Skip to content

Framework-Vergleich

Betreut von: Aether365 Team Zielgruppe: Sicherheitsadministratoren und Compliance-Beauftragte Umfang: Vergleich der vier von Aether365 unterstützten Sicherheits-Frameworks nebeneinander

Vergleich der vier von Aether365 unterstützten Sicherheits-Frameworks nebeneinander.

Überblick

CISEIDSCACISA SCuBANIS2
Vollständiger NameCIS Microsoft 365 Foundations BenchmarkEntra ID Security Config AnalyzerSecure Cloud Business Applications M365 BaselineEU-Richtlinie über Netz- und Informationssicherheit 2
Herausgegeben vonCenter for Internet SecurityMicrosoft (Open Source)CISA (US-Bundesbehörde)Europäische Union
Primäre ZielgruppeKommerzielle Organisationen weltweitOrganisationen mit Entra IDUS-BundesbehördenWesentliche/wichtige Einrichtungen in der EU
SchwerpunktUmfassende M365-KonfigurationEntra ID-IdentitätssicherheitM365 produkt-basiertCybersicherheits-Risikomanagement
Anzahl der Prüfungen~100~80~150~50
AktualisierungszyklusHauptversionen alle 12-18 MonateKontinuierlich (GitHub)Hauptversionen jährlichLegislaturzyklus
LizenzKostenlos nutzbarOpen Source (MIT)Public DomainEU-Verordnung

CIS Microsoft 365 Foundations Benchmark

Am besten geeignet für: Organisationen, die eine kommerziell anerkannte, prüferfreundliche Baseline benötigen.

CIS-Benchmarks sind der De-facto-Standard in kommerziellen Sicherheitsprogrammen. Der M365-Benchmark deckt folgende Bereiche ab:

  • Konto und Authentifizierung - MFA, Legacy-Authentifizierung, Passwortrichtlinien
  • Microsoft 365 Admin Center-Einstellungen - Gastzugriff, Freigabe, externe Zusammenarbeit
  • Exchange Online - E-Mail-Authentifizierung (SPF, DKIM, DMARC), Nachrichtenflussregeln, Anti-Phishing
  • SharePoint Online und OneDrive - Freigabeeinstellungen, externe Zugriffskontrollen
  • Microsoft Teams - Besprechungsrichtlinien, Gastzugriff, externe Föderation
  • Entra ID - Conditional Access, Rollenzuweisungen, Sicherheitsstandards

Profilstufen:

StufeBeschreibung
L1Grundlegende Kontrollen. Zuerst implementieren. Geringes Risiko von Unterbrechungen.
L2Höhere Sicherheit. Erfordert möglicherweise Planung und Benutzerkommunikation.

Aether365 enthält die Profilstufe in jedem Ergebnis, damit Sie L1 zuerst priorisieren können.


EIDSCA (Entra ID Security Config Analyzer)

Am besten geeignet für: Organisationen, die eine tiefgreifende Identitätssicherheitsabdeckung über CIS hinaus benötigen.

EIDSCA wurde gemeinsam mit Microsoft-Ingenieuren entwickelt und zielt speziell auf die Entra ID-Konfiguration ab. Es deckt Bereiche ab, die CIS entweder auslässt oder nur teilweise behandelt:

  • Privileged Identity Management (PIM) - Just-in-Time-Zugriff, Rollenaktivierungseinstellungen
  • Authentifizierungsmethoden - FIDO2, Authenticator-App-Einstellungen, Windows Hello
  • Conditional-Access-Richtlinien - Gerätekonformität, Anmelderisiko, Benutzerrisiko
  • Anwendungsgovernance - OAuth-App-Berechtigungen, Zustimmungsrichtlinien
  • Sicherheitsstandards und Baseline - Microsofts eigene Baseline-Empfehlungen
  • Identity Protection - Risikorichtlinien, Erkennung kompromittierter Zugangsdaten

EIDSCA-Prüfungen ordnen sich den Secure Score-Kategorien in Microsoft Entra zu und ergänzen CIS-Prüfungen mit feingranularer Entra ID-Abdeckung.


CISA SCuBA M365 Security Baseline

Am besten geeignet für: US-Bundesbehörden unter CISA-Richtlinien; Organisationen, die eine umfassende produktbezogene Abdeckung benötigen.

SCuBA (Secure Cloud Business Applications) ist nach M365-Produkt statt nach Sicherheitskategorie strukturiert:

Produkt-BaselineAbdeckung
AAD (Azure Active Directory)Identität, MFA, Conditional Access
Exchange OnlineE-Mail-Sicherheit, Anti-Phishing, Nachrichtenfluss
TeamsBesprechungssicherheit, Gastzugriff, Datenverlust
SharePoint & OneDriveFreigabe, externer Zugriff, DLP
Power PlatformApp-Erstellungsrichtlinien, Gastzugriff
Defender for Office 365ATP-Richtlinien, Safe Links, Safe Attachments

Jeder Produktabschnitt enthält erforderliche und optionale Richtlinien. Aether365 kennzeichnet optionale Richtlinien deutlich in den Ergebnisdetails.

SCuBA richtet sich technisch an US-Bundesbehörden (FISMA-abgedeckte Systeme), aber die Richtlinien sind allgemein auf jede Organisation anwendbar.


NIS2 (EU-Richtlinie über Netz- und Informationssicherheit 2)

Am besten geeignet für: EU-basierte Organisationen, die wesentliche oder wichtige Dienste betreiben und NIS2-Konformität nachweisen müssen.

NIS2 ist ein regulatorisches Framework, kein technischer Benchmark. Es legt Kategorien von Kontrollen fest, die Organisationen umsetzen müssen - es schreibt keine exakten Konfigurationswerte vor. Die NIS2-Prüfungen von Aether365 ordnen M365-Konfiguration den NIS2-Artikelanforderungen zu:

NIS2-ArtikelKontrollkategorieBeispiel-M365-Prüfungen
Art. 21(2)(a)RisikomanagementSicherheitsrichtlinien, Audit-Protokollierung
Art. 21(2)(b)VorfallbehandlungWarnrichtlinien, Audit-Log-Aufbewahrung
Art. 21(2)(c)GeschäftskontinuitätBackup, Einstellungen zur Datenaufbewahrung
Art. 21(2)(d)LieferkettensicherheitBerechtigungen für Drittanbieter-Apps
Art. 21(2)(e)BeschaffungssicherheitAnwendungs-Zustimmungsrichtlinien
Art. 21(2)(f)ZugriffskontrolleMFA, privilegierter Zugriff, PIM
Art. 21(2)(g)KryptografieVerschlüsselungseinstellungen, TLS-Richtlinie
Art. 21(2)(h)PersonalsicherheitOffboarding, Überprüfung von Gastkonten
Art. 21(2)(i)AuthentifizierungMFA, Passwortrichtlinien, Legacy-Authentifizierung

Wichtig: Das Bestehen der NIS2-Prüfungen in Aether365 zertifiziert keine NIS2-Konformität. NIS2-Konformität erfordert organisatorische Prozesse, rechtliche Bewertungen und Meldepflichten jenseits der technischen Konfiguration. Die NIS2-Prüfungen von Aether365 geben Ihnen die Gewissheit, dass Ihre M365-Konfiguration den NIS2-Anforderungen nicht widerspricht.


Welches Framework sollte ich verwenden?

Sie müssen sich nicht für eines entscheiden. Aether365 führt alle Frameworks aus und präsentiert die Ergebnisse zusammen. Es gibt erhebliche Überschneidungen zwischen Frameworks - eine einzelne Konfigurationseinstellung kann von CIS, EIDSCA und CISA geprüft werden. Aether365 dedupliziert überlappende Prüfungen und zeigt jeden Befund einmal mit Querverweisen zu jedem Framework, das ihn abdeckt.

Empfehlungen zum Einstieg:

SituationBeginnen Sie mit
Keine Vorerfahrung mit FrameworksCIS L1 - grundlegend und weithin anerkannt
Fokus auf IdentitätssicherheitEIDSCA - tiefste Entra ID-Abdeckung
US-Bundesbehörde oder regierungsnahCISA SCuBA
EU-regulatorische AnforderungNIS2, dann Lücken mit CIS füllen
Sicherheitsaudit bestehen müssenCIS - von externen Prüfern am meisten anerkannt
Umfassende Abdeckung gewünschtAlle vier Frameworks gleichzeitig ausführen

Anzahl der Prüfungen pro Framework

Die Prüfungszahlen variieren, da Frameworks aktualisiert werden. Aktuelle ungefähre Zahlen in Aether365:

FrameworkPrüfungen gesamtTypische Bestehensquote (KMU)Typische Bestehensquote (Enterprise)
CIS (L1)~6055-70%70-85%
CIS (L1+L2)~10045-65%65-80%
EIDSCA~8050-65%65-80%
CISA SCuBA~15040-60%60-75%
NIS2~5055-70%70-85%

Die Bestehensquoten sind illustrative Schätzungen. Ihre Quote hängt stark von Ihrer bestehenden Konfiguration, Ihren Lizenzen und davon ab, ob Sie Conditional-Access-Richtlinien eingesetzt haben.

War diese Seite hilfreich?