EXEMPLE : entreprise et chiffres inventés. Ce document montre la forme exacte du rapport livré, ce n’est pas un audit réel.
Les 5 lectures du même audit : Pour le dirigeant · Pour le RSSI · Pour l'informaticien · Pour le DPO / la conformité · Pour l'assureur / le donneur d'ordre
SYAGA Audit
Rapport technique
Sans voir vos données réelles · Réf. SYAGA-DEMO-QUESTIONNAIRE-0001
Lecture technique - RSSI / IT : la réponse, puis le protocole

128 écarts mesurés se ramènent à 7 chantiers.

Vos 128 écarts ne sont pas 128 problèmes : ils se ramènent à 7 chantiers. Traitez-les dans l'ordre et vous neutralisez l'essentiel du risque avec un effort concentré, sans tout refaire.

234
Contrôles conformes
362
Contrôles tranchés sur 544 au catalogue
128
Non-conformités (FAIL)
7
Causes racines identifiées
Votre note
65/100
C

Périmètre : Entreprise Démonstration (exemple, non client). 234 contrôles conformes, 128 non conformes, 44 en couverture assistée (à confirmer), 113 non collectés (angle mort). Référentiels croisés : ANSSI, Cloud Sovereignty Framework, DORA, M365SAT, Maester, Monkey365, NIS2, RGPD, ScubaGear. Rapport du 17 juillet 2026.

Contrôles conformes (PASS)

234 contrôles conformes sur 362 tranchés (65 %).

Contrôles non conformes (FAIL)

128 contrôles non conformes, détaillés ci-dessous par chantier avec constat mesuré et marche à suivre.

Couverture assistée

44 contrôles en couverture assistée : donnée ambiguë, revue humaine requise avant de trancher. Exclus du score.

Non collectés (angle mort)

113 contrôles non collectés sur ce run : ni conformes ni non conformes, angle mort strict à fermer par un scan complet.

I

Identité et accès

43 écarts regroupés - thème Identité & accès
Constat : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : S'assurer que l'authentification multifacteur est activée pour tous les utilisateurs ; La MFA DOIT être imposée pour tous les utilisateurs ; S'assurer que le flux de consentement administrateur est activé ; Activer les stratégies de risque de connexion d'Identity Protection.
Conséquence si non traité : la prise de contrôle d'un compte est la porte d'entrée la plus courante d'une attaque ; c'est le seul thème où un effort limité ferme une classe entière de risques d'un coup.
Correction (marche à suivre) : Une politique Identity Protection sur le risque de connexion doit être activée pour exiger le MFA (ou bloquer) sur les connexions à risque élevé. Activer le flux de consentement administrateur dans Entra ID pour qu'une demande d'accès bloquée côté utilisateur soit routée vers un réviseur plutôt que simplement rejetée sans suite. Une politique Identity Protection sur le risque utilisateur doit être activée pour exiger un changement de mot de passe (ou bloquer) lorsqu'un compte est évalué à risque élevé.
Effort FaibleImpact Majeur

Constats mesurés - Identité & accès

Catalogue de contrôles évalués sur votre configuration Microsoft 365
RepèrePoint de contrôleSévérité
CISA:MS.AAD.3.2L'authentification multifacteur (MFA) DOIT être imposée à tous les utilisateurs.critique
M365SEC:5.2.2.2Le MFA est-il exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel ?critique
SYAGALes administrateurs sont-ils notifiés en cas de détection de malware provenant de l'extérieur ?élevée
SYAGALa protection contre l'usurpation d'identité d'utilisateur est-elle activée ?élevée
CISA:MS.AAD.2.3Les connexions détectées comme à risque élevé DOIVENT être bloquées.élevée
+ 38 autres écarts, listés dans l'inventaire exhaustif ci-dessous.

Marche à suivre - Identité & accès

1
S'assurer que l'authentification multifacteur est activée pour tous les utilisateurs

Le MFA doit être exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel afin de bloquer la grande majorité des attaques par compromission d'identité. Où agir : Microsoft Entra (entra.microsoft.com) > Identité

2
La MFA DOIT être imposée pour tous les utilisateurs.

Le MFA doit être exigé pour tous les utilisateurs, le MFA bloquant la grande majorité des attaques par compromission d'identité. Où agir : Microsoft Entra (entra.microsoft.com) > Identité

3
S'assurer que le flux de consentement administrateur est activé

Activer le flux de consentement administrateur dans Entra ID pour qu'une demande d'accès bloquée côté utilisateur soit routée vers un réviseur plutôt que simplement rejetée sans suite. Où agir : Microsoft Entra (entra.microsoft.com) > Identité

4
Activer les stratégies de risque de connexion d'Identity Protection

Une politique Identity Protection sur le risque de connexion doit être activée pour exiger le MFA (ou bloquer) sur les connexions à risque élevé. Où agir : Microsoft Entra (entra.microsoft.com) > Identité

II

Résilience et continuité

2 écarts regroupés - thème Résilience & continuité
Constat : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : S'assurer que les utilisateurs sont empêchés de récupérer les clés BitLocker.
Conséquence si non traité : une suppression massive, un rançongiciel, la perte d'un administrateur unique ou une dépendance externe non maîtrisée peut interrompre l'activité sans retour arrière possible. La sauvegarde restaurable est le point vital de ce pilier : Microsoft 365 n'en fournit pas nativement, et elle mérite une vérification dédiée (cet audit mesure les dépendances de configuration ; la couverture de sauvegarde elle-même reste à contrôler).
Correction (marche à suivre) : Restreindre l'accès en libre-service aux clés de récupération BitLocker stockées dans Entra ID, afin qu'un utilisateur standard ne puisse pas récupérer la clé de déchiffrement d'un poste autre que le sien sans validation du support. Inventorier et documenter les paramètres d'accès inter-tenants configurés avec des tenants Entra partenaires comme dépendances de continuité échappant au contrôle de l'entreprise.
Effort MoyenImpact Majeur

Constats mesurés - Résilience & continuité

Catalogue de contrôles évalués sur votre configuration Microsoft 365
RepèrePoint de contrôleSévérité
SYAGAVotre Microsoft 365 dépend-il d'accès partagés configurés avec des organisations externes partenaires, et ces dépendances sont-elles recensées ?moyenne
M365SEC:5.1.4.6La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?moyenne

Marche à suivre - Résilience & continuité

1
S'assurer que les utilisateurs sont empêchés de récupérer les clés BitLocker

Restreindre l'accès en libre-service aux clés de récupération BitLocker stockées dans Entra ID, afin qu'un utilisateur standard ne puisse pas récupérer la clé de déchiffrement d'un poste autre que le sien sans validation du support. Où agir : Microsoft Entra (entra.microsoft.com) > Identité

2
Votre Microsoft 365 dépend-il d'accès partagés configurés avec des organisations externes partenaires, et ces dépendances sont-elles recensées ?

Inventorier et documenter les paramètres d'accès inter-tenants configurés avec des tenants Entra partenaires comme dépendances de continuité échappant au contrôle de l'entreprise. Où agir : entra.microsoft.com

III

Supervision et journalisation

23 écarts regroupés - thème Détection & supervision
Constat : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : L'action pour le spam à haut niveau de confiance (High Confidence Spam) est définie sur Mettre le message en quarantaine ; Les liens sûrs (Safe Links) ne sont pas contournés ; Le niveau de seuil du filtre anti-hameçonnage avancé (Advanced Phish filter) est adéquat ; L'action en cas d'usurpation de domaine (Domain Impersonation) est définie sur déplacer vers la quarantaine.
Conséquence si non traité : sans détection active ni journal complet, une attaque peut réussir sans être bloquée, ni repérée à temps, ni prouvée après coup : un handicap direct en cas de sinistre, de contrôle réglementaire ou de dossier d'assurance.
Correction (marche à suivre) : Inclure tous les utilisateurs dans la protection Defender for Office 365 via le preset de sécurité Standard ou Strict. Définir des limites de messages sortants (limite de débit par destinataire, en interne et externe) dans la politique anti-spam sortante pour limiter les comptes compromis. Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Durée de rétention en quarantaine portée à 30 jours ».
Effort FaibleImpact Élevé

Constats mesurés - Détection & supervision

Catalogue de contrôles évalués sur votre configuration Microsoft 365
RepèrePoint de contrôleSévérité
SYAGALe contournement de l'avertissement sur les liens fiables (Safe Links) est-il autorisé (à restreindre pour les profils à risque) ?élevée
SYAGALes actions sur détection d'impersonation sont-elles configurées en mise en quarantaine (pas seulement une alerte) ?élevée
SYAGAUne politique anti-malware spécifique (paramétrés au-delà de la politique par défaut) est-elle configurée ?élevée
SYAGALe seuil de détection de phishing est-il configuré sur 'Agressif' ou plus strict ?élevée
MT.1168Les malwares nettoyés devraient être conservés au moins 30 joursélevée
+ 18 autres écarts, listés dans l'inventaire exhaustif ci-dessous.

Marche à suivre - Détection & supervision

1
L'action pour le spam à haut niveau de confiance (High Confidence Spam) est définie sur Mettre le message en quarantaine.

Configurer la politique Anti-courrier indésirable (anti-spam) pour appliquer le réglage cible : « Mise en quarantaine des courriers indésirables à confiance élevée ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-courrier indésirable

2
Les liens sûrs (Safe Links) ne sont pas contournés.

Configurer la politique Anti-liens (Safe Links) pour appliquer le réglage cible : « Safe Links n'est pas contourné ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Liens fiables (Safe Links)

3
Le niveau de seuil du filtre anti-hameçonnage avancé (Advanced Phish filter) est adéquat.

Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Le niveau de seuil du filtre anti-hameçonnage avancé est adéquat ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage

4
L'action en cas d'usurpation de domaine (Domain Impersonation) est définie sur déplacer vers la quarantaine.

Configurer la politique Anti-hameçonnage pour appliquer le réglage cible : « Mise en quarantaine en cas d'usurpation de domaine ». Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace > Anti-hameçonnage

IV

Exposition des données

7 écarts regroupés - thème Données & exposition
Constat : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : S'assurer que les stratégies d'étiquettes de confidentialité Information Protection sont publiées ; S'assurer que le partage de contenu OneDrive est restreint ; Une solution de prévention des pertes de données (DLP) DOIT être utilisée ; L'action de la politique personnalisée DEVRAIT être configurée pour bloquer le partage d'informations sensibles avec tout le monde.
Conséquence si non traité : une donnée qui quitte l'entreprise sans garde-fou est le vecteur de fuite le plus banal, et le plus coûteux en image comme en réglementaire.
Correction (marche à suivre) : Publier au moins une politique d'étiquettes de sensibilité (sensitivity labels) auprès des utilisateurs ou groupes cibles, afin de permettre la classification et la protection des documents selon leur niveau de confidentialité. Restreindre le partage de contenu OneDrive au niveau le plus restrictif approprié (au plus 'Invités existants'), sachant qu'OneDrive peut être plus restrictif que SharePoint mais jamais plus permissif. Mettre en place une solution de prévention des pertes de données (DLP) couvrant Exchange Online.
Effort MoyenImpact Élevé

Constats mesurés - Données & exposition

Catalogue de contrôles évalués sur votre configuration Microsoft 365
RepèrePoint de contrôleSévérité
CISA:MS.EXO.8.1Une solution de prévention des pertes de données (DLP) doit être utilisée.élevée
CISA:MS.EXO.8.4Au minimum, la solution DLP DOIT restreindre le partage par e-mail des numéros de carte de crédit, des numéros d'identification fiscale individuels américains (ITIN) et des numéros de sécurité sociale américains (SSN).élevée
M365SEC:3.3.1Des politiques d'étiquettes de confidentialité (sensitivity labels) sont-elles publiées dans Microsoft Purview Information Protection ?élevée
M365SEC:7.2.4Le partage de contenu OneDrive est-il restreint au niveau le plus limitant approprié ?élevée
CISA:MS.DEFENDER.4.3L'action de la politique personnalisée DEVRAIT être définie pour bloquer le partage d'informations sensibles avec tout le monde.moyenne
+ 2 autres écarts, listés dans l'inventaire exhaustif ci-dessous.

Marche à suivre - Données & exposition

1
S'assurer que les stratégies d'étiquettes de confidentialité Information Protection sont publiées

Publier au moins une politique d'étiquettes de sensibilité (sensitivity labels) auprès des utilisateurs ou groupes cibles, afin de permettre la classification et la protection des documents selon leur niveau de confidentialité. Où agir : Microsoft Purview (purview.microsoft.com)

2
S'assurer que le partage de contenu OneDrive est restreint

Restreindre le partage de contenu OneDrive au niveau le plus restrictif approprié (au plus 'Invités existants'), sachant qu'OneDrive peut être plus restrictif que SharePoint mais jamais plus permissif. Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint)

3
Une solution de prévention des pertes de données (DLP) DOIT être utilisée.

Mettre en place une solution de prévention des pertes de données (DLP) couvrant Exchange Online. Où agir : Portail Microsoft Purview (purview.microsoft.com) > Protection contre la perte de données

4
Au minimum, la solution DLP DOIT restreindre le partage par e-mail des numéros de carte bancaire, des numéros d'identification fiscale individuelle américains (ITIN) et des numéros de sécurité sociale américains (SSN).

Configurer au minimum les stratégies DLP pour restreindre le partage par courriel des numéros de carte de crédit, des ITIN et des numéros de sécurité sociale américains (SSN). Où agir : Portail Microsoft Purview (purview.microsoft.com) > Protection contre la perte de données

V

Conformité réglementaire

5 écarts regroupés - thème Conformité réglementaire
Constat : Sur ce thème, 5 réglages mesurés ne sont pas conformes ; le détail, référence par référence, figure dans l'inventaire détaillé.
Conséquence si non traité : un écart non documenté devient opposable lors d'un contrôle RGPD ou NIS2, ou d'une demande d'un donneur d'ordre ; l'absence de preuve coûte plus que l'écart lui-même.
Correction (marche à suivre) : Désigner des adresses et numéros de contact dédiés aux notifications de sécurité et de conformité (securityComplianceNotificationMails/Phones), canal opérationnel en cas de violation de données. Renseigner le profil de confidentialité (privacyProfile) du tenant avec une adresse de contact et une URL vers la politique de confidentialité, information exigée dans les mentions aux personnes concernées. Restreindre le niveau de partage externe SharePoint/OneDrive (sharingCapability) et les domaines autorisés pour limiter l'exposition non maîtrisée de données à caractère personnel à des tiers.
Effort MoyenImpact Élevé

Constats mesurés - Conformité réglementaire

Catalogue de contrôles évalués sur votre configuration Microsoft 365
RepèrePoint de contrôleSévérité
SYAGALe niveau de partage externe autorisé sur SharePoint et OneDrive et les restrictions de domaine associées limitent-ils l'exposition non maîtrisée de données à caractère personnel à des tiers ?élevée
SYAGALa synchronisation OneDrive depuis des postes non gérés est-elle restreinte (isUnmanagedSyncAppForTenantRestricted) ?élevée
SYAGALe tenant a-t-il désigné des adresses et numéros de contact dédiés aux notifications de sécurité et de conformité, canal opérationnel utilisable en cas de violation de données ?moyenne
SYAGALe tenant a-t-il renseigné un profil de confidentialité avec une adresse de contact et une URL vers la politique de confidentialité, information exigée dans les mentions faites aux personnes concernées ?moyenne
SYAGALe tenant a-t-il déployé des étiquettes de sensibilité (sensitivity labels) actives, applicables aux emails/fichiers/sites susceptibles de contenir des données à caractère personnel ?moyenne

Marche à suivre - Conformité réglementaire

1
Le niveau de partage externe autorisé sur SharePoint et OneDrive et les restrictions de domaine associées limitent-ils l'exposition non maîtrisée de données à caractère personnel à des tiers ?

Restreindre le niveau de partage externe SharePoint/OneDrive (sharingCapability) et les domaines autorisés pour limiter l'exposition non maîtrisée de données à caractère personnel à des tiers. Où agir : Centre d'administration SharePoint (admin.microsoft.com)

2
La synchronisation OneDrive depuis des postes non gérés est-elle restreinte (isUnmanagedSyncAppForTenantRestricted) ?

Restreindre la synchronisation OneDrive depuis les postes non gérés (isUnmanagedSyncAppForTenantRestricted) pour éviter l'exfiltration de données vers des terminaux non maîtrisés. Où agir : Centre d'administration SharePoint (admin.microsoft.com)

3
Le tenant a-t-il désigné des adresses et numéros de contact dédiés aux notifications de sécurité et de conformité, canal opérationnel utilisable en cas de violation de données ?

Désigner des adresses et numéros de contact dédiés aux notifications de sécurité et de conformité (securityComplianceNotificationMails/Phones), canal opérationnel en cas de violation de données. Où agir : admin.microsoft.com

4
Le tenant a-t-il renseigné un profil de confidentialité avec une adresse de contact et une URL vers la politique de confidentialité, information exigée dans les mentions faites aux personnes concernées ?

Renseigner le profil de confidentialité (privacyProfile) du tenant avec une adresse de contact et une URL vers la politique de confidentialité, information exigée dans les mentions aux personnes concernées. Où agir : admin.microsoft.com

VI

Gouvernance et pilotage

2 écarts regroupés - thème Gouvernance & pilotage
Constat : Sur ce thème, 2 réglages mesurés ne sont pas conformes ; le détail, référence par référence, figure dans l'inventaire détaillé.
Conséquence si non traité : sans gouvernance, les droits et les comptes s'accumulent en silence et alimentent à la fois le risque de sécurité, le gaspillage et la non-conformité.
Correction (marche à suivre) : Activer le workflow de demande de consentement administrateur et désigner les réviseurs chargés d'approuver ou refuser les demandes d'accès des applications, afin d'établir un circuit de décision au lieu de laisser les demandes bloquées. Assigner aux groupes Microsoft 365 une classification de sensibilité et/ou un label de sensibilité (Purview), et rendre cette métadonnée obligatoire à la création, afin que chaque groupe porte son niveau de sensibilité.
Effort MoyenImpact Élevé

Constats mesurés - Gouvernance & pilotage

Catalogue de contrôles évalués sur votre configuration Microsoft 365
RepèrePoint de contrôleSévérité
SYAGALe flux de demande de consentement administrateur est-il activé, avec des réviseurs désignés, plutôt que de laisser chaque demande d'application bloquée sans circuit de décision ?élevée
SYAGALes groupes Microsoft 365 portent-ils une classification (niveau de sensibilité) et/ou un label de sensibilité assigné, plutôt que d'être créés sans aucune métadonnée de classification ?moyenne

Marche à suivre - Gouvernance & pilotage

1
Le flux de demande de consentement administrateur est-il activé, avec des réviseurs désignés, plutôt que de laisser chaque demande d'application bloquée sans circuit de décision ?

Activer le workflow de demande de consentement administrateur et désigner les réviseurs chargés d'approuver ou refuser les demandes d'accès des applications, afin d'établir un circuit de décision au lieu de laisser les demandes bloquées. Où agir : Portail Microsoft Entra (entra.microsoft.com)

2
Les groupes Microsoft 365 portent-ils une classification (niveau de sensibilité) et/ou un label de sensibilité assigné, plutôt que d'être créés sans aucune métadonnée de classification ?

Assigner aux groupes Microsoft 365 une classification de sensibilité et/ou un label de sensibilité (Purview), et rendre cette métadonnée obligatoire à la création, afin que chaque groupe porte son niveau de sensibilité. Où agir : Portail Microsoft Entra (entra.microsoft.com)

VII

Durcissement de la configuration

46 écarts regroupés - thème Configuration & conformité
Constat : Sur ce thème, les exigences de conformité suivantes ne sont pas satisfaites : S'assurer que les comptes prioritaires bénéficient des paramètres prédéfinis de protection stricte (Strict protection) ; S'assurer que la synchronisation OneDrive est restreinte pour les appareils non gérés ; Les utilisateurs détectés comme à risque élevé DOIVENT être bloqués ; La protection contre l'usurpation d'utilisateur DEVRAIT être activée pour les comptes sensibles dans les politiques standard et stricte.
Conséquence si non traité : une base non durcie élargit la surface d'attaque en silence, sans alerte visible.
Correction (marche à suivre) : Sensibiliser les utilisateurs aux bonnes pratiques élémentaires (hameçonnage, gestion des mots de passe, MFA, signalement) par des campagnes récurrentes et des simulations ; mesure principalement organisationnelle. Appliquer le preset de protection Strict aux comptes prioritaires pour leur garantir le niveau de filtrage le plus élevé. Bloquer la synchronisation OneDrive depuis les appareils non gérés via une politique d'accès conditionnel (AllowLimitedAccess) limitant l'accès au web sans téléchargement/synchronisation.
Effort MoyenImpact Modéré

Constats mesurés - Configuration & conformité

Catalogue de contrôles évalués sur votre configuration Microsoft 365
RepèrePoint de contrôleSévérité
CISA:MS.DEFENDER.2.1La protection contre l'usurpation d'utilisateur DEVRAIT être activée pour les comptes sensibles dans les politiques standard et strictes.élevée
M365SEC:2.4.2Le preset de sécurité 'Strict' est-il appliqué aux comptes prioritaires ?élevée
SYAGALes notifications de spam sortant (compte potentiellement compromis envoyant du spam) sont-elles activées ?élevée
CISA:MS.AAD.2.1Les utilisateurs détectés comme à risque élevé DOIVENT être bloqués.élevée
EIDSCA.AP05Paramètres d'autorisation par défaut - Inscription en libre-service à un abonnement par e-mail.élevée
+ 35 autres écarts, listés dans l'inventaire exhaustif ci-dessous.

Marche à suivre - Configuration & conformité

1
S'assurer que les comptes prioritaires bénéficient des paramètres prédéfinis de protection stricte (Strict protection)

Appliquer le preset de protection Strict aux comptes prioritaires pour leur garantir le niveau de filtrage le plus élevé. Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace

2
S'assurer que la synchronisation OneDrive est restreinte pour les appareils non gérés

Bloquer la synchronisation OneDrive depuis les appareils non gérés via une politique d'accès conditionnel (AllowLimitedAccess) limitant l'accès au web sans téléchargement/synchronisation. Où agir : Centre d'administration SharePoint (admin.microsoft.com > Centres d'administration > SharePoint)

3
Les utilisateurs détectés comme à risque élevé DOIVENT être bloqués.

Les utilisateurs détectés comme à risque élevé par Identity Protection doivent être bloqués afin d'empêcher l'usage d'identités probablement compromises. Où agir : Microsoft Entra (entra.microsoft.com) > Identité

4
La protection contre l'usurpation d'utilisateur DEVRAIT être activée pour les comptes sensibles dans les politiques standard et stricte.

Activer la protection contre l'usurpation d'utilisateurs pour les comptes sensibles dans les stratégies prédéfinies Standard et Strict. Où agir : Microsoft Defender (security.microsoft.com) > E-mail et collaboration > Politiques et règles > Politiques de menace

Sujets consolidés : 128 contrôles regroupés en 99 sujets distincts

Plusieurs référentiels décrivent souvent le même réglage. Nous les regroupons pour ne jamais gonfler le compte : les 128 écarts constatés correspondent à 99 sujets distincts, dont 16 corroborés par plusieurs référentiels. La corroboration renforce la certitude du constat ; elle ne le compte pas deux fois.
9 contrôles + 5 référentiels
Workflow de consentement administrateur (activation, réviseurs, notifications, délai)
6 contrôles + 5 référentiels
Restriction du niveau de partage externe SharePoint/OneDrive
3 contrôles + 3 référentiels
Comptes d'accès d'urgence (break-glass) définis, non bloqués et exclus des politiques d'accès conditionnel
3 contrôles + 2 référentiels
Mise en quarantaine (pas simple alerte) lors de détection d'usurpation domaine/utilisateur
2 contrôles + 4 référentiels
MFA exigé pour tous les utilisateurs via une politique d'accès conditionnel
2 contrôles + 3 référentiels
Activation des conseils de messagerie (MailTips) pour les utilisateurs finaux
2 contrôles + 3 référentiels
Blocage de la synchronisation OneDrive depuis les appareils non gérés
2 contrôles + 3 référentiels
Couverture effective du MFA / authentification forte pour tous les comptes
2 contrôles + 3 référentiels
Interdiction de la création de nouveaux tenants par des utilisateurs non-administrateurs
2 contrôles + 2 référentiels
Activation de la protection contre l'usurpation d'utilisateur (impersonation)
2 contrôles + 2 référentiels
Activation des conseils de sécurité « utilisateurs similaires »
2 contrôles + 2 référentiels
Activation du conseil de sécurité « premier contact »
2 contrôles + 2 référentiels
Désactivation des méthodes d'authentification faibles (SMS/appel vocal/OTP e-mail)
2 contrôles + 2 référentiels
Mise en quarantaine automatique du spam à haute confiance
2 contrôles + 2 référentiels
Restriction de la création de comptes en libre-service via e-mail vérifié (tenant/abonnement viral)
2 contrôles + 2 référentiels
Seuil du filtre anti-hameçonnage avancé configuré de façon adéquate

Inventaire exhaustif par thème : Identité & accès (43)

La liste complète, référence par référence, sans échantillonnage. Statut « Écart » = non conforme au contrôle ; la valeur nominative reste masquée côté serveur (zéro-connaissance).. Repères des référentiels : M365SEC = socle de sécurité Microsoft 365 (reformulation SYAGA d'après les vérificateurs open source Maester, Monkey365, M365SAT) · CISA:MS = baseline CISA SCuBA (agence fédérale US) · MT = Maester · Monkey365 = vérificateur open source de configuration Microsoft 365 / Azure · SYAGA:365I = contrôles propriétaires SYAGA
RepèrePoint de contrôleSévérité
CISA:MS.AAD.2.3Les connexions détectées comme à risque élevé DOIVENT être bloquées.élevée
CISA:MS.AAD.3.2L'authentification multifacteur (MFA) DOIT être imposée à tous les utilisateurs.critique
CISA:MS.AAD.3.5Les méthodes d'authentification SMS, appel vocal et code à usage unique (OTP) par e-mail DOIVENT être désactivées.élevée
CISA:MS.AAD.5.3Un flux de consentement administrateur DOIT être configuré pour les applications.élevée
CISA:MS.AAD.7.5L'attribution d'utilisateurs à des rôles à hauts privilèges NE DOIT PAS se faire en dehors d'un système PAM.élevée
CISA:MS.SHAREPOINT.1.1Le partage externe pour SharePoint DOIT être limité aux invités existants ou aux seules personnes de votre organisation.élevée
CISA:MS.SHAREPOINT.1.2Le partage externe pour OneDrive DOIT être limité aux invités existants ou aux seules personnes de votre organisation.élevée
EIDSCA.CP04Paramètres par défaut - Politique de consentement - Les utilisateurs peuvent demander le consentement administrateur pour les applications qu'ils ne peuvent pas approuver eux-mêmes.élevée
EIDSCA.CR01Cadre de consentement - Demande de consentement administrateur - Stratégie d'activation ou de désactivation de la fonctionnalité de demande de consentement administrateur.élevée
EIDSCA.CR02Cadre de consentement - Demande de consentement administrateur - Les réviseurs reçoivent des notifications par e-mail pour les demandes.élevée
EIDSCA.CR03Cadre de consentement - Demande de consentement administrateur - Les réviseurs reçoivent des notifications par e-mail lorsque les demandes approchent de leur expiration.élevée
EIDSCA.CR04Cadre de consentement - Demande de consentement administrateur - Durée de la demande de consentement (en jours).élevée
EIDSCA.PR01Paramètres par défaut - Règles de mot de passe - Protection par mot de passe - Mode.élevée
M365SEC:1.1.2Au moins deux comptes d'accès d'urgence (break-glass) cloud-only sont-ils définis et exclus des politiques d'accès conditionnel bloquantes ?élevée
M365SEC:5.1.2.3La création de nouveaux tenants Microsoft Entra par des utilisateurs non-administrateurs est-elle interdite ?élevée
M365SEC:5.1.4.3Le rôle Global Administrator est-il exclu de l'attribution automatique d'administrateur local lors de la jonction d'un appareil à Entra ID ?moyenne
M365SEC:5.1.5.2Un flux de demande de consentement administrateur est-il actif lorsqu'une demande de consentement utilisateur est refusée ?élevée
M365SEC:5.1.5.35.1.5.3 - Le flux de consentement administrateur n'est pas activé.élevée
M365SEC:5.2.2.2Le MFA est-il exigé pour l'ensemble des utilisateurs via une politique d'accès conditionnel ?critique
M365SEC:5.2.2.6Une politique Identity Protection fondée sur le risque utilisateur est-elle active ?élevée
M365SEC:5.2.2.7Une politique Identity Protection fondée sur le risque de connexion est-elle active ?élevée
M365SEC:5.2.2.8Les connexions évaluées à risque moyen ou élevé par Identity Protection sont-elles bloquées ?élevée
M365SEC:5.2.3.4Tous les utilisateurs membres du tenant ont-ils au moins une méthode d'authentification MFA enregistrée ?élevée
M365SEC:5.2.3.7La méthode d'authentification par code à usage unique envoyé par e-mail (E-mail OTP) est-elle désactivée ?élevée
M365SEC:6.16.1 - Le partage externe SharePoint n'est pas encadré par une liste d'autorisation ou de blocage de domaines.moyenne
M365SEC:7.2.3Le partage externe de contenu SharePoint n'est pas restreint.élevée
M365SEC:7.2.6Le partage externe SharePoint est-il restreint au niveau le plus limitant compatible avec le métier ?élevée
MT.1001Au moins une stratégie d'accès conditionnel exige la conformité de l'appareil.moyenne
MT.1005Toutes les stratégies d'accès conditionnel excluent au moins un compte ou groupe d'urgence (break-glass).élevée
MT.1012Au moins une stratégie d'accès conditionnel impose la MFA pour les connexions à risque.élevée
MT.1013Au moins une stratégie d'accès conditionnel impose un nouveau mot de passe lorsque le risque utilisateur est élevé.élevée
MT.1017Au moins une stratégie d'accès conditionnel impose une session de navigateur non persistante pour les appareils non gérés.élevée
MT.1018Au moins une stratégie d'accès conditionnel impose une fréquence de connexion pour les appareils non gérés.moyenne
MT.1019Au moins une stratégie d'accès conditionnel active les restrictions imposées par l'application.moyenne
MT.1033L'utilisateur doit être empêché d'utiliser l'authentification héritée (legacy authentication).moyenne
MT.1049Les stratégies d'accès conditionnel pour le risque utilisateur et le risque de connexion doivent être configurées séparément.élevée
MT.1068Empêcher les utilisateurs non administrateurs de créer des locataires.élevée
MT.1069Empêcher les utilisateurs non administrateurs de créer des groupes de sécurité.faible
MT.1090Le rôle Global Administrator ne devrait pas être ajouté comme administrateur local du poste lors d'une jonction Microsoft Entramoyenne
NIS2 Art.21(2)(j)Recours à l'authentification multifacteur ou à l'authentification continue, et communications vocales/vidéo/texte et d'urgence sécuriséesélevée
SYAGALes administrateurs sont-ils notifiés en cas de détection de malware provenant de l'extérieur ?élevée
SYAGALa protection contre l'usurpation d'identité d'utilisateur est-elle activée ?élevée
SYAGAL'invitation de nouveaux utilisateurs invités est-elle limitée aux administrateurs (pas ouverte à tout utilisateur standard) ?moyenne

Données & exposition (7)

RepèrePoint de contrôleSévérité
CISA:MS.DEFENDER.4.3L'action de la politique personnalisée DEVRAIT être définie pour bloquer le partage d'informations sensibles avec tout le monde.moyenne
CISA:MS.EXO.8.1CISA.MS.EXO.8.1 - Une solution de prévention des pertes de données (DLP) doit être utilisée.élevée
CISA:MS.EXO.8.2CISA.MS.EXO.8.2 - La solution DLP DOIT protéger les données à caractère personnel (PII) et les informations sensibles, telles que définies par l'organisation.moyenne
CISA:MS.EXO.8.4CISA.MS.EXO.8.4 - Au minimum, la solution DLP DOIT restreindre le partage par e-mail des numéros de carte de crédit, des numéros d'identification fiscale individuels américains (ITIN) et des numéros de sécurité sociale américains (SSN).élevée
M365SEC:3.3.1Des politiques d'étiquettes de confidentialité (sensitivity labels) sont-elles publiées dans Microsoft Purview Information Protection ?élevée
M365SEC:7.2.4Le partage de contenu OneDrive est-il restreint au niveau le plus limitant approprié ?élevée
SYAGAL'accès direct aux fichiers depuis un poste public/partage (OWA) est-il désactivé ?moyenne

Détection & supervision (23)

RepèrePoint de contrôleSévérité
CISA:MS.DEFENDER.1.3Tous les utilisateurs DOIVENT être ajoutés à la protection Defender for Office 365 dans une politique prédéfinie standard ou stricte.moyenne
CISA:MS.DEFENDER.1.5Les comptes sensibles doivent être ajoutés à la protection Defender pour Office 365 dans la stratégie prédéfinie stricte.moyenne
M365SEC:2.1.15Des limites de messages sortants sont-elles définies dans la politique anti-spam sortante pour contenir un compte compromis ?moyenne
M365SEC:2.2.1L'activité des comptes d'accès d'urgence (break-glass) est-elle surveillée par une alerte dédiée ?moyenne
MT.1168Les malwares nettoyés devraient être conservés au moins 30 joursélevée
ORCA.106Durée de rétention en quarantaine portée à 30 jours.moyenne
ORCA.114Absence de liste d'autorisation d'adresses IP (les listes d'autorisation contournent le filtrage anti-spam).élevée
ORCA.140Mise en quarantaine des courriers indésirables à confiance élevée.élevée
ORCA.142Mise en quarantaine des messages détectés comme hameçonnage.moyenne
ORCA.189Safe Attachments n'est pas contourné.moyenne
ORCA.189.2Safe Links n'est pas contourné.élevée
ORCA.220Le niveau de seuil du filtre anti-hameçonnage avancé est adéquat.élevée
ORCA.222Mise en quarantaine en cas d'usurpation de domaine.élevée
ORCA.223Mise en quarantaine en cas d'usurpation d'utilisateur.élevée
ORCA.241Activation du conseil de sécurité « premier contact » (anti-hameçonnage).moyenne
SYAGALe contournement de l'avertissement sur les liens fiables (Safe Links) est-il autorisé (à restreindre pour les profils à risque) ?élevée
SYAGALes conseils de sécurité « utilisateurs similaires » (détection d'un faux nom proche d'un collègue) sont-ils activés ?moyenne
SYAGALes conseils de sécurité « domaines similaires » (détection du typosquattage) sont-ils activés ?moyenne
SYAGALes conseils de sécurité « caractères inhabituels » (détection des homoglyphes) sont-ils activés ?moyenne
SYAGALes actions sur détection d'impersonation sont-elles configurées en mise en quarantaine (pas seulement une alerte) ?élevée
SYAGAUne politique anti-malware spécifique (paramétrés au-delà de la politique par défaut) est-elle configurée ?élevée
SYAGALe seuil de détection de phishing est-il configuré sur 'Agressif' ou plus strict ?élevée
SYAGALe spam à haute confiance est-il mis en quarantaine plutôt que simplement marqué ?élevée

Configuration & conformité (40)

RepèrePoint de contrôleSévérité
CISA:MS.AAD.2.1Les utilisateurs détectés comme à risque élevé DOIVENT être bloqués.élevée
CISA:MS.DEFENDER.1.1Les politiques de sécurité prédéfinies standard et stricte DOIVENT être activées.moyenne
CISA:MS.DEFENDER.1.2Tous les utilisateurs DOIVENT être ajoutés à Exchange Online Protection dans une politique prédéfinie standard ou stricte.moyenne
CISA:MS.DEFENDER.1.4Les comptes sensibles doivent être ajoutés à Exchange Online Protection dans la stratégie prédéfinie stricte.moyenne
CISA:MS.DEFENDER.2.1La protection contre l'usurpation d'utilisateur DEVRAIT être activée pour les comptes sensibles dans les politiques standard et strictes.élevée
CISA:MS.DEFENDER.4.1Une politique personnalisée DOIT être configurée pour protéger les données personnelles (PII) et les informations sensibles, en bloquant les cartes de crédit, les ITIN et les SSN.moyenne
CISA:MS.DEFENDER.4.2Une politique personnalisée DEVRAIT être appliquée à Exchange, OneDrive, SharePoint, au chat Teams et aux appareils.moyenne
CISA:MS.DEFENDER.4.4Les notifications DEVRAIENT être activées dans la politique personnalisée pour sensibiliser les utilisateurs au bon usage des informations sensibles.moyenne
CISA:MS.TEAMS.1.4Les utilisateurs internes DEVRAIENT être admis automatiquement.moyenne
CISA:MS.TEAMS.5.1Les organisations NE DEVRAIENT autoriser que l'installation des applications Microsoft approuvées par l'organisation.moyenne
CISA:MS.TEAMS.5.2Les organisations NE DEVRAIENT autoriser que l'installation des applications tierces approuvées par l'organisation.moyenne
CISA:MS.TEAMS.5.3Les organisations NE DEVRAIENT autoriser que l'installation des applications personnalisées approuvées par l'organisation.moyenne
EIDSCA.AP05Paramètres d'autorisation par défaut - Inscription en libre-service à un abonnement par e-mail.élevée
EIDSCA.AP09Paramètres d'autorisation par défaut - Consentement utilisateur autorisé sur les applications à risque.moyenne
EIDSCA.AP14Paramètres d'autorisation par défaut - Permissions par défaut du rôle utilisateur - Lecture des autres utilisateurs autorisée.élevée
M365SEC:2.4.2Le preset de sécurité 'Strict' est-il appliqué aux comptes prioritaires ?élevée
M365SEC:5.1.3.2Les utilisateurs standards sont-ils empêchés de créer eux-mêmes des groupes de sécurité ?moyenne
M365SEC:5.2.3.2Une liste personnalisée de mots de passe interdits, propre a l'organisation, est-elle configurée en complément de la liste globale Microsoft ?moyenne
M365SEC:6.5.2Conseils de messagerie (MailTips) Exchange désactivésmoyenne
M365SEC:7.3.2La synchronisation OneDrive est-elle bloquée depuis les appareils non gérés ?élevée
M365SEC:8.5.9L'enregistrement des réunions Teams est-il désactivé par défaut ?faible
MT.1021Activation des paramètres de sécurité par défaut (Security Defaults).élevée
MT.1034Les comptes d'accès d'urgence (break-glass) ne doivent pas être bloqués.élevée
MT.1036Tout objet exclu devrait être couvert par une inclusion de repli dans une autre stratégie.moyenne
MT.1037Seuls les utilisateurs disposant du rôle Presenter sont autorisés à présenter dans les réunions Teamsélevée
MT.1039Activation des conseils de messagerie (MailTips) pour les utilisateurs finaux.moyenne
MT.1042Restreindre les utilisateurs en dial-in de contourner le lobby d'une réunionmoyenne
MT.1043Vérifier que le niveau de confiance de spam (SCL) est configuré dans les règles de transport de messagerie pour des domaines spécifiquesmoyenne
MT.1046Restreindre les utilisateurs anonymes de rejoindre les réunionsmoyenne
MT.1070Restreindre la jonction d'appareils à des utilisateurs ou groupes sélectionnés, ou l'interdire.moyenne
ORCA.100Le seuil de niveau de plainte en masse est compris entre 4 et 6.moyenne
ORCA.103Les paramètres de la politique de filtrage du spam sortant sont configurés.moyenne
ORCA.116La protection contre l'usurpation, basée sur l'intelligence de boîte aux lettres, déplace le message vers le dossier de courrier indésirable.moyenne
ORCA.179Activation des liens fiables au sein de l'organisation.moyenne
ORCA.205Activation du filtre des types de pièces jointes courants.moyenne
ORCA.224Activation des conseils de sécurité « utilisateurs similaires ».moyenne
SYAGALes conseils de sécurité « premier contact » sont-ils activés ?moyenne
SYAGALes notifications de spam sortant (compte potentiellement compromis envoyant du spam) sont-elles activées ?élevée
SYAGALa création de comptes en libre-service via vérification par e-mail (locataire B2B viral) est-elle contrôlée ou désactivée si non souhaitée ?élevée
SYAGALe module PowerShell hérité MSOnline (MSOL, déprécié au profit de Microsoft Graph PowerShell) est-il désactivé sur le tenant ?élevée

Conformité réglementaire (5)

RepèrePoint de contrôleSévérité
SYAGALe tenant a-t-il désigné des adresses et numéros de contact dédiés aux notifications de sécurité et de conformité, canal opérationnel utilisable en cas de violation de données ?moyenne
SYAGALe tenant a-t-il renseigné un profil de confidentialité avec une adresse de contact et une URL vers la politique de confidentialité, information exigée dans les mentions faites aux personnes concernées ?moyenne
SYAGALe niveau de partage externe autorisé sur SharePoint et OneDrive et les restrictions de domaine associées limitent-ils l'exposition non maîtrisée de données à caractère personnel à des tiers ?élevée
SYAGALe tenant a-t-il déployé des étiquettes de sensibilité (sensitivity labels) actives, applicables aux emails/fichiers/sites susceptibles de contenir des données à caractère personnel ?moyenne
SYAGALa synchronisation OneDrive depuis des postes non gérés est-elle restreinte (isUnmanagedSyncAppForTenantRestricted) ?élevée

Résilience & continuité (2)

RepèrePoint de contrôleSévérité
M365SEC:5.1.4.6La consultation en libre-service des clés de récupération BitLocker par les utilisateurs est-elle restreinte ?moyenne
SYAGAVotre Microsoft 365 dépend-il d'accès partagés configurés avec des organisations externes partenaires, et ces dépendances sont-elles recensées ?moyenne

Gouvernance & pilotage (2)

RepèrePoint de contrôleSévérité
SYAGALe flux de demande de consentement administrateur est-il activé, avec des réviseurs désignés, plutôt que de laisser chaque demande d'application bloquée sans circuit de décision ?élevée
SYAGALes groupes Microsoft 365 portent-ils une classification (niveau de sensibilité) et/ou un label de sensibilité assigné, plutôt que d'être créés sans aucune métadonnée de classification ?moyenne

Écarts hors référentiel principal (6)

Catalogue de contrôles évalués sur votre configuration Microsoft 365
RepèrePoint de contrôleSévérité
ENTRAPrivilégier lorsque c'est possible une authentification forteHors référentiel principal
ENTRAUse of multi-factor authentication or continuous authentication, secured voice/vidéo/text and emergency communicationsHors référentiel principal
INTUNEfirewall postesHors référentiel principal
INTUNEÉquipements maîtrisés sur le réseauHors référentiel principal
INTUNEChiffrer les données sensiblesHors référentiel principal
INTUNEniveau sécurité minimal parcHors référentiel principal
Séquencement du chantier de remédiation
D'abord
Identité et accès. Le plus fort rapport risque écarté / effort. Tant que ce n'est pas fait, le reste protège une maison dont la porte reste ouverte.
Ensuite
Résilience et continuité. Une fois la priorité du haut traitée, on consolide ce qui limite l'impact et permet de détecter puis reprendre : la porte fermée, on garantit le retour arrière et la visibilité.
Puis
Supervision et journalisation. Reste à ancrer ces acquis dans la durée : gouvernance, revues régulières et preuves conservées, pour que la posture tienne dans le temps et pas seulement le jour de l'audit.
En consolidation
Chantiers de fond restants. l'exposition externe, la conformité, le pilotage, la configuration de base : à consolider une fois les priorités du haut de la liste tenues.

Nous ne faisons que lire ; zéro donnée personnelle stockée. Chaque constat TECHNIQUE ci-dessus provient d'un appel Microsoft Graph / Exchange Online où nous ne faisons que lire ; nous n'écrivons jamais rien, aucun export de contenu de boîte mail. Les points d'hygiène organisationnels (sécurisation physique, sensibilisation, gouvernance) sont signalés à part, comme rappels déclaratifs non mesurables par un scan. La signature technique de l'exécution est caviardée. Preuve, pas promesse : le code de collecte est publié et vérifiable.

Tenant audité : Entreprise Démonstration (exemple, non client) · Date de collecte : 17 juillet 2026 · Référence : SYAGA-DEMO-QUESTIONNAIRE-0001
Score = contrôles conformes / contrôles tranchés (conformes + non conformes), sans pondération ; les contrôles non collectés et non applicables sont exclus du score.
Complément SharePoint optionnel (3 contrôles)
Complément optionnel : Microsoft ne propose pas de mode lecture seule pour ces réglages SharePoint par site - y accéder exige un droit d'écriture (limite Microsoft, pas la nôtre). Désactivé par défaut, disponible en option de votre côté, et hors score tant que non activé.
Ces contrôles ne comptent NI comme conformes, NI comme non conformes, NI comme non collectés : ils restent hors score tant que vous n'activez pas le complément (à votre initiative, côté vous, jamais chez nous).
Non applicable : fonctionnalité non présente sur le locataire (16 contrôles)
Ces contrôles ne s'appliquent pas à votre locataire : la fonctionnalité concernée (licence Microsoft Entra ID P2 / Governance, ou produit comme Copilot, Sentinel, Defender for Endpoint, Power Platform...) n'y est pas présente. Il n'y a donc rien à mesurer : ce n'est ni un échec, ni un angle mort.
Ces contrôles ne comptent NI comme conformes, NI comme non conformes : c'est un constat, pas un échec. Nous ne vous incitons pas à acheter une licence supplémentaire : l'objectif de sécurité visé peut souvent être atteint autrement (paramétrage, procédure interne, ou outil tiers parfois libre et moins coûteux). Ils redeviendraient mesurables si la ressource était présente sur votre locataire.
6 points de vigilance organisationnels
Ces exigences (sécurisation physique, segmentation réseau, sensibilisation, gouvernance) relèvent de l'organisation et ne sont PAS mesurables par un scan Microsoft 365 en lecture seule. Elles sont signalées à part, hors score et hors compte d'écarts : à vérifier par une revue interne.
SYAGA Audit · édité par SYAGA CONSULTINGAudit vérifiable, jamais une certification

Constater cette réponse du questionnaire plutôt que la déclarer

Votre domaine est-il protégé contre l'usurpation d'expéditeur ? Saisissez-le : le test lit vos enregistrements DNS publics (SPF, DKIM, DMARC) et affiche l'état constaté, sans compte ni inscription. Il porte uniquement sur ce qui est visible de l'extérieur, pas sur l'intérieur de votre messagerie.

Voir l'état de mon domaine

SYAGA Audit · audit du tenant Microsoft 365 en zéro-knowledge. Vos données réelles ne sortent jamais de chez vous.