Aller au contenu
Revue de sécurité informatique indépendante - Canada English
Secure M365 Cadrer une revue
Sommaire

Revue de sécurité informatique indépendante

Sachez de quelle licence dépend réellement une recommandation.

Une recommandation de sécurité qui présume la mauvaise licence n’est pas un conseil utile. La revue examine les abonnements actuels avant de relier un constat à un contrôle précis.

Lisez l’abonnement avant la recommandation.

Les forfaits Microsoft 365 regroupent différemment les capacités d’identité, d’appareil et de protection de l’information. La revue part de ce qui est réellement licencié, pas d’une liste générique de bonnes pratiques.

Inventaire des forfaits

Déterminer quelle combinaison de Business Premium, E3, E5, Entra ID et de compléments Defender l’organisation détient actuellement.

Variation par utilisateur

Vérifier si chaque utilisateur détient réellement la licence qu’une stratégie présume, car les licences mixtes sont courantes après une croissance ou une acquisition.

Dérive des essais et compléments

Confirmer si une capacité dépend d’un essai, d’un complément promotionnel ou d’une licence pouvant expirer.

Associez les contrôles courants à leur dépendance de licence.

Les capacités mentionnées ailleurs sur ce site - accès conditionnel, stratégie de conformité, protection Defender et rétention des données - dépendent de paliers de licence précis.

Contrôles d’identité

Confirmer quelles fonctions d’accès conditionnel, de stratégie fondée sur le risque et d’identité privilégiée exigent Entra ID P1 ou P2.

Contrôles d’appareils et de points de terminaison

Vérifier quelles capacités d’Intune et de Defender for Business ou Defender for Endpoint le forfait actuel inclut réellement.

Protection de l’information

Déterminer si les étiquettes de confidentialité, la prévention de la perte de données et la rétention étendue exigent un complément au-delà du forfait de base.

Choisissez entre une mise à niveau et un contrôle compensatoire.

Une capacité manquante n’exige pas toujours une mise à niveau. La revue documente le compromis pour que l’organisation décide délibérément.

Justification d’une mise à niveau

Préciser le risque ou l’exigence spécifique qu’une mise à niveau réglerait, plutôt qu’une licence pour elle-même.

Mesures compensatoires

Lorsqu’une mise à niveau n’est pas retenue, documenter quel contrôle ou processus intérimaire réduit l’écart.

Déclencheur de révision

Fixer une condition - croissance, nouvelle exigence réglementaire ou incident - qui devrait déclencher une révision de la décision.

Gardez les constats honnêtes sur ce qui est réellement disponible.

Un constat qui recommande une fonction non licenciée sans le préciser crée une fausse confiance. La revue indique clairement la dépendance de licence à côté de chaque recommandation pertinente.

Dépendance explicite

Associer directement le palier de licence requis à toute recommandation qui en dépend.

Aucune mise à niveau présumée

Éviter de traiter un changement de licence comme déjà décidé; il demeure une décision commerciale de l’organisation.

Justification traçable

Conserver la correspondance entre le constat, l’exigence de licence et la décision pour le prochain réviseur ou cycle de renouvellement.

Prochaine étape

Définissez la revue avant de partager des preuves.

Commencez avec le déclencheur, la décision et les limites connues. N’envoyez aucun mot de passe, code de récupération ni export du locataire.