Les 494 contrôles expliqués : CIS, ANSSI, NIST et ISO 27001
Un contrôle de sécurité ne vaut que s'il est rattaché à un référentiel reconnu. Les deux outils GUARD exécutent 494 contrôles automatisés — sur Entra ID & Microsoft 365 et Active Directory — chacun rattaché à des standards établis. Voici à quoi ressemble cette couverture, et pourquoi elle compte.
Pourquoi l'alignement normatif compte
N'importe qui peut inventer une checklist. Ce qui rend un audit défendable — devant une direction, un assureur cyber ou un auditeur ISO — c'est que chaque contrôle remonte à une source faisant autorité. Les deux outils GUARD alignent leurs contrôles sur des référentiels publics reconnus, de sorte que chaque constat porte une référence justifiable, qu'il concerne une stratégie d'accès conditionnel ou une délégation Active Directory.
494 contrôles sur deux référentiels
Le catalogue n'est pas une liste mais deux, chacune construite pour le périmètre qu'elle audite.
| Référentiel | Contrôles | Ce qu'il couvre |
|---|---|---|
| Entra ID & Microsoft 365 | 318 | Huit sources : Entra ID, Exchange Online, SharePoint, OneDrive, Teams, Defender, Purview, Intune |
| Active Directory | 176 | Trente-deux catégories : comptes à privilèges, Kerberos, délégation ACL, approbations, AD CS, GPO, LAPS, chemins d'attaque |
Cette séparation est délibérée. Un contrôleur de domaine et un compte de stockage ne défaillent pas de la même manière, et prétendre qu'une seule checklist couvre les deux produit des contrôles qui ne sont vrais de rien en particulier.
Les référentiels derrière les contrôles
Les benchmarks CIS
Le Center for Internet Security publie des guides de durcissement établis par consensus — CIS Microsoft 365 Foundations et CIS Microsoft Windows Server. Ils sont prescriptifs et concrets : réglages exacts, valeurs recommandées, et deux niveaux, 1 (essentiel) et 2 (défense en profondeur). Ils forment l'ossature du catalogue.
Les recommandations de l'ANSSI
L'agence française publie des guides de durcissement particulièrement solides sur l'identité et sur Active Directory. Ils nourrissent les contrôles d'identité des deux outils, et fournissent le modèle de maturité à cinq paliers utilisé sur Active Directory.
NIST SP 800-53 et ISO/IEC 27001
Les familles de mesures du NIST donnent la structure qui relie un constat technique à une catégorie de gouvernance — utile quand on rend compte à une direction des risques ou de la conformité. L'annexe A d'ISO 27001 joue le même rôle pour les organisations en démarche de certification, en mettant une preuve technique concrète derrière une clause du SMSI.
Microsoft Cloud Security Benchmark
Le référentiel cloud de Microsoft lui-même, organisé par domaine : sécurité réseau, protection des données, accès à privilèges, gestion des identités, journalisation et détection, sauvegarde et reprise. C'est celui qu'un client déjà aligné sur Defender for Cloud reconnaîtra immédiatement.
MITRE ATT&CK
Les autres référentiels répondent à la question « à quelle exigence ce contrôle répond-il ? ». MITRE en pose une autre : quelle technique d'attaque ce contrôle retire-t-il ? Tous les contrôles Active Directory portent ce rattachement — c'est ce qui permet à un constat d'audit de parler à une équipe SOC.
CISA SCuBA, NIS2 et DORA
SCuBA fournit les baselines de configuration Microsoft 365 publiées par l'agence américaine. NIS2 et DORA ne sont pas des référentiels techniques mais réglementaires : la correspondance existe pour qu'un constat puisse être rattaché directement à une mesure de l'article 21 ou à une exigence de gestion du risque informatique.
Un contrôle, plusieurs référentiels
Un même contrôle répond généralement à plusieurs référentiels à la fois — c'est tout l'intérêt de la correspondance. Supprimer une délégation sans contrainte satisfait une recommandation ANSSI, une mesure de contrôle d'accès NIST, une clause de l'annexe A d'ISO 27001, une mesure NIS2 et un article de DORA, et retire la technique MITRE T1558. Vous le vérifiez une fois ; il se restitue en cinq langues normatives.
Chaque constat est traçable
Dans un rapport, chaque contrôle cite ses références normatives et un lien vers la documentation Microsoft, plus la commande PowerShell qui permet de le vérifier. Cette traçabilité est ce qui transforme un scan en audit : vous pouvez expliquer, ligne par ligne, pourquoi un réglage compte, d'où vient la recommandation, et comment le client peut le confirmer lui-même.
À retenir. L'alignement normatif n'est pas une case marketing — c'est ce qui permet de défendre un score de conformité devant un auditeur, un assureur ou un comité de direction, sur les deux périmètres et pas seulement sur le cloud.