Contrôles EntraGUARD
EntraGUARD n'invente pas ses règles. Chacun de ses 318 contrôles est issu d'un référentiel public reconnu, et porte la correspondance dans sa propre fiche — c'est ce qui permet à un rapport de répondre à une exigence de conformité sans rien ressaisir.
Les référentiels sur lesquels s'appuient les contrôles
Chaque ligne indique combien de contrôles du catalogue sont rattachés au référentiel. Un contrôle en satisfait généralement plusieurs à la fois — c'est tout l'intérêt de la correspondance.
Le benchmark de référence pour le durcissement Microsoft 365, publié par le Center for Internet Security. C'est le socle de ce catalogue, niveau 1 comme niveau 2.
Secure Cloud Business Applications : les baselines de configuration publiées par l'agence américaine de cybersécurité pour Microsoft 365, dont l'intégralité de la baseline Exchange Online.
Les clauses de l'Annexe A, réparties entre mesures organisationnelles (A.5) et technologiques (A.8).
Le catalogue fédéral américain, par famille : contrôle d'accès, identification, journalisation, gestion de configuration.
Le référentiel de sécurité cloud de Microsoft, organisé par domaine — gestion des identités, accès à privilèges, protection des données.
Les mesures de gestion des risques de l'article 21 de la directive européenne, applicable depuis janvier 2025.
Les articles relatifs à la gestion du risque informatique, pour le secteur financier.
Les recommandations de l'agence nationale française applicables à un tenant Microsoft 365.
Ce qui est vérifié, domaine par domaine
Des contrôles représentatifs, et non la liste complète : le catalogue intégral est livré avec l'outil et accessible aux membres du réseau.
Identité et authentification132
- Exiger la MFA pour tous les rôles d'administration
- Activer la correspondance de numéro dans Microsoft Authenticator
- Déployer des méthodes résistantes au hameçonnage
- Bloquer l'authentification héritée
Accès à privilèges et PIM
- Interdire les invités dans les rôles d'administration
- Exiger une justification à l'activation d'un rôle PIM
- Limiter la durée maximale d'activation d'un rôle PIM
- Auditer les rôles privilégiés attribués aux principaux de service
Invités et collaboration externe
- Restreindre les permissions des invités
- Limiter qui peut inviter des utilisateurs invités
- Encadrer l'accès inter-tenants (B2B)
- Réserver les invitations B2B aux administrateurs
Exchange Online68
- Bloquer le transfert automatique externe des courriels
- Désactiver les protocoles hérités (POP, IMAP)
- Désactiver l'authentification SMTP au niveau du locataire
- Recenser les boîtes avec une adresse de transfert
SharePoint, OneDrive, Teams56
- Restreindre le partage externe SharePoint
- Définir le type de lien de partage par défaut sur interne
- Encadrer le cycle de vie des équipes et l'accès invité
- Maîtriser les applications tierces dans Teams
Defender, Purview, Intune62
- Examiner la posture Defender XDR et le Secure Score
- Activer au moins une politique de protection contre la perte de données
- Examiner les politiques de conformité des appareils
- Encadrer la rétention et les étiquettes de confidentialité
À quoi ressemble un contrôle
Chaque contrôle porte les mêmes champs, dans l'interface comme dans tous les exports — c'est ce qui rend un constat traçable des mois plus tard.