Blog

Écrit par ceux qui l'ont construit.Audits, conformité, et ce qui casse en pratique.

Accueil / Blog / Méthodologie
Méthodologie

Les 173 contrôles expliqués : CIS, ANSSI, NIST et ISO 27001

AdGUARD·2026-02-24·9 min

Un contrôle de sécurité n'a de sens que rattaché à un référentiel reconnu. AdGUARD exécute 173 contrôles automatisés sur huit référentiels Microsoft, chacun mis en correspondance avec des standards établis. Voici à quoi ressemble cette couverture et pourquoi elle compte.

Pourquoi l'alignement sur les référentiels compte

N'importe qui peut inventer une check-list. Ce qui rend un audit défendable — devant un comité de direction, un cyber-assureur ou un évaluateur ISO — c'est que chaque contrôle remonte à une source qui fait autorité. AdGUARD aligne ses contrôles sur quatre référentiels largement reconnus, si bien que chaque constat porte une référence que vous pouvez justifier.

Les quatre référentiels

CIS Active Directory Benchmarks

Le Center for Internet Security publie des benchmarks de durcissement consensuels pour Active Directory. Ils sont prescriptifs et pratiques — réglages exacts, valeurs recommandées, niveaux 1 (essentiel) et 2 (défense en profondeur). Ils forment l'ossature du jeu de contrôles d'AdGUARD.

Recommandations ANSSI

L'agence nationale française de cybersécurité publie des guides de durcissement pour les environnements Microsoft, particulièrement solides sur l'identité. Ils nourrissent une partie des contrôles centrés sur l'identité.

NIST

Les référentiels de cybersécurité du NIST (dont SP 800-53 et le Cybersecurity Framework) fournissent la structure en familles de contrôles qui aide à relier des constats techniques à des catégories de gouvernance — utile pour rendre compte aux fonctions risque et conformité.

ISO/IEC 27001

Le standard international de management de la sécurité de l'information. Le rattachement des contrôles à l'annexe A d'ISO 27001 aide les organisations qui visent ou maintiennent la certification à montrer des preuves techniques concrètes derrière leur SMSI.

Une couverture sur huit référentiels

Les 173 contrôles se répartissent sur huit référentiels Microsoft :

RéférentielExemples de contrôles
Active DirectoryAccès conditionnel, MFA, authentification héritée, rôles privilégiés
Exchange OnlineFlux de messagerie, redirections externes, authentification
SharePointPartage externe, contrôles d'accès
TeamsAccès invité, stratégies de réunion et de messagerie
OneDrivePartage, restrictions de synchronisation
DefenderStratégies de menaces, safe attachments/links
PurviewRétention, audit, gouvernance des données

Plus de trois fois la profondeur du Secure Score

Le Secure Score Microsoft couvre environ quatre-vingts vérifications. Avec 173 contrôles sur huit référentiels, AdGUARD va plus de trois fois plus loin que le Secure Score.

Chaque constat est traçable

Chaque contrôle d'un rapport cite sa référence de référentiel et, le cas échéant, un lien vers la documentation Microsoft. Cette traçabilité est ce qui transforme un scan en audit : vous pouvez expliquer, ligne par ligne, pourquoi un réglage compte et d'où vient la recommandation.

À retenir. L'alignement sur les référentiels n'est pas une case marketing — c'est ce qui permet de défendre un score de conformité devant un auditeur, un assureur ou votre comité exécutif.