Vos 128 écarts ne sont pas 128 problèmes : ils se ramènent à 7 chantiers. Traitez-les dans l'ordre et vous neutralisez l'essentiel du risque avec un effort concentré, sans tout refaire.
Périmètre : Entreprise Démonstration (exemple, non client). 234 contrôles conformes, 128 non conformes, 44 en couverture assistée (à confirmer), 113 non collectés (angle mort). Référentiels croisés : ANSSI, Cloud Sovereignty Framework, DORA, M365SAT, Maester, Monkey365, NIS2, RGPD, ScubaGear. Rapport du 17 juillet 2026.
234 contrôles conformes sur 362 tranchés (65 %).
128 contrôles non conformes, détaillés ci-dessous par chantier avec constat mesuré et marche à suivre.
44 contrôles en couverture assistée : donnée ambiguë, revue humaine requise avant de trancher. Exclus du score.
113 contrôles non collectés sur ce run : ni conformes ni non conformes, angle mort strict à fermer par un scan complet.
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| CISA:MS.AAD.3.2 | L'authentification multifacteur (MFA) DOIT être imposée à tous les utilisateurs. | critique |
| M365SEC:5.2.2.2 | Le MFA est-il exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel ? | critique |
| SYAGA | Les administrateurs sont-ils notifiés en cas de détection de malware provenant de l'extérieur ? | élevée |
| SYAGA | La protection contre l'usurpation d'identité d'utilisateur est-elle activée ? | élevée |
| CISA:MS.AAD.2.3 | Les connexions détectées comme à risque élevé DOIVENT être bloquées. | élevée |
| + 38 autres écarts, listés dans l'inventaire exhaustif ci-dessous. |
Le MFA doit être exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel afin de bloquer la grande majorité des attaques par compromission d'identité. Où agir : Microsoft Entra (entra.microsoft.com) > Identité
Le MFA doit être exigé pour tous les utilisateurs, le MFA bloquant la grande majorité des attaques par compromission d'identité. Où agir : Microsoft Entra (entra.microsoft.com) > Identité
Activer le flux de consentement administrateur dans Entra ID pour qu'une demande d'accès bloquée côté utilisateur soit routée vers un réviseur plutôt que simplement rejetée sans suite. Où agir : Microsoft Entra (entra.microsoft.com) > Identité
Une politique Identity Protection sur le risque de connexion doit être activée pour exiger le MFA (ou bloquer) sur les connexions à risque élevé. Où agir : Microsoft Entra (entra.microsoft.com) > Identité
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| SYAGA | Votre Microsoft 365 dépend-il d'accès partagés configurés avec des organisations externes partenaires, et ces dépendances sont-elles recensées ? | moyenne |
| M365SEC:5.1.4.6 | La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ? | moyenne |
Restreindre l'accès en libre-service aux clés de récupération BitLocker stockées dans Entra ID, afin qu'un utilisateur standard ne puisse pas récupérer la clé de déchiffrement d'un poste autre que le sien sans validation du support. Où agir : Microsoft Entra (entra.microsoft.com) > Identité
Inventorier et documenter les paramètres d'accès inter-tenants configurés avec des tenants Entra partenaires comme dépendances de continuité échappant au contrôle de l'entreprise. Où agir : entra.microsoft.com
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| SYAGA | Le contournement de l'avertissement sur les liens fiables (Safe Links) est-il autorisé (à restreindre pour les profils à risque) ? | élevée |
| SYAGA | Les actions sur détection d'impersonation sont-elles configurées en mise en quarantaine (pas seulement une alerte) ? | élevée |
| SYAGA | Une politique anti-malware spécifique (paramétrés au-delà de la politique par défaut) est-elle configurée ? | élevée |
| SYAGA | Le seuil de détection de phishing est-il configuré sur 'Agressif' ou plus strict ? | élevée |
| MT.1168 | Les malwares nettoyés devraient être conservés au moins 30 jours | élevée |
| + 18 autres écarts, listés dans l'inventaire exhaustif ci-dessous. |
Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Mise en quarantaine des courriers indésirables à confiance élevée ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-courrier indésirable
Configurer la politique Anti-liens (Safe Links) pour appliquer le réglage cible : « Safe Links n'est pas contourné ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Liens fiables (Safe Links)
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Le niveau de seuil du filtre anti-hameçonnage avancé est adéquat ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Mise en quarantaine en cas d'usurpation de domaine ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| CISA:MS.EXO.8.1 | Une solution de prévention des pertes de données (DLP) doit être utilisée. | élevée |
| CISA:MS.EXO.8.4 | Au minimum, la solution DLP DOIT restreindre le partage par e-mail des numéros de carte de crédit, des numéros d'identification fiscale individuels américains (ITIN) et des numéros de sécurité sociale américains (SSN). | élevée |
| M365SEC:3.3.1 | Des politiques d'étiquettes de confidentialité (sensitivity labels) sont-elles publiées dans Microsoft Purview Information Protection ? | élevée |
| M365SEC:7.2.4 | Le partage de contenu OneDrive est-il restreint au niveau le plus limitant approprié ? | élevée |
| CISA:MS.DEFENDER.4.3 | L'action de la politique personnalisée DEVRAIT être définie pour bloquer le partage d'informations sensibles avec tout le monde. | moyenne |
| + 2 autres écarts, listés dans l'inventaire exhaustif ci-dessous. |
Publier au moins une politique d'étiquettes de sensibilité (sensitivity labels) auprès des utilisateurs ou groupes cibles, afin de permettre la classification et la protection des documents selon leur niveau de confidentialité. Où agir : Microsoft Purview (purview.microsoft.com)
Restreindre le partage de contenu OneDrive au niveau le plus restrictif approprié (au plus 'Invités existants'), sachant qu'OneDrive peut être plus restrictif que SharePoint mais jamais plus permissif. Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint)
Mettre en place une solution de prévention des pertes de données (DLP) couvrant Exchange Online. Où agir : Portail Microsoft Purview (purview.microsoft.com) > Protection contre la perte de données
Configurer au minimum les stratégies DLP pour restreindre le partage par courriel des numéros de carte de crédit, des ITIN et des numéros de sécurité sociale américains (SSN). Où agir : Portail Microsoft Purview (purview.microsoft.com) > Protection contre la perte de données
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| SYAGA | Le niveau de partage externe autorisé sur SharePoint et OneDrive et les restrictions de domaine associées limitent-ils l'exposition non maîtrisée de données à caractère personnel à des tiers ? | élevée |
| SYAGA | La synchronisation OneDrive depuis des postes non gérés est-elle restreinte (isUnmanagedSyncAppForTenantRestricted) ? | élevée |
| SYAGA | Le tenant a-t-il désigné des adresses et numéros de contact dédiés aux notifications de sécurité et de conformité, canal opérationnel utilisable en cas de violation de données ? | moyenne |
| SYAGA | Le tenant a-t-il renseigné un profil de confidentialité avec une adresse de contact et une URL vers la politique de confidentialité, information exigée dans les mentions faites aux personnes concernées ? | moyenne |
| SYAGA | Le tenant a-t-il déployé des étiquettes de sensibilité (sensitivity labels) actives, applicables aux emails/fichiers/sites susceptibles de contenir des données à caractère personnel ? | moyenne |
Restreindre le niveau de partage externe SharePoint/OneDrive (sharingCapability) et les domaines autorisés pour limiter l'exposition non maîtrisée de données à caractère personnel à des tiers. Où agir : Centre d'administration SharePoint (admin.microsoft.com)
Restreindre la synchronisation OneDrive depuis les postes non gérés (isUnmanagedSyncAppForTenantRestricted) pour éviter l'exfiltration de données vers des terminaux non maîtrisés. Où agir : Centre d'administration SharePoint (admin.microsoft.com)
Désigner des adresses et numéros de contact dédiés aux notifications de sécurité et de conformité (securityComplianceNotificationMails/Phones), canal opérationnel en cas de violation de données. Où agir : admin.microsoft.com
Renseigner le profil de confidentialité (privacyProfile) du tenant avec une adresse de contact et une URL vers la politique de confidentialité, information exigée dans les mentions aux personnes concernées. Où agir : admin.microsoft.com
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| SYAGA | Le flux de demande de consentement administrateur est-il activé, avec des réviseurs désignés, plutôt que de laisser chaque demande d'application bloquée sans circuit de décision ? | élevée |
| SYAGA | Les groupes Microsoft 365 portent-ils une classification (niveau de sensibilité) et/ou un label de sensibilité assigné, plutôt que d'être créés sans aucune métadonnée de classification ? | moyenne |
Activer le workflow de demande de consentement administrateur et désigner les réviseurs chargés d'approuver ou refuser les demandes d'accès des applications, afin d'établir un circuit de décision au lieu de laisser les demandes bloquées. Où agir : Portail Microsoft Entra (entra.microsoft.com)
Assigner aux groupes Microsoft 365 une classification de sensibilité et/ou un label de sensibilité (Purview), et rendre cette métadonnée obligatoire à la création, afin que chaque groupe porte son niveau de sensibilité. Où agir : Portail Microsoft Entra (entra.microsoft.com)
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| CISA:MS.DEFENDER.2.1 | La protection contre l'usurpation d'utilisateur DEVRAIT être activée pour les comptes sensibles dans les politiques standard et strictes. | élevée |
| M365SEC:2.4.2 | Le preset de sécurité 'Strict' est-il appliqué aux comptes prioritaires ? | élevée |
| SYAGA | Les notifications de spam sortant (compte potentiellement compromis envoyant du spam) sont-elles activées ? | élevée |
| CISA:MS.AAD.2.1 | Les utilisateurs détectés comme à risque élevé DOIVENT être bloqués. | élevée |
| EIDSCA.AP05 | Paramètres d'autorisation par défaut - Inscription en libre-service à un abonnement par e-mail. | élevée |
| + 35 autres écarts, listés dans l'inventaire exhaustif ci-dessous. |
Appliquer le preset de protection Strict aux comptes prioritaires pour leur garantir le niveau de filtrage le plus élevé. Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace
Bloquer la synchronisation OneDrive depuis les appareils non gérés via une politique d'accès conditionnel (AllowLimitedAccess) limitant l'accès au web sans téléchargement/synchronisation. Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint)
Les utilisateurs détectés comme à risque élevé par Identity Protection doivent être bloqués afin d'empêcher l'usage d'identités probablement compromises. Où agir : Microsoft Entra (entra.microsoft.com) > Identité
Activer la protection contre l'usurpation d'utilisateurs pour les comptes sensibles dans les stratégies prédéfinies Standard et Strict. Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| CISA:MS.AAD.2.3 | Les connexions détectées comme à risque élevé DOIVENT être bloquées. | élevée |
| CISA:MS.AAD.3.2 | L'authentification multifacteur (MFA) DOIT être imposée à tous les utilisateurs. | critique |
| CISA:MS.AAD.3.5 | Les méthodes d'authentification SMS, appel vocal et code à usage unique (OTP) par e-mail DOIVENT être désactivées. | élevée |
| CISA:MS.AAD.5.3 | Un flux de consentement administrateur DOIT être configuré pour les applications. | élevée |
| CISA:MS.AAD.7.5 | L'attribution d'utilisateurs à des rôles à hauts privilèges NE DOIT PAS se faire en dehors d'un système PAM. | élevée |
| CISA:MS.SHAREPOINT.1.1 | Le partage externe pour SharePoint DOIT être limité aux invités existants ou aux seules personnes de votre organisation. | élevée |
| CISA:MS.SHAREPOINT.1.2 | Le partage externe pour OneDrive DOIT être limité aux invités existants ou aux seules personnes de votre organisation. | élevée |
| EIDSCA.CP04 | Paramètres par défaut - Politique de consentement - Les utilisateurs peuvent demander le consentement administrateur pour les applications qu'ils ne peuvent pas approuver eux-mêmes. | élevée |
| EIDSCA.CR01 | Cadre de consentement - Demande de consentement administrateur - Stratégie d'activation ou de désactivation de la fonctionnalité de demande de consentement administrateur. | élevée |
| EIDSCA.CR02 | Cadre de consentement - Demande de consentement administrateur - Les réviseurs reçoivent des notifications par e-mail pour les demandes. | élevée |
| EIDSCA.CR03 | Cadre de consentement - Demande de consentement administrateur - Les réviseurs reçoivent des notifications par e-mail lorsque les demandes approchent de leur expiration. | élevée |
| EIDSCA.CR04 | Cadre de consentement - Demande de consentement administrateur - Durée de la demande de consentement (en jours). | élevée |
| EIDSCA.PR01 | Paramètres par défaut - Règles de mot de passe - Protection par mot de passe - Mode. | élevée |
| M365SEC:1.1.2 | Au moins deux comptes d'accès d'urgence (break-glass) cloud-only sont-ils définis et exclus des politiques d'accès conditionnel bloquantes ? | élevée |
| M365SEC:5.1.2.3 | La création de nouveaux tenants Microsoft Entra par des utilisateurs non-administrateurs est-elle interdite ? | élevée |
| M365SEC:5.1.4.3 | Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ? | moyenne |
| M365SEC:5.1.5.2 | Un flux de demande de consentement administrateur est-il actif lorsqu'une demande de consentement utilisateur est refusée ? | élevée |
| M365SEC:5.1.5.3 | 5.1.5.3 - Le flux de consentement administrateur n'est pas activé. | élevée |
| M365SEC:5.2.2.2 | Le MFA est-il exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel ? | critique |
| M365SEC:5.2.2.6 | Une politique Identity Protection fondée sur le risque utilisateur est-elle active ? | élevée |
| M365SEC:5.2.2.7 | Une politique Identity Protection fondée sur le risque de connexion est-elle active ? | élevée |
| M365SEC:5.2.2.8 | Les connexions évaluées à risque moyen ou élevé par Identity Protection sont-elles bloquées ? | élevée |
| M365SEC:5.2.3.4 | Tous les utilisateurs membres du tenant ont-ils au moins une méthode d'authentification MFA enregistrée ? | élevée |
| M365SEC:5.2.3.7 | La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ? | élevée |
| M365SEC:6.1 | 6.1 - Le partage externe SharePoint n'est pas encadré par une liste d'autorisation ou de blocage de domaines. | moyenne |
| M365SEC:7.2.3 | Le partage externe de contenu SharePoint n'est pas restreint. | élevée |
| M365SEC:7.2.6 | Le partage externe SharePoint est-il restreint au niveau le plus limitant compatible avec le métier ? | élevée |
| MT.1001 | Au moins une stratégie d'accès conditionnel exige la conformité de l'appareil. | moyenne |
| MT.1005 | Toutes les stratégies d'accès conditionnel excluent au moins un compte ou groupe d'urgence (break-glass). | élevée |
| MT.1012 | Au moins une stratégie d'accès conditionnel impose la MFA pour les connexions à risque. | élevée |
| MT.1013 | Au moins une stratégie d'accès conditionnel impose un nouveau mot de passe lorsque le risque utilisateur est élevé. | élevée |
| MT.1017 | Au moins une stratégie d'accès conditionnel impose une session de navigateur non persistante pour les appareils non gérés. | élevée |
| MT.1018 | Au moins une stratégie d'accès conditionnel impose une fréquence de connexion pour les appareils non gérés. | moyenne |
| MT.1019 | Au moins une stratégie d'accès conditionnel active les restrictions imposées par l'application. | moyenne |
| MT.1033 | L'utilisateur doit être empêché d'utiliser l'authentification héritée (legacy authentication). | moyenne |
| MT.1049 | Les stratégies d'accès conditionnel pour le risque utilisateur et le risque de connexion doivent être configurées séparément. | élevée |
| MT.1068 | Empêcher les utilisateurs non administrateurs de créer des locataires. | élevée |
| MT.1069 | Empêcher les utilisateurs non administrateurs de créer des groupes de sécurité. | faible |
| MT.1090 | Le rôle Global Administrator ne devrait pas être ajouté comme administrateur local du poste lors d'une jonction Microsoft Entra | moyenne |
| NIS2 Art.21(2)(j) | Recours à l'authentification multifacteur ou à l'authentification continue, et communications vocales/vidéo/texte et d'urgence sécurisées | élevée |
| SYAGA | Les administrateurs sont-ils notifiés en cas de détection de malware provenant de l'extérieur ? | élevée |
| SYAGA | La protection contre l'usurpation d'identité d'utilisateur est-elle activée ? | élevée |
| SYAGA | L'invitation de nouveaux utilisateurs invités est-elle limitée aux administrateurs (pas ouverte à tout utilisateur standard) ? | moyenne |
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| CISA:MS.DEFENDER.4.3 | L'action de la politique personnalisée DEVRAIT être définie pour bloquer le partage d'informations sensibles avec tout le monde. | moyenne |
| CISA:MS.EXO.8.1 | CISA.MS.EXO.8.1 - Une solution de prévention des pertes de données (DLP) doit être utilisée. | élevée |
| CISA:MS.EXO.8.2 | CISA.MS.EXO.8.2 - La solution DLP DOIT protéger les données à caractère personnel (PII) et les informations sensibles, telles que définies par l'organisation. | moyenne |
| CISA:MS.EXO.8.4 | CISA.MS.EXO.8.4 - Au minimum, la solution DLP DOIT restreindre le partage par e-mail des numéros de carte de crédit, des numéros d'identification fiscale individuels américains (ITIN) et des numéros de sécurité sociale américains (SSN). | élevée |
| M365SEC:3.3.1 | Des politiques d'étiquettes de confidentialité (sensitivity labels) sont-elles publiées dans Microsoft Purview Information Protection ? | élevée |
| M365SEC:7.2.4 | Le partage de contenu OneDrive est-il restreint au niveau le plus limitant approprié ? | élevée |
| SYAGA | L'accès direct aux fichiers depuis un poste public/partage (OWA) est-il désactivé ? | moyenne |
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| CISA:MS.DEFENDER.1.3 | Tous les utilisateurs DOIVENT être ajoutés à la protection Defender for Office 365 dans une politique prédéfinie standard ou stricte. | moyenne |
| CISA:MS.DEFENDER.1.5 | Les comptes sensibles doivent être ajoutés à la protection Defender pour Office 365 dans la stratégie prédéfinie stricte. | moyenne |
| M365SEC:2.1.15 | Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ? | moyenne |
| M365SEC:2.2.1 | L'activité des comptes d'accès d'urgence (break-glass) est-elle surveillée par une alerte dédiée ? | moyenne |
| MT.1168 | Les malwares nettoyés devraient être conservés au moins 30 jours | élevée |
| ORCA.106 | Durée de rétention en quarantaine portée à 30 jours. | moyenne |
| ORCA.114 | Absence de liste d'autorisation d'adresses IP (les listes d'autorisation contournent le filtrage anti-spam). | élevée |
| ORCA.140 | Mise en quarantaine des courriers indésirables à confiance élevée. | élevée |
| ORCA.142 | Mise en quarantaine des messages détectés comme hameçonnage. | moyenne |
| ORCA.189 | Safe Attachments n'est pas contourné. | moyenne |
| ORCA.189.2 | Safe Links n'est pas contourné. | élevée |
| ORCA.220 | Le niveau de seuil du filtre anti-hameçonnage avancé est adéquat. | élevée |
| ORCA.222 | Mise en quarantaine en cas d'usurpation de domaine. | élevée |
| ORCA.223 | Mise en quarantaine en cas d'usurpation d'utilisateur. | élevée |
| ORCA.241 | Activation du conseil de sécurité « premier contact » (anti-hameçonnage). | moyenne |
| SYAGA | Le contournement de l'avertissement sur les liens fiables (Safe Links) est-il autorisé (à restreindre pour les profils à risque) ? | élevée |
| SYAGA | Les conseils de sécurité « utilisateurs similaires » (détection d'un faux nom proche d'un collègue) sont-ils activés ? | moyenne |
| SYAGA | Les conseils de sécurité « domaines similaires » (détection du typosquattage) sont-ils activés ? | moyenne |
| SYAGA | Les conseils de sécurité « caractères inhabituels » (détection des homoglyphes) sont-ils activés ? | moyenne |
| SYAGA | Les actions sur détection d'impersonation sont-elles configurées en mise en quarantaine (pas seulement une alerte) ? | élevée |
| SYAGA | Une politique anti-malware spécifique (paramétrés au-delà de la politique par défaut) est-elle configurée ? | élevée |
| SYAGA | Le seuil de détection de phishing est-il configuré sur 'Agressif' ou plus strict ? | élevée |
| SYAGA | Le spam à haute confiance est-il mis en quarantaine plutôt que simplement marqué ? | élevée |
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| CISA:MS.AAD.2.1 | Les utilisateurs détectés comme à risque élevé DOIVENT être bloqués. | élevée |
| CISA:MS.DEFENDER.1.1 | Les politiques de sécurité prédéfinies standard et stricte DOIVENT être activées. | moyenne |
| CISA:MS.DEFENDER.1.2 | Tous les utilisateurs DOIVENT être ajoutés à Exchange Online Protection dans une politique prédéfinie standard ou stricte. | moyenne |
| CISA:MS.DEFENDER.1.4 | Les comptes sensibles doivent être ajoutés à Exchange Online Protection dans la stratégie prédéfinie stricte. | moyenne |
| CISA:MS.DEFENDER.2.1 | La protection contre l'usurpation d'utilisateur DEVRAIT être activée pour les comptes sensibles dans les politiques standard et strictes. | élevée |
| CISA:MS.DEFENDER.4.1 | Une politique personnalisée DOIT être configurée pour protéger les données personnelles (PII) et les informations sensibles, en bloquant les cartes de crédit, les ITIN et les SSN. | moyenne |
| CISA:MS.DEFENDER.4.2 | Une politique personnalisée DEVRAIT être appliquée à Exchange, OneDrive, SharePoint, au chat Teams et aux appareils. | moyenne |
| CISA:MS.DEFENDER.4.4 | Les notifications DEVRAIENT être activées dans la politique personnalisée pour sensibiliser les utilisateurs au bon usage des informations sensibles. | moyenne |
| CISA:MS.TEAMS.1.4 | Les utilisateurs internes DEVRAIENT être admis automatiquement. | moyenne |
| CISA:MS.TEAMS.5.1 | Les organisations NE DEVRAIENT autoriser que l'installation des applications Microsoft approuvées par l'organisation. | moyenne |
| CISA:MS.TEAMS.5.2 | Les organisations NE DEVRAIENT autoriser que l'installation des applications tierces approuvées par l'organisation. | moyenne |
| CISA:MS.TEAMS.5.3 | Les organisations NE DEVRAIENT autoriser que l'installation des applications personnalisées approuvées par l'organisation. | moyenne |
| EIDSCA.AP05 | Paramètres d'autorisation par défaut - Inscription en libre-service à un abonnement par e-mail. | élevée |
| EIDSCA.AP09 | Paramètres d'autorisation par défaut - Consentement utilisateur autorisé sur les applications à risque. | moyenne |
| EIDSCA.AP14 | Paramètres d'autorisation par défaut - Permissions par défaut du rôle utilisateur - Lecture des autres utilisateurs autorisée. | élevée |
| M365SEC:2.4.2 | Le preset de sécurité 'Strict' est-il appliqué aux comptes prioritaires ? | élevée |
| M365SEC:5.1.3.2 | Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ? | moyenne |
| M365SEC:5.2.3.2 | Une liste personnalisée de mots de passe interdits, propre a l'organisation, est-elle configurée en complément de la liste globale Microsoft ? | moyenne |
| M365SEC:6.5.2 | Conseils de messagerie (MailTips) Exchange désactivés | moyenne |
| M365SEC:7.3.2 | La synchronisation OneDrive est-elle bloquée depuis les appareils non gérés ? | élevée |
| M365SEC:8.5.9 | L'enregistrement des réunions Teams est-il désactivé par défaut ? | faible |
| MT.1021 | Activation des paramètres de sécurité par défaut (Security Defaults). | élevée |
| MT.1034 | Les comptes d'accès d'urgence (break-glass) ne doivent pas être bloqués. | élevée |
| MT.1036 | Tout objet exclu devrait être couvert par une inclusion de repli dans une autre stratégie. | moyenne |
| MT.1037 | Seuls les utilisateurs disposant du rôle Presenter sont autorisés à présenter dans les réunions Teams | élevée |
| MT.1039 | Activation des conseils de messagerie (MailTips) pour les utilisateurs finaux. | moyenne |
| MT.1042 | Restreindre les utilisateurs en dial-in de contourner le lobby d'une réunion | moyenne |
| MT.1043 | Vérifier que le niveau de confiance de spam (SCL) est configuré dans les règles de transport de messagerie pour des domaines spécifiques | moyenne |
| MT.1046 | Restreindre les utilisateurs anonymes de rejoindre les réunions | moyenne |
| MT.1070 | Restreindre la jonction d'appareils à des utilisateurs ou groupes sélectionnés, ou l'interdire. | moyenne |
| ORCA.100 | Le seuil de niveau de plainte en masse est compris entre 4 et 6. | moyenne |
| ORCA.103 | Les paramètres de la politique de filtrage du spam sortant sont configurés. | moyenne |
| ORCA.116 | La protection contre l'usurpation, basée sur l'intelligence de boîte aux lettres, déplace le message vers le dossier de courrier indésirable. | moyenne |
| ORCA.179 | Activation des liens fiables au sein de l'organisation. | moyenne |
| ORCA.205 | Activation du filtre des types de pièces jointes courants. | moyenne |
| ORCA.224 | Activation des conseils de sécurité « utilisateurs similaires ». | moyenne |
| SYAGA | Les conseils de sécurité « premier contact » sont-ils activés ? | moyenne |
| SYAGA | Les notifications de spam sortant (compte potentiellement compromis envoyant du spam) sont-elles activées ? | élevée |
| SYAGA | La création de comptes en libre-service via vérification par e-mail (locataire B2B viral) est-elle contrôlée ou désactivée si non souhaitée ? | élevée |
| SYAGA | Le module PowerShell hérité MSOnline (MSOL, déprécié au profit de Microsoft Graph PowerShell) est-il désactivé sur le tenant ? | élevée |
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| SYAGA | Le tenant a-t-il désigné des adresses et numéros de contact dédiés aux notifications de sécurité et de conformité, canal opérationnel utilisable en cas de violation de données ? | moyenne |
| SYAGA | Le tenant a-t-il renseigné un profil de confidentialité avec une adresse de contact et une URL vers la politique de confidentialité, information exigée dans les mentions faites aux personnes concernées ? | moyenne |
| SYAGA | Le niveau de partage externe autorisé sur SharePoint et OneDrive et les restrictions de domaine associées limitent-ils l'exposition non maîtrisée de données à caractère personnel à des tiers ? | élevée |
| SYAGA | Le tenant a-t-il déployé des étiquettes de sensibilité (sensitivity labels) actives, applicables aux emails/fichiers/sites susceptibles de contenir des données à caractère personnel ? | moyenne |
| SYAGA | La synchronisation OneDrive depuis des postes non gérés est-elle restreinte (isUnmanagedSyncAppForTenantRestricted) ? | élevée |
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| M365SEC:5.1.4.6 | La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ? | moyenne |
| SYAGA | Votre Microsoft 365 dépend-il d'accès partagés configurés avec des organisations externes partenaires, et ces dépendances sont-elles recensées ? | moyenne |
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| SYAGA | Le flux de demande de consentement administrateur est-il activé, avec des réviseurs désignés, plutôt que de laisser chaque demande d'application bloquée sans circuit de décision ? | élevée |
| SYAGA | Les groupes Microsoft 365 portent-ils une classification (niveau de sensibilité) et/ou un label de sensibilité assigné, plutôt que d'être créés sans aucune métadonnée de classification ? | moyenne |
| Repère | Point de contrôle | Sévérité |
|---|---|---|
| ENTRA | Privilégier lorsque c'est possible une authentification forte | Hors référentiel principal |
| ENTRA | Use of multi-factor authentication or continuous authentication, secured voice/vidéo/text and emergency communications | Hors référentiel principal |
| INTUNE | firewall postes | Hors référentiel principal |
| INTUNE | Équipements maîtrisés sur le réseau | Hors référentiel principal |
| INTUNE | Chiffrer les données sensibles | Hors référentiel principal |
| INTUNE | niveau sécurité minimal parc | Hors référentiel principal |
Nous ne faisons que lire ; zéro donnée personnelle stockée. Chaque constat TECHNIQUE ci-dessus provient d'un appel Microsoft Graph / Exchange Online où nous ne faisons que lire ; nous n'écrivons jamais rien, aucun export de contenu de boîte mail. Les points d'hygiène organisationnels (sécurisation physique, sensibilisation, gouvernance) sont signalés à part, comme rappels déclaratifs non mesurables par un scan. La signature technique de l'exécution est caviardée. Preuve, pas promesse : le code de collecte est publié et vérifiable.
Constater cette réponse du questionnaire plutôt que la déclarer
Votre domaine est-il protégé contre l'usurpation d'expéditeur ? Saisissez-le : le test lit vos enregistrements DNS publics (SPF, DKIM, DMARC) et affiche l'état constaté, sans compte ni inscription. Il porte uniquement sur ce qui est visible de l'extérieur, pas sur l'intérieur de votre messagerie.
Voir l'état de mon domaineSYAGA Audit · audit du tenant Microsoft 365 en zéro-knowledge. Vos données réelles ne sortent jamais de chez vous.