m365expertise MICROSOFT SECURITY EXPERTISE

Les rapports AdGUARD

Un audit ne vaut que par ce qu'on en restitue. À partir d'un seul audit enregistré, AdGUARD produit 6 rapports différents — un par destinataire — dans 5 formats de fichier et dans les deux langues. Voici à quoi sert chacun, ce qu'il contient, et un extrait de ce qu'il donne.

6types de rapport
5formats de fichier
176contrôles restitués
FR / ENdepuis le même audit

Pourquoi plusieurs rapports plutôt qu'un seul

Le comité de direction, l'administrateur qui corrige et le responsable conformité ne cherchent pas la même chose dans le même audit. Un document unique de cent pages n'est lu par personne : le dirigeant n'y trouve pas sa décision, l'administrateur n'y trouve pas l'objet fautif, l'auditeur n'y trouve pas son référentiel. AdGUARD garde donc une seule source de vérité — l'audit enregistré, avec sa date, sa baseline et son périmètre — et la met en forme autant de fois qu'il y a de destinataires. Les chiffres ne peuvent pas diverger d'un document à l'autre : ils sont calculés une fois, pas une fois par rapport.

Les 6 types de rapport

Le type se choisit à l'export et s'applique à tous les formats demandés. Chaque rapport porte en tête le périmètre exact de l'audit dont il est tiré : sans cela, deux rapports d'un même client ne sont pas comparables.

Rapport de direction

Direction · RSSI · comité de sécurité

Il répond en une page à la seule question que pose une direction : où en sommes-nous, et est-ce que cela s'améliore ? Le score pondéré — un contrôle de niveau 1 pèse trois fois un contrôle de niveau 2 — donne un chiffre unique, comparable d'un audit à l'autre et d'une entité à l'autre ; l'écart en points depuis l'audit précédent dit si l'effort a porté. C'est le document qui déclenche un budget, pas celui qui explique comment corriger.

Ce qu'il contient
  • Le score de conformité pondéré et son évolution en points
  • La répartition conformes / non conformes / avertissements / non évalués
  • Les non-conformités les plus lourdes, formulées sans jargon technique
  • Le périmètre exact : baseline appliquée, date, contrôles réellement évalués
Extrait
SCORE DE CONFORMITÉ         47 / 100      -3 pts depuis le 03/06
Contrôles évalués           163 / 176     Baseline « ANSSI »

Conformes 75   Non conformes 39      Non évalués 17

CE QUI EXPOSE LE PLUS AUJOURD'HUI
 1  Un utilisateur ordinaire du domaine peut devenir administrateur
    du domaine en un seul saut
 2  6 comptes de service portent un mot de passe inchangé depuis
    plus de 5 ans, dont 2 dans un groupe privilégié
 3  Une approbation entrante accepte les tickets sans filtrage
    des identifiants de sécurité

Rapport technique détaillé

Équipe IT · administrateurs · infogérant

C'est le rapport qui rend l'audit vérifiable. Chaque contrôle y figure avec son verdict et surtout avec les objets constatés : pas « non conforme », mais quels comptes, quels groupes, quelles ressources. La commande de vérification est fournie, ce qui permet à l'administrateur de rejouer le contrôle chez lui et, le cas échéant, de contester le résultat. Un audit qu'on ne peut pas rejouer ne se corrige pas : il se discute.

Ce qu'il contient
  • Tous les contrôles évalués, groupés par catégorie, avec un identifiant stable
  • Le verdict et la liste nominative des objets en écart
  • La commande PowerShell de vérification et le lien vers la documentation officielle
  • Le rattachement aux référentiels, contrôle par contrôle
Extrait
AD-PRIV-009     Aucun compte de service dans les groupes
                d'administration du domaine
Niveau 1 · Comptes à privilèges · NON CONFORME

Objets constatés (4)
  CONTOSO\svc-sql01       Domain Admins      mdp inchangé 1 842 j
  CONTOSO\svc-backup      Domain Admins      mdp inchangé 967 j
  CONTOSO\svc-scan        Account Operators  SPN exposé (kerberoastable)
  … 1 autre

Vérification   Get-ADGroupMember "Domain Admins" | Get-ADUser -Prop ServicePrincipalName
Référence      cyber.gouv.fr — Recommandations Active Directory
Référentiels   ANSSI · CIS · ISO 27001 · NIS2 · DORA · MITRE T1078.002

Plan de remédiation priorisé

Chef de projet · équipe run · plan d'action client

C'est le rapport qu'on emporte en réunion de suivi. Les non-conformités y sont triées par gravité réelle — les contrôles de niveau 1 d'abord, puis par nombre d'objets touchés — et non par ordre de catalogue : ce qui exposerait le plus vite arrive en haut. En CSV ou en Excel, chaque ligne devient un ticket ; le plan d'action n'est plus à écrire, il est à affecter.

Ce qu'il contient
  • Les non-conformités triées par priorité, pas par identifiant
  • L'action à mener, formulée à l'impératif
  • Le nombre d'objets concernés, qui donne la charge réelle
  • Une ligne par action, prête à importer dans un outil de tickets
Extrait
#   NIV  CONTRÔLE       ACTION                                   OBJETS
1   L1   AD-PATH-012    Retirer le droit GenericAll détenu par      1
                        « Utilisateurs du domaine » sur les
                        administrateurs du domaine
2   L1   AD-PRIV-009    Sortir les comptes de service des          4
                        groupes d'administration
3   L1   AD-TRUST-003   Activer le filtrage des identifiants       1
                        de sécurité sur l'approbation entrante
   L2   AD-LAPS-002    Étendre LAPS aux 38 postes non couverts   38

Conformité par référentiel

Conformité · audit externe · assurance cyber · NIS2 / DORA

Il traduit l'audit dans la langue de l'auditeur. La même non-conformité ne pèse pas pareil selon qu'on la lit avec le guide ANSSI, un benchmark CIS ou l'annexe A de l'ISO 27001 ; ce rapport donne, référentiel par référentiel, le nombre de contrôles couverts et le taux de conformité obtenu. C'est la pièce qu'on joint à un dossier NIS2, à un questionnaire d'assureur ou à une revue de sécurité client. Il donne aussi le palier de maturité ANSSI atteint sur 5 : un palier n'est acquis que si aucun contrôle des paliers inférieurs n'est en écart — c'est volontairement sévère, mais c'est ce qui rend le chiffre crédible.

Ce qu'il contient
  • La couverture et le taux de conformité pour chaque référentiel : ANSSI, MCSB, MITRE ATT&CK, CIS Windows Server, ISO 27001, NIST, NIS2, DORA
  • Le détail des contrôles derrière chaque taux, pour justifier le chiffre
  • Les contrôles non évalués, comptés à part — un référentiel partiellement couvert le dit
  • Le palier de maturité ANSSI atteint, et ce qui bloque le palier suivant
Extrait
RÉFÉRENTIEL                      COUVERTURE      CONFORMES
ANSSI                            176 / 176          43 %
Microsoft Cloud Security Bench.  143 / 176          46 %
MITRE ATT&CK                      81 / 176          38 %
CIS Windows Server                56 / 176          52 %
ISO/IEC 27001 · NIST · NIS2      176 / 176          43 %

MATURITÉ ANSSI   palier 2 sur 5
  Palier 1  102 contrôles   atteint
  Palier 2   27 contrôles   atteint
  Palier 3   32 contrôles   3 non conformes

Rapport de situation

Comité de suivi · revue trimestrielle

C'est le rapport récurrent, celui qui se relit d'un trimestre à l'autre. Il ne redécrit pas l'audit : il dit ce qui a bougé depuis le précédent, à périmètre comparable — et il le signale explicitement quand le périmètre a changé, sinon la courbe ment. Les régressions sont listées avant les corrections : un contrôle qui redevient non conforme est un signal de dérive, pas un détail.

Ce qu'il contient
  • Le score, l'écart en points et la courbe de tendance sur la période
  • La posture par catégorie, de la plus faible à la plus forte
  • Ce qui a régressé et ce qui a été corrigé depuis l'audit précédent
  • Les cinq priorités du trimestre, extraites des non-conformités de niveau 1
  • Les notes de périmètre : baseline, contrôles non évalués, point de comparaison
Extrait
SITUATION AU 06/08          47 / 100   -3 pts
Comparé à l'audit du 03/06 · même baseline « ANSSI »

POSTURE PAR CATÉGORIE (les plus faibles d'abord)
  Comptes de service         0 %   ██████████
  Délégation ACL            12 %   █████████
  Approbations              15 %   █████████
  Kerberos                     ██████████
  Comptes à privilèges         █████████

A RÉGRESSÉ (3)     AD-DEL-004 · AD-KRB-002 · AD-LAPS-001
A ÉTÉ CORRIGÉ (9)  AD-PRIV-012 · AD-CS-006 · AD-GPO-002 · …

Périmètre : 163 contrôles évalués sur 176, 13 non évalués (documentaires).

Chemins d'attaque et approbations

Équipe Active Directory · direction technique · red team

C'est le rapport qui fait accepter la remédiation. Il ne dit pas qu'un droit est mal placé : il montre la chaîne complète — quel principal détient quel droit sur quel objet, et en combien de sauts un utilisateur ordinaire devient administrateur du domaine. Chaque chemin est noté gravité × largeur : un droit détenu par « Utilisateurs du domaine » ne pèse pas comme le même droit détenu par un compte nominatif. Le plan de correction dsacls est fourni avec toutes les commandes modifiantes commentées — l'outil est en lecture seule, rien ne s'exécute par inadvertance.

Ce qu'il contient
  • Les chemins triés par score, les prises de contrôle du domaine signalées à part
  • Le regroupement par objet cible et par principal détenteur
  • Le dépliage des groupes : qui détient réellement le droit, une fois les appartenances résolues
  • Le glossaire des droits en clair (GenericAll, WriteDACL, DCSync, ForceChangePassword…)
  • La carte des approbations, leur sens, leur filtrage et l'âge de leur secret
  • Le plan dsacls commenté, plus des exports Graphviz et GraphML pour yEd ou Gephi
Extrait
RANG      CIBLE  ←  PRINCIPAL  [DROIT]                        SCORE
CRITIQUE  Administrateurs du domaine ← Utilisateurs du domaine
          [GenericAll]                    gravité 2 × largeur 3 = 6
CRITIQUE  AdminSDHolder ← Account Operators
          [WriteDACL]                     gravité 2 × largeur 2 = 4
     krbtgt ← CONTOSO\svc-sql01
          [DCSync]                        gravité 2 × largeur 1 = 

11 chemins directs · 8 principaux · 6 objets critiques exposés
3 chemins partent d'un principal auquel tout utilisateur du domaine
appartient.

# Plan de correction — toutes les commandes modifiantes sont commentées
$dn = (Get-ADDomain).DistinguishedName
dsacls "$dn" | Select-String "Utilisateurs du domaine"
# dsacls "$dn" /R "CONTOSO\Utilisateurs du domaine"

Les 5 formats, et quand les utiliser

Le même rapport peut être exporté dans plusieurs formats en une fois. Ils ne servent pas à la même chose : un PDF ne se trie pas, un CSV ne se signe pas.

HTML

Le rapport web : un fichier autonome, sans ressource externe, qui s'ouvre dans n'importe quel navigateur. C'est le format qu'on envoie par courriel — le destinataire n'installe rien, les tableaux colorés et les schémas sont dedans.

PDF

Le livrable paginé : celui qui se signe, s'archive et se joint à un dossier. Sommaire, en-têtes, numérotation, schémas vectoriels — c'est la version qui fait foi.

Excel

Le classeur natif .xlsx, pour trier, filtrer et annoter. C'est là que le plan de remédiation devient un suivi de chantier : on ajoute une colonne « responsable », une colonne « échéance », et le rapport devient le tableau de bord du projet.

CSV

Le format d'import universel : séparateur point-virgule, UTF-8 avec BOM, s'ouvre proprement en Excel comme dans un outil de tickets ou un tableur en ligne.

JSON

La structure complète — synthèse et contrôles. C'est le format d'intégration : ingestion SIEM, alimentation d'un outil GRC, comparaison automatisée de deux audits, archivage machine.

Le rapport « chemins d'attaque » embarque en plus deux formats de graphe : Graphviz (.dot) et GraphML, ouvrables dans yEd ou Gephi pour retravailler le schéma avant une présentation.

D'où sortent les rapports

Le rapport n'est pas une étape à part : c'est l'audit enregistré, mis en forme. Le type et les formats se choisissent à l'export, et le fichier est écrit en local.

L'écran d'export : on choisit le type de rapport, puis les formats (capture prise avant l'ajout du rapport « chemins d'attaque »)
La posture par catégorie, telle qu'elle est reprise dans le rapport de situation
Le graphe des chemins d'attaque, avec ses exports CSV et son script de correction

Où chaque rapport tombe dans une mission

Un audit outillé ne produit pas un document, il produit une séquence. Voici l'ordre habituel d'une mission, et le rapport qui va avec.

J0 — Cadrage
On fige la baseline : quels contrôles entrent dans le périmètre, lesquels sont écartés et pourquoi. Le périmètre s'écrit avant l'audit, il ne se négocie pas après.
J1 — Audit
L'audit tourne en lecture seule, puis le rapport technique détaillé part à l'équipe IT le jour même — pendant que les constats sont encore frais et vérifiables.
J+2 — Direction
Le rapport de direction, en PDF : un score, une évolution, trois risques. C'est ce document qui obtient l'arbitrage.
Semaine 1 — Plan
Le plan de remédiation en Excel : une ligne par action, triée par priorité. On y ajoute un responsable et une échéance, et le suivi de chantier existe.
Trimestre — Comité
Rapport de situation : score, tendance, posture par catégorie, régressions et corrections depuis le comité précédent.
Annuel — Conformité
Le rapport par référentiel, joint au dossier NIS2 ou DORA, au questionnaire de l'assureur ou à la revue de sécurité d'un grand compte.

Sous votre marque, dans votre langue

Tous les rapports portent votre logo, votre nom et vos coordonnées d'émetteur, avec le logo du client audité en couverture. Le même audit se restitue en français ou en anglais sans être relancé. Et l'export reste un fichier local : aucune donnée du client ne transite par un service tiers, ce qui est souvent la condition pour auditer un environnement sensible.

Vous voulez voir un rapport complet ?
On vous montre la sortie réelle de l'outil sur un environnement de démonstration.
Nous contacter →