Identités et authentification
Revue des méthodes MFA, des passkeys, de l’inscription et de la récupération des comptes. Analyse de la couverture des politiques Conditional Access ou des paramètres de sécurité par défaut, selon votre environnement.
Montréal · À distance · FR / EN
Comprenez qui peut accéder à votre environnement Microsoft 365, avec quels privilèges et quelles protections. Un regard indépendant pour transformer les configurations accumulées en décisions de sécurité concrètes.
01 — Pourquoi un audit?
Pour les PME et les équipes TI qui veulent un portrait exploitable, sans ajouter un rapport de plus à leur pile de documents.
02 — Périmètre technique
Les contrôles sont ajustés aux composants présents et au périmètre convenu. Les exclusions et les limites de visibilité sont documentées.
Revue des méthodes MFA, des passkeys, de l’inscription et de la récupération des comptes. Analyse de la couverture des politiques Conditional Access ou des paramètres de sécurité par défaut, selon votre environnement.
Inventaire des rôles sensibles, des attributions permanentes, des comptes d’urgence et de leur surveillance. Évaluation de PIM lorsque disponible, ainsi que de la séparation entre comptes d’usage courant et comptes administratifs.
Revue des applications d’entreprise, des permissions OAuth et des consentements accordés. Identification des accès excessifs ou sans responsable connu, en tenant compte des intégrations réellement utilisées.
Analyse des protections Exchange Online, des règles de transfert et des contrôles antiphishing disponibles. Vérification de SPF, DKIM et DMARC dans le contexte des services autorisés à envoyer vos courriels.
Revue des paramètres SharePoint et OneDrive : partage externe, liens anonymes et accès invités. L’analyse cible les configurations et métadonnées convenues, sans lecture systématique des fichiers ou des boîtes courriel.
Évaluation de la couverture Microsoft Defender, des journaux accessibles et de la capacité à retracer une activité suspecte. Les écarts de visibilité sont distingués des écarts de configuration et des limites de licence.
Vous n’avez pas à acheter une nouvelle licence pour demander l’audit. Les contrôles analysables et les recommandations dépendent toutefois de vos abonnements : Conditional Access, PIM et les capacités Defender ne sont pas disponibles dans tous les forfaits. Les prérequis sont vérifiés avant le mandat.
03 — Méthode
Un score de sécurité constitue un indicateur, pas un diagnostic complet. Les constats sont recoupés avec vos usages, vos licences et vos contraintes opérationnelles. Les recommandations distinguent ce qui peut être amélioré immédiatement de ce qui demande un pilote, une nouvelle capacité ou une décision de gestion.
Confirmer les objectifs, les composants inclus, les exclusions, les accès, les contraintes et le calendrier avant toute collecte.
Recueillir les configurations et preuves convenues avec des accès temporaires et en lecture seule lorsque possible. Valider les outils et les fenêtres de collecte avec votre équipe.
Recouper les résultats, documenter les limites et classer les constats selon l’impact, l’exposition, les dépendances et l’effort de correction.
Présenter les résultats aux responsables TI et aux décideurs. Définir les actions, les responsables proposés et les critères de validation.
04 — Livrables
Un rapport pour agir et un échange pour vous l’approprier. La feuille de route est une proposition de séquencement, pas une promesse de correction complète en 90 jours.
Une synthèse compréhensible des risques prioritaires, des limites de l’évaluation et des décisions à prendre.
Des constats avec preuves pertinentes, impact, recommandation et critères de validation. Les contrôles non évalués sont signalés.
Un ordre de correction adapté à votre capacité : actions immédiates, pilotes et chantiers à organiser sur 30, 60 et 90 jours.
Un échange pour comprendre les résultats, discuter des dépendances et convenir des prochaines étapes.
05 — Exemple de livrable
Exemple entièrement fictif et illustratif. Il ne décrit aucun client, aucun incident réel et aucun résultat garanti.
06 — Accès et confidentialité
Préparez le nombre approximatif d’utilisateurs et de tenants, vos licences, vos principales intégrations et les contrôles déjà en place. Les accès de lecture nécessaires sont définis au cadrage; une collecte encadrée par votre équipe peut être privilégiée.
Les accès sont nominatifs lorsque possible, limités au mandat et révoqués à sa clôture. Les exceptions de privilèges sont justifiées avant utilisation.
Le mode de transfert, le stockage, la durée de conservation et la suppression des exports sont convenus avant la collecte. Une entente de confidentialité peut encadrer les échanges.
La collecte ne comprend pas de modification en production ni de test d’exploitation actif par défaut. Toute action intrusive ou correction nécessite une autorisation distincte.
07 — FAQ
Non. Les accès sont définis contrôle par contrôle, avec des rôles de lecture et une durée limitée lorsque possible. Si une vérification exige davantage de privilèges, elle est expliquée et peut être exécutée par votre équipe. Aucun mot de passe ne doit être transmis dans le formulaire.
Oui, le périmètre peut être adapté à votre abonnement. Le rapport sépare les mauvaises configurations, les contrôles non disponibles et les améliorations qui nécessiteraient une licence supplémentaire, sans présenter cette dernière comme automatiquement indispensable.
La collecte vise d’abord les configurations, les permissions et les journaux convenus. L’accès au contenu n’est pas systématique; toute nécessité particulière doit être justifiée et autorisée dans le périmètre.
Les dépendances hybrides sont identifiées, mais une analyse détaillée du domaine local relève du volet Active Directory. Les deux audits peuvent être coordonnés avec un périmètre commun clairement défini.
Le travail peut être réalisé à distance lorsque les accès et les règles de votre organisation le permettent. La durée est établie après le cadrage, selon la taille, la complexité et la disponibilité des données et des interlocuteurs; aucun délai universel n’est promis.
L’audit fournit les constats et la feuille de route. La mise en œuvre, les pilotes et la validation après correction peuvent faire l’objet d’un accompagnement distinct. Aucun changement en production n’est effectué sans autorisation explicite.
Non. Il s’agit d’une évaluation de posture et de configuration à un moment donné, pas d’une garantie d’absence de compromission. Les tests d’exploitation actifs, la réponse à incident et une attestation de conformité ne sont pas inclus par défaut.
08 — Pour approfondir
Ces guides techniques illustrent mon approche. Ils ne remplacent pas l’analyse de votre environnement.
Prochaine étape
Présentez brièvement votre environnement et ce qui motive l’audit. N’envoyez ni mot de passe, ni export sensible, ni données confidentielles dans le formulaire.