Skip to content

Сравнение на рамки

Сравнение една до друга на четирите рамки за сигурност, поддържани от Aether365.

Обзор

CISEIDSCACISA SCuBANIS2
Пълно имеCIS Microsoft 365 Foundations BenchmarkEntra ID Security Config AnalyzerSecure Cloud Business Applications M365 BaselineEU Network and Information Systems Directive 2
Публикувано отCenter for Internet SecurityMicrosoft (отворен код)CISA (федерална агенция на САЩ)Европейски съюз
Основна аудиторияКомерсиални организации по светаОрганизации, използващи Entra IDФедерални агенции на САЩСъществени/важни субекти в ЕС
ФокусОбща конфигурация на M365Сигурност на идентичността в Entra IDПродукт по продукт в M365Управление на киберсигурностния риск
Брой проверки~100~80~150~50
Честота на обновяванеОсновни версии на 12-18 месецаНепрекъснато (GitHub)Основни версии ежегодноЗаконодателен цикъл
ЛицензиранеБезплатно за използванеОтворен код (MIT)Обществено достояниеРегламент на ЕС

CIS Microsoft 365 Foundations Benchmark

Най-подходящ за: Организации, които искат комерсиално признат, удобен за одитори baseline.

CIS стандартите са де факто стандарт в комерсиалните програми за сигурност. M365 стандартът обхваща:

  • Акаунт и удостоверяване - MFA, наследено удостоверяване, политики за пароли
  • Настройки на Microsoft 365 Admin Center - достъп за гости, споделяне, външно сътрудничество
  • Exchange Online - удостоверяване на имейли (SPF, DKIM, DMARC), правила за пощенски поток, антифишинг
  • SharePoint Online и OneDrive - настройки за споделяне, контроли за външен достъп
  • Microsoft Teams - политики за срещи, достъп за гости, външна федерация
  • Entra ID - условен достъп, присвояване на роли, настройки за сигурност по подразбиране

Нива на профил:

НивоОписание
L1Основополагащи контроли. Внедрете първо. По-нисък риск от смущения.
L2По-висока сигурност. Може да изисква планиране и комуникация с потребителите.

Проверките на Aether365 включват нивото на профила във всеки резултат, за да можете да приоритизирате L1 първо.


EIDSCA (Entra ID Security Config Analyzer)

Най-подходящ за: Организации, които искат задълбочено покритие на сигурността на идентичността отвъд това, което CIS обхваща.

EIDSCA е съразработен с инженери на Microsoft и е насочен конкретно към конфигурацията на Entra ID. Обхваща области, които CIS пропуска или покрива само частично:

  • Privileged Identity Management (PIM) - достъп точно навреме, настройки за активиране на роли
  • Методи за удостоверяване - FIDO2, настройки на приложение за удостоверяване, Windows Hello
  • Политики за условен достъп - съответствие на устройството, риск при влизане, риск за потребителя
  • Управление на приложения - OAuth разрешения на приложения, политики за съгласие
  • Настройки за сигурност по подразбиране и baseline - собствените препоръки на Microsoft за baseline
  • Защита на идентичността - политики за риск, засичане на компрометирани удостоверения

Проверките на EIDSCA се съпоставят с категориите на Secure Score в Microsoft Entra и допълват проверките на CIS с по-детайлно покритие на Entra ID.


CISA SCuBA M365 Security Baseline

Най-подходящ за: Федерални агенции на САЩ, обект на насоките на CISA; организации, които искат изчерпателно покритие на ниво продукт.

SCuBA (Secure Cloud Business Applications) е структуриран по M365 продукт, а не по категория сигурност:

Baseline по продуктПокритие
AAD (Azure Active Directory)Идентичност, MFA, условен достъп
Exchange OnlineИмейл сигурност, антифишинг, пощенски поток
TeamsСигурност на срещи, достъп за гости, загуба на данни
SharePoint и OneDriveСподеляне, външен достъп, DLP
Power PlatformПолитики за създаване на приложения, достъп за гости
Defender for Office 365ATP политики, Safe Links, Safe Attachments

Всеки продуктов раздел съдържа задължителни и незадължителни политики. Aether365 ясно маркира незадължителните политики в детайлите на резултата.

SCuBA е технически насочен към федералните агенции на САЩ (системи, обхванати от FISMA), но политиките са широко приложими за всяка организация.


NIS2 (EU Network and Information Systems Directive 2)

Най-подходящ за: Организации, базирани в ЕС, които оперират съществени или важни услуги и трябва да демонстрират съответствие с NIS2.

NIS2 е регулаторна рамка, не технически benchmark. Тя определя категории контроли, които организациите трябва да внедрят - не предписва точни конфигурационни стойности. Проверките на Aether365 за NIS2 съпоставят конфигурацията на M365 с изискванията по членовете на NIS2:

Член на NIS2Категория контролПримерни M365 проверки
Чл. 21(2)(а)Управление на рискаПолитики за сигурност, одитен журнал
Чл. 21(2)(б)Обработка на инцидентиПолитики за предупреждения, съхранение на одитния журнал
Чл. 21(2)(в)Непрекъсваемост на бизнесаАрхивиране, настройки за съхранение на данни
Чл. 21(2)(г)Сигурност на веригата на доставкиРазрешения на приложения на трети страни
Чл. 21(2)(д)Сигурност при придобиванеПолитики за съгласие за приложения
Чл. 21(2)(е)Контрол на достъпаMFA, привилегирован достъп, PIM
Чл. 21(2)(ж)КриптографияНастройки за криптиране, TLS политика
Чл. 21(2)(з)Сигурност на човешките ресурсиOffboarding, преглед на акаунти за гости
Чл. 21(2)(и)УдостоверяванеMFA, политики за пароли, наследено удостоверяване

Важно: Преминаването на проверките за NIS2 в Aether365 не сертифицира съответствие с NIS2. Съответствието с NIS2 изисква организационни процеси, правни оценки и задължения за отчитане отвъд техническата конфигурация. Проверките на Aether365 за NIS2 ви дават увереност, че конфигурацията на вашия M365 не противоречи на изискванията на NIS2.


Коя рамка да използвам?

Не е нужно да избирате само една. Aether365 изпълнява всички рамки и представя резултатите заедно. Има значително припокриване между рамките - една конфигурационна настройка може да бъде проверена от CIS, EIDSCA и CISA. Aether365 дедуплицира припокриващите се проверки и показва всяка констатация веднъж с препратки към всяка рамка, която я обхваща.

Препоръки за начална точка:

СитуацияЗапочнете с
Без предишен опит с рамкиCIS L1 - основополагащ и широко разбираем
Фокус върху сигурността на идентичносттаEIDSCA - най-задълбочено покритие на Entra ID
Федерална агенция на САЩ или свързана с правителствотоCISA SCuBA
Регулаторно изискване на ЕСNIS2, след това запълнете пропуските с CIS
Необходимост да преминете одит за сигурностCIS - най-признат от външни одитори
Искате изчерпателно покритиеИзпълнете и четирите рамки едновременно

Брой проверки по рамка

Броят на проверките варира с актуализирането на рамките. Приблизителен текущ брой в Aether365:

РамкаОбщо проверкиТипичен процент преминаване (SMB)Типичен процент преминаване (Enterprise)
CIS (L1)~6055-70%70-85%
CIS (L1+L2)~10045-65%65-80%
EIDSCA~8050-65%65-80%
CISA SCuBA~15040-60%60-75%
NIS2~5055-70%70-85%

Процентите на преминаване са ориентировъчни оценки. Вашият процент зависи значително от текущата ви конфигурация, лицензи и дали сте внедрили политики за условен достъп.

Беше ли полезна тази страница?