Un audit ne vaut que par ce qu'on en restitue. À partir d'un seul audit enregistré, AdGUARD produit 6 rapports différents — un par destinataire — dans 5 formats de fichier et dans les deux langues. Voici à quoi sert chacun, ce qu'il contient, et un extrait de ce qu'il donne.
6types de rapport
5formats de fichier
176contrôles restitués
FR / ENdepuis le même audit
Pourquoi plusieurs rapports plutôt qu'un seul
Le comité de direction, l'administrateur qui corrige et le responsable conformité ne cherchent pas la même chose dans le même audit. Un document unique de cent pages n'est lu par personne : le dirigeant n'y trouve pas sa décision, l'administrateur n'y trouve pas l'objet fautif, l'auditeur n'y trouve pas son référentiel. AdGUARD garde donc une seule source de vérité — l'audit enregistré, avec sa date, sa baseline et son périmètre — et la met en forme autant de fois qu'il y a de destinataires. Les chiffres ne peuvent pas diverger d'un document à l'autre : ils sont calculés une fois, pas une fois par rapport.
Les 6 types de rapport
Le type se choisit à l'export et s'applique à tous les formats demandés. Chaque rapport porte en tête le périmètre exact de l'audit dont il est tiré : sans cela, deux rapports d'un même client ne sont pas comparables.
Rapport de direction
Direction · RSSI · comité de sécurité
Il répond en une page à la seule question que pose une direction : où en sommes-nous, et est-ce que cela s'améliore ? Le score pondéré — un contrôle de niveau 1 pèse trois fois un contrôle de niveau 2 — donne un chiffre unique, comparable d'un audit à l'autre et d'une entité à l'autre ; l'écart en points depuis l'audit précédent dit si l'effort a porté. C'est le document qui déclenche un budget, pas celui qui explique comment corriger.
Ce qu'il contient
Le score de conformité pondéré et son évolution en points
La répartition conformes / non conformes / avertissements / non évalués
Les non-conformités les plus lourdes, formulées sans jargon technique
Le périmètre exact : baseline appliquée, date, contrôles réellement évalués
Extrait
SCORE DE CONFORMITÉ 47 / 100-3 pts depuis le 03/06
Contrôles évalués 163 / 176 Baseline « ANSSI »
Conformes 75Non conformes 39Avertissements 32Non évalués 17CE QUI EXPOSE LE PLUS AUJOURD'HUI
1 Un utilisateur ordinaire du domaine peut devenir administrateur
du domaine en un seul saut
2 6 comptes de service portent un mot de passe inchangé depuis
plus de 5 ans, dont 2 dans un groupe privilégié
3 Une approbation entrante accepte les tickets sans filtrage
des identifiants de sécurité
Rapport technique détaillé
Équipe IT · administrateurs · infogérant
C'est le rapport qui rend l'audit vérifiable. Chaque contrôle y figure avec son verdict et surtout avec les objets constatés : pas « non conforme », mais quels comptes, quels groupes, quelles ressources. La commande de vérification est fournie, ce qui permet à l'administrateur de rejouer le contrôle chez lui et, le cas échéant, de contester le résultat. Un audit qu'on ne peut pas rejouer ne se corrige pas : il se discute.
Ce qu'il contient
Tous les contrôles évalués, groupés par catégorie, avec un identifiant stable
Le verdict et la liste nominative des objets en écart
La commande PowerShell de vérification et le lien vers la documentation officielle
Le rattachement aux référentiels, contrôle par contrôle
Extrait
AD-PRIV-009 Aucun compte de service dans les groupes
d'administration du domaine
Niveau 1 · Comptes à privilèges · NON CONFORMEObjets constatés (4)
CONTOSO\svc-sql01 Domain Admins mdp inchangé 1 842 j
CONTOSO\svc-backup Domain Admins mdp inchangé 967 j
CONTOSO\svc-scan Account Operators SPN exposé (kerberoastable)
… 1 autre
Vérification Get-ADGroupMember "Domain Admins" | Get-ADUser -Prop ServicePrincipalName
Référence cyber.gouv.fr — Recommandations Active Directory
Référentiels ANSSI · CIS · ISO 27001 · NIS2 · DORA · MITRE T1078.002
Plan de remédiation priorisé
Chef de projet · équipe run · plan d'action client
C'est le rapport qu'on emporte en réunion de suivi. Les non-conformités y sont triées par gravité réelle — les contrôles de niveau 1 d'abord, puis par nombre d'objets touchés — et non par ordre de catalogue : ce qui exposerait le plus vite arrive en haut. En CSV ou en Excel, chaque ligne devient un ticket ; le plan d'action n'est plus à écrire, il est à affecter.
Ce qu'il contient
Les non-conformités triées par priorité, pas par identifiant
L'action à mener, formulée à l'impératif
Le nombre d'objets concernés, qui donne la charge réelle
Une ligne par action, prête à importer dans un outil de tickets
Extrait
# NIV CONTRÔLE ACTION OBJETS1 L1 AD-PATH-012 Retirer le droit GenericAll détenu par 1
« Utilisateurs du domaine » sur les
administrateurs du domaine
2 L1 AD-PRIV-009 Sortir les comptes de service des 4
groupes d'administration
3 L1 AD-TRUST-003 Activer le filtrage des identifiants 1
de sécurité sur l'approbation entrante
4 L2 AD-LAPS-002 Étendre LAPS aux 38 postes non couverts 38
Il traduit l'audit dans la langue de l'auditeur. La même non-conformité ne pèse pas pareil selon qu'on la lit avec le guide ANSSI, un benchmark CIS ou l'annexe A de l'ISO 27001 ; ce rapport donne, référentiel par référentiel, le nombre de contrôles couverts et le taux de conformité obtenu. C'est la pièce qu'on joint à un dossier NIS2, à un questionnaire d'assureur ou à une revue de sécurité client. Il donne aussi le palier de maturité ANSSI atteint sur 5 : un palier n'est acquis que si aucun contrôle des paliers inférieurs n'est en écart — c'est volontairement sévère, mais c'est ce qui rend le chiffre crédible.
Ce qu'il contient
La couverture et le taux de conformité pour chaque référentiel : ANSSI, MCSB, MITRE ATT&CK, CIS Windows Server, ISO 27001, NIST, NIS2, DORA
Le détail des contrôles derrière chaque taux, pour justifier le chiffre
Les contrôles non évalués, comptés à part — un référentiel partiellement couvert le dit
Le palier de maturité ANSSI atteint, et ce qui bloque le palier suivant
C'est le rapport récurrent, celui qui se relit d'un trimestre à l'autre. Il ne redécrit pas l'audit : il dit ce qui a bougé depuis le précédent, à périmètre comparable — et il le signale explicitement quand le périmètre a changé, sinon la courbe ment. Les régressions sont listées avant les corrections : un contrôle qui redevient non conforme est un signal de dérive, pas un détail.
Ce qu'il contient
Le score, l'écart en points et la courbe de tendance sur la période
La posture par catégorie, de la plus faible à la plus forte
Ce qui a régressé et ce qui a été corrigé depuis l'audit précédent
Les cinq priorités du trimestre, extraites des non-conformités de niveau 1
Les notes de périmètre : baseline, contrôles non évalués, point de comparaison
Extrait
SITUATION AU 06/08 47 / 100-3 pts
Comparé à l'audit du 03/06 · même baseline « ANSSI »POSTURE PAR CATÉGORIE(les plus faibles d'abord)
Comptes de service 0 %██████████
Délégation ACL 12 %██████████
Approbations 15 %██████████
Kerberos 39 %██████████
Comptes à privilèges 45 %██████████A RÉGRESSÉ (3) AD-DEL-004 · AD-KRB-002 · AD-LAPS-001
A ÉTÉ CORRIGÉ (9) AD-PRIV-012 · AD-CS-006 · AD-GPO-002 · …
Périmètre : 163 contrôles évalués sur 176, 13 non évalués (documentaires).
Chemins d'attaque et approbations
Équipe Active Directory · direction technique · red team
C'est le rapport qui fait accepter la remédiation. Il ne dit pas qu'un droit est mal placé : il montre la chaîne complète — quel principal détient quel droit sur quel objet, et en combien de sauts un utilisateur ordinaire devient administrateur du domaine. Chaque chemin est noté gravité × largeur : un droit détenu par « Utilisateurs du domaine » ne pèse pas comme le même droit détenu par un compte nominatif. Le plan de correction dsacls est fourni avec toutes les commandes modifiantes commentées — l'outil est en lecture seule, rien ne s'exécute par inadvertance.
Ce qu'il contient
Les chemins triés par score, les prises de contrôle du domaine signalées à part
Le regroupement par objet cible et par principal détenteur
Le dépliage des groupes : qui détient réellement le droit, une fois les appartenances résolues
Le glossaire des droits en clair (GenericAll, WriteDACL, DCSync, ForceChangePassword…)
La carte des approbations, leur sens, leur filtrage et l'âge de leur secret
Le plan dsacls commenté, plus des exports Graphviz et GraphML pour yEd ou Gephi
Extrait
RANG CIBLE ← PRINCIPAL [DROIT] SCORECRITIQUE Administrateurs du domaine ← Utilisateurs du domaine
[GenericAll] gravité 2 × largeur 3 = 6CRITIQUE AdminSDHolder ← Account Operators
[WriteDACL] gravité 2 × largeur 2 = 4ÉLEVÉ krbtgt ← CONTOSO\svc-sql01
[DCSync] gravité 2 × largeur 1 = 211 chemins directs · 8 principaux · 6 objets critiques exposés3 chemins partent d'un principal auquel tout utilisateur du domaine
appartient.# Plan de correction — toutes les commandes modifiantes sont commentées
$dn = (Get-ADDomain).DistinguishedName
dsacls "$dn" | Select-String "Utilisateurs du domaine"
# dsacls "$dn" /R "CONTOSO\Utilisateurs du domaine"
Les 5 formats, et quand les utiliser
Le même rapport peut être exporté dans plusieurs formats en une fois. Ils ne servent pas à la même chose : un PDF ne se trie pas, un CSV ne se signe pas.
HTML
Le rapport web : un fichier autonome, sans ressource externe, qui s'ouvre dans n'importe quel navigateur. C'est le format qu'on envoie par courriel — le destinataire n'installe rien, les tableaux colorés et les schémas sont dedans.
PDF
Le livrable paginé : celui qui se signe, s'archive et se joint à un dossier. Sommaire, en-têtes, numérotation, schémas vectoriels — c'est la version qui fait foi.
Excel
Le classeur natif .xlsx, pour trier, filtrer et annoter. C'est là que le plan de remédiation devient un suivi de chantier : on ajoute une colonne « responsable », une colonne « échéance », et le rapport devient le tableau de bord du projet.
CSV
Le format d'import universel : séparateur point-virgule, UTF-8 avec BOM, s'ouvre proprement en Excel comme dans un outil de tickets ou un tableur en ligne.
JSON
La structure complète — synthèse et contrôles. C'est le format d'intégration : ingestion SIEM, alimentation d'un outil GRC, comparaison automatisée de deux audits, archivage machine.
Le rapport « chemins d'attaque » embarque en plus deux formats de graphe : Graphviz (.dot) et GraphML, ouvrables dans yEd ou Gephi pour retravailler le schéma avant une présentation.
D'où sortent les rapports
Le rapport n'est pas une étape à part : c'est l'audit enregistré, mis en forme. Le type et les formats se choisissent à l'export, et le fichier est écrit en local.
L'écran d'export : on choisit le type de rapport, puis les formats (capture prise avant l'ajout du rapport « chemins d'attaque »)La posture par catégorie, telle qu'elle est reprise dans le rapport de situationLe graphe des chemins d'attaque, avec ses exports CSV et son script de correction
Où chaque rapport tombe dans une mission
Un audit outillé ne produit pas un document, il produit une séquence. Voici l'ordre habituel d'une mission, et le rapport qui va avec.
J0 — Cadrage
On fige la baseline : quels contrôles entrent dans le périmètre, lesquels sont écartés et pourquoi. Le périmètre s'écrit avant l'audit, il ne se négocie pas après.
J1 — Audit
L'audit tourne en lecture seule, puis le rapport technique détaillé part à l'équipe IT le jour même — pendant que les constats sont encore frais et vérifiables.
J+2 — Direction
Le rapport de direction, en PDF : un score, une évolution, trois risques. C'est ce document qui obtient l'arbitrage.
Semaine 1 — Plan
Le plan de remédiation en Excel : une ligne par action, triée par priorité. On y ajoute un responsable et une échéance, et le suivi de chantier existe.
Trimestre — Comité
Rapport de situation : score, tendance, posture par catégorie, régressions et corrections depuis le comité précédent.
Annuel — Conformité
Le rapport par référentiel, joint au dossier NIS2 ou DORA, au questionnaire de l'assureur ou à la revue de sécurité d'un grand compte.
Sous votre marque, dans votre langue
Tous les rapports portent votre logo, votre nom et vos coordonnées d'émetteur, avec le logo du client audité en couverture. Le même audit se restitue en français ou en anglais sans être relancé. Et l'export reste un fichier local : aucune donnée du client ne transite par un service tiers, ce qui est souvent la condition pour auditer un environnement sensible.
Vous voulez voir un rapport complet ?
On vous montre la sortie réelle de l'outil sur un environnement de démonstration.