Aller au contenu
Revue de sécurité informatique indépendante - Canada English
Secure M365 Cadrer une revue
Sommaire

Revue de sécurité informatique indépendante

Choisissez le mandat qui répond à votre véritable question.

L’expression « audit de sécurité » désigne plusieurs mandats distincts qui répondent à des questions différentes avec des preuves différentes. Cette page les compare clairement pour éviter d’en choisir un mauvais par erreur.

Ce mandat-ci : une revue de configuration cadrée.

Le mandat proposé sur ce site examine des preuves de configuration Microsoft 365 convenues et produit des constats, des décisions et un plan de remédiation optionnel.

Question à laquelle il répond

La configuration actuelle correspond-elle à l’intention de l’organisation, et où s’en écarte-t-elle?

Preuves utilisées

Définitions de stratégies, attributions de rôles, licences et contexte du locataire convenus par écrit.

Ce que ce n’est pas

Ni un test d’intrusion, ni une certification de conformité, ni une promesse de surveillance continue après la période de revue.

Le test d’intrusion pose une question différente.

Un test d’intrusion tente d’exploiter des faiblesses selon une méthodologie et des règles d’engagement définies, plutôt que d’examiner l’intention de configuration.

Question à laquelle il répond

Un parcours d’attaque défini peut-il réellement être exploité dans le périmètre et le délai convenus?

Preuves utilisées

Une activité de test active contre des systèmes convenus, exigeant habituellement sa propre autorisation et ses propres mesures de sécurité.

Quand il convient mieux

Lorsque l’organisation doit savoir si un contrôle précis résiste à une tentative d’attaque, pas seulement s’il est configuré.

Les audits de conformité exigent un cadre nommé.

Un audit ou une certification de conformité mesure une organisation selon une norme nommée précise, avec ses propres exigences de preuve et ses évaluateurs qualifiés.

Question à laquelle il répond

L’organisation répond-elle aux exigences précises d’un cadre nommé ou d’une obligation contractuelle?

Preuves utilisées

Des preuves de contrôle propres au cadre, habituellement recueillies et attestées par un évaluateur qualifié, souvent accrédité.

Quand il convient mieux

Lorsqu’un contrat, un régulateur ou un assureur exige une certification nommée - ce qu’une revue de configuration ne produit pas.

Les analyses automatisées et le suivi continu diffèrent encore.

Un score de sécurité fourni par l’éditeur ou une analyse automatisée, tout comme une relation de suivi continu du locataire, jouent chacun un rôle, mais aucun ne remplace une revue indépendante et cadrée.

Score automatisé

Une métrique ponctuelle peut signaler des problèmes possibles, mais n’interprète pas le contexte du locataire, les exclusions ni les dépendances d’affaires comme le fait une revue.

Suivi continu

Un service récurrent qui maintient l’hygiène et surveille les changements dans le temps répond à « est-ce encore correct aujourd’hui », pas à « quoi changer et pourquoi », ce qui est l’objet de cette revue.

Combiner les mandats

Ces approches peuvent compléter une revue cadrée; aucune ne remplace la valeur d’un regard indépendant sur une décision précise.

Prochaine étape

Définissez la revue avant de partager des preuves.

Commencez avec le déclencheur, la décision et les limites connues. N’envoyez aucun mot de passe, code de récupération ni export du locataire.