Skip to content

Frameworksammenligning

Side-om-side-sammenligning af de fire sikkerhedsframeworks, som Aether365 understøtter.

Oversigt

CISEIDSCACISA SCuBANIS2
Fulde navnCIS Microsoft 365 Foundations BenchmarkEntra ID Security Config AnalyzerSecure Cloud Business Applications M365 BaselineEU-direktivet om net- og informationssikkerhed 2
Udgivet afCenter for Internet SecurityMicrosoft (open source)CISA (amerikansk forbundsagentur)Den Europæiske Union
Primær målgruppeKommercielle organisationer globaltOrganisationer, der bruger Entra IDAmerikanske forbundsagenturerEU-væsentlige/vigtige enheder
FokusområdeBred M365-konfigurationEntra ID-identitetssikkerhedM365 produkt-for-produktCybersikkerhedsrisikostyring
Antal kontroller~100~80~150~50
OpdateringskadenceStore udgivelser hver 12-18 månederLøbende (GitHub)Store udgivelser årligtLovgivningscyklus
LicenseringGratis at brugeOpen source (MIT)Offentligt domæneEU-forordning

CIS Microsoft 365 Foundations Benchmark

Bedst til: Organisationer, der ønsker en kommercielt anerkendt, revisionsvenlig baseline.

CIS-benchmarks er de facto-standarden i kommercielle sikkerhedsprogrammer. M365-benchmarket dækker:

  • Konto og autentificering - MFA, legacy-autentificering, adgangskodepolitikker
  • Microsoft 365 Admin Center-indstillinger - gæsteadgang, deling, eksternt samarbejde
  • Exchange Online - e-mailautentificering (SPF, DKIM, DMARC), mailflowregler, anti-phishing
  • SharePoint Online og OneDrive - delingsindstillinger, kontrol af ekstern adgang
  • Microsoft Teams - mødepolitikker, gæsteadgang, ekstern føderation
  • Entra ID - betinget adgang, rolletildelinger, sikkerhedsstandarder

Profilniveauer:

NiveauBeskrivelse
L1Grundlæggende kontroller. Implementér først. Lavere afbrydelsesrisiko.
L2Højere sikkerhed. Kan kræve planlægning og brugerkommunikation.

Aether365-kontroller inkluderer profilniveauet i hvert resultat, så du kan prioritere L1 først.


EIDSCA (Entra ID Security Config Analyzer)

Bedst til: Organisationer, der ønsker dyb identitetssikkerhedsdækning ud over, hvad CIS dækker.

EIDSCA blev samudviklet med Microsoft-ingeniører og fokuserer specifikt på Entra ID-konfiguration. Det dækker områder, som CIS enten udelader eller kun dækker delvist:

  • Privileged Identity Management (PIM) - just-in-time-adgang, rolleaktiveringsindstillinger
  • Autentificeringsmetoder - FIDO2, autentificeringsappindstillinger, Windows Hello
  • Betingede adgangspolitikker - enhedsoverhold, loginrisiko, brugerrisiko
  • Applikationsstyring - OAuth-apptilladelser, samtykkepolitikker
  • Sikkerhedsstandarder og baseline - Microsofts egne baselineanbefalinger
  • Identitetsbeskyttelse - risikopolitikker, detektering af lækkede credentials

EIDSCA-kontroller mapper til Secure Score-kategorierne i Microsoft Entra og supplerer CIS-kontroller med finkornede Entra ID-dækninger.


CISA SCuBA M365 Security Baseline

Bedst til: Amerikanske forbundsagenturer underlagt CISA-vejledning; organisationer, der ønsker omfattende dækning på produktniveau.

SCuBA (Secure Cloud Business Applications) er struktureret efter M365-produkt i stedet for efter sikkerhedskategori:

ProduktbaselineDækning
AAD (Azure Active Directory)Identitet, MFA, betinget adgang
Exchange OnlineE-mailsikkerhed, anti-phishing, mailflow
TeamsMødesikkerhed, gæsteadgang, datatab
SharePoint og OneDriveDeling, ekstern adgang, DLP
Power PlatformAppoprettelsespolitikker, gæsteadgang
Defender for Office 365ATP-politikker, sikre links, sikre vedhæftninger

Hver produktsektion indeholder påkrævede og valgfrie politikker. Aether365 markerer valgfrie politikker tydeligt i resultatdetaljerne.

SCuBA er teknisk rettet mod amerikanske forbundsagenturer (FISMA-dækkede systemer), men politikkerne er bredt anvendelige for enhver organisation.


NIS2 (EU-direktivet om net- og informationssikkerhed 2)

Bedst til: EU-baserede organisationer, der driver væsentlige eller vigtige tjenester og skal demonstrere NIS2-overholdelse.

NIS2 er et reguleringsframework, ikke et teknisk benchmark. Det specificerer kategorier af kontroller, som organisationer skal implementere - det foreskriver ikke præcise konfigurationsværdier. Aether365's NIS2-kontroller mapper M365-konfiguration til NIS2-artikelkrav:

NIS2-artikelKontrolkategoriEksempler på M365-kontroller
Art. 21(2)(a)RisikostyringSikkerhedspolitikker, revisionslogning
Art. 21(2)(b)HændelseshåndteringAdvarselspolitikker, opbevaring af revisionslog
Art. 21(2)(c)ForretningskontinuitetBackup, dataopbevaringsindstillinger
Art. 21(2)(d)ForsyningskædesikkerhedTredjepartsapptilladelser
Art. 21(2)(e)AnskaffelsessikkerhedApplikationssamtykkepolitikker
Art. 21(2)(f)AdgangskontrolMFA, privilegeret adgang, PIM
Art. 21(2)(g)KryptografiKrypteringsindstillinger, TLS-politik
Art. 21(2)(h)HR-sikkerhedOffboarding, gennemgang af gæstekonti
Art. 21(2)(i)AutentificeringMFA, adgangskodepolitikker, legacy-autentificering

Vigtigt: At bestå NIS2-kontroller i Aether365 certificerer ikke NIS2-overholdelse. NIS2-overholdelse kræver organisatoriske processer, juridiske vurderinger og rapporteringsforpligtelser ud over teknisk konfiguration. Aether365's NIS2-kontroller giver dig tillid til, at din M365-konfiguration ikke modsiger NIS2-krav.


Hvilket framework skal jeg bruge?

Du behøver ikke at vælge ét. Aether365 kører alle frameworks og præsenterer resultaterne samlet. Der er betydelig overlapning mellem frameworks - en enkelt konfigurationsindstilling kan kontrolleres af CIS, EIDSCA og CISA. Aether365 deduplikerer overlappende kontroller og viser hvert fund én gang med krydsreferencer til hvert framework, der dækker det.

Anbefalinger til startpunkt:

SituationStart med
Ingen tidligere frameworkerfaringCIS L1 - grundlæggende og bredt forstået
Fokus på identitetssikkerhedEIDSCA - dybeste Entra ID-dækning
Amerikansk forbund eller tilgrænsendeCISA SCuBA
EU-regulatorisk kravNIS2, udfyld derefter huller med CIS
Skal bestå en sikkerhedsrevisionCIS - mest anerkendt af eksterne revisorer
Ønsker omfattende dækningKør alle fire frameworks samtidigt

Antal kontroller pr. framework

Antal kontroller varierer, efterhånden som frameworks opdateres. Aktuelle omtrentlige tal i Aether365:

FrameworkSamlet antal kontrollerTypisk beståelsesrate (SMB)Typisk beståelsesrate (Enterprise)
CIS (L1)~6055-70%70-85%
CIS (L1+L2)~10045-65%65-80%
EIDSCA~8050-65%65-80%
CISA SCuBA~15040-60%60-75%
NIS2~5055-70%70-85%

Beståelsesrater er vejledende estimater. Din rate afhænger i høj grad af din eksisterende konfiguration, licenser, og om du har udrullet betingede adgangspolitikker.

Var denne side nyttig?