EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA AuditMicrosoft 365 · Édition souveraine
Entreprise Démonstration (exemple, non client)
Réf. SYAGA-DEMO-QUESTIONNAIRE-0001
Lecture RSSI / DSI

Plan de remédiation, priorisé.

128 écarts, ramenés à 7 chantiers et ordonnancés par le rapport risque/effort. La feuille de route opérationnelle, pas un inventaire.

128
Écarts constatés
7
Chantiers
362
Contrôles tranchés
65/100
À renforcer
un socle réel, mais une faille critique reste ouverte
Répartition par gravité

Répartition de la gravité.

Vos 128 écarts se ramènent à 99 sujets distincts, répartis ici par gravité (un même réglage n'est compté qu'une fois, à sa pire gravité). Gravité cotée sur la grille d'impact NIST SP 800-30 Rev.1 ; référentiel source affiché contrôle par contrôle.

Critique 1
Élevée 38
Moyenne 58
Faible 2
Critique : 1Élevée : 38Moyenne : 58Faible : 2
Ordonnancement

Impact contre effort.

Chaque chantier positionné par son impact (réduction du risque) et son effort. Priorité à l'impact (plus haut = plus prioritaire) ; à impact égal, l'effort départage (plus à gauche = plus rapide).

Vite fait, fort impact
Fort impact, plus lourd
Rapide, ciblé
À planifier
1Identité & accès
2Résilience & continuité
3Détection & supervision
4Données & exposition
5Conformité réglementaire
6Gouvernance & pilotage
7Configuration & conformité
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
Taille des bulles = nombre d'écarts du chantier. Ordre de traitement : l'impact d'abord (du haut vers le bas), l'effort départage à impact égal (le plus à gauche d'abord).
Chantiers

128 écarts, 7 leviers.

Traiter la cause ferme plusieurs écarts d'un coup. Classées par priorité de traitement.

1
Identité & accès
Majeur43
2
Résilience & continuité
Majeur2
3
Détection & supervision
Élevé23
4
Données & exposition
Élevé7
5
Conformité réglementaire
Élevé5
6
Gouvernance & pilotage
Élevé2
7
Configuration & conformité
Modéré46
Constats prioritaires

Le détail, contrôle par contrôle.

Les écarts à traiter en tête, avec le repère du contrôle, le domaine et le geste attendu.

RepèreConstat & geste attenduDomaineGravité
M365SEC:5.2.2.2
S'assurer que l'authentification multifacteur est activée pour tous les utilisateurs
Le MFA doit être exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel afin de bloquer la grande majorité des attaques par compromission d'identité.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAcritique
CISA:MS.AAD.3.2
La MFA DOIT être imposée pour tous les utilisateurs.
Le MFA doit être exigé pour tous les utilisateurs, le MFA bloquant la grande majorité des attaques par compromission d'identité.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAcritique
M365SEC:5.1.5.2
S'assurer que le flux de consentement administrateur est activé
Activer le flux de consentement administrateur dans Entra ID pour qu'une demande d'accès bloquée côté utilisateur soit routée vers un réviseur plutôt que simplement rejetée sans suite.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAélevée
M365SEC:2.4.2
S'assurer que les comptes prioritaires bénéficient des paramètres prédéfinis de protection stricte (Strict protection)
Appliquer le preset de protection Strict aux comptes prioritaires pour leur garantir le niveau de filtrage le plus élevé.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
DEFENDERélevée
M365SEC:5.2.2.7
Activer les stratégies de risque de connexion d'Identity Protection
Une politique Identity Protection sur le risque de connexion doit être activée pour exiger le MFA (ou bloquer) sur les connexions à risque élevé.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAélevée
M365SEC:5.2.2.6
Activer les stratégies de risque utilisateur d'Identity Protection
Une politique Identity Protection sur le risque utilisateur doit être activée pour exiger un changement de mot de passe (ou bloquer) lorsqu'un compte est évalué à risque élevé.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAélevée
M365SEC:5.2.2.8
S'assurer que le 'risque de connexion' est bloqué pour les risques moyens et élevés
Configurer la politique de risque de connexion pour bloquer l'accès (plutôt que seulement exiger un MFA) lorsque le niveau de risque calculé par Identity Protection est moyen ou élevé.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAélevée
M365SEC:5.2.3.4
S'assurer que tous les utilisateurs membres sont 'compatibles MFA' (MFA capable)
Vérifier via le rapport 'MFA capable' d'Entra ID que chaque utilisateur membre dispose d'une méthode d'authentification forte enregistrée, condition préalable à l'application effective du MFA.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAélevée
M365SEC:1.1.2
S'assurer que deux comptes d'accès d'urgence ont été définis
Au moins deux comptes d'accès d'urgence (break-glass) cloud-only en *.onmicrosoft.com, exclus des politiques CA bloquantes, doivent être définis pour éviter un verrouillage total de l'administration.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAélevée
M365SEC:3.3.1
S'assurer que les stratégies d'étiquettes de confidentialité Information Protection sont publiées
Publier au moins une politique d'étiquettes de sensibilité (sensitivity labels) auprès des utilisateurs ou groupes cibles, afin de permettre la classification et la protection des documents selon leur niveau de confidentialité.
Où agir : Microsoft Purview (purview.microsoft.com) · documentation
PURVIEWélevée
M365SEC:7.2.4
S'assurer que le partage de contenu OneDrive est restreint
Restreindre le partage de contenu OneDrive au niveau le plus restrictif approprié (au plus 'Invités existants'), sachant qu'OneDrive peut être plus restrictif que SharePoint mais jamais plus permissif.
Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint) · documentation
SPOélevée
M365SEC:7.3.2
S'assurer que la synchronisation OneDrive est restreinte pour les appareils non gérés
Bloquer la synchronisation OneDrive depuis les appareils non gérés via une politique d'accès conditionnel (AllowLimitedAccess) limitant l'accès au web sans téléchargement/synchronisation.
Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint) · documentation
SPOélevée
CISA:MS.AAD.2.3
Les connexions détectées comme à risque élevé DOIVENT être bloquées.
Les connexions détectées comme à risque élevé doivent être bloquées pour stopper les sessions présentant des signaux d'attaque actifs.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAélevée
CISA:MS.AAD.2.1
Les utilisateurs détectés comme à risque élevé DOIVENT être bloqués.
Les utilisateurs détectés comme à risque élevé par Identity Protection doivent être bloqués afin d'empêcher l'usage d'identités probablement compromises.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAélevée
M365SEC:7.2.6
S'assurer que le partage externe SharePoint est restreint
Restreindre le partage externe SharePoint au niveau le plus restrictif compatible avec le métier (au plus 'Invités existants'), le paramètre OneDrive ne pouvant pas être plus permissif que SharePoint.
Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint) · documentation
SPOélevée
CISA:MS.SHAREPOINT.1.1
Le partage externe pour SharePoint DOIT être limité aux invités existants ou aux seules personnes de votre organisation.
Limiter le partage externe SharePoint à 'Invités existants' ou 'Uniquement les personnes de votre organisation'.
Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint) · documentation
SPOélevée
M365SEC:7.2.3
Partage de contenu externe SharePoint non restreint
Restreindre le partage externe de contenu au niveau le plus restrictif approprié (SharingCapability au plus 'Invités existants') pour limiter la portée de la collaboration externe.
Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint) · documentation
SPOélevée
M365SEC:5.2.3.7
S'assurer que la méthode d'authentification par OTP par e-mail est désactivée
Désactiver la méthode E-mail OTP dans la politique de méthodes d'authentification Entra ID : destinée aux invités B2B, elle peut être détournée si la boite mail externe de l'invité est elle-même compromise.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAélevée
CISA:MS.SHAREPOINT.1.2
Le partage externe pour OneDrive DOIT être limité aux invités existants ou aux seules personnes de votre organisation.
Limiter le partage externe OneDrive à 'Invités existants' ou 'Uniquement les personnes de votre organisation'.
Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint) · documentation
SPOélevée
M365SEC:5.1.2.3
S'assurer que 'Empêcher les utilisateurs non administrateurs de créer des tenants' est défini sur 'Oui'
Restreindre la capacité des utilisateurs non-administrateurs à créer de nouveaux tenants Microsoft Entra ID, afin d'éviter la prolifération de tenants non gérés.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAélevée
CISA:MS.DEFENDER.2.1
La protection contre l'usurpation d'utilisateur DEVRAIT être activée pour les comptes sensibles dans les politiques standard et stricte.
Activer la protection contre l'usurpation d'utilisateurs pour les comptes sensibles dans les stratégies prédéfinies Standard et Strict.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
DEFENDERélevée
MT.1037
Seuls les utilisateurs ayant le rôle Présentateur sont autorisés à présenter dans les réunions Teams
Limiter le droit de présenter aux seuls utilisateurs ayant le rôle Présentateur dans les réunions Teams.
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) · documentation
TEAMSélevée
CISA:MS.AAD.3.5
Les méthodes d'authentification SMS, appel vocal et code à usage unique par e-mail (Email OTP) DOIVENT être désactivées.
Les méthodes d'authentification SMS, appel vocal et code à usage unique par e-mail (OTP) doivent être désactivées car elles sont vulnérables à l'hameçonnage et à l'interception.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAélevée
CISA:MS.AAD.5.3
Un flux de consentement administrateur DOIT être configuré pour les applications.
Configurer un flux d'approbation du consentement administrateur afin que les demandes d'accès des applications soient soumises à l'approbation d'un administrateur désigné.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations > Paramètres de consentement administrateur
ENTRAélevée
M365SEC:5.1.5.3
Le flux de consentement administrateur n'est pas activé
Activer le flux de consentement administrateur pour que les utilisateurs demandent l'approbation d'accès aux applications.
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations > Paramètres de consentement administrateur
ENTRAélevée
EIDSCA.CP04
Paramètres par défaut - Paramètres de stratégie de consentement - Les utilisateurs peuvent demander le consentement administrateur pour les applications auxquelles ils ne peuvent pas consentir.
Autoriser les utilisateurs à demander le consentement administrateur pour les applications qu'ils ne peuvent pas approuver eux-mêmes.
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations > Paramètres de consentement administrateur
ENTRAélevée
EIDSCA.CR01
Cadre de consentement - Demande de consentement administrateur - Stratégie pour activer ou désactiver la fonctionnalité de demande de consentement administrateur.
Activer la fonctionnalité de demande de consentement administrateur (flux de demande d'accès aux applications).
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations > Paramètres de consentement administrateur
ENTRAélevée
EIDSCA.CR02
Cadre de consentement - Demande de consentement administrateur - Les réviseurs recevront des notifications par e-mail pour les demandes.
Activer les notifications par e-mail aux réviseurs pour chaque nouvelle demande de consentement administrateur.
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations > Paramètres de consentement administrateur
ENTRAélevée
EIDSCA.CR03
Cadre de consentement - Demande de consentement administrateur - Les réviseurs recevront des notifications par e-mail lorsque les demandes de consentement administrateur sont sur le point d'expirer.
Activer les notifications par e-mail aux réviseurs lorsqu'une demande de consentement administrateur approche de son expiration.
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations > Paramètres de consentement administrateur
ENTRAélevée
MT.1005
Toutes les stratégies d'accès conditionnel sont configurées pour exclure au moins un compte ou groupe d'urgence (break glass).
Exclure au moins un compte ou groupe d'accès d'urgence (break-glass) de toutes les politiques d'accès conditionnel pour éviter un verrouillage total.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques (exclusions)
ENTRAélevée
MT.1012
Au moins une stratégie d'accès conditionnel est configurée pour exiger la MFA pour les connexions à risque.
Configurer une politique d'accès conditionnel exigeant le MFA pour les connexions à risque (risky sign-ins).
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques
ENTRAélevée
MT.1013
Au moins une stratégie d'accès conditionnel est configurée pour exiger un nouveau mot de passe lorsque le risque utilisateur est élevé.
Configurer une politique d'accès conditionnel exigeant un changement de mot de passe lorsque le risque utilisateur est élevé.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques
ENTRAélevée
MT.1017
Au moins une stratégie d'accès conditionnel est configurée pour imposer une session de navigateur non persistante pour les appareils non professionnels.
Configurer une politique d'accès conditionnel imposant une session de navigateur non persistante sur les appareils non gérés.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques (Session)
ENTRAélevée
MT.1049
Les stratégies d'accès conditionnel pour le risque utilisateur et le risque de connexion devraient être configurées séparément.
Configurer séparément les politiques d'accès conditionnel de risque utilisateur et de risque de connexion.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques
ENTRAélevée
CISA:MS.EXO.8.1
Une solution de prévention des pertes de données (DLP) DOIT être utilisée.
Mettre en place une solution de prévention des pertes de données (DLP) couvrant Exchange Online.
Où agir : Portail Microsoft Purview (purview.microsoft.com) > Protection contre la perte de données
EXOélevée
MT.1034
Les comptes d'accès d'urgence (break-glass) ne doivent pas être bloqués.
Vérifier que les comptes d'accès d'urgence (emergency access) ne sont pas bloqués par les politiques d'accès conditionnel.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques (exclusions)
M365élevée
EIDSCA.AP14
Paramètres d'autorisation par défaut - Autorisations du rôle utilisateur par défaut - Autorisé à lire les autres utilisateurs.
Restreindre la lecture des autres utilisateurs de l'annuaire par les utilisateurs standard, conformément à la politique.
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Utilisateurs > Paramètres utilisateur
ENTRAélevée
EIDSCA.PR01
Paramètres par défaut - Paramètres de règle de mot de passe - Protection par mot de passe - Mode.
Configurer le mode de Protection par mot de passe sur « Appliqué » (application effective, pas seulement en mode Audit).
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Protection > Méthodes d'authentification > Protection par mot de passe
ENTRAélevée
CISA:MS.EXO.8.4
Au minimum, la solution DLP DOIT restreindre le partage par e-mail des numéros de carte bancaire, des numéros d'identification fiscale individuelle américains (ITIN) et des numéros de sécurité sociale américains (SSN).
Configurer au minimum les stratégies DLP pour restreindre le partage par courriel des numéros de carte de crédit, des ITIN et des numéros de sécurité sociale américains (SSN).
Où agir : Portail Microsoft Purview (purview.microsoft.com) > Protection contre la perte de données
EXOélevée
ORCA.140
L'action pour le spam à haut niveau de confiance (High Confidence Spam) est définie sur Mettre le message en quarantaine.
Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Mise en quarantaine des courriers indésirables à confiance élevée ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-courrier indésirable
EXOélevée
ORCA.189.2
Les liens sûrs (Safe Links) ne sont pas contournés.
Configurer la politique Anti-liens (Safe Links) pour appliquer le réglage cible : « Safe Links n'est pas contourné ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Liens fiables (Safe Links)
EXOélevée
ORCA.220
Le niveau de seuil du filtre anti-hameçonnage avancé (Advanced Phish filter) est adéquat.
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Le niveau de seuil du filtre anti-hameçonnage avancé est adéquat ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
EXOélevée
ORCA.222
L'action en cas d'usurpation de domaine (Domain Impersonation) est définie sur déplacer vers la quarantaine.
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Mise en quarantaine en cas d'usurpation de domaine ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
EXOélevée
ORCA.223
L'action en cas d'usurpation d'identité d'utilisateur (User impersonation) est définie sur déplacer vers la quarantaine.
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Mise en quarantaine en cas d'usurpation d'utilisateur ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
EXOélevée
MT.1068
Empêcher les utilisateurs non administrateurs de créer des locataires.
Interdire aux utilisateurs non administrateurs de créer des locataires.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité > Utilisateurs > Paramètres utilisateur
M365élevée
ORCA.114
Aucune liste d'autorisation d'adresses IP n'a été configurée.
Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Absence de liste d'autorisation d'adresses IP (les listes d'autorisation contournent le filtrage anti-spam) ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-courrier indésirable
EXOélevée
EIDSCA.AP05
Paramètres d'autorisation par défaut - Inscription à un abonnement par e-mail.
Désactiver l'inscription en libre-service des utilisateurs à des abonnements basés sur l'e-mail.
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Utilisateurs > Paramètres utilisateur
ENTRAélevée
EIDSCA.CR04
Cadre de consentement - Demande de consentement administrateur - Durée de la demande de consentement (jours).
Définir une durée d'expiration appropriée (en jours) pour les demandes de consentement administrateur.
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations > Paramètres de consentement administrateur
ENTRAélevée
MT.1021
Activation des paramètres de sécurité par défaut (Security Defaults).
Activer les valeurs de sécurité par défaut (Security Defaults) si aucune couverture équivalente par accès conditionnel n'est en place.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité > Vue d'ensemble > Propriétés (Gérer les valeurs de sécurité par défaut)
M365élevée
SYAGA
Le flux de demande de consentement administrateur est-il activé, avec des réviseurs désignés, plutôt que de laisser chaque demande d'application bloquée sans circuit de décision ?
Activer le workflow de demande de consentement administrateur et désigner les réviseurs chargés d'approuver ou refuser les demandes d'accès des applications, afin d'établir un circuit de décision au lieu de laisser les demandes bloquées.
Où agir : Portail Microsoft Entra (entra.microsoft.com)
GOUVERNANCEélevée
SYAGA
Le niveau de partage externe autorisé sur SharePoint et OneDrive et les restrictions de domaine associées limitent-ils l'exposition non maîtrisée de données à caractère personnel à des tiers ?
Restreindre le niveau de partage externe SharePoint/OneDrive (sharingCapability) et les domaines autorisés pour limiter l'exposition non maîtrisée de données à caractère personnel à des tiers.
Où agir : Centre d'administration SharePoint (admin.microsoft.com)
CONFORMITEélevée
SYAGA:365I-088
Le contournement de l'avertissement sur les liens fiables (Safe Links) est-il autorisé (à restreindre pour les profils à risque) ?
Restreindre le contournement de l'avertissement sur les liens fiables (Safe Links), au moins pour les profils à risque, afin d'empêcher l'accès à l'URL d'origine bloquée.
Où agir : security.microsoft.com > Politiques de menace > Liens fiables (Safe Links) > option 'Autoriser les utilisateurs à cliquer jusqu'à l'URL d'origine'
DEFENDERélevée
SYAGA:DEFENDER-042
Les administrateurs sont-ils notifiés en cas de détection de malware provenant de l'extérieur ?
Activer la notification des administrateurs à la détection d'un malware entrant : option 'Notifier un administrateur des messages non remis' de la politique anti-programme malveillant.
Où agir : security.microsoft.com > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-programme malveillant
DEFENDERélevée
SYAGA:DEFENDER-053
Les notifications de spam sortant (compte potentiellement compromis envoyant du spam) sont-elles activées ?
Activer la notification de spam sortant : la politique de filtrage sortant alerte les administrateurs lorsqu'un compte dépasse les seuils d'envoi et est restreint (signe de compromission).
Où agir : security.microsoft.com > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-courrier indésirable (sortant)
DEFENDERélevée
SYAGA:EXO-046
Le spam à haute confiance est-il mis en quarantaine plutôt que simplement marqué ?
Mettre en quarantaine le spam à haute confiance (high confidence spam) plutôt que de simplement le marquer.
Où agir : security.microsoft.com > Politiques > Anti-courrier indésirable > Stratégie entrante > action Spam haute confiance = Quarantaine
EXOélevée
SYAGA:365I-040
La création de comptes en libre-service via vérification par e-mail (locataire B2B viral) est-elle contrôlée ou désactivée si non souhaitée ?
Contrôler et désactiver si non souhaitée la création de comptes en libre-service par vérification par e-mail, qui alimente un locataire B2B viral.
Où agir : entra.microsoft.com > Identités externes > Paramètres de collaboration externe / Flux utilisateurs de self-service sign-up
ENTRAélevée
SYAGA:DEFENDER-051
Les actions sur détection d'impersonation sont-elles configurées en mise en quarantaine (pas seulement une alerte) ?
Configurer les actions sur détection d'usurpation d'identité (impersonation utilisateur et domaine) sur 'Mettre en quarantaine le message' plutôt qu'une simple alerte ou déplacement en indésirable.
Où agir : security.microsoft.com > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
DEFENDERélevée
SYAGA
La synchronisation OneDrive depuis des postes non gérés est-elle restreinte (isUnmanagedSyncAppForTenantRestricted) ?
Restreindre la synchronisation OneDrive depuis les postes non gérés (isUnmanagedSyncAppForTenantRestricted) pour éviter l'exfiltration de données vers des terminaux non maîtrisés.
Où agir : Centre d'administration SharePoint (admin.microsoft.com)
CONFORMITEélevée
SYAGA:365I-055
Le module PowerShell hérité MSOnline (MSOL, déprécié au profit de Microsoft Graph PowerShell) est-il désactivé sur le tenant ?
Désactiver et bloquer l'usage du module PowerShell hérité MSOnline (MSOL), déprécié, au profit de Microsoft Graph PowerShell (retrait des dépendances, blocage/surveillance des connexions).
Où agir : entra.microsoft.com > Protection > Accès conditionnel (blocage de l'application d'administration héritée) ; Surveillance > Journaux de connexion
ENTRAélevée
SYAGA:DEFENDER-004
Une politique anti-malware spécifique (paramétrés au-delà de la politique par défaut) est-elle configurée ?
Configurer une politique anti-malware spécifique au-delà de la politique par défaut (filtre des types de fichiers courants, notifications, quarantaine).
Où agir : security.microsoft.com > E-mail et collaboration > Politiques de menace > Anti-programme malveillant
DEFENDERélevée
SYAGA:DEFENDER-005
La protection contre l'usurpation d'identité d'utilisateur est-elle activée ?
Activer la protection contre l'usurpation d'identité d'utilisateur dans la politique anti-hameçonnage, en ciblant les utilisateurs à protéger.
Où agir : security.microsoft.com > Politiques de menace > Anti-hameçonnage > Protection contre l'usurpation d'identité (utilisateurs)
DEFENDERélevée
SYAGA:DEFENDER-049
Le seuil de détection de phishing est-il configuré sur 'Agressif' ou plus strict ?
Régler le seuil de phishing avancé sur 'Agressif' (niveau 2) ou plus strict dans la politique anti-hameçonnage pour durcir la détection.
Où agir : security.microsoft.com > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
DEFENDERélevée
CISA:MS.AAD.7.5
L'attribution d'utilisateurs à des rôles à privilèges élevés NE DOIT PAS se faire en dehors d'un système PAM.
N'attribuer les rôles hautement privilégiés qu'au travers du système de gestion des accès privilégiés (PIM), sans attribution permanente directe hors PIM.
Où agir : Microsoft Entra (entra.microsoft.com) > Gouvernance des identités > Privileged Identity Management
ENTRAélevée
NIS2 Art.21(2)(j)
Utilisation de l'authentification multifacteur ou de l'authentification continue, des communications vocales/vidéo/textuelles sécurisées et des communications d'urgence.
Déployer l'authentification multifacteur (ou continue) sur les accès, sécuriser les communications voix/vidéo/texte et prévoir des moyens de communication d'urgence ; encadrer ces mesures par une politique d'authentification et de communications sécurisées.
Où agir : Portail Microsoft Entra (entra.microsoft.com)
ENTRAélevée
MT.1168
Les logiciels malveillants nettoyés devraient être conservés au moins 30 jours
Conserver les logiciels malveillants nettoyés au moins 30 jours (rétention de quarantaine anti-malware).
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Anti-malware
EXOélevée
MT.1001
Au moins une politique d'accès conditionnel est configurée avec la conformité des appareils.
Disposer d'au moins une stratégie d'accès conditionnel exigeant la conformité de l'appareil, pour que seuls les terminaux conformes accèdent aux ressources du tenant.
Où agir : Microsoft Intune (intune.microsoft.com) · documentation
INTUNEmoyenne
M365SEC:6.1
Le partage externe SharePoint n'est pas géré via des listes blanches/noires de domaines
Gérer le partage externe via une liste d'autorisation/blocage de domaines (SharingDomainRestrictionMode) pour limiter le partage aux seules organisations de confiance.
Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint) · documentation
SPOmoyenne
CISA:MS.DEFENDER.1.3
Tous les utilisateurs DOIVENT être ajoutés à la protection Defender for Office 365 via une politique prédéfinie standard ou stricte.
Inclure tous les utilisateurs dans la protection Defender for Office 365 via le preset de sécurité Standard ou Strict.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
DEFENDERmoyenne
CISA:MS.DEFENDER.1.2
Tous les utilisateurs DOIVENT être ajoutés à Exchange Online Protection via une politique prédéfinie standard ou stricte.
Inclure tous les utilisateurs dans Exchange Online Protection via le preset de sécurité Standard ou Strict.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
DEFENDERmoyenne
CISA:MS.DEFENDER.4.1
Une politique personnalisée DOIT être configurée pour protéger les données personnelles (PII) et les informations sensibles, en bloquant les cartes de crédit, les ITIN et les SSN.
Configurer une politique DLP personnalisée bloquant au minimum les numéros de carte bancaire et les identifiants fiscaux/SSN (ou équivalents nationaux comme le NIR).
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
DEFENDERmoyenne
CISA:MS.DEFENDER.4.2
Une politique personnalisée DEVRAIT être appliquée à Exchange, OneDrive, SharePoint, le chat Teams et les appareils.
Appliquer la politique DLP personnalisée à Exchange, OneDrive, SharePoint, le chat Teams et les appareils.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
DEFENDERmoyenne
CISA:MS.DEFENDER.4.3
L'action de la politique personnalisée DEVRAIT être configurée pour bloquer le partage d'informations sensibles avec tout le monde.
Définir l'action de la politique DLP personnalisée pour bloquer le partage d'informations sensibles avec tout le monde.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
DEFENDERmoyenne
M365SEC:2.1.15
S'assurer que des limites de messages anti-spam sortants sont en place
Définir des limites de messages sortants (limite de débit par destinataire, en interne et externe) dans la politique anti-spam sortante pour limiter les comptes compromis.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
DEFENDERmoyenne
CISA:MS.DEFENDER.4.4
Les notifications DEVRAIENT être activées dans la politique personnalisée afin de sensibiliser les utilisateurs au bon usage des informations sensibles.
Activer les notifications utilisateur dans la politique DLP personnalisée pour éduquer sur l'usage correct des informations sensibles.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
DEFENDERmoyenne
CISA:MS.DEFENDER.1.1
Les politiques de sécurité prédéfinies standard et stricte DOIVENT être activées.
Activer les politiques de sécurité préconfigurées Standard et Strict dans Defender for Office 365.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
DEFENDERmoyenne
M365SEC:5.1.3.2
S'assurer que les utilisateurs ne peuvent pas créer de groupes de sécurité
Désactiver le paramètre autorisant les utilisateurs non-administrateurs à créer des groupes de sécurité Entra ID, afin que la création de groupes (souvent liée à des permissions) reste sous le contrôle de l'IT.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAmoyenne
M365SEC:5.1.4.6
S'assurer que les utilisateurs sont empêchés de récupérer les clés BitLocker
Restreindre l'accès en libre-service aux clés de récupération BitLocker stockées dans Entra ID, afin qu'un utilisateur standard ne puisse pas récupérer la clé de déchiffrement d'un poste autre que le sien sans validation du support.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAmoyenne
CISA:MS.DEFENDER.1.5
Les comptes sensibles DOIVENT être ajoutés à la protection Defender for Office 365 via la politique prédéfinie stricte.
Ajouter les comptes sensibles à la protection Defender pour Office 365 via le préréglage de sécurité Strict.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
DEFENDERmoyenne
CISA:MS.DEFENDER.1.4
Les comptes sensibles DOIVENT être ajoutés à Exchange Online Protection via la politique prédéfinie stricte.
Ajouter les comptes sensibles à Exchange Online Protection via le préréglage de sécurité Strict.
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace · documentation
DEFENDERmoyenne
CISA:MS.TEAMS.5.1
Les agences NE DEVRAIENT autoriser que l'installation d'applications Microsoft approuvées par l'agence.
N'autoriser que l'installation des applications Microsoft approuvées par l'organisation.
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) · documentation
TEAMSmoyenne
CISA:MS.TEAMS.5.3
Les agences NE DEVRAIENT autoriser que l'installation d'applications personnalisées approuvées par l'agence.
N'autoriser que l'installation des applications personnalisées (custom) approuvées par l'organisation.
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) · documentation
TEAMSmoyenne
CISA:MS.TEAMS.5.2
Les agences NE DEVRAIENT autoriser que l'installation d'applications tierces approuvées par l'agence.
N'autoriser que l'installation des applications tierces approuvées par l'organisation.
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) · documentation
TEAMSmoyenne
CISA:MS.TEAMS.1.4
Les utilisateurs internes DEVRAIENT être admis automatiquement.
Admettre automatiquement les utilisateurs internes (éviter la fatigue d'admission).
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) · documentation
TEAMSmoyenne
M365SEC:5.1.4.3
S'assurer que le rôle Administrateur global n'est pas ajouté comme administrateur local lors de la jonction Entra
Vérifier que le paramètre de jonction d'appareils n'ajoute pas systématiquement les Global Administrators comme administrateurs locaux des postes joints, ce qui étendrait un compromis de compte GA jusqu'au poste de travail.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAmoyenne
M365SEC:2.2.1
S'assurer que l'activité du compte d'accès d'urgence est surveillée
Mettre en place une règle de surveillance (alerte) déclenchée dès qu'un compte d'accès d'urgence break-glass est utilisé, ce compte ne devant servir qu'en cas d'incident.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAmoyenne
M365SEC:5.2.3.2
S'assurer que des listes personnalisées de mots de passe interdits sont utilisées
Configurer une liste de mots de passe bannis spécifique au tenant (noms de l'entreprise, produits, ville...) en plus de la liste globale de mots de passe interdits gérée par Microsoft.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité · documentation
ENTRAmoyenne
MT.1018
Au moins une stratégie d'accès conditionnel est configurée pour imposer la fréquence de connexion pour les appareils non professionnels.
Configurer une politique d'accès conditionnel imposant une fréquence de reconnexion sur les appareils non gérés.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques (Session)
ENTRAmoyenne
MT.1019
Au moins une stratégie d'accès conditionnel est configurée pour activer les restrictions imposées par l'application (application enforced restrictions).
Configurer une politique d'accès conditionnel activant les restrictions imposées par l'application.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques (Session)
ENTRAmoyenne
ENTRA::Privilégier lorsque c'est possible une authentification forte
ENTRA::Privilégier lorsque c'est possible une authentification forte
AUTREmoyenne
ENTRA::Use of multi-factor authentication or continuous authentication, secured voice/vidéo/text and emergency communications
ENTRA::Use of multi-factor authentication or continuous authentication, secured voice/vidéo/text and emergency communications
AUTREmoyenne
INTUNE:firewall-postes
INTUNE:firewall-postes
AUTREmoyenne
INTUNE:equipements-maitrises-réseau
INTUNE:equipements-maitrises-réseau
AUTREmoyenne
INTUNE:chiffrer-données-sensibles
INTUNE:chiffrer-données-sensibles
AUTREmoyenne
INTUNE:niveau-sécurité-minimal-parc
INTUNE:niveau-sécurité-minimal-parc
AUTREmoyenne
MT.1033
L'utilisateur doit être empêché d'utiliser l'authentification héritée (legacy authentication).
Bloquer l'authentification héritée (legacy authentication) pour chaque utilisateur encore concerné.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques
M365moyenne
MT.1036
Tout objet exclu devrait être couvert par une inclusion de repli dans une autre stratégie.
S'assurer que tout objet exclu d'une politique d'accès conditionnel dispose d'une inclusion de repli (fallback) dans une autre politique.
Où agir : Microsoft Entra (entra.microsoft.com) > Protection > Accès conditionnel > Politiques
M365moyenne
CISA:MS.EXO.8.2
La solution DLP DOIT protéger les informations personnelles identifiables (PII) et les informations sensibles, telles que définies par l'agence.
Configurer les stratégies DLP pour protéger les informations personnelles identifiables (PII) et les données sensibles définies par l'organisation.
Où agir : Portail Microsoft Purview (purview.microsoft.com) > Protection contre la perte de données
EXOmoyenne
MT.1043
Vérifier que le niveau de confiance du spam (SCL) est configuré dans les règles de transport de courrier pour des domaines spécifiques
Configurer le niveau de confiance anti-spam (SCL) dans les règles de transport pour les domaines spécifiques concernés.
Où agir : Centre d'administration Exchange (admin.exchange.microsoft.com) > Flux de messagerie > Règles
EXOmoyenne
ORCA.100
Le seuil du niveau de plainte pour le courrier en masse (Bulk Complaint Level) est compris entre 4 et 6.
Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Le seuil de niveau de plainte en masse est compris entre 4 et 6 ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-courrier indésirable
EXOmoyenne
ORCA.103
Les paramètres de la politique de filtrage du spam sortant sont configurés.
Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Les paramètres de la politique de filtrage du spam sortant sont configurés ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-courrier indésirable
EXOmoyenne
ORCA.106
La période de rétention en quarantaine est de 30 jours.
Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Durée de rétention en quarantaine portée à 30 jours ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-courrier indésirable
EXOmoyenne
ORCA.116
L'action de protection contre l'usurpation d'identité basée sur Mailbox Intelligence est définie sur déplacer le message vers le dossier des courriers indésirables.
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « La protection contre l'usurpation, basée sur l'intelligence de boîte aux lettres, déplace le message vers le dossier de courrier indésirable ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
EXOmoyenne
ORCA.142
L'action pour l'hameçonnage (Phish) est définie sur Mettre le message en quarantaine.
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Mise en quarantaine des messages détectés comme hameçonnage ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
EXOmoyenne
ORCA.179
Les liens sûrs (Safe Links) sont activés en intra-organisation.
Configurer la politique Anti-liens (liens fiables) pour appliquer le réglage cible : « Activation des liens fiables au sein de l'organisation ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Liens fiables (Safe Links)
EXOmoyenne
ORCA.189
Les pièces jointes sûres (Safe Attachments) ne sont pas contournées.
Configurer la politique Pièces jointes fiables (Safe Attachments) pour appliquer le réglage cible : « Safe Attachments n'est pas contourné ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Pièces jointes fiables (Safe Attachments)
EXOmoyenne
ORCA.205
Le filtre de types de pièces jointes courants (Common attachment type filter) est activé.
Configurer la politique Anti-malware pour appliquer le réglage cible : « Activation du filtre des types de pièces jointes courants ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-programme malveillant
EXOmoyenne
ORCA.224
Les conseils de sécurité pour les utilisateurs similaires (Similar Users Safety Tips) sont activés.
Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Activation des conseils de sécurité « utilisateurs similaires » ».
Où agir : security.microsoft.com > Politiques de menace > Anti-hameçonnage > Conseils de sécurité (utilisateurs usurpés similaires)
EXOmoyenne
ORCA.241
Une politique anti-hameçonnage existe et EnableFirstContactSafetyTips est vrai (true).
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Activation du conseil de sécurité « premier contact » (anti-hameçonnage) ».
Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
EXOmoyenne
M365SEC:6.5.2
MailTips Exchange désactivés
Activer les MailTips pour informer les utilisateurs (destinataires externes, grandes listes) et réduire les erreurs d'envoi.
Où agir : Centre d'administration Exchange (admin.exchange.microsoft.com) > Paramètres > Paramètres de messagerie (MailTips)
EXOmoyenne
EIDSCA.AP09
Paramètres d'autorisation par défaut - Autoriser le consentement utilisateur aux applications évaluées à risque (risk-based).
Interdire le consentement utilisateur sur les applications à risque (bloquer le consentement pour les applications non vérifiées ou aux permissions sensibles).
Où agir : Portail Microsoft Entra (entra.microsoft.com) > Identité > Applications > Applications d'entreprise > Consentement et autorisations
ENTRAmoyenne
MT.1042
Restreindre les utilisateurs en dial-in de contourner le lobby d'une réunion
Empêcher les utilisateurs connectés par téléphone (dial-in) de contourner le hall d'attente (lobby) des réunions.
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) > Réunions > Stratégies de réunion
M365moyenne
MT.1046
Restreindre les utilisateurs anonymes de rejoindre les réunions
Empêcher les utilisateurs anonymes de rejoindre les réunions Teams.
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) > Réunions > Stratégies de réunion
M365moyenne
MT.1039
Activation des conseils de messagerie (MailTips) pour les utilisateurs finaux.
Activer les MailTips pour les utilisateurs finaux.
Où agir : Centre d'administration Exchange (admin.exchange.microsoft.com) > Paramètres > Paramètres de l'organisation (MailTips)
M365moyenne
MT.1070
Restreindre la jonction d'appareils à des utilisateurs ou groupes sélectionnés, ou l'interdire.
Restreindre la jonction d'appareils à des utilisateurs ou groupes sélectionnés, ou l'interdire.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité > Appareils > Paramètres d'appareil
M365moyenne
SYAGA
Le tenant a-t-il désigné des adresses et numéros de contact dédiés aux notifications de sécurité et de conformité, canal opérationnel utilisable en cas de violation de données ?
Désigner des adresses et numéros de contact dédiés aux notifications de sécurité et de conformité (securityComplianceNotificationMails/Phones), canal opérationnel en cas de violation de données.
Où agir : admin.microsoft.com
CONFORMITEmoyenne
SYAGA
Le tenant a-t-il renseigné un profil de confidentialité avec une adresse de contact et une URL vers la politique de confidentialité, information exigée dans les mentions faites aux personnes concernées ?
Renseigner le profil de confidentialité (privacyProfile) du tenant avec une adresse de contact et une URL vers la politique de confidentialité, information exigée dans les mentions aux personnes concernées.
Où agir : admin.microsoft.com
CONFORMITEmoyenne
SYAGA
Les groupes Microsoft 365 portent-ils une classification (niveau de sensibilité) et/ou un label de sensibilité assigné, plutôt que d'être créés sans aucune métadonnée de classification ?
Assigner aux groupes Microsoft 365 une classification de sensibilité et/ou un label de sensibilité (Purview), et rendre cette métadonnée obligatoire à la création, afin que chaque groupe porte son niveau de sensibilité.
Où agir : Portail Microsoft Entra (entra.microsoft.com)
GOUVERNANCEmoyenne
SYAGA:DEFENDER-028
Les conseils de sécurité « premier contact » sont-ils activés ?
Activer les conseils de sécurité « premier contact » dans la politique anti-hameçonnage.
Où agir : security.microsoft.com > Politiques de menace > Anti-hameçonnage > Conseils et propriétés de sécurité (premier contact)
DEFENDERmoyenne
SYAGA
Le tenant a-t-il déployé des étiquettes de sensibilité (sensitivity labels) actives, applicables aux emails/fichiers/sites susceptibles de contenir des données à caractère personnel ?
Déployer des étiquettes de sensibilité activés applicables aux emails, fichiers et sites susceptibles de contenir des données à caractère personnel.
Où agir : Microsoft Purview (purview.microsoft.com) - Information Protection
CONFORMITEmoyenne
SYAGA:EXO-008
L'accès direct aux fichiers depuis un poste public/partage (OWA) est-il désactivé ?
Désactiver l'accès direct aux fichiers depuis un poste public/partage dans OWA (Direct File Access sur ordinateurs publics).
Où agir : admin.exchange.microsoft.com > Rôles > Stratégies de boîte aux lettres Outlook Web App > Accès aux fichiers (ordinateurs publics)
EXOmoyenne
SYAGA:DEFENDER-029
Les conseils de sécurité « utilisateurs similaires » (détection d'un faux nom proche d'un collègue) sont-ils activés ?
Activer les conseils de sécurité « utilisateurs similaires » détectant un faux nom proche d'un collègue.
Où agir : security.microsoft.com > Politiques de menace > Anti-hameçonnage > Conseils de sécurité (utilisateurs usurpés similaires)
DEFENDERmoyenne
SYAGA:DEFENDER-030
Les conseils de sécurité « domaines similaires » (détection du typosquattage) sont-ils activés ?
Activer les conseils de sécurité « domaines similaires » détectant le typosquattage.
Où agir : security.microsoft.com > Politiques de menace > Anti-hameçonnage > Conseils de sécurité (domaines usurpés similaires)
DEFENDERmoyenne
SYAGA:DEFENDER-031
Les conseils de sécurité « caractères inhabituels » (détection des homoglyphes) sont-ils activés ?
Activer les conseils de sécurité « caractères inhabituels » détectant les homoglyphes.
Où agir : security.microsoft.com > Politiques de menace > Anti-hameçonnage > Conseils de sécurité (caractères inhabituels)
DEFENDERmoyenne
SYAGA
Votre Microsoft 365 dépend-il d'accès partagés configurés avec des organisations externes partenaires, et ces dépendances sont-elles recensées ?
Inventorier et documenter les paramètres d'accès inter-tenants configurés avec des tenants Entra partenaires comme dépendances de continuité échappant au contrôle de l'entreprise.
Où agir : entra.microsoft.com
RESILIENCEmoyenne
SYAGA:ENTRA-022
L'invitation de nouveaux utilisateurs invités est-elle limitée aux administrateurs (pas ouverte à tout utilisateur standard) ?
Configurer les restrictions d'invitation d'invités sur 'Seuls les utilisateurs disposant de rôles d'administrateur spécifiques peuvent inviter' plutôt que tout utilisateur.
Où agir : entra.microsoft.com > Identité externe > Paramètres de collaboration externe
ENTRAmoyenne
MT.1090
Le rôle Administrateur global ne devrait pas être ajouté comme administrateur local sur l'appareil lors de la jonction Microsoft Entra (Entra join).
Empêcher l'ajout du rôle Global Administrator comme administrateur local de l'appareil lors de la jonction Microsoft Entra.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité > Appareils > Paramètres d'appareil (administrateurs locaux)
ENTRAmoyenne
M365SEC:8.5.9
S'assurer que l'enregistrement des réunions est désactivé par défaut
Désactiver l'enregistrement des réunions par défaut.
Où agir : Centre d'administration Teams (admin.teams.microsoft.com) · documentation
TEAMSfaible
MT.1069
Empêcher les utilisateurs non administrateurs de créer des groupes de sécurité.
Interdire aux utilisateurs non administrateurs de créer des groupes de sécurité.
Où agir : Microsoft Entra (entra.microsoft.com) > Identité > Groupes > Paramètres généraux
M365faible
Vue systémique

Le même problème, à plusieurs endroits.

Des corrélations qui montrent qu'un seul chantier de fond débloque plusieurs piliers.

Des privilèges non gouvernés deviennent une surface d'attaque.

L'absence de gestion des privilèges dans le temps et de revues d'accès (gouvernance) laisse les droits d'administration s'accumuler, ce qui élargit directement l'exposition (sécurité). Traiter la gouvernance des privilèges réduit les deux d'un coup.

Le partage externe non encadré est aussi un risque réglementaire.

Un partage externe et des flux non maîtrisés (sécurité des données) sont, sur des données personnelles, directement un écart RGPD opposable (conformité). Encadrer les flux ferme les deux expositions.

Coût de remédiation

Gratuit contre licence.

Sur vos 122 écarts chiffrés, la part qui se corrige par configuration, sans licence.

99
correctifs par configuration, 0 €
23
licence Microsoft

Les 23 écarts nécessitant une licence

  • Microsoft Entra ID P28
  • Microsoft Defender pour Office 365 P18
  • Microsoft Purview DLP (Office 365 E3/E5)3
  • Microsoft Defender pour Office 365 P22
  • Microsoft Entra ID P12

Lecture indépendante. Chaque écart licencié se traite aussi par une alternative tierce ou souveraine équivalente. La gravité vient de l'échelle neutre NIST SP 800-30, pas du Microsoft Secure Score : un éditeur n'est pas juge et partie de sa propre sécurité.

Séquencement

Trois temps.

D'abord

Identité et accès

Le plus fort rapport risque écarté / effort. Tant que ce n'est pas fait, le reste protège une maison dont la porte reste ouverte.

Ensuite

Résilience et continuité

Une fois la priorité du haut traitée, on consolide ce qui limite l'impact et permet de détecter puis reprendre : la porte fermée, on garantit le retour arrière et la visibilité.

Puis

Supervision et journalisation

Reste à ancrer ces acquis dans la durée : gouvernance, revues régulières et preuves conservées, pour que la posture tienne dans le temps et pas seulement le jour de l'audit.

Complément SharePoint optionnel (3 contrôles)
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Ces contrôles ne comptent NI comme conformes, NI comme non conformes, NI comme non collectés : ils restent hors score tant que vous n'activez pas le complément (à votre initiative, côté vous, jamais chez nous).
Non applicable : fonctionnalité non présente sur le locataire (16 contrôles)
Ces contrôles ne s'appliquent pas à votre locataire : la fonctionnalité concernée (licence Microsoft Entra ID P2 / Governance, ou produit comme Copilot, Sentinel, Defender for Endpoint, Power Platform...) n'y est pas présente. Il n'y a donc rien à mesurer : ce n'est ni un échec, ni un angle mort.
Ces contrôles ne comptent NI comme conformes, NI comme non conformes : c'est un constat, pas un échec. Nous ne vous incitons pas à acheter une licence supplémentaire : l'objectif de sécurité visé peut souvent être atteint autrement (paramétrage, procédure interne, ou outil tiers parfois libre et moins coûteux). Ils redeviendraient mesurables si la ressource était présente sur votre locataire.
6 points de vigilance organisationnels
Ces exigences (sécurisation physique, segmentation réseau, sensibilisation, gouvernance) relèvent de l'organisation et ne sont PAS mesurables par un scan Microsoft 365 en lecture seule. Elles sont signalées à part, hors score et hors compte d'écarts : à vérifier par une revue interne.
Pour aller plus loin
Cet audit mesure votre posture. Il ne dit pas encore si une attaque est possible - ou déjà silencieuse.
La couverture ci-dessus répond à : où êtes-vous exposé ? Deux questions à plus forte valeur restent ouvertes :
Une attaque est-elle POSSIBLE ? Chemins d'élévation de privilèges : comptes, rôles, consentements OAuth, fédération, invitations externes.
Une attaque est-elle DÉJÀ EN COURS ? Compromission silencieuse : règles de transfert, sur-consentements, ajouts d'administrateurs, contournements d'audit.
Y répondre demande une investigation manuelle dédiée, menée sur les mêmes signaux et sans exposer vos données. Demandez un devis pour un test d'intrusion ciblé.
SYAGA AuditPlan de remédiation RSSI · système zéro-knowledge · gravité par référentiels
Audit reproductible
Vos données en clair ne sont jamais transmises
Lecture calibrée pour le RSSI / DSI. Le même audit se décline en direction, assureur et technicien : même mesure, quatre récits.

Constater cette réponse du questionnaire plutôt que la déclarer

Votre domaine est-il protégé contre l'usurpation d'expéditeur ? Saisissez-le : le test lit vos enregistrements DNS publics (SPF, DKIM, DMARC) et affiche l'état constaté, sans compte ni inscription. Il porte uniquement sur ce qui est visible de l'extérieur, pas sur l'intérieur de votre messagerie.

Voir l'état de mon domaine

SYAGA Audit · audit du tenant Microsoft 365 en zéro-knowledge. Vos données réelles ne sortent jamais de chez vous.