Era 85 avvikelser är inte 85 problem: de kan reduceras till fyra grundorsak(er). Åtgärda dem i ordning så neutraliserar ni det mesta av risken med en koncentrerad insats, utan att göra om allt.
70/100
Att förstärka
en reell grund, men ett kritiskt hål står fortfarande öppet
67
Sujets distincts
4
Chantiers
280
Contrôles tranchés
63
Non collectés (angle mort)
92%
Correctifs gratuits
De 63 kontroller som inte samlades in. De kunde inte mätas vid denna skanning: varken brist eller efterlevnad, en blind fläck som utesluts ur poängen. Skälet för var och en framgår av insamlingsloggen för er revision.
Répartition par gravité
Allvarlighetsgraden räknas, inte bara antalet.
Dina 85 avvikelser kan föras tillbaka till 67 skilda ämnen, fördelade efter allvarlighetsgrad (en inställning räknas med en enda allvarlighetsgrad, den värsta) i konsekvensmatrisen NIST SP 800-30.
Critique 1
Élevée 22
Moyenne 41
Faible 3
Critique : 1Élevée : 22Moyenne : 41Faible : 3
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer
4 chantiers, un seul ordre logique.
Placerade efter sin effekt (riskminskning) och sin insats. Effekten prioriteras (högre upp = högre prioritet); vid lika effekt avgör insatsen (längre till vänster = snabbare).
Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1
2
3
4
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
1Konfiguration & efterlevnad34 écarts
2Identitet & åtkomst31 écarts
3Detektion & övervakning14 écarts
4Data & exponering6 écarts
Bubblornas storlek = antal avvikelser i arbetspaketet. Behandlingsordning: effekten först (uppifrån och ned), vid lika effekt avgör insatsen (längst till vänster först).
La réduction
85 contrôles en écart, 67 sujets distincts, 4 chantiers.
Samma brist dyker upp på flera ställen. Åtgärda orsaken, så stänger du flera avvikelser på en gång.
1
Konfiguration & efterlevnad
Måttlig34
2
Identitet & åtkomst
Allvarlig31
3
Detektion & övervakning
Hög14
4
Data & exponering
Hög6
Dina tre första beslut
Lägg insatsen där den ger utdelning.
1
Härdning av konfigurationen
en icke-härdad grund utökar attackytan tyst, utan synlig varning.
Écarts
34
No purchase
33 / 34
Effekt
Måttlig
2
Identitet och åtkomst
kapning av ett konto är den vanligaste inkörsporten för en attack; det är det enda temat där en begränsad insats stänger en hel klass av risker på en gång.
Écarts
31
No purchase
30 / 31
Effekt
Allvarlig
3
Övervakning och loggning
utan aktiv detektion eller fullständig logg kan en attack lyckas utan att blockeras, upptäckas i tid eller bevisas i efterhand: en direkt nackdel vid en skada, en tillsynskontroll eller ett försäkringsärende.
Écarts
14
No purchase
12 / 14
Effekt
Hög
Varför vår poäng och inte Microsofts
Microsofts Secure Score mäter införandet av Microsofts kontroller, inte den verkliga risken. En leverantör kan inte vara domare i egen sak: vår bedömning är oberoende.
Audit indépendant. Vi skiljer på det som går att rätta utan kostnad och det som förutsätter ett köp hos Microsoft, och för varje licenspliktig avvikelse finns det också ett alternative tierce ou souveraine, beroende på ditt sammanhang. Du beslutar med full kännedom om saken.
Att agera: priset för lugnet
Presque rien.
78 av dina 85 avvikelser löses med enkel konfiguration, för 0 €. Det väsentliga i din säkerhet går inte att köpa.
✓MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
✓7 avvikelser förutsätter en Microsoft-licens, eller ett likvärdigt suveränt alternativ.
✓Insatsen koncentreras till de 3 första orsakerna: risken faller snabbt.
Att inte göra något: räkningen kommer 3 gånger
Tre räkningar, inte en.
Att avstå från att agera nu innebär inte att du slipper efterlevnaden: du kommer att betala den quand même, efter skadan, utöver allt annat.
1Lösensumman. Ransomware krypterar dina data: betala, eller bygga upp allt på nytt.
2Sanktionsavgiften från IMY. Upp till 20 miljoner EUR eller 4 % av den globala årsomsättningen (GDPR art. 83).
3Härdningen som avvisas i dag. Ska ändå göras efteråt, under tidspress och till högt pris.
Sanktionstak: förordning (EU) 2016/679 (GDPR), art. 83. Resten beror på din verksamhet.
Utanför offentliga ramverk
Det vi har mätt, utan att kunna åberopa en standard.
Dessa 29 iakttagelser är verkliga och uppmätta i er klientorganisation, men inget offentligt ramverk namnger dem: det är vår tolkning, inte en regel som kan åberopas. De är därför uteslutna ur poängen och ur intyget. Vi ger er dem för att de är sanna.
Härdningsåtgärder vi rekommenderar (29)
La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?
Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?
Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?
La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?
Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?
och 24 till, beskrivna i den tekniska läsningen
Le plan
Trois temps, un cap.
Först
Härdning av konfigurationen
Den starkaste kvoten risk avvärjd/insats. Så länge detta inte är gjort skyddar resten ett hus vars dörr står öppen.
Sedan
Identitet och åtkomst
När den första åtgärden är säkrad minskar vi ytan genom vilken risken kan realiseras.
Sedan
Övervakning och loggning
Kvar står att förankra dessa resultat över tid: styrning, regelbundna granskningar och bevarade bevis, så att positionen håller över tid och inte bara på revisionsdagen.
Valfritt SharePoint-tillägg (3 kontroll(er))
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Dessa kontroller räknas VARKEN som uppfyllda, som inte uppfyllda, ELLER som ej insamlade: de förblir utanför poängen så länge ni inte aktiverar tillägget (på eget initiativ, hos er, aldrig hos oss).
Ej tillämpligt: funktionen finns inte i klientorganisationen (24 kontroll(er))
Dessa kontroller gäller inte för er klientorganisation: den berörda funktionen (licensen Microsoft Entra ID P2/Governance, eller produkt som Copilot, Sentinel, Defender for Endpoint, Power Platform...) finns inte där. Det finns alltså inget att mäta: det är varken ett misslyckande eller en blind fläck.
Dessa kontroller räknas VARKEN som uppfyllda ELLER som inte uppfyllda: det är ett konstaterande, inte ett misslyckande. Vi uppmuntrar er inte att köpa en extra licens: säkerhetsmålet kan ofta uppnås på annat sätt (konfiguration, intern rutin, eller ett tredjepartsverktyg, ibland fritt och billigare). De skulle bli mätbara igen om resursen fanns i er klientorganisation.
6 point(s) de vigilance organisationnels
Dessa krav (fysiskt skydd, nätverkssegmentering, medvetenhet, styrning) hör till organisationen och är INTE mätbara med en skrivskyddad Microsoft 365-genomsökning. De redovisas separat, utanför poängen och utanför antalet avvikelser: ska kontrolleras genom en intern granskning.
För att gå vidare
Denna granskning mäter er säkerhetsställning. Den säger ännu inte om en attack är möjlig - eller redan pågår i tysthet.
Täckningen ovan svarar på: var är ni exponerade? Två frågor med högre värde förblir öppna:
Är en attack MÖJLIG? Vägar för privilegieeskalering: konton, roller, OAuth-medgivanden, federering, externa inbjudningar.
Pågår en attack REDAN? Tyst kompromettering: vidarebefordringsregler, övermedgivanden, tillägg av administratörer, kringgående av granskning.
Att besvara detta kräver en särskild manuell utredning, utförd på samma signaler och utan att exponera era data. Begär en offert för ett riktat penetrationstest.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible Dina data skickas aldrig i klartext
Läsning anpassad för ledningen. Samma revision finns för CISO, tekniker, regelefterlevnad och försäkringsgivare: en mätning, fem berättelser, plus en fullständig akt.