Skip to content

Porovnání frameworků

Spravuje: tým Aether365 Určeno pro: správce zabezpečení a compliance specialisty Rozsah: přímé porovnání frameworků CIS, EIDSCA, CISA SCuBA a NIS2

Přímé porovnání čtyř bezpečnostních frameworků, které Aether365 podporuje.

Přehled

CISEIDSCACISA SCuBANIS2
Celý názevCIS Microsoft 365 Foundations BenchmarkEntra ID Security Config AnalyzerSecure Cloud Business Applications M365 BaselineEU Network and Information Systems Directive 2
VydavatelCenter for Internet SecurityMicrosoft (open-source)CISA (federální agentura USA)Evropská unie
Hlavní cílová skupinakomerční organizace po celém světěorganizace používající Entra IDfederální agentury USAklíčové a důležité subjekty v EU
Oblast zaměřeníširoká konfigurace M365zabezpečení identit v Entra IDM365 produkt po produktuřízení kybernetických rizik
Počet kontrol~100~80~150~50
Frekvence aktualizacívelká vydání každých 12-18 měsícůprůběžně (GitHub)velká vydání jednou ročnělegislativní cyklus
Licencováník volnému použitíopen-source (MIT)public domainnařízení EU

CIS Microsoft 365 Foundations Benchmark

Vhodné pro: organizace, které chtějí komerčně uznávaný základ vstřícný k auditorům.

CIS benchmarky jsou de facto standardem komerčních bezpečnostních programů. Benchmark pro M365 pokrývá:

  • Účty a ověřování - MFA, starší způsoby ověřování, zásady pro hesla
  • Nastavení centra pro správu Microsoft 365 - přístup hostů, sdílení, externí spolupráce
  • Exchange Online - ověřování e-mailů (SPF, DKIM, DMARC), pravidla toku pošty, ochrana před phishingem
  • SharePoint Online a OneDrive - nastavení sdílení, řízení externího přístupu
  • Microsoft Teams - zásady schůzek, přístup hostů, externí federace
  • Entra ID - podmíněný přístup, přiřazení rolí, výchozí zabezpečení

Úrovně profilů:

ÚroveňPopis
L1Základní opatření. Zaveďte nejdříve. Nižší riziko narušení.
L2Vyšší zabezpečení. Může vyžadovat plánování a komunikaci s uživateli.

Aether365 uvádí úroveň profilu u každého výsledku kontroly, abyste mohli přednostně řešit L1.


EIDSCA (Entra ID Security Config Analyzer)

Vhodné pro: organizace, které chtějí hloubkové pokrytí zabezpečení identit nad rámec toho, co nabízí CIS.

EIDSCA vznikl ve spolupráci s inženýry Microsoftu a cílí konkrétně na konfiguraci Entra ID. Pokrývá oblasti, které CIS buď vynechává, nebo řeší jen částečně:

  • Privileged Identity Management (PIM) - přístup typu just-in-time, nastavení aktivace rolí
  • Metody ověřování - FIDO2, nastavení authenticator aplikace, Windows Hello
  • Zásady podmíněného přístupu - shoda zařízení, riziko přihlášení, riziko uživatele
  • Správa aplikací - oprávnění OAuth aplikací, zásady souhlasu
  • Výchozí zabezpečení a baseline - vlastní doporučení Microsoftu pro baseline
  • Ochrana identit - rizikové zásady, detekce kompromitovaných přihlašovacích údajů

Kontroly EIDSCA odpovídají kategoriím Secure Score v Microsoft Entra a doplňují kontroly CIS o jemnější pokrytí Entra ID.


CISA SCuBA M365 Security Baseline

Vhodné pro: federální agentury USA podléhající pokynům CISA; organizace, které chtějí komplexní pokrytí na úrovni produktů.

SCuBA (Secure Cloud Business Applications) je strukturovaná podle produktů M365, nikoli podle bezpečnostních kategorií:

Produktová baselinePokrytí
AAD (Azure Active Directory)identita, MFA, podmíněný přístup
Exchange Onlinezabezpečení e-mailů, ochrana před phishingem, tok pošty
Teamszabezpečení schůzek, přístup hostů, ztráta dat
SharePoint a OneDrivesdílení, externí přístup, DLP
Power Platformzásady vytváření aplikací, přístup hostů
Defender for Office 365zásady ATP, bezpečné odkazy, bezpečné přílohy

Každá produktová sekce obsahuje povinné a volitelné zásady. Aether365 ve výsledcích jasně označuje volitelné zásady.

SCuBA technicky cílí na federální agentury USA (systémy spadající pod FISMA), ale její zásady jsou široce použitelné v jakékoli organizaci.


NIS2 (EU Network and Information Systems Directive 2)

Vhodné pro: organizace se sídlem v EU, které provozují klíčové nebo důležité služby a musí prokázat soulad s NIS2.

NIS2 je regulační rámec, nikoli technický benchmark. Stanovuje kategorie opatření, které organizace musí zavést - nepředepisuje přesné konfigurační hodnoty. Kontroly NIS2 v Aether365 mapují konfiguraci M365 na požadavky jednotlivých článků NIS2:

Článek NIS2Kategorie opatřeníPříklady kontrol M365
Art. 21(2)(a)řízení rizikbezpečnostní zásady, auditní protokoly
Art. 21(2)(b)řešení incidentůzásady upozornění, uchovávání auditních protokolů
Art. 21(2)(c)kontinuita provozuzálohování, nastavení uchovávání dat
Art. 21(2)(d)zabezpečení dodavatelského řetězceoprávnění aplikací třetích stran
Art. 21(2)(e)zabezpečení při pořizovánízásady souhlasu s aplikacemi
Art. 21(2)(f)řízení přístupuMFA, privilegovaný přístup, PIM
Art. 21(2)(g)kryptografienastavení šifrování, zásady TLS
Art. 21(2)(h)personální bezpečnostodchod zaměstnanců, revize hostujících účtů
Art. 21(2)(i)ověřováníMFA, zásady pro hesla, starší ověřování

Důležité: Úspěšné absolvování kontrol NIS2 v Aether365 nepotvrzuje soulad s NIS2. Soulad s NIS2 vyžaduje organizační procesy, právní posouzení a ohlašovací povinnosti, které přesahují technickou konfiguraci. Kontroly NIS2 v Aether365 vám dávají jistotu, že vaše konfigurace M365 není v rozporu s požadavky NIS2.


Který framework mám použít?

Nemusíte si vybírat jen jeden. Aether365 spouští všechny frameworky a výsledky zobrazuje pohromadě. Mezi frameworky existuje výrazný překryv - jediné konfigurační nastavení může kontrolovat CIS, EIDSCA i CISA zároveň. Aether365 překrývající se kontroly sjednocuje a každé zjištění zobrazuje jednou s odkazy na všechny frameworky, které jej pokrývají.

Doporučení, kde začít:

SituaceZačněte s
žádná předchozí zkušenost s frameworkyCIS L1 - základní a obecně srozumitelný
zaměření na zabezpečení identitEIDSCA - nejhlubší pokrytí Entra ID
federální nebo vládní sektor USACISA SCuBA
regulační požadavek EUNIS2, poté doplňte mezery pomocí CIS
potřeba projít bezpečnostním auditemCIS - nejuznávanější externími auditory
zájem o komplexní pokrytíspusťte všechny čtyři frameworky najednou

Počet kontrol podle frameworku

Počty kontrol se mění s aktualizacemi frameworků. Aktuální přibližné počty v Aether365:

FrameworkCelkem kontrolObvyklá míra úspěšnosti (SMB)Obvyklá míra úspěšnosti (Enterprise)
CIS (L1)~6055-70 %70-85 %
CIS (L1+L2)~10045-65 %65-80 %
EIDSCA~8050-65 %65-80 %
CISA SCuBA~15040-60 %60-75 %
NIS2~5055-70 %70-85 %

Míry úspěšnosti jsou ilustrativní odhady. Vaše skutečná míra silně závisí na stávající konfiguraci, licencích a na tom, zda máte nasazené zásady podmíněného přístupu.

Byla tato stránka užitečná?