Vaših 85 odstopanj ni 85 ločenih težav: skrčijo se na štirje glavni(h) vzrok(ov). Obravnavajte jih po vrstnem redu in nevtralizirali boste bistvo tveganja z osredotočenim trudom, ne da bi morali začeti znova.
70/100
Za okrepitev
resnična osnova, a ena kritična vrzel ostaja odprta
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
63 kontrol ni bilo zbranih. Med tem pregledom jih ni bilo mogoče izmeriti: niti neskladnost niti skladnost, mrtvi kot, izvzet iz ocene. Razlog za vsako od njih je naveden v dnevniku zbiranja vaše revizije.
Répartition par gravité
Šteje resnost, ne le število.
Vaših 85 neskladnosti je mogoče strniti v 67 ločenih tem, razvrščenih po resnosti (ena nastavitev = ena sama resnost, na svoji najslabši ravni) po matriki učinkov NIST SP 800-30.
Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer
4 chantiers, un seul ordre logique.
Umeščeni glede na svoj učinek (zmanjšanje tveganja) in svoj trud. Prednost ima učinek (višje pomeni višjo prednost); pri enakem učinku odloči trud (bolj levo pomeni hitreje).
Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
1Konfiguracija in skladnost34 écarts
2Identiteta in dostop31 écarts
3Odkrivanje in nadzor14 écarts
4Podatki in izpostavljenost6 écarts
Velikost mehurčkov = število neskladnosti v danem delovnem sklopu. Vrstni red obravnave: najprej učinek (od zgoraj navzdol), pri enakem učinku odloči trud (najprej tisto skrajno levo).
La réduction
85 contrôles en écart, 67 sujets distincts, 4 chantiers.
Ista šibkost se pojavi na več mestih. Odpravite vzrok in zaprli boste več neskladnosti naenkrat.
1
Konfiguracija in skladnost
Zmeren34
2
Identiteta in dostop
Velik31
3
Odkrivanje in nadzor
Visok14
4
Podatki in izpostavljenost
Visok6
Vaše prve tri odločitve
Trud usmerite tja, kjer se obrestuje.
1
Utrjevanje konfiguracije
neutrjena osnova tiho širi napadalno površino, brez vidnega opozorila.
Écarts
34
No purchase
33 / 34
Vpliv
Zmeren
2
Identiteta in dostop
prevzem računa je najpogostejši vstopni kanal napada; to je edina tema, kjer omejen trud naenkrat zapre celo skupino tveganj.
Écarts
31
No purchase
30 / 31
Vpliv
Velik
3
Nadzor in beleženje dnevnikov
brez aktivnega odkrivanja in popolnih dnevnikov lahko napad uspe, ne da bi bil zaustavljen, pravočasno opažen ali naknadno dokazan: neposredna slabost ob škodnem dogodku, regulativnem nadzoru ali zavarovalniškem zahtevku.
Écarts
14
No purchase
12 / 14
Vpliv
Visok
Zakaj naša ocena in ne Microsoftova
Microsoftov Secure Score meri stopnjo uvedbe Microsoftovih kontrol, ne dejanskega tveganja. Ponudnik ne more biti hkrati sodnik in stranka pri presoji lastne varnosti: naše branje je neodvisno.
Audit indépendant. Ločimo tisto, kar je mogoče odpraviti brezplačno, od tistega, kar predpostavlja nakup pri Microsoftu, vsako licencirano neskladnost pa je mogoče obravnavati tudi prek alternative tierce ou souveraine, odvisno od vašega konteksta. Odločate se ob polnem poznavanju stanja.
Ukrepati: cena miru
Presque rien.
78 od vaših 85 neskladnosti odpravite z golo nastavitvijo, za 0 €. Bistvenega dela vaše varnosti ni mogoče kupiti.
✓MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
✓Pri 7 neskladnostih je potrebna Microsoftova licenca ali enakovredna suverena alternativa.
✓Trud se osredotoča na prve tri vzroke: tveganje hitro pade.
Ne storiti nič: račun pride trikrat
Trije računi, ne eden.
Če zdaj zavrnete ukrepanje, uskladitve ne prihranite: plačali jo boste quand même, po incidentu, poleg vsega ostalega.
1Odkupnina. Izsiljevalska programska oprema šifrira vaše podatke: plačati ali vse postaviti na novo.
2Globa organa Informacijski pooblaščenec. Do 20 milijonov EUR ali 4 % svetovnega letnega prometa (GDPR člen 83).
3Danes zavrnjena utrditev. Vseeno bo to treba narediti pozneje, v naglici in po visoki ceni.
Zgornja meja sankcije: Uredba (EU) 2016/679 (GDPR), člen 83. Preostalo je odvisno od vaše dejavnosti.
Zunaj javnih okvirov
Kar smo izmerili, ne da bi to lahko postavili nasproti standardu.
Teh 29 ugotovitev je resničnih in izmerjenih pri vašem najemniku, vendar jih noben javni okvir ne poimenuje: to je naše branje, ne pravilo, na katerega bi se lahko sklicevali. Zato so izvzete iz ocene in iz potrdila. Dajemo vam jih, ker so resnične.
Utrditve, ki jih priporočamo (29)
La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
in še 24, podrobneje v tehničnem branju
Le plan
Trois temps, un cap.
Najprej
Utrjevanje konfiguracije
Najboljše razmerje med odpravljenim tveganjem in vloženim trudom. Dokler to ni izvedeno, ostalo varuje hišo z odprtimi vrati.
Nato
Identiteta in dostop
Ko je prvi vzvod dosežen, zmanjšamo površino, prek katere se tveganje uresničuje.
Nato
Nadzor in beleženje dnevnikov
Ostaja, da se ti dosežki zasidrajo v času: upravljanje, redni pregledi in ohranjeni dokazi, da bo drža vzdržala skozi čas in ne le na dan presoje.
Neobvezna dopolnitev SharePoint (3 kontrolnikov)
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Ti kontrolniki se NE štejejo niti kot skladni, niti kot neskladni, niti kot nezbrani: ostanejo izven ocene, dokler ne omogočite dopolnitve (na vašo pobudo, na vaši strani, nikoli pri nas).
Se ne uporablja: funkcionalnost ni prisotna pri najemniku (24 kontrolnikov)
Ti kontrolniki se ne nanašajo na vašega najemnika: zadevna funkcionalnost (licenca Microsoft Entra ID P2 / Governance, ali produkt kot Copilot, Sentinel, Defender for Endpoint, Power Platform ...) ni prisotna. Zato ni česa izmeriti: to ni niti neuspeh, niti slepa pega.
Ti kontrolniki se NE štejejo niti kot skladni, niti kot neskladni: gre za ugotovitev, ne za neuspeh. Ne spodbujamo vas k nakupu dodatne licence: zastavljeni varnostni cilj je pogosto mogoče doseči drugače (nastavitve, interni postopek ali orodje tretje osebe, včasih odprtokodno in cenejše). Ponovno bi postali merljivi, če bi bil vir prisoten pri vašem najemniku.
6 point(s) de vigilance organisationnels
Te zahteve (fizično varovanje, segmentacija omrežja, ozaveščanje, upravljanje) sodijo v organizacijo in NISO merljive s pregledom Microsoft 365 samo za branje. Navedene so ločeno, zunaj ocene in zunaj števila odstopanj: preveriti z notranjim pregledom.
Za nadaljnje korake
Ta revizija meri vašo držo. Še ne pove, ali je napad mogoč - ali že poteka v tišini.
Zgornja pokritost odgovarja na vprašanje: kje ste izpostavljeni? Odprti ostajata dve vprašanji z večjo vrednostjo:
Ali je napad MOGOČ? Poti za eskalacijo privilegijev: računi, vloge, soglasja OAuth, federacija, zunanja povabila.
Ali napad ŽE POTEKA? Tiha kompromitacija: pravila za posredovanje, prekomerna soglasja, dodajanje skrbnikov, obhodi revizijskih sledi.
Odgovor nanju zahteva namensko ročno preiskavo, izvedeno na istih signalih, ne da bi izpostavili vaše podatke. Zahtevajte ponudbo za ciljni penetracijski test.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible Vaši podatki v odprti obliki se nikoli ne prenašajo
Branje, prilagojeno vodstvu. Ista revizija obstaja za CISO, tehnika, skladnost in zavarovatelja: ena meritev, pet pripovedi, poleg tega popoln spis.