m365expertise MICROSOFT SECURITY EXPERTISE

Les rapports EntraGUARD

Un audit ne vaut que par ce qu'on en restitue. À partir d'un seul audit enregistré, EntraGUARD produit 4 rapports différents — un par destinataire — dans 5 formats de fichier et dans les deux langues. Voici à quoi sert chacun, ce qu'il contient, et un extrait de ce qu'il donne.

4types de rapport
5formats de fichier
318contrôles restitués
FR / ENdepuis le même audit

Pourquoi plusieurs rapports plutôt qu'un seul

Le comité de direction, l'administrateur qui corrige et le responsable conformité ne cherchent pas la même chose dans le même audit. Un document unique de cent pages n'est lu par personne : le dirigeant n'y trouve pas sa décision, l'administrateur n'y trouve pas l'objet fautif, l'auditeur n'y trouve pas son référentiel. EntraGUARD garde donc une seule source de vérité — l'audit enregistré, avec sa date, sa baseline et son périmètre — et la met en forme autant de fois qu'il y a de destinataires. Les chiffres ne peuvent pas diverger d'un document à l'autre : ils sont calculés une fois, pas une fois par rapport.

Les 4 types de rapport

Le type se choisit à l'export et s'applique à tous les formats demandés. Chaque rapport porte en tête le périmètre exact de l'audit dont il est tiré : sans cela, deux rapports d'un même client ne sont pas comparables.

Rapport de direction

Direction · RSSI · comité de sécurité

Il répond en une page à la seule question que pose une direction : où en sommes-nous, et est-ce que cela s'améliore ? Le score pondéré — un contrôle de niveau 1 pèse trois fois un contrôle de niveau 2 — donne un chiffre unique, comparable d'un audit à l'autre et d'une entité à l'autre ; l'écart en points depuis l'audit précédent dit si l'effort a porté. C'est le document qui déclenche un budget, pas celui qui explique comment corriger.

Ce qu'il contient
  • Le score de conformité pondéré et son évolution en points
  • La répartition conformes / non conformes / avertissements / non évalués
  • Les non-conformités les plus lourdes, formulées sans jargon technique
  • Le périmètre exact : baseline appliquée, date, contrôles réellement évalués
Extrait
SCORE DE CONFORMITÉ         68 / 100      +11 pts depuis le 12/03
Contrôles évalués           313 / 318     Baseline « ANSSI »

Conformes 214   Non conformes 57      Non évalués 5

CE QUI EXPOSE LE PLUS AUJOURD'HUI
 1  14 comptes à rôle privilégié sans authentification résistante
    au hameçonnage
 2  Aucune stratégie d'accès conditionnel ne couvre les rôles
    d'administration
 3  9 applications détiennent un secret expiré depuis plus de 90 jours

Rapport technique détaillé

Équipe IT · administrateurs · infogérant

C'est le rapport qui rend l'audit vérifiable. Chaque contrôle y figure avec son verdict et surtout avec les objets constatés : pas « non conforme », mais quels comptes, quels groupes, quelles ressources. La commande de vérification est fournie, ce qui permet à l'administrateur de rejouer le contrôle chez lui et, le cas échéant, de contester le résultat. Un audit qu'on ne peut pas rejouer ne se corrige pas : il se discute.

Ce qu'il contient
  • Tous les contrôles évalués, groupés par catégorie, avec un identifiant stable
  • Le verdict et la liste nominative des objets en écart
  • La commande PowerShell de vérification et le lien vers la documentation officielle
  • Le rattachement aux référentiels, contrôle par contrôle
Extrait
ENTRA-PRIV-004   Exiger une méthode d'authentification résistante
                 au hameçonnage pour les rôles privilégiés
Niveau 1 · Comptes à privilèges · NON CONFORME

Objets constatés (14)
  adm.dupont@contoso.com          SMS uniquement
  adm.leroy@contoso.com           mot de passe seul
  svc-backup@contoso.com          mot de passe seul
  … 11 autres

Vérification   Get-MgUserAuthenticationMethod -UserId <id>
Référence      learn.microsoft.com/entra/identity/authentication
Référentiels   CIS 1.1.4 · ANSSI · ISO 27001 · NIS2 · DORA

Plan de remédiation priorisé

Chef de projet · équipe run · plan d'action client

C'est le rapport qu'on emporte en réunion de suivi. Les non-conformités y sont triées par gravité réelle — les contrôles de niveau 1 d'abord, puis par nombre d'objets touchés — et non par ordre de catalogue : ce qui exposerait le plus vite arrive en haut. En CSV ou en Excel, chaque ligne devient un ticket ; le plan d'action n'est plus à écrire, il est à affecter.

Ce qu'il contient
  • Les non-conformités triées par priorité, pas par identifiant
  • L'action à mener, formulée à l'impératif
  • Le nombre d'objets concernés, qui donne la charge réelle
  • Une ligne par action, prête à importer dans un outil de tickets
Extrait
#   NIV  CONTRÔLE          ACTION                                OBJETS
1   L1   ENTRA-PRIV-004    Inscrire les comptes à privilèges       14
                           en FIDO2 ou clé d'accès
2   L1   ENTRA-CA-011      Créer une stratégie d'accès              1
                           conditionnel ciblant les rôles admin
3   L1   ENTRA-WKL-002     Renouveler puis raccourcir les           9
                           secrets d'application expirés
   L2   ENTRA-EXO-018     Désactiver l'authentification            3
                           héritée restante sur Exchange Online

Conformité par référentiel

Conformité · audit externe · assurance cyber · NIS2 / DORA

Il traduit l'audit dans la langue de l'auditeur. La même non-conformité ne pèse pas pareil selon qu'on la lit avec le guide ANSSI, un benchmark CIS ou l'annexe A de l'ISO 27001 ; ce rapport donne, référentiel par référentiel, le nombre de contrôles couverts et le taux de conformité obtenu. C'est la pièce qu'on joint à un dossier NIS2, à un questionnaire d'assureur ou à une revue de sécurité client.

Ce qu'il contient
  • La couverture et le taux de conformité pour chaque référentiel : CIS Microsoft 365, CISA SCuBA, ISO 27001, NIST 800-53, MCSB, ANSSI, NIS2, DORA
  • Le détail des contrôles derrière chaque taux, pour justifier le chiffre
  • Les contrôles non évalués, comptés à part — un référentiel partiellement couvert le dit
Extrait
RÉFÉRENTIEL                      COUVERTURE      CONFORMES
CIS Microsoft 365                267 / 318          64 %
ISO/IEC 27001:2022               318 / 318          66 %
NIST SP 800-53                   318 / 318          66 %
Microsoft Cloud Security Bench.  318 / 318          66 %
CISA SCuBA                        98 / 318          58 %
ANSSI                             85 / 318          71 %
NIS2 · DORA                      318 / 318          66 %

Les 5 formats, et quand les utiliser

Le même rapport peut être exporté dans plusieurs formats en une fois. Ils ne servent pas à la même chose : un PDF ne se trie pas, un CSV ne se signe pas.

HTML

Le rapport web : un fichier autonome, sans ressource externe, qui s'ouvre dans n'importe quel navigateur. C'est le format qu'on envoie par courriel — le destinataire n'installe rien, les tableaux colorés et les schémas sont dedans.

PDF

Le livrable paginé : celui qui se signe, s'archive et se joint à un dossier. Sommaire, en-têtes, numérotation, schémas vectoriels — c'est la version qui fait foi.

Excel

Le classeur natif .xlsx, pour trier, filtrer et annoter. C'est là que le plan de remédiation devient un suivi de chantier : on ajoute une colonne « responsable », une colonne « échéance », et le rapport devient le tableau de bord du projet.

CSV

Le format d'import universel : séparateur point-virgule, UTF-8 avec BOM, s'ouvre proprement en Excel comme dans un outil de tickets ou un tableur en ligne.

JSON

La structure complète — synthèse et contrôles. C'est le format d'intégration : ingestion SIEM, alimentation d'un outil GRC, comparaison automatisée de deux audits, archivage machine.

D'où sortent les rapports

Le rapport n'est pas une étape à part : c'est l'audit enregistré, mis en forme. Le type et les formats se choisissent à l'export, et le fichier est écrit en local.

L'écran d'export : on choisit le type de rapport, puis les formats
La comparaison de deux audits : ce qui a été corrigé, ce qui a régressé

Où chaque rapport tombe dans une mission

Un audit outillé ne produit pas un document, il produit une séquence. Voici l'ordre habituel d'une mission, et le rapport qui va avec.

J0 — Cadrage
On fige la baseline : quels contrôles entrent dans le périmètre, lesquels sont écartés et pourquoi. Le périmètre s'écrit avant l'audit, il ne se négocie pas après.
J1 — Audit
L'audit tourne en lecture seule, puis le rapport technique détaillé part à l'équipe IT le jour même — pendant que les constats sont encore frais et vérifiables.
J+2 — Direction
Le rapport de direction, en PDF : un score, une évolution, trois risques. C'est ce document qui obtient l'arbitrage.
Semaine 1 — Plan
Le plan de remédiation en Excel : une ligne par action, triée par priorité. On y ajoute un responsable et une échéance, et le suivi de chantier existe.
Trimestre — Comité
Comparaison de l'audit du trimestre avec l'audit de référence : le détail sépare ce qui a été corrigé de ce qui a régressé, référentiel par référentiel.
Annuel — Conformité
Le rapport par référentiel, joint au dossier NIS2 ou DORA, au questionnaire de l'assureur ou à la revue de sécurité d'un grand compte.

Sous votre marque, dans votre langue

Tous les rapports portent votre logo, votre nom et vos coordonnées d'émetteur, avec le logo du client audité en couverture. Le même audit se restitue en français ou en anglais sans être relancé. Et l'export reste un fichier local : aucune donnée du client ne transite par un service tiers, ce qui est souvent la condition pour auditer un environnement sensible.

Vous voulez voir un rapport complet ?
On vous montre la sortie réelle de l'outil sur un environnement de démonstration.
Nous contacter →