Audit de configuration · Azure

Audit de sécurité Azure — identifier les écarts et les angles morts

L’audit de sécurité Azure examine la configuration de la plateforme pour les entreprises qui veulent vérifier leurs règles de sécurité et leur couverture de détection. La revue porte sur les policies de landing zone, Microsoft Defender for Cloud, Sentinel, Azure Policy et les angles morts de journalisation. Les accès sont préparés conjointement avec le client, exclusivement en lecture seule. Aucune configuration n’est modifiée pendant les contrôles. Les résultats comprennent un fichier Excel des configurations et remédiations, un rapport exécutif et un rapport technique priorisé. Une journée de conseil offerte prolonge la restitution.

Mis à jour le

Les cinq étapes de l’audit Azure : cadrage, accès en lecture seule, revue de configuration, priorisation, restitution et une journée de conseil offerte.1Cadrage2Accès enlecture seule3Revue deconfiguration4Priorisationdes écarts5Restitution+ 1 journée deconseil offerte

Ce que nous auditons

Périmètre de l’audit Azure : Policies de landing zone, Azure Policy, Microsoft Defender for Cloud, Sentinel et cas d’usage, Journalisation Azure, Couverture de détection.Policies de landing zoneAzure PolicyMicrosoft Defender for CloudSentinel et cas d’usageJournalisation AzureCouverture de détection
Domaines examinés sur Azure, selon le périmètre convenu au cadrage.

Policies de landing zone

Revue des policies existantes et des règles à prévoir pour la landing zone. Leur création éventuelle intervient après l’audit, dans la remédiation convenue.

Azure Policy

Examen des règles de durcissement et des écarts de configuration. Les changements proposés sont documentés, sans application pendant la revue.

Microsoft Defender for Cloud

Vérification de la configuration du service dans le périmètre Azure retenu.

Sentinel et cas d’usage

Revue du déploiement et des cas d’usage existants. Les déploiements ou ajustements recommandés restent distincts de l’audit en lecture seule.

Journalisation Azure

Recherche des angles morts qui empêchent de disposer des traces nécessaires à l’analyse de sécurité.

Couverture de détection

Identification des zones de l’environnement dont la visibilité ou la couverture de détection demande une revue.

Pour Azure, Securigeek emploie des outils développés en interne, complétés par des outils open source reconnus de la communauté. Les CIS Benchmarks, la Cloud Security Alliance et MITRE ATT&CK encadrent la lecture des contrôles. Les services Azure cités ici sont les objets de la revue.

Cet audit traite la plateforme Azure. L’audit Entra ID examine l’annuaire et les identités ; l’audit Microsoft 365 concerne la suite bureautique.

Les risques que nous trouvons

Sur Azure, la revue recherche notamment les situations suivantes ; les constats dépendent de la configuration réellement observée.

  • Des policies de landing zone qui ne traduisent pas les règles attendues.
  • Des écarts de durcissement dans Azure Policy.
  • Une configuration de Defender for Cloud à revoir.
  • Des cas d’usage Sentinel absents ou insuffisamment couverts.
  • Des angles morts dans la journalisation et la détection Azure.

Comment se déroule la mission

Nous préparons avec vous la revue de la plateforme Azure, puis les accès en lecture seule. L’audit relève les écarts ; il ne crée pas de policies et ne déploie pas de services pendant les vérifications.

  1. Délimiter les aspects de sécurité Azure à examiner et les attentes de restitution.
  2. Organiser conjointement les accès de lecture avant le début de la mission.
  3. Examiner les policies, la configuration de sécurité et les angles morts de visibilité.
  4. Ordonner les constats et les actions recommandées pour votre environnement Azure.
  5. Présenter les rapports et le fichier Excel, puis apporter 1 journée de conseil offerte après l’audit.

Ce que vous recevez

Fichier Excel

Le relevé des configurations Azure comprend, pour chaque constat, la remédiation correspondante.

Rapport exécutif

La direction reçoit une présentation des écarts de sécurité de la plateforme et des priorités à arbitrer.

Rapport technique

Une synthèse technique relie les constats Azure à leur priorisation et au plan d’action proposé.

1 journée de conseil offerte, sans condition

La restitution Azure est suivie de 1 journée de conseil offerte, sans condition. Pour poursuivre les corrections avec nos experts, les journées supplémentaires de remédiation sont facturées selon le travail nécessaire.

Prix et délais

Pour un environnement Azure de petite taille, le tarif démarre à 4 000 € HT pour 5 à 7 jours. Un périmètre plus important augmente le prix ; le devis ferme est fixé au cadrage initial.

Pour une première estimation, comptez environ la moitié d’une mensualité de consommation cloud : un environnement consommant 10 000 € par mois correspond à un audit d'environ 5 000 € HT. La revue du périmètre reste nécessaire avant l’engagement.

Un audit de configuration Azure n’est pas un pentest Azure. Le test d’intrusion va au-delà de cette analyse et demande un devis distinct, établi selon les systèmes concernés et le niveau de détail attendu. Comprendre le périmètre d’un test d’intrusion.

Nos certifications

Les certifications Microsoft détenues collectivement par notre équipe couvrent la sécurité, l’architecture et les opérations de sécurité pertinentes pour Azure.

  • AZ-500
  • SC-100
  • SC-200
  • Azure Solutions Architect Expert

Questions fréquentes

Que vérifie un audit de sécurité Azure ?

Il vérifie les policies de landing zone, la configuration de Microsoft Defender for Cloud, Azure Policy, Sentinel et les cas d’usage associés. La revue recherche également les angles morts de journalisation et de couverture de détection dans le périmètre convenu. Elle s’effectue uniquement en lecture seule, avec des accès mis en place conjointement avant le démarrage. Les créations de policies et les déploiements recommandés sont décrits dans les remédiations ; ils ne sont pas exécutés pendant l’audit. Le fichier Excel et les deux rapports permettent de préparer les décisions et les corrections.

Quelle différence entre un audit Azure, Entra ID et Microsoft 365 ?

L’audit Azure porte sur la plateforme : landing zone, policies, configuration de sécurité, journalisation et détection. L’audit Entra ID examine l’annuaire et les identités ; l’audit Microsoft 365 traite la suite bureautique. Ces périmètres sont complémentaires, mais ne décrivent pas la même prestation. Le cadrage permet de choisir la revue qui correspond à votre besoin et de préciser les limites de la mission. Sur Azure, les constats sont restitués dans un fichier Excel des configurations et remédiations, un rapport exécutif pour la direction et un rapport technique avec priorisation et plan d’action.

Combien coûte la revue de configuration Azure ?

Elle commence à 4 000 € HT pour un environnement Azure de petite taille, avec 5 à 7 jours de mission. Le montant augmente avec la taille du périmètre. À titre indicatif, environ la moitié d’une mensualité de consommation cloud donne un premier repère : une consommation de 10 000 € par mois correspond à un audit d’environ 5 000 € HT. Le devis ferme est défini au cadrage initial. Il concerne l’audit de configuration ; un pentest Azure demande un devis distinct selon le périmètre et le niveau de détail attendu.

Le déploiement des corrections Azure est-il inclus dans l’audit ?

L’audit Azure ne modifie aucune configuration. Les accès sont exclusivement en lecture seule et les corrections figurent dans les livrables, avec une priorisation et un plan d’action. Vous bénéficiez ensuite de 1 journée de conseil offerte, sans condition, pour travailler sur les suites de la restitution. Les experts Securigeek peuvent poursuivre l’accompagnement de remédiation au-delà de cette journée ; cette intervention est facturée au nombre de jours nécessaires. Cette distinction concerne aussi la création de policies, le durcissement et le déploiement de Sentinel ou de ses cas d’usage, lorsqu’ils sont retenus.

Pour replacer la revue Azure dans votre environnement, notre approche de la sécurité cloud présente le cadre général. Le guide de l’audit de sécurité cloud explique les différences de périmètre.

Si votre périmètre comprend d’autres plateformes, distinguez les contrôles propres à l’audit AWS, l’audit Google Workspace et l’audit Google Cloud.

Pré-diagnostic gratuit