Skip to content

Raamistike võrdlus

Haldab: Aether365 meeskond Sihtrühm: turvaadministraatorid ja vastavusspetsialistid Ulatus: CIS, EIDSCA, CISA SCuBA ja NIS2 raamistike kõrvutav võrdlus

Aether365 toetatud nelja turvaraamistiku kõrvutav võrdlus.

Ülevaade

CISEIDSCACISA SCuBANIS2
TäisnimiCIS Microsoft 365 Foundations BenchmarkEntra ID Security Config AnalyzerSecure Cloud Business Applications M365 BaselineEU Network and Information Systems Directive 2
AvaldajaCenter for Internet SecurityMicrosoft (avatud lähtekood)CISA (USA föderaalamet)Euroopa Liit
Peamine sihtrühmkommertsorganisatsioonid üle maailmaEntra ID-d kasutavad organisatsioonidUSA föderaalametidEL-i olulised ja tähtsad üksused
Fookusvaldkondlai M365 konfiguratsioonEntra ID identiteediturveM365 toodete kaupaküberturvariski juhtimine
Kontrollide arv~100~80~150~50
Uuendamise sagedussuuremad väljalasked iga 12-18 kuu tagantpidev (GitHub)suuremad väljalasked igal aastalseadusandlik tsükkel
Litsentsiminetasuta kasutatavavatud lähtekood (MIT)avalik omandEL-i määrus

CIS Microsoft 365 Foundations Benchmark

Sobib kõige paremini: organisatsioonidele, kes soovivad kommertsmaailmas tunnustatud ja audiitorisõbralikku lähtetaset.

CIS-i etalonid on kommertsturbe valdkonnas de facto standard. M365 etalon hõlmab järgmist:

  • Kontod ja autentimine - MFA, vananenud autentimine, paroolipoliitikad
  • Microsoft 365 halduskeskuse sätted - külalisligipääs, jagamine, väline koostöö
  • Exchange Online - e-posti autentimine (SPF, DKIM, DMARC), kirjavoo reeglid, andmepüügivastane kaitse
  • SharePoint Online ja OneDrive - jagamissätted, välise juurdepääsu kontrollid
  • Microsoft Teams - koosolekupoliitikad, külalisligipääs, väline föderatsioon
  • Entra ID - tingimuslik juurdepääs, rollimäärangud, turvavaikesätted

Profiilitasemed:

TaseKirjeldus
L1Põhikontrollid. Rakenda esmajärjekorras. Madalam häireriski.
L2Tugevam turve. Võib vajada planeerimist ja kasutajate teavitamist.

Aether365 kontrollid sisaldavad profiilitaset igas tulemuses, et saaksid L1 prioriteediks seada.


EIDSCA (Entra ID Security Config Analyzer)

Sobib kõige paremini: organisatsioonidele, kes soovivad identiteediturbe põhjalikumat katet, kui CIS pakub.

EIDSCA arendati koos Microsofti inseneridega ja keskendub konkreetselt Entra ID konfiguratsioonile. See katab valdkonnad, mille CIS kas jätab vahele või katab vaid osaliselt:

  • Privileged Identity Management (PIM) - õigeaegse juurdepääsu ja rolli aktiveerimise sätted
  • Autentimismeetodid - FIDO2, autentimisrakenduse sätted, Windows Hello
  • Tingimusliku juurdepääsu poliitikad - seadme vastavus, sisselogimise risk, kasutajarisk
  • Rakenduste haldus - OAuth-rakenduste õigused, nõusolekupoliitikad
  • Turvavaikesätted ja lähtetase - Microsofti enda lähtetaseme soovitused
  • Identiteedikaitse - riskipoliitikad, lekkinud mandaatide tuvastamine

EIDSCA kontrollid vastavad Microsoft Entra Secure Score kategooriatele ning täiendavad CIS-i kontrolle peenema Entra ID katvusega.


CISA SCuBA M365 Security Baseline

Sobib kõige paremini: CISA juhistele alluvatele USA föderaalametitele; organisatsioonidele, kes soovivad põhjalikku tootepõhist katet.

SCuBA (Secure Cloud Business Applications) on üles ehitatud M365 toodete, mitte turvakategooriate järgi:

Toote lähtetaseKatvus
AAD (Azure Active Directory)identiteet, MFA, tingimuslik juurdepääs
Exchange Onlinee-posti turve, andmepüügivastane kaitse, kirjavoog
Teamskoosolekuturve, külalisligipääs, andmekadu
SharePoint ja OneDrivejagamine, väline juurdepääs, DLP
Power Platformrakenduste loomise poliitikad, külalisligipääs
Defender for Office 365ATP-poliitikad, turvalised lingid, turvalised manused

Iga tootejaotis sisaldab kohustuslikke ja valikulisi poliitikaid. Aether365 märgib valikulised poliitikad tulemuse detailides selgelt ära.

SCuBA on tehniliselt suunatud USA föderaalametitele (FISMA-ga hõlmatud süsteemid), kuid poliitikad on laialdaselt rakendatavad igale organisatsioonile.


NIS2 (EU Network and Information Systems Directive 2)

Sobib kõige paremini: EL-is asuvatele organisatsioonidele, kes osutavad olulisi või tähtsaid teenuseid ja peavad tõendama NIS2 vastavust.

NIS2 on regulatiivne raamistik, mitte tehniline etalon. See määratleb kontrollikategooriad, mida organisatsioonid peavad rakendama: see ei näe ette täpseid konfiguratsiooniväärtusi. Aether365 NIS2 kontrollid seovad M365 konfiguratsiooni NIS2 artiklite nõuetega:

NIS2 artikkelKontrollikategooriaNäited M365 kontrollidest
Art. 21(2)(a)riskijuhtimineturvapoliitikad, auditilogimine
Art. 21(2)(b)intsidentide käsitleminehoiatuspoliitikad, auditilogi säilitamine
Art. 21(2)(c)talitluspidevusvarundamine, andmete säilitamise sätted
Art. 21(2)(d)tarneahela turvekolmandate osapoolte rakenduste õigused
Art. 21(2)(e)hangete turverakenduste nõusolekupoliitikad
Art. 21(2)(f)juurdepääsu kontrollMFA, privilegeeritud juurdepääs, PIM
Art. 21(2)(g)krüptograafiakrüpteerimissätted, TLS-poliitika
Art. 21(2)(h)personaliturvelahkumisprotsess, külaliskontode ülevaatus
Art. 21(2)(i)autentimineMFA, paroolipoliitikad, vananenud autentimine

Oluline: NIS2 kontrollide läbimine Aether365-s ei sertifitseeri NIS2 vastavust. NIS2 vastavus nõuab organisatsioonilisi protsesse, õiguslikke hindamisi ja aruandluskohustusi, mis ulatuvad tehnilisest konfiguratsioonist kaugemale. Aether365 NIS2 kontrollid annavad sulle kindluse, et sinu M365 konfiguratsioon ei ole NIS2 nõuetega vastuolus.


Millist raamistikku peaksin kasutama?

Sa ei pea valima üht. Aether365 käivitab kõik raamistikud ja esitab tulemused koos. Raamistike vahel on märkimisväärne kattuvus: ühte konfiguratsioonisätet võivad kontrollida nii CIS, EIDSCA kui ka CISA. Aether365 eemaldab kattuvad kontrollid ja näitab iga leidu üks kord, koos ristviidetega kõigile seda katvatele raamistikele.

Soovitused alustamiseks:

OlukordAlusta sellest
pole varasemat kokkupuudet raamistikegaCIS L1 - põhiline ja laialt mõistetav
fookus identiteediturbelEIDSCA - kõige põhjalikum Entra ID katvus
USA föderaal- või valitsuslähedaneCISA SCuBA
EL-i regulatiivne nõueNIS2, seejärel täida lüngad CIS-iga
pead läbima turvaauditiCIS - väliste audiitorite poolt enim tunnustatud
soovid põhjalikku katetkäivita kõik neli raamistikku korraga

Kontrollide arv raamistike kaupa

Kontrollide arv muutub raamistike uuendamisel. Praegused ligikaudsed arvud Aether365-s:

RaamistikKontrolle kokkuTüüpiline läbimismäär (VKE)Tüüpiline läbimismäär (ettevõte)
CIS (L1)~6055-70%70-85%
CIS (L1+L2)~10045-65%65-80%
EIDSCA~8050-65%65-80%
CISA SCuBA~15040-60%60-75%
NIS2~5055-70%70-85%

Läbimismäärad on illustratiivsed hinnangud. Sinu määr sõltub suuresti olemasolevast konfiguratsioonist, litsentsidest ja sellest, kas oled juurutanud tingimusliku juurdepääsu poliitikad.

Kas sellest lehest oli abi?