Rapport attestation tiers Sans voir vos données réelles · Réf. SYAGA-DEMO-QUESTIONNAIRE-0001
Constat de posture Microsoft 365Pièce datée et vérifiable
Entité auditée Entreprise Démonstration (exemple, non client) (tenant d3m0a1b2-c3d4-4e5f-8a9b-0c1d2e3f4a5b)
Date de l'audit 17 juillet 2026
Émetteur SYAGA CONSULTING · SIREN 518 489 471
Vérifiable dans vos propres journaux d'audit Microsoft · audit.syaga.eu
Le verdict, avant le dossier de preuve
7 faiblesses structurelles exposent votre assurabilité Microsoft 365.
Vos 128 écarts ne sont pas 128 problèmes : ils se ramènent à 7 chantiers. Traitez-les dans l'ordre et vous neutralisez l'essentiel du risque avec un effort concentré, sans tout refaire.
Posture d'assurabilité
65/100
À renforcer
des bases correctes, mais des failles restent ouvertes
Une preuve, trois lecteurs. Ce dossier est conçu pour être présenté à un assureur cyber (format souscription), à un donneur d'ordre qui vous réclame la preuve de votre posture (ruissellement de la chaîne fournisseurs, NIS2 Art. 21 - version partageable), et à un commissaire aux comptes ou auditeur externe. Chaque constat ci-dessous est vérifiable dans vos propres journaux Microsoft : opposable, pas déclaratif.
234
Contrôles conformes
7
Causes racines qui pèsent sur l'assurabilité
128
Non-conformités constatées à date
Ce qui est prouvable aujourd'hui
234 contrôles conformes sur 362 contrôles tranchés - la base vérifiable qui peut déjà être présentée à un assureur, point par point, preuve à l'appui. Posture notée C, sans flatterie, sur la seule base tranchée.
Ce qui expose votre dossier
128 non-conformités constatées et 113 contrôles non mesurés restent une exposition non couverte par une preuve opposable : tant que les causes racines ci-dessous ne sont pas traitées, cette exposition ne peut être attestée.
I
Identité et accès
43 écarts regroupés - Identité & accès
L'exposition : la prise de contrôle d'un compte est la porte d'entrée la plus courante d'une attaque ; c'est le seul thème où un effort limité ferme une classe entière de risques d'un coup. Aujourd'hui : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : S'assurer que l'authentification multifacteur est activée pour tous les utilisateurs ; La MFA DOIT être imposée pour tous les utilisateurs ; S'assurer que le flux de consentement administrateur est activé ; Activer les stratégies de risque de connexion d'Identity Protection. Ce que l'audit a relevé : Une politique Identity Protection sur le risque de connexion doit être activée pour exiger le MFA (ou bloquer) sur les connexions à risque élevé. Activer le flux de consentement administrateur dans Entra ID pour qu'une demande d'accès bloquée côté utilisateur soit routée vers un réviseur plutôt que simplement rejetée sans suite. Une politique Identity Protection sur le risque utilisateur doit être activée pour exiger un changement de mot de passe (ou bloquer) lorsqu'un compte est évalué à risque élevé.
Effort FaibleImpact Majeur
II
Résilience et continuité
2 écarts regroupés - Résilience & continuité
L'exposition : une suppression massive, un rançongiciel, la perte d'un administrateur unique ou une dépendance externe non maîtrisée peut interrompre l'activité sans retour arrière possible. La sauvegarde restaurable est le point vital de ce pilier : Microsoft 365 n'en fournit pas nativement, et elle mérite une vérification dédiée (cet audit mesure les dépendances de configuration ; la couverture de sauvegarde elle-même reste à contrôler). Aujourd'hui : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : S'assurer que les utilisateurs sont empêchés de récupérer les clés BitLocker. Ce que l'audit a relevé : Restreindre l'accès en libre-service aux clés de récupération BitLocker stockées dans Entra ID, afin qu'un utilisateur standard ne puisse pas récupérer la clé de déchiffrement d'un poste autre que le sien sans validation du support. Inventorier et documenter les paramètres d'accès inter-tenants configurés avec des tenants Entra partenaires comme dépendances de continuité échappant au contrôle de l'entreprise.
Effort MoyenImpact Majeur
III
Supervision et journalisation
23 écarts regroupés - Détection & supervision
L'exposition : sans détection active ni journal complet, une attaque peut réussir sans être bloquée, ni repérée à temps, ni prouvée après coup : un handicap direct en cas de sinistre, de contrôle réglementaire ou de dossier d'assurance. Aujourd'hui : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : L'action pour le spam à haut niveau de confiance (High Confidence Spam) est définie sur Mettre le message en quarantaine ; Les liens sûrs (Safe Links) ne sont pas contournés ; Le niveau de seuil du filtre anti-hameçonnage avancé (Advanced Phish filter) est adéquat ; L'action en cas d'usurpation de domaine (Domain Impersonation) est définie sur déplacer vers la quarantaine. Ce que l'audit a relevé : Inclure tous les utilisateurs dans la protection Defender for Office 365 via le preset de sécurité Standard ou Strict. Définir des limites de messages sortants (limite de débit par destinataire, en interne et externe) dans la politique anti-spam sortante pour limiter les comptes compromis. Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Durée de rétention en quarantaine portée à 30 jours ».
Effort FaibleImpact Élevé
IV
Exposition des données
7 écarts regroupés - Données & exposition
L'exposition : une donnée qui quitte l'entreprise sans garde-fou est le vecteur de fuite le plus banal, et le plus coûteux en image comme en réglementaire. Aujourd'hui : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : S'assurer que les stratégies d'étiquettes de confidentialité Information Protection sont publiées ; S'assurer que le partage de contenu OneDrive est restreint ; Une solution de prévention des pertes de données (DLP) DOIT être utilisée ; L'action de la politique personnalisée DEVRAIT être configurée pour bloquer le partage d'informations sensibles avec tout le monde. Ce que l'audit a relevé : Publier au moins une politique d'étiquettes de sensibilité (sensitivity labels) auprès des utilisateurs ou groupes cibles, afin de permettre la classification et la protection des documents selon leur niveau de confidentialité. Restreindre le partage de contenu OneDrive au niveau le plus restrictif approprié (au plus 'Invités existants'), sachant qu'OneDrive peut être plus restrictif que SharePoint mais jamais plus permissif. Mettre en place une solution de prévention des pertes de données (DLP) couvrant Exchange Online.
Effort MoyenImpact Élevé
V
Conformité réglementaire
5 écarts regroupés - Conformité réglementaire
L'exposition : un écart non documenté devient opposable lors d'un contrôle RGPD ou NIS2, ou d'une demande d'un donneur d'ordre ; l'absence de preuve coûte plus que l'écart lui-même. Aujourd'hui : Sur ce thème, 5 réglages mesurés ne sont pas conformes ; le détail, référence par référence, figure dans l'inventaire détaillé. Ce que l'audit a relevé : Désigner des adresses et numéros de contact dédiés aux notifications de sécurité et de conformité (securityComplianceNotificationMails/Phones), canal opérationnel en cas de violation de données. Renseigner le profil de confidentialité (privacyProfile) du tenant avec une adresse de contact et une URL vers la politique de confidentialité, information exigée dans les mentions aux personnes concernées. Restreindre le niveau de partage externe SharePoint/OneDrive (sharingCapability) et les domaines autorisés pour limiter l'exposition non maîtrisée de données à caractère personnel à des tiers.
Effort MoyenImpact Élevé
VI
Gouvernance et pilotage
2 écarts regroupés - Gouvernance & pilotage
L'exposition : sans gouvernance, les droits et les comptes s'accumulent en silence et alimentent à la fois le risque de sécurité, le gaspillage et la non-conformité. Aujourd'hui : Sur ce thème, 2 réglages mesurés ne sont pas conformes ; le détail, référence par référence, figure dans l'inventaire détaillé. Ce que l'audit a relevé : Activer le workflow de demande de consentement administrateur et désigner les réviseurs chargés d'approuver ou refuser les demandes d'accès des applications, afin d'établir un circuit de décision au lieu de laisser les demandes bloquées. Assigner aux groupes Microsoft 365 une classification de sensibilité et/ou un label de sensibilité (Purview), et rendre cette métadonnée obligatoire à la création, afin que chaque groupe porte son niveau de sensibilité.
Effort MoyenImpact Élevé
VII
Durcissement de la configuration
46 écarts regroupés - Configuration & conformité
L'exposition : une base non durcie élargit la surface d'attaque en silence, sans alerte visible. Aujourd'hui : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : S'assurer que les comptes prioritaires bénéficient des paramètres prédéfinis de protection stricte (Strict protection) ; S'assurer que la synchronisation OneDrive est restreinte pour les appareils non gérés ; Les utilisateurs détectés comme à risque élevé DOIVENT être bloqués ; La protection contre l'usurpation d'utilisateur DEVRAIT être activée pour les comptes sensibles dans les politiques standard et stricte. Ce que l'audit a relevé : Sensibiliser les utilisateurs aux bonnes pratiques élémentaires (hameçonnage, gestion des mots de passe, MFA, signalement) par des campagnes récurrentes et des simulations ; mesure principalement organisationnelle. Appliquer le preset de protection Strict aux comptes prioritaires pour leur garantir le niveau de filtrage le plus élevé. Bloquer la synchronisation OneDrive depuis les appareils non gérés via une politique d'accès conditionnel (AllowLimitedAccess) limitant l'accès au web sans téléchargement/synchronisation.
Effort MoyenImpact Modéré
Non-conformités qui pèsent sur l'assurabilité
Constats réels liés aux causes racines
Repère
Point de contrôle
Sévérité
M365SEC:5.2.2.2
S'assurer que l'authentification multifacteur est activée pour tous les utilisateurs
Critique
CISA:MS.AAD.3.2
La MFA DOIT être imposée pour tous les utilisateurs.
Critique
M365SEC:5.1.5.2
S'assurer que le flux de consentement administrateur est activé
Élevée
M365SEC:5.2.2.7
Activer les stratégies de risque de connexion d'Identity Protection
Élevée
M365SEC:5.1.4.6
S'assurer que les utilisateurs sont empêchés de récupérer les clés BitLocker
À remédier
SYAGA
Votre Microsoft 365 dépend-il d'accès partagés configurés avec des organisations externes partenaires, et ces dépendances sont-elles recensées ?
À remédier
ORCA.140
L'action pour le spam à haut niveau de confiance (High Confidence Spam) est définie sur Mettre le message en quarantaine.
Élevée
ORCA.189.2
Les liens sûrs (Safe Links) ne sont pas contournés.
Élevée
ORCA.220
Le niveau de seuil du filtre anti-hameçonnage avancé (Advanced Phish filter) est adéquat.
Moyenne
ORCA.222
L'action en cas d'usurpation de domaine (Domain Impersonation) est définie sur déplacer vers la quarantaine.
Moyenne
Angles morts : non couverts par une preuve opposable tant qu'ils ne sont pas mesurés
113 contrôles non mesurés au catalogue
Repère
Point de contrôle
Statut
M365SEC:1.3.5
S'assurer que la protection interne contre l'hameçonnage pour Forms est activée
Non mesuré
M365SEC:2.4.1
S'assurer que la protection des comptes prioritaires (Priority account protection) est activée et configurée
Non mesuré
M365SEC:3.2.1
S'assurer que les stratégies de prévention des pertes de données (DLP) sont activées
Non mesuré
M365SEC:7.2.7
S'assurer que le partage par lien est restreint dans SharePoint et OneDrive
Non mesuré
CISA:MS.AAD.4.1
Les journaux de sécurité DOIVENT être envoyés au centre des opérations de sécurité (SOC) de l'agence pour surveillance.
Non mesuré
M365SEC:6.2.1
Transfert de courrier Exchange bloqué et désactivé
Non mesuré
CISA:MS.EXO.13.1
L'audit des boîtes aux lettres DOIT être activé.
Non mesuré
M365SEC:4.2
S'assurer que l'inscription des appareils personnels est bloquée par défaut
Non mesuré
M365SEC:7.2.11
S'assurer que l'autorisation par défaut du lien de partage SharePoint est définie
Non mesuré
M365SEC:5.1.4.5
S'assurer que la solution de mot de passe administrateur local (LAPS) est activée
Non mesuré
L'ordre dans lequel bâtir le dossier d'assurabilité
D'abord
L'identité. Le plus fort rapport risque écarté / effort. Tant que ce n'est pas fait, le reste protège une maison dont la porte reste ouverte.
Ensuite
La continuité. Une fois la priorité du haut traitée, on consolide ce qui limite l'impact et permet de détecter puis reprendre : la porte fermée, on garantit le retour arrière et la visibilité.
Puis
La supervision. Reste à ancrer ces acquis dans la durée : gouvernance, revues régulières et preuves conservées, pour que la posture tienne dans le temps et pas seulement le jour de l'audit.
En consolidation
Chantiers de fond restants. l'exposition externe, la conformité, le pilotage, la configuration de base : à consolider une fois les priorités du haut de la liste tenues.
Ce que cette trajectoire évite
Interruption. un compte détourné qui paralyse l'activité.
Fuite. des données clients qui sortent sans laisser de trace.
Non-conformité. un écart RGPD ou NIS2 opposable lors d'un contrôle.
Refus d'assurance. un sinistre non couvert faute de preuves.
La preuve vérifiable est l'argument. Ce diagnostic n'a jamais vu vos données : seuls des paramètres de configuration ont été lus, jamais un contenu personnel. Chaque constat ci-dessus est vérifiable dans vos propres journaux Microsoft, donc opposable - que le lecteur soit un assureur, un donneur d'ordre qui vous audite, ou un commissaire aux comptes.
Méthode & preuve
Lecture directe, zéro-knowledge
Configuration Microsoft 365 lue via l'API Graph (annuaire, Exchange, Teams, SharePoint, Purview) : aucune donnée (courriel, fichier) n'est lue, seuls les réglages le sont. Aucune conservation des données au-delà de la production du rapport.
Socle reformulé par SYAGA d'après les vérificateurs open source, croisé avec la baseline CISA SCuBA.
Périmètre évalué
362 / 544
contrôles tranchés sur le catalogue SYAGA
544 = 362 tranchés + 44 en couverture assistée + 113 non mesurés + 16 non applicables (licence) + 6 déclaratifs (organisationnel) + 3 en lecture seule
SYAGA CONSULTING atteste que les constats techniques ci-dessus résultent d'une lecture directe de la configuration du tenant audité à la date indiquée, selon la méthode zéro-knowledge décrite, et sans conservation des données au-delà de la production du présent rapport. Les points organisationnels déclaratifs (gouvernance, sensibilisation, sécurisation physique) relèvent de votre propre attestation : vous les confirmez, SYAGA ne les mesure pas. Ce partage - SYAGA pour le mesuré, vous pour le déclaré - fait la valeur du dossier : une preuve d'accountability datée et vérifiable, opposable à un assureur ou à un donneur d'ordre.
Référence : SYAGA-DEMO-QUESTIONNAIRE-0001
Score = contrôles conformes / contrôles tranchés (conformes + non conformes), sans pondération ; les contrôles non collectés et non applicables sont exclus du score.
Complément SharePoint optionnel (3 contrôles)
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Ces contrôles ne comptent NI comme conformes, NI comme non conformes, NI comme non collectés : ils restent hors score tant que vous n'activez pas le complément (à votre initiative, côté vous, jamais chez nous).
Non applicable : fonctionnalité non présente sur le locataire (16 contrôles)
Ces contrôles ne s'appliquent pas à votre locataire : la fonctionnalité concernée (licence Microsoft Entra ID P2 / Governance, ou produit comme Copilot, Sentinel, Defender for Endpoint, Power Platform...) n'y est pas présente. Il n'y a donc rien à mesurer : ce n'est ni un échec, ni un angle mort.
Ces contrôles ne comptent NI comme conformes, NI comme non conformes : c'est un constat, pas un échec. Nous ne vous incitons pas à acheter une licence supplémentaire : l'objectif de sécurité visé peut souvent être atteint autrement (paramétrage, procédure interne, ou outil tiers parfois libre et moins coûteux). Ils redeviendraient mesurables si la ressource était présente sur votre locataire.
6 points de vigilance organisationnels
Ces exigences (sécurisation physique, segmentation réseau, sensibilisation, gouvernance) relèvent de l'organisation et ne sont PAS mesurables par un scan Microsoft 365 en lecture seule. Elles sont signalées à part, hors score et hors compte d'écarts : à vérifier par une revue interne.
SYAGA Audit · édité par SYAGA CONSULTINGAudit vérifiable, jamais une certification
Constater cette réponse du questionnaire plutôt que la déclarer
Votre domaine est-il protégé contre l'usurpation d'expéditeur ? Saisissez-le : le test lit vos enregistrements DNS publics (SPF, DKIM, DMARC) et affiche l'état constaté, sans compte ni inscription. Il porte uniquement sur ce qui est visible de l'extérieur, pas sur l'intérieur de votre messagerie.