Entreprise Démonstration (exemple, non client) Réf. SYAGA-DEMO-QUESTIONNAIRE-0001
Diagnostic de posture
Vos 128 écarts ne sont pas 128 problèmes.
Vos 128 écarts ne sont pas 128 problèmes : ils se ramènent à 7 chantiers. Traitez-les dans l'ordre et vous neutralisez l'essentiel du risque avec un effort concentré, sans tout refaire.
99
Sujets distincts
7
Chantiers
362
Contrôles tranchés
113
Non collectés (angle mort)
81%
Correctifs gratuits
Les 113 contrôles non collectés. Ils n'ont pas pu être mesurés lors de ce scan : ni échec, ni conformité, un angle mort exclu du score. Le motif précis de chacun est enregistré dans le journal de collecte de votre audit ; relancer la collecte les mesure et referme l'angle mort.
65/100
À renforcer
un socle réel, mais une faille critique reste ouverte
Répartition par gravité
La gravité compte, pas seulement le nombre.
Vos 128 écarts se ramènent à 99 sujets distincts, répartis par gravité (un réglage = une gravité unique, à son pire niveau) sur la grille d'impact NIST SP 800-30.
Critique 1
Élevée 38
Moyenne 58
Faible 2
Critique : 1Élevée : 38Moyenne : 58Faible : 2
1 écart critique à traiter en priorité
Objectif non atteint aujourd'hui : MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
Par quoi commencer
7 chantiers, un seul ordre logique.
Positionnés selon leur impact (réduction du risque) et leur effort. On priorise l'impact (plus haut = plus prioritaire) ; à impact égal, l'effort départage (plus à gauche = plus rapide).
Vite fait, fort impact
Fort impact, plus lourd
Rapide, impact ciblé
À planifier
1Identité & accès
2Résilience & continuité
3Détection & supervision
4Données & exposition
5Conformité réglementaire
6Gouvernance & pilotage
7Configuration & conformité
Impact fort ↑
Impact faible
Effort faible
Effort élevé →
Taille des bulles = nombre d'écarts du chantier. Ordre de traitement : l'impact d'abord (du haut vers le bas), l'effort départage à impact égal (le plus à gauche d'abord).
La réduction
128 contrôles en écart, 99 sujets distincts, 7 chantiers.
La même faille réapparaît à plusieurs endroits. Traitez la cause, vous fermez plusieurs écarts d'un coup.
1
Identité & accès
Majeur43
2
Résilience & continuité
Majeur2
3
Détection & supervision
Élevé23
4
Données & exposition
Élevé7
5
Conformité réglementaire
Élevé5
6
Gouvernance & pilotage
Élevé2
7
Configuration & conformité
Modéré46
Vos trois premières décisions
Concentrez l'effort là où il paie.
1
Identité et accès
la prise de contrôle d'un compte est la porte d'entrée la plus courante d'une attaque ; c'est le seul thème où un effort limité ferme une classe entière de risques d'un coup.
Écarts
43
Effort
Faible
Impact
Majeur
2
Résilience et continuité
une suppression massive, un rançongiciel, la perte d'un administrateur unique ou une dépendance externe non maîtrisée peut interrompre l'activité sans retour arrière possible. La sauvegarde restaurable est le point vital de ce pilier : Microsoft 365 n'en fournit pas nativement, et elle mérite une vérification dédiée (cet audit mesure les dépendances de configuration ; la couverture de sauvegarde elle-même reste à contrôler).
Écarts
2
Effort
Moyen
Impact
Majeur
3
Supervision et journalisation
sans détection active ni journal complet, une attaque peut réussir sans être bloquée, ni repérée à temps, ni prouvée après coup : un handicap direct en cas de sinistre, de contrôle réglementaire ou de dossier d'assurance.
Écarts
23
Effort
Faible
Impact
Élevé
Pourquoi notre score, pas celui de Microsoft
Le Secure Score de Microsoft mesure l'adoption des contrôles Microsoft, pas le risque réel. Un éditeur ne peut être juge et partie de sa propre sécurité : notre lecture est indépendante.
Notre lecture s'appuie sur l'échelle publique et neutre NIST SP 800-30 Rev.1. Source : csrc.nist.gov
Ce que la remédiation coûte vraiment
L'essentiel ne s'achète pas.
Sur vos 122 écarts chiffrés, la part qui se corrige par simple configuration, sans licence.
Audit indépendant. Nous distinguons ce qui se corrige gratuitement de ce qui suppose un achat Microsoft, et chaque écart licencié peut aussi se traiter par une alternative tierce ou souveraine, selon votre contexte. Vous décidez en connaissance de cause.
Faire : le prix de la paix
Presque rien.
99 de vos 122 écarts se règlent par simple configuration, à 0 €. L'essentiel de votre sécurité ne s'achète pas.
✓MFA, authentification forte, journalisation : gratuits, quelques heures de paramétrage.
✓23 écarts supposent une licence Microsoft, ou une alternative souveraine équivalente.
✓L'effort se concentre sur les 3 premières causes : le risque tombe vite.
Ne rien faire : la facture arrive 3 fois
Trois factures, pas une.
Refuser d'agir maintenant n'économise pas la mise en conformité : vous la paierez quand même, après le sinistre, en plus du reste.
1La rançon. Le rançongiciel chiffre vos données : payer, ou tout reconstruire.
2L'amende CNIL. Jusqu'à 20 M€ ou 4 % du chiffre d'affaires annuel mondial (RGPD art. 83).
3Le durcissement refusé aujourd'hui. À faire quand même après, dans l'urgence et au prix fort.
Plafond de sanction : Règlement (UE) 2016/679 (RGPD), art. 83. Le reste dépend de votre activité.
Le plan
Trois temps, un cap.
D'abord
Identité et accès
Le plus fort rapport risque écarté / effort. Tant que ce n'est pas fait, le reste protège une maison dont la porte reste ouverte.
Ensuite
Résilience et continuité
Une fois la priorité du haut traitée, on consolide ce qui limite l'impact et permet de détecter puis reprendre : la porte fermée, on garantit le retour arrière et la visibilité.
Puis
Supervision et journalisation
Reste à ancrer ces acquis dans la durée : gouvernance, revues régulières et preuves conservées, pour que la posture tienne dans le temps et pas seulement le jour de l'audit.
Complément SharePoint optionnel (3 contrôles)
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Ces contrôles ne comptent NI comme conformes, NI comme non conformes, NI comme non collectés : ils restent hors score tant que vous n'activez pas le complément (à votre initiative, côté vous, jamais chez nous).
Non applicable : fonctionnalité non présente sur le locataire (16 contrôles)
Ces contrôles ne s'appliquent pas à votre locataire : la fonctionnalité concernée (licence Microsoft Entra ID P2 / Governance, ou produit comme Copilot, Sentinel, Defender for Endpoint, Power Platform...) n'y est pas présente. Il n'y a donc rien à mesurer : ce n'est ni un échec, ni un angle mort.
Ces contrôles ne comptent NI comme conformes, NI comme non conformes : c'est un constat, pas un échec. Nous ne vous incitons pas à acheter une licence supplémentaire : l'objectif de sécurité visé peut souvent être atteint autrement (paramétrage, procédure interne, ou outil tiers parfois libre et moins coûteux). Ils redeviendraient mesurables si la ressource était présente sur votre locataire.
6 points de vigilance organisationnels
Ces exigences (sécurisation physique, segmentation réseau, sensibilisation, gouvernance) relèvent de l'organisation et ne sont PAS mesurables par un scan Microsoft 365 en lecture seule. Elles sont signalées à part, hors score et hors compte d'écarts : à vérifier par une revue interne.
Pour aller plus loin
Cet audit mesure votre posture. Il ne dit pas encore si une attaque est possible - ou déjà silencieuse.
La couverture ci-dessus répond à : où êtes-vous exposé ? Deux questions à plus forte valeur restent ouvertes :
Une attaque est-elle POSSIBLE ? Chemins d'élévation de privilèges : comptes, rôles, consentements OAuth, fédération, invitations externes.
Une attaque est-elle DÉJÀ EN COURS ? Compromission silencieuse : règles de transfert, sur-consentements, ajouts d'administrateurs, contournements d'audit.
Y répondre demande une investigation manuelle dédiée, menée sur les mêmes signaux et sans exposer vos données. Demandez un devis pour un test d'intrusion ciblé.
SYAGA AuditDiagnostic de posture Microsoft 365 · système zéro-knowledge · lecture indépendante NIST SP 800-30
Audit reproductible Vos données en clair ne sont jamais transmises
Lecture calibrée pour la direction. Le même audit se décline en RSSI, assureur et technicien : même mesure, quatre récits.
Constater cette réponse du questionnaire plutôt que la déclarer
Votre domaine est-il protégé contre l'usurpation d'expéditeur ? Saisissez-le : le test lit vos enregistrements DNS publics (SPF, DKIM, DMARC) et affiche l'état constaté, sans compte ni inscription. Il porte uniquement sur ce qui est visible de l'extérieur, pas sur l'intérieur de votre messagerie.