint, Power Platform...) tam nie je prítomná. Nie je teda čo merať: nejde ani o zlyhanie, ani o slepé miesto.
Tieto kontroly sa nepočítajú ANI ako vyhovujúce, ANI ako nevyhovujúce: ide o zistenie, nie o zlyhanie. Nenabádame vás ku kúpe ďalšej licencie: sledovaný bezpečnostný cieľ možno často dosiahnuť inak (nastavenie, interný postup alebo nástroj tretej strany, niekedy voľne dostupný a lacnejší). Znovu by sa stali merateľnými, ak by daný zdroj bol na vašom tenante prítomný.
6 point(s) de vigilance organisationnels
Tieto požiadavky (fyzické zabezpečenie, segmentácia siete, osveta, riadenie) patria organizácii a NIE sú merateľné skenom Microsoft 365 iba na čítanie. Uvádzajú sa osobitne, mimo skóre a mimo počtu odchýlok: overiť interným preskúmaním.
Ak chcete ísť ďalej
Tento audit meria vašu bezpečnostnú pozíciu. Zatiaľ nehovorí, či je útok možný - alebo už prebieha tichým spôsobom.
Vyššie uvedené pokrytie odpovedá na otázku: kde ste vystavení riziku? Zostávajú otvorené dve otázky s vyššou hodnotou:
Je útok MOŽNÝ? Cesty eskalácie oprávnení: účty, roly, súhlasy OAuth, federácia, externé pozvánky.
Prebieha útok UŽ TERAZ? Tichá kompromitácia: pravidlá presmerovania, nadmerné súhlasy, pridávanie administrátorov, obchádzanie auditu.
Odpoveď na tieto otázky vyžaduje vyhradené manuálne vyšetrovanie na základe rovnakých signálov a bez odhalenia vašich dát. Vyžiadajte si ponuku na cielený penetračný test.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible Vaše údaje v otvorenej podobe sa nikdy neprenášajú
Čítanie pripravené pre vedenie. Ten istý audit existuje vo verziách pre CISO, technika, compliance a poisťovateľa: jedno meranie, päť rozprávaní, plus úplný spis.