Vaših 85 odstopanj ni 85 ločenih težav: skrčijo se na štirje glavni(h) vzrok(ov). Obravnavajte jih po vrstnem redu in nevtralizirali boste bistvo tveganja z osredotočenim trudom, ne da bi morali začeti znova.
Obseg: Entreprise Démonstration (exemple, non client). 195 skladen(ih) kontrolnik(ov), 85 neskladen(ih), 44 v podprti pokritosti (za potrditev), 63 nezbranih (slepa pega). Uskladeni referenčni okviri: ANSSI, M365SAT, Maester, Monkey365, ScubaGear. Poročilo z dne 17 juillet 2026.
195 skladen(ih) kontrolnik(ov) od 280 ocenjenih (70 %).
85 neskladen(ih) kontrolnik(ov), podrobno opisanih spodaj po glavnem vzroku z izmerjeno ugotovitvijo in postopkom.
44 kontrolnik(ov) v podprti pokritosti: dvoumen podatek, pred oceno je potreben človeški pregled. Izključeno iz ocene.
63 kontrolnik(ov) ni bilo zbranih v tem zagonu: niti skladni niti neskladni, prava slepa pega, ki jo je treba zapreti s celovitim skeniranjem.
| Referenca | Kontrolna točka | Resnost |
|---|---|---|
| M365SEC:2.4.2 | Le preset de sécurité 'Strict' est-il appliqué aux comptes prioritaires ? | élevée |
| EIDSCA.AP14 | Paramètres d'autorisation par défaut - Permissions par défaut du rôle utilisateur - Lecture des autres utilisateurs autorisée. | élevée |
| MT.1021 | Activation des paramètres de sécurité par défaut (Security Defaults). | élevée |
| MT.1034 | Les comptes d'accès d'urgence (break-glass) ne doivent pas être bloqués. | élevée |
| M365SEC:7.3.2 | La synchronisation OneDrive est-elle bloquée depuis les appareils non gérés ? | élevée |
| + 29 drugih odstopanj, navedenih v izčrpnem popisu spodaj. |
Appliquer le preset de protection Strict aux comptes prioritaires pour leur garantir le niveau de filtrage le plus élevé. Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace
Bloquer la synchronisation OneDrive depuis les appareils non gérés via une politique d'accès conditionnel (AllowLimitedAccess) limitant l'accès au web sans téléchargement/synchronisation. Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint)
Limiter le droit de présenter aux seuls utilisateurs ayant le rôle Présentateur dans les réunions Teams. Où agir : Centre d'administration Teams (admin.teams.microsoft.com)
Vérifier que les comptes d'accès d'urgence (emergency access) ne sont pas bloqués par les politiques d'accès conditionnel. Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques (exclusions)
| Referenca | Kontrolna točka | Resnost |
|---|---|---|
| CISA:MS.AAD.3.2 | L'authentification multifacteur (MFA) DOIT être imposée à tous les utilisateurs. | critique |
| M365SEC:5.2.2.2 | Le MFA est-il exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel ? | critique |
| CISA:MS.AAD.2.3 | Les connexions détectées comme à risque élevé DOIVENT être bloquées. | élevée |
| CISA:MS.AAD.3.5 | Les méthodes d'authentification SMS, appel vocal et code à usage unique (OTP) par e-mail DOIVENT être désactivées. | élevée |
| CISA:MS.AAD.5.3 | Un flux de consentement administrateur DOIT être configuré pour les applications. | élevée |
| + 26 drugih odstopanj, navedenih v izčrpnem popisu spodaj. |
Le MFA doit être exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel afin de bloquer la grande majorité des attaques par compromission d'identité. Où agir : Microsoft Entra (entra.microsoft.com) > Identité
Le MFA doit être exigé pour tous les utilisateurs, le MFA bloquant la grande majorité des attaques par compromission d'identité. Où agir : Microsoft Entra (entra.microsoft.com) > Identité
Activer le flux de consentement administrateur dans Entra ID pour qu'une demande d'accès bloquée côté utilisateur soit routée vers un réviseur plutôt que simplement rejetée sans suite. Où agir : Microsoft Entra (entra.microsoft.com) > Identité
Vérifier via le rapport 'MFA capable' d'Entra ID que chaque utilisateur membre dispose d'une méthode d'authentification forte enregistrée, condition préalable à l'application effective du MFA. Où agir : Microsoft Entra (entra.microsoft.com) > Identité
| Referenca | Kontrolna točka | Resnost |
|---|---|---|
| MT.1168 | Les malwares nettoyés devraient être conservés au moins 30 jours | élevée |
| ORCA.114 | Absence de liste d'autorisation d'adresses IP (les listes d'autorisation contournent le filtrage anti-spam). | élevée |
| ORCA.140 | Mise en quarantaine des courriers indésirables à confiance élevée. | élevée |
| ORCA.189.2 | Safe Links n'est pas contourné. | élevée |
| ORCA.222 | Mise en quarantaine en cas d'usurpation de domaine. | élevée |
| + 9 drugih odstopanj, navedenih v izčrpnem popisu spodaj. |
Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Mise en quarantaine des courriers indésirables à confiance élevée ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-courrier indésirable
Configurer la politique Anti-liens (Safe Links) pour appliquer le réglage cible : « Safe Links n'est pas contourné ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Liens fiables (Safe Links)
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Mise en quarantaine en cas d'usurpation de domaine ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Mise en quarantaine en cas d'usurpation d'utilisateur ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
| Referenca | Kontrolna točka | Resnost |
|---|---|---|
| CISA:MS.EXO.8.1 | CISA.MS.EXO.8.1 - Une solution de prévention des pertes de données (DLP) doit être utilisée. | élevée |
| CISA:MS.EXO.8.4 | CISA.MS.EXO.8.4 - Au minimum, la solution DLP DOIT restreindre le partage par e-mail des numéros de carte de crédit, des numéros d'identification fiscale individuels américains (ITIN) et des numéros de sécurité sociale américains (SSN). | élevée |
| M365SEC:3.3.1 | Des politiques d'étiquettes de confidentialité (sensitivity labels) sont-elles publiées dans Microsoft Purview Information Protection ? | élevée |
| M365SEC:7.2.4 | Le partage de contenu OneDrive est-il restreint au niveau le plus limitant approprié ? | élevée |
| CISA:MS.DEFENDER.4.3 | L'action de la politique personnalisée DEVRAIT être définie pour bloquer le partage d'informations sensibles avec tout le monde. | moyenne |
| + 1 drugih odstopanj, navedenih v izčrpnem popisu spodaj. |
Publier au moins une politique d'étiquettes de sensibilité (sensitivity labels) auprès des utilisateurs ou groupes cibles, afin de permettre la classification et la protection des documents selon leur niveau de confidentialité. Où agir : Microsoft Purview (purview.microsoft.com)
Restreindre le partage de contenu OneDrive au niveau le plus restrictif approprié (au plus 'Invités existants'), sachant qu'OneDrive peut être plus restrictif que SharePoint mais jamais plus permissif. Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint)
Mettre en place une solution de prévention des pertes de données (DLP) couvrant Exchange Online. Où agir : Portail Microsoft Purview (purview.microsoft.com) > Protection contre la perte de données
Configurer au minimum les stratégies DLP pour restreindre le partage par courriel des numéros de carte de crédit, des ITIN et des numéros de sécurité sociale américains (SSN). Où agir : Portail Microsoft Purview (purview.microsoft.com) > Protection contre la perte de données
| Referenca | Kontrolna točka | Resnost |
|---|---|---|
| CISA:MS.AAD.2.3 | Les connexions détectées comme à risque élevé DOIVENT être bloquées. | élevée |
| CISA:MS.AAD.3.2 | L'authentification multifacteur (MFA) DOIT être imposée à tous les utilisateurs. | critique |
| CISA:MS.AAD.3.5 | Les méthodes d'authentification SMS, appel vocal et code à usage unique (OTP) par e-mail DOIVENT être désactivées. | élevée |
| CISA:MS.AAD.5.3 | Un flux de consentement administrateur DOIT être configuré pour les applications. | élevée |
| CISA:MS.SHAREPOINT.1.1 | Le partage externe pour SharePoint DOIT être limité aux invités existants ou aux seules personnes de votre organisation. | élevée |
| CISA:MS.SHAREPOINT.1.2 | Le partage externe pour OneDrive DOIT être limité aux invités existants ou aux seules personnes de votre organisation. | élevée |
| EIDSCA.CP04 | Paramètres par défaut - Politique de consentement - Les utilisateurs peuvent demander le consentement administrateur pour les applications qu'ils ne peuvent pas approuver eux-mêmes. | élevée |
| EIDSCA.CR01 | Cadre de consentement - Demande de consentement administrateur - Stratégie d'activation ou de désactivation de la fonctionnalité de demande de consentement administrateur. | élevée |
| EIDSCA.CR02 | Cadre de consentement - Demande de consentement administrateur - Les réviseurs reçoivent des notifications par e-mail pour les demandes. | élevée |
| EIDSCA.CR03 | Cadre de consentement - Demande de consentement administrateur - Les réviseurs reçoivent des notifications par e-mail lorsque les demandes approchent de leur expiration. | élevée |
| EIDSCA.CR04 | Cadre de consentement - Demande de consentement administrateur - Durée de la demande de consentement (en jours). | élevée |
| EIDSCA.PR01 | Paramètres par défaut - Règles de mot de passe - Protection par mot de passe - Mode. | élevée |
| M365SEC:1.1.2 | Au moins deux comptes d'accès d'urgence (break-glass) cloud-only sont-ils définis et exclus des politiques d'accès conditionnel bloquantes ? | élevée |
| M365SEC:5.1.2.3 | La création de nouveaux tenants Microsoft Entra par des utilisateurs non-administrateurs est-elle interdite ? | élevée |
| M365SEC:5.1.5.2 | Un flux de demande de consentement administrateur est-il actif lorsqu'une demande de consentement utilisateur est refusée ? | élevée |
| M365SEC:5.1.5.3 | 5.1.5.3 - Le flux de consentement administrateur n'est pas activé. | élevée |
| M365SEC:5.2.2.2 | Le MFA est-il exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel ? | critique |
| M365SEC:5.2.3.4 | Tous les utilisateurs membres du tenant ont-ils au moins une méthode d'authentification MFA enregistrée ? | élevée |
| M365SEC:6.1 | 6.1 - Le partage externe SharePoint n'est pas encadré par une liste d'autorisation ou de blocage de domaines. | moyenne |
| M365SEC:7.2.3 | Le partage externe de contenu SharePoint n'est pas restreint. | élevée |
| M365SEC:7.2.6 | Le partage externe SharePoint est-il restreint au niveau le plus limitant compatible avec le métier ? | élevée |
| MT.1001 | Au moins une stratégie d'accès conditionnel exige la conformité de l'appareil. | moyenne |
| MT.1005 | Toutes les stratégies d'accès conditionnel excluent au moins un compte ou groupe d'urgence (break-glass). | élevée |
| MT.1017 | Au moins une stratégie d'accès conditionnel impose une session de navigateur non persistante pour les appareils non gérés. | élevée |
| MT.1018 | Au moins une stratégie d'accès conditionnel impose une fréquence de connexion pour les appareils non gérés. | moyenne |
| MT.1019 | Au moins une stratégie d'accès conditionnel active les restrictions imposées par l'application. | moyenne |
| MT.1033 | L'utilisateur doit être empêché d'utiliser l'authentification héritée (legacy authentication). | moyenne |
| MT.1068 | Empêcher les utilisateurs non administrateurs de créer des locataires. | élevée |
| MT.1069 | Empêcher les utilisateurs non administrateurs de créer des groupes de sécurité. | faible |
| MT.1090 | Le rôle Global Administrator ne devrait pas être ajouté comme administrateur local du poste lors d'une jonction Microsoft Entra | moyenne |
| NIS2 Art.21(2)(j) | Recours à l'authentification multifacteur ou à l'authentification continue, et communications vocales/vidéo/texte et d'urgence sécurisées | élevée |
| Referenca | Kontrolna točka | Resnost |
|---|---|---|
| CISA:MS.DEFENDER.4.3 | L'action de la politique personnalisée DEVRAIT être définie pour bloquer le partage d'informations sensibles avec tout le monde. | moyenne |
| CISA:MS.EXO.8.1 | CISA.MS.EXO.8.1 - Une solution de prévention des pertes de données (DLP) doit être utilisée. | élevée |
| CISA:MS.EXO.8.2 | CISA.MS.EXO.8.2 - La solution DLP DOIT protéger les données à caractère personnel (PII) et les informations sensibles, telles que définies par l'organisation. | moyenne |
| CISA:MS.EXO.8.4 | CISA.MS.EXO.8.4 - Au minimum, la solution DLP DOIT restreindre le partage par e-mail des numéros de carte de crédit, des numéros d'identification fiscale individuels américains (ITIN) et des numéros de sécurité sociale américains (SSN). | élevée |
| M365SEC:3.3.1 | Des politiques d'étiquettes de confidentialité (sensitivity labels) sont-elles publiées dans Microsoft Purview Information Protection ? | élevée |
| M365SEC:7.2.4 | Le partage de contenu OneDrive est-il restreint au niveau le plus limitant approprié ? | élevée |
| Referenca | Kontrolna točka | Resnost |
|---|---|---|
| CISA:MS.DEFENDER.1.3 | Tous les utilisateurs DOIVENT être ajoutés à la protection Defender for Office 365 dans une politique prédéfinie standard ou stricte. | moyenne |
| CISA:MS.DEFENDER.1.5 | Les comptes sensibles doivent être ajoutés à la protection Defender pour Office 365 dans la stratégie prédéfinie stricte. | moyenne |
| M365SEC:2.2.1 | L'activité des comptes d'accès d'urgence (break-glass) est-elle surveillée par une alerte dédiée ? | moyenne |
| MT.1168 | Les malwares nettoyés devraient être conservés au moins 30 jours | élevée |
| ORCA.106 | Durée de rétention en quarantaine portée à 30 jours. | moyenne |
| ORCA.114 | Absence de liste d'autorisation d'adresses IP (les listes d'autorisation contournent le filtrage anti-spam). | élevée |
| ORCA.140 | Mise en quarantaine des courriers indésirables à confiance élevée. | élevée |
| ORCA.142 | Mise en quarantaine des messages détectés comme hameçonnage. | moyenne |
| ORCA.189 | Safe Attachments n'est pas contourné. | moyenne |
| ORCA.189.2 | Safe Links n'est pas contourné. | élevée |
| ORCA.220 | Le niveau de seuil du filtre anti-hameçonnage avancé est adéquat. | moyenne |
| ORCA.222 | Mise en quarantaine en cas d'usurpation de domaine. | élevée |
| ORCA.223 | Mise en quarantaine en cas d'usurpation d'utilisateur. | élevée |
| ORCA.241 | Activation du conseil de sécurité « premier contact » (anti-hameçonnage). | moyenne |
| Referenca | Kontrolna točka | Resnost |
|---|---|---|
| CISA:MS.DEFENDER.1.1 | Les politiques de sécurité prédéfinies standard et stricte DOIVENT être activées. | moyenne |
| CISA:MS.DEFENDER.1.2 | Tous les utilisateurs DOIVENT être ajoutés à Exchange Online Protection dans une politique prédéfinie standard ou stricte. | moyenne |
| CISA:MS.DEFENDER.1.4 | Les comptes sensibles doivent être ajoutés à Exchange Online Protection dans la stratégie prédéfinie stricte. | moyenne |
| CISA:MS.DEFENDER.2.1 | La protection contre l'usurpation d'utilisateur DEVRAIT être activée pour les comptes sensibles dans les politiques standard et strictes. | moyenne |
| CISA:MS.DEFENDER.4.1 | Une politique personnalisée DOIT être configurée pour protéger les données personnelles (PII) et les informations sensibles, en bloquant les cartes de crédit, les ITIN et les SSN. | moyenne |
| CISA:MS.DEFENDER.4.2 | Une politique personnalisée DEVRAIT être appliquée à Exchange, OneDrive, SharePoint, au chat Teams et aux appareils. | moyenne |
| CISA:MS.DEFENDER.4.4 | Les notifications DEVRAIENT être activées dans la politique personnalisée pour sensibiliser les utilisateurs au bon usage des informations sensibles. | moyenne |
| CISA:MS.TEAMS.1.4 | Les utilisateurs internes DEVRAIENT être admis automatiquement. | moyenne |
| CISA:MS.TEAMS.5.1 | Les organisations NE DEVRAIENT autoriser que l'installation des applications Microsoft approuvées par l'organisation. | moyenne |
| CISA:MS.TEAMS.5.2 | Les organisations NE DEVRAIENT autoriser que l'installation des applications tierces approuvées par l'organisation. | moyenne |
| CISA:MS.TEAMS.5.3 | Les organisations NE DEVRAIENT autoriser que l'installation des applications personnalisées approuvées par l'organisation. | moyenne |
| EIDSCA.AP05 | Paramètres d'autorisation par défaut - Inscription en libre-service à un abonnement par e-mail. | moyenne |
| EIDSCA.AP09 | Paramètres d'autorisation par défaut - Consentement utilisateur autorisé sur les applications à risque. | moyenne |
| EIDSCA.AP14 | Paramètres d'autorisation par défaut - Permissions par défaut du rôle utilisateur - Lecture des autres utilisateurs autorisée. | élevée |
| M365SEC:2.4.2 | Le preset de sécurité 'Strict' est-il appliqué aux comptes prioritaires ? | élevée |
| M365SEC:5.2.3.2 | Une liste personnalisée de mots de passe interdits, propre a l'organisation, est-elle configurée en complément de la liste globale Microsoft ? | moyenne |
| M365SEC:6.5.2 | Conseils de messagerie (MailTips) Exchange désactivés | moyenne |
| M365SEC:7.3.2 | La synchronisation OneDrive est-elle bloquée depuis les appareils non gérés ? | élevée |
| M365SEC:8.5.9 | L'enregistrement des réunions Teams est-il désactivé par défaut ? | faible |
| MT.1021 | Activation des paramètres de sécurité par défaut (Security Defaults). | élevée |
| MT.1034 | Les comptes d'accès d'urgence (break-glass) ne doivent pas être bloqués. | élevée |
| MT.1036 | Tout objet exclu devrait être couvert par une inclusion de repli dans une autre stratégie. | moyenne |
| MT.1037 | Seuls les utilisateurs disposant du rôle Presenter sont-ils autorisés à présenter dans les réunions Teams ? | élevée |
| MT.1039 | Activation des conseils de messagerie (MailTips) pour les utilisateurs finaux. | moyenne |
| MT.1042 | Restreindre les utilisateurs en dial-in de contourner le lobby d'une réunion | moyenne |
| MT.1043 | Vérifier que le niveau de confiance de spam (SCL) est configuré dans les règles de transport de messagerie pour des domaines spécifiques | moyenne |
| MT.1046 | Restreindre les utilisateurs anonymes de rejoindre les réunions | moyenne |
| MT.1070 | Restreindre la jonction d'appareils à des utilisateurs ou groupes sélectionnés, ou l'interdire. | moyenne |
| ORCA.100 | Le seuil de niveau de plainte en masse est compris entre 4 et 6. | moyenne |
| ORCA.103 | Les paramètres de la politique de filtrage du spam sortant sont configurés. | moyenne |
| ORCA.116 | La protection contre l'usurpation, basée sur l'intelligence de boîte aux lettres, déplace le message vers le dossier de courrier indésirable. | moyenne |
| ORCA.179 | Activation des liens fiables au sein de l'organisation. | moyenne |
| ORCA.205 | Activation du filtre des types de pièces jointes courants. | moyenne |
| ORCA.224 | Activation des conseils de sécurité « utilisateurs similaires ». | faible |
Samo beremo; nič osebnih podatkov ni shranjenih. Vsaka zgornja ugotovitev izvira iz klica Microsoft Graph / Exchange Online, kjer samo beremo; nikoli ničesar ne pišemo, brez izvoza vsebine poštnega predala. Tehnični podpis izvedbe je zakrit. Dokaz, ne obljuba: koda za zbiranje podatkov je objavljena in preverljiva.