Montréal · À distance · FR / EN

Audit de sécurité Microsoft 365 et Entra ID
Identités, accès et données.

Comprenez qui peut accéder à votre environnement Microsoft 365, avec quels privilèges et quelles protections. Un regard indépendant pour transformer les configurations accumulées en décisions de sécurité concrètes.

01 — Pourquoi un audit?

Votre environnement Microsoft 365 est-il réellement bien protégé?

Pour les PME et les équipes TI qui veulent un portrait exploitable, sans ajouter un rapport de plus à leur pile de documents.

02 — Périmètre technique

Ce qui est examiné.

Les contrôles sont ajustés aux composants présents et au périmètre convenu. Les exclusions et les limites de visibilité sont documentées.

01

Identités et authentification

Revue des méthodes MFA, des passkeys, de l’inscription et de la récupération des comptes. Analyse de la couverture des politiques Conditional Access ou des paramètres de sécurité par défaut, selon votre environnement.

02

Privilèges et accès d’urgence

Inventaire des rôles sensibles, des attributions permanentes, des comptes d’urgence et de leur surveillance. Évaluation de PIM lorsque disponible, ainsi que de la séparation entre comptes d’usage courant et comptes administratifs.

03

Applications et consentements

Revue des applications d’entreprise, des permissions OAuth et des consentements accordés. Identification des accès excessifs ou sans responsable connu, en tenant compte des intégrations réellement utilisées.

04

Courriels et usurpation

Analyse des protections Exchange Online, des règles de transfert et des contrôles antiphishing disponibles. Vérification de SPF, DKIM et DMARC dans le contexte des services autorisés à envoyer vos courriels.

05

Partage et exposition des données

Revue des paramètres SharePoint et OneDrive : partage externe, liens anonymes et accès invités. L’analyse cible les configurations et métadonnées convenues, sans lecture systématique des fichiers ou des boîtes courriel.

06

Détection et investigation

Évaluation de la couverture Microsoft Defender, des journaux accessibles et de la capacité à retracer une activité suspecte. Les écarts de visibilité sont distingués des écarts de configuration et des limites de licence.

Vous n’avez pas à acheter une nouvelle licence pour demander l’audit. Les contrôles analysables et les recommandations dépendent toutefois de vos abonnements : Conditional Access, PIM et les capacités Defender ne sont pas disponibles dans tous les forfaits. Les prérequis sont vérifiés avant le mandat.

03 — Méthode

Des résultats validés.
Des priorités concrètes.

Un score de sécurité constitue un indicateur, pas un diagnostic complet. Les constats sont recoupés avec vos usages, vos licences et vos contraintes opérationnelles. Les recommandations distinguent ce qui peut être amélioré immédiatement de ce qui demande un pilote, une nouvelle capacité ou une décision de gestion.

  1. 01

    Cadrage

    Confirmer les objectifs, les composants inclus, les exclusions, les accès, les contraintes et le calendrier avant toute collecte.

  2. 02

    Collecte maîtrisée

    Recueillir les configurations et preuves convenues avec des accès temporaires et en lecture seule lorsque possible. Valider les outils et les fenêtres de collecte avec votre équipe.

  3. 03

    Analyse et priorisation

    Recouper les résultats, documenter les limites et classer les constats selon l’impact, l’exposition, les dépendances et l’effort de correction.

  4. 04

    Restitution et prochaines étapes

    Présenter les résultats aux responsables TI et aux décideurs. Définir les actions, les responsables proposés et les critères de validation.

04 — Livrables

Ce que vous recevez.

Un rapport pour agir et un échange pour vous l’approprier. La feuille de route est une proposition de séquencement, pas une promesse de correction complète en 90 jours.

01

Sommaire exécutif

Une synthèse compréhensible des risques prioritaires, des limites de l’évaluation et des décisions à prendre.

02

Rapport technique

Des constats avec preuves pertinentes, impact, recommandation et critères de validation. Les contrôles non évalués sont signalés.

03

Feuille de route

Un ordre de correction adapté à votre capacité : actions immédiates, pilotes et chantiers à organiser sur 30, 60 et 90 jours.

04

Atelier de restitution

Un échange pour comprendre les résultats, discuter des dépendances et convenir des prochaines étapes.

05 — Exemple de livrable

Un constat, de la preuve à l’action.

Exemple entièrement fictif et illustratif. Il ne décrit aucun client, aucun incident réel et aucun résultat garanti.

Application d’entreprise avec des accès devenus inutiles

Preuve à valider
Dans cet exemple fictif, l’inventaire révèle une ancienne intégration ayant une permission applicative Mail.Read à portée tenant, sans propriétaire identifié ni justification actuelle documentée.
Impact potentiel
Si les identifiants de cette application sont compromis, l’accès applicatif peut exposer des courriels au-delà du besoin initial. La portée effective et les contrôles complémentaires doivent être vérifiés avant de conclure.
Recommandation
Identifier un responsable, confirmer les dépendances et réduire les permissions au besoin réel. Si l’intégration est abandonnée, planifier sa désactivation puis le retrait des accès, après validation avec les équipes concernées.
Validation après correction
Vérifier la portée résiduelle, tester les intégrations conservées et documenter le retrait des accès inutiles. Attribuer un propriétaire et une date de révision aux applications restantes.

06 — Accès et confidentialité

Collecter le nécessaire.
Respecter vos opérations.

Préparez le nombre approximatif d’utilisateurs et de tenants, vos licences, vos principales intégrations et les contrôles déjà en place. Les accès de lecture nécessaires sont définis au cadrage; une collecte encadrée par votre équipe peut être privilégiée.

Les accès sont nominatifs lorsque possible, limités au mandat et révoqués à sa clôture. Les exceptions de privilèges sont justifiées avant utilisation.

Le mode de transfert, le stockage, la durée de conservation et la suppression des exports sont convenus avant la collecte. Une entente de confidentialité peut encadrer les échanges.

La collecte ne comprend pas de modification en production ni de test d’exploitation actif par défaut. Toute action intrusive ou correction nécessite une autorisation distincte.

07 — FAQ

Avant de commencer.

L’audit exige-t-il un accès Administrateur général permanent?

Non. Les accès sont définis contrôle par contrôle, avec des rôles de lecture et une durée limitée lorsque possible. Si une vérification exige davantage de privilèges, elle est expliquée et peut être exécutée par votre équipe. Aucun mot de passe ne doit être transmis dans le formulaire.

Est-ce pertinent avec Microsoft 365 Business Premium ou sans E5?

Oui, le périmètre peut être adapté à votre abonnement. Le rapport sépare les mauvaises configurations, les contrôles non disponibles et les améliorations qui nécessiteraient une licence supplémentaire, sans présenter cette dernière comme automatiquement indispensable.

Allez-vous lire nos courriels et documents?

La collecte vise d’abord les configurations, les permissions et les journaux convenus. L’accès au contenu n’est pas systématique; toute nécessité particulière doit être justifiée et autorisée dans le périmètre.

Notre Active Directory local est-il inclus?

Les dépendances hybrides sont identifiées, mais une analyse détaillée du domaine local relève du volet Active Directory. Les deux audits peuvent être coordonnés avec un périmètre commun clairement défini.

Le mandat peut-il être réalisé à distance et combien de temps prend-il?

Le travail peut être réalisé à distance lorsque les accès et les règles de votre organisation le permettent. La durée est établie après le cadrage, selon la taille, la complexité et la disponibilité des données et des interlocuteurs; aucun délai universel n’est promis.

Les corrections sont-elles incluses?

L’audit fournit les constats et la feuille de route. La mise en œuvre, les pilotes et la validation après correction peuvent faire l’objet d’un accompagnement distinct. Aucun changement en production n’est effectué sans autorisation explicite.

Est-ce un test d’intrusion ou une certification?

Non. Il s’agit d’une évaluation de posture et de configuration à un moment donné, pas d’une garantie d’absence de compromission. Les tests d’exploitation actifs, la réponse à incident et une attestation de conformité ne sont pas inclus par défaut.

08 — Pour approfondir

Les sujets, côté terrain.

Ces guides techniques illustrent mon approche. Ils ne remplacent pas l’analyse de votre environnement.

Guides liés à ce serviceFin de SMTP AUTH Basic dans Microsoft 365 : migrer imprimantes, applications et alertes vers OAuthMicrosoft 365 : pourquoi OneDrive et SharePoint ne remplacent pas une sauvegardeDéployer les passkeys avec Microsoft Entra ID sans bloquer les utilisateursSécuriser les agents Copilot et les serveurs MCP en entreprise : guide pratiqueMicrosoft Defender Advanced Hunting : 10 requêtes KQL utiles pour un administrateur TI

Prochaine étape

Définissons un périmètre utile.

Présentez brièvement votre environnement et ce qui motive l’audit. N’envoyez ni mot de passe, ni export sensible, ni données confidentielles dans le formulaire.

Demander une discussion