Passer au contenu

Accueil Expertise / Audits et évaluations

AUD / AUD-04

Examen de la sécurité du cloud et de la collaboration

Un examen de la configuration de sécurité et de l'utilisation d'un locataire : identités, partage, applications connectées, journaux et responsabilités.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

DSI ou responsable du cloud ; migration vers Microsoft 365, Google Workspace ou le cloud public, ou partage externe non contrôlé.

EN UN COUP D'ŒIL

Famille
Audits et évaluations

Engagement
Évaluation

Référence
AUD-04

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Examiner les rôles et les politiques
  • exposition de données
  • applications tierces, capacité de rétention et de détection

Livrables

  • Inventaire des écarts
  • matrice des responsabilités
  • recommandations par service et licence disponible

Preuve de réception

Les paramètres critiques examinés sont documentés avec leur état observé, leur état cible et l'impact commercial du changement.

LIVRAISON

Comment le travail est structuré.

Approche

Délimiter le périmètre des actifs et des critères ; recueillir des preuves et mener des entretiens ; valider les écarts ; présenter les priorités et les limites.

Prérequis et responsabilités

Client : inventaire, accès en lecture, documents et contacts professionnels. Prestataire : évaluation et compte rendu. Les modifications apportées à la production ne sont pas incluses par défaut.

Facteurs de portée

Sites, actifs, technologies et entretiens ; niveau de détail de l'évaluation ; qualité de l'inventaire ; contraintes d'accès ; rapports requis. Projet ponctuel avec suivi facultatif.

Questions à clarifier

Quels services sont réellement utilisés ? Quelles licences sont activées ? Où se trouvent les données et les journaux ?

LIMITES IMPORTANTES

L'examen porte sur les services nommés et non sur tous les produits des fournisseurs ; les options payantes doivent être identifiées.

La date d'échantillonnage et d'observation est explicite. Aucune évaluation ne certifie l'absence de défauts ; la remédiation, les tests d'intrusion et le suivi régulier relèvent de périmètres distincts.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Une association caritative partage des documents de donateurs via des liens ouverts. Projet : examiner le locataire et les espaces de collaboration. Résultat visé : des propriétaires désignés et un plan de restriction des liens ; la fermeture est testée avec les partenaires concernés.

Scénario 02

Une entreprise de services présume que son abonnement au cloud est sécurisé par défaut. Projet : réexamen des accès, du stockage et de la journalisation. Résultat visé : responsabilités explicites et corrections de configuration ; la sécurité du fournisseur ne remplace pas les contrôles du client.

Contexte technologique et de référence

Microsoft 365, Google Workspace, AWS ou Azure selon le périmètre ; documentation applicable du fournisseur.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.