TENOVIA Demander une démonstration

Audit de configuration · CIS Benchmarks

Auditez Microsoft 365 et Google Workspace sans exécuter un seul script chez votre client.

Tenovia compare la configuration réelle de vos environnements aux CIS Benchmarks, en lecture seule, par appel direct aux API d'administration. Vous obtenez un constat daté, une preuve traçable et un plan de remédiation priorisé.

Collecte en lecture seule Aucun script à exécuter SaaS ou instance dédiée

Couverture

Chaque recommandation CIS, et comment elle est vérifiée

Le CIS Microsoft 365 Foundations Benchmark v7.0.0, publié le 20 mai 2026, compte 160 recommandations. Voici précisément ce que Tenovia sait vérifier, et par quel moyen.

Matrice de couverture, Microsoft 365

Benchmark v7.0.0 · 1 carré = 1 recommandation

71 % vérifiées automatiquement

113 automatiques, sans script
17 vérifications guidées
7 par dépôt de fichier
23 hors périmètre outil

Les sept contrôles par dépôt de fichier sont des points SharePoint dont l'API exige un privilège de contrôle total sur les sites, jugé disproportionné pour un audit. Les points hors périmètre relèvent de Fabric, d'Entra en licence supérieure et du centre d'administration.

160
recommandations du benchmark v7.0.0
33
bancs de test indépendants
55
règles de jugement appliquées
0
script exécuté chez le client

Plateforme

Un audit de configuration, pas un questionnaire déclaratif

La donnée est lue à la source, jugée par des règles écrites, et restituée avec sa preuve. Rien n'est déclaré, tout est constaté.

Collecte

Lecture directe des API

Microsoft Graph et les API d'administration Exchange et Teams sont interrogées en lecture seule depuis une application enregistrée dans le tenant. Aucune intervention sur les postes.

Jugement

Moteur de règles explicite

Chaque ligne collectée est confrontée à une règle lisible, versionnée et rejouable. Le verdict est reproductible d'un audit à l'autre.

Preuve

Traçabilité de bout en bout

Objet, propriété, valeur, date de collecte : chaque constat conserve la donnée brute qui le fonde. Un auditeur externe peut refaire le chemin.

Restitution

Rapport et plan de remédiation

Écarts classés par criticité, effort et gain, avec la formulation d'origine du contrôle CIS et la correction attendue.

Suivi

Comparaison entre deux passages

Le second audit se lit par différence : ce qui a été corrigé, ce qui a régressé, ce qui n'a pas bougé.

Déploiement

Mutualisé ou instance dédiée

Console partagée, ou déploiement sur votre propre infrastructure lorsque votre politique interdit toute sortie de données de configuration.

Méthode

Quatre étapes, de l'habilitation au rapport

Vos équipes techniques ne sont mobilisées qu'à la première étape.

01

Habilitation

Enregistrement d'une application en lecture seule dans le tenant et consentement administrateur.

02

Collecte

Interrogation automatique des API. La donnée brute est normalisée dans un format unique et horodatée.

03

Jugement

Application des règles de conformité, calcul du score par domaine et identification des écarts.

04

Restitution

Rapport d'audit, preuves associées et plan de remédiation priorisé, présentés en séance.

Périmètres audités

Microsoft 365 aujourd'hui, Google Workspace ensuite

Deux environnements, un même socle de collecte et de jugement.

Disponible

Audit CIS Microsoft 365

Fondé sur le CIS Microsoft 365 Foundations Benchmark v7.0.0 du 20 mai 2026.

  • Identités et accès : comptes à privilèges, rôles, méthodes d'authentification, accès conditionnel
  • Exchange Online : règles de transport, protection anti-hameçonnage, journalisation
  • SharePoint et OneDrive : partage externe, liens anonymes, rétention
  • Teams : politiques de réunion, accès invités, fédération
  • Defender et Purview : politiques de sécurité, audit unifié, prévention des fuites
En préparation

Audit CIS Google Workspace

Fondé sur le CIS Google Workspace Foundations Benchmark v1.3.0 du 30 juin 2025, qui compte 89 recommandations, dont 73 de niveau 1 et 16 de niveau 2.

  • Comptes et authentification : validation en deux étapes, clés de sécurité, sessions
  • Gmail : authentification des expéditeurs, pièces jointes, hameçonnage
  • Drive et Docs : partage externe, visibilité des liens, transfert de propriété
  • Applications tierces : accès OAuth, contrôle des applications non vérifiées
  • Journalisation : conservation et export des journaux d'audit

Questions fréquentes

Audit CIS Microsoft 365 et Google Workspace

Qu'est-ce qu'un audit CIS Microsoft 365 ?

C'est la comparaison de la configuration réelle d'un tenant Microsoft 365 avec les recommandations du CIS Microsoft 365 Foundations Benchmark, référentiel public de durcissement publié par le Center for Internet Security. L'audit ne juge pas les usages, il constate des réglages.

Faut-il exécuter un script PowerShell sur le tenant ?

Non. Tenovia interroge directement les API Microsoft en lecture seule à partir d'une application enregistrée dans le tenant. Aucun script n'est transmis, exécuté ou maintenu par vos équipes, ce qui supprime la principale source de friction et de risque des audits classiques.

Quelles permissions faut-il accorder ?

Uniquement des permissions de lecture, sur Microsoft Graph et sur les API d'administration concernées. Aucune permission d'écriture n'est demandée. La liste exacte est fournie avant l'habilitation et peut être revue par votre équipe sécurité.

L'audit CIS aide-t-il à la conformité NIS2 ou ISO 27001 ?

Oui. Les mesures de durcissement CIS constituent des preuves techniques directement mobilisables pour démontrer la maîtrise des mesures d'hygiène attendues par NIS2 et par l'annexe A de l'ISO/IEC 27001. Le rapport indique le rattachement de chaque constat.

Google Workspace est-il couvert ?

L'audit Google Workspace est en cours de développement. Il s'appuiera sur le CIS Google Workspace Foundations Benchmark v1.3.0 et sur l'API Policy de Cloud Identity, en lecture seule, afin d'automatiser des contrôles que le CIS déclare manuels.

Voyez ce que dit réellement votre configuration.

Une démonstration sur un environnement de test, ou un audit pilote sur votre tenant. Vous jugez sur le rapport, pas sur la promesse.