Compliance-viitekehykset
Ylläpitäjä: Aether365-tiimi Kohderyhmä: Tietoturvajärjestelmänvalvojat ja compliance-vastaavat Laajuus: CIS, EIDSCA, CISA SCuBA ja NIS2 -viitekehysten kuvaukset
Aether365 arvioi Microsoft 365 -vuokralaisesi neljä vakiintunutta tietoturvaviitekehystä vasten. Jokaista viitekehystä ylläpitää eri taho, ja niillä on erilainen painopistealue, laajuus ja kohderyhmä.
CIS Microsoft 365 Foundations Benchmark
Ylläpitäjä: Center for Internet Security (CIS) Versio: v3.0 Kohderyhmä: Kaikki Microsoft 365:tä käyttävät organisaatiot Laajuus: Tilturvallisuus, Entra ID, Exchange, Teams, SharePoint, auditointiloki
CIS on laajimmin käytetty M365-tietoturva-benchmark. Se määrittelee selkeän, käytännöllisen joukon kontrolleja, joista kukin sisältää yksityiskohtaiset toteutusohjeet. Kontrollit luokitellaan tasoihin Level 1 ja Level 2:
| Taso | Kuvaus | Milloin soveltaa |
|---|---|---|
| L1 | Perustavat kontrollit, vähäisin vaikutus toimintaan | Kaikki organisaatiot |
| L2 | Tiukemmat kontrollit, voivat vaikuttaa käyttökokemukseen | Tietoturvaherkät ympäristöt |
Tarkistus-ID:n muoto: CIS.M365.{osio}.{alaosio}.{kohta} - esimerkiksi CIS.M365.1.1.1
CIS-tarkistukset kattavat benchmarkin osiot 1-9, mukaan lukien:
- Osio 1: Identiteetin ja käyttöoikeuksien hallinta
- Osio 2: Microsoft Entra ID
- Osio 3: Microsoft 365 -sovellukset
- Osio 4: Microsoft Teams
- Osio 5: Sähköpostin tietoturva (Exchange Online)
- Osio 6: SharePoint Online
- Osio 7: OneDrive
- Osio 8: Microsoft Defender
- Osio 9: Auditointiloki
EIDSCA (Entra ID Security Config Analyzer)
Ylläpitäjä: Microsoft ja avoimen lähdekoodin yhteisö Kohderyhmä: Organisaatiot, joilla on merkittävää Entra ID -käyttöä Laajuus: Entra ID -kokoonpanon syvällinen tarkistus
EIDSCA keskittyy nimenomaan Entra ID:hen (aiemmin Azure Active Directory) ja kattaa alueita, joita CIS ei käsittele samalla syvyydellä. Keskeisiä alueita:
- Todennusmenetelmien rekisteröinti ja SSPR-käytännöt
- Ehdollisen pääsyn aukkokohdat ja peruskäytäntöjen kattavuus
- Privileged Identity Management (PIM) -kokoonpano
- Tokenien voimassaoloaika ja istuntoasetukset
- Vieraskäyttäjän ja B2B-yhteistyön asetukset
- Ulkoisen identiteetintarjoajan luottamusasetukset
EIDSCA on erityisen hyödyllinen, jos organisaatiosi nojaa voimakkaasti Entra ID -ominaisuuksiin kuten Privileged Identity Management, ulkoinen yhteistyö tai mukautetut todennusvirrat.
Tarkistus-ID:n muoto: EIDSCA.{kategoria}{numero} - esimerkiksi EIDSCA.PR01
CISA SCuBA M365 Security Baseline
Ylläpitäjä: U.S. Cybersecurity and Infrastructure Security Agency (CISA) Versio: Nykyinen julkaistu perustaso Kohderyhmä: Yhdysvaltain liittovaltion virastot ja niiden kanssa työskentelevät organisaatiot; säännellyt toimialat Laajuus: Koko M365-tuoteperhe
SCuBA (Secure Cloud Business Applications) on Yhdysvaltain liittohallituksen tietoturvaperustaso pilvipohjaisille tuottavuusalustoille. Se on jäsennetty M365-tuotteittain eikä kontrollykategorioittain:
| Tuote | Tarkistusten kattavuus |
|---|---|
| Microsoft Entra ID | Identiteetin ja käyttöoikeuksien hallinta |
| Microsoft Defender for Office 365 | Uhkasuojauskäytännöt |
| Exchange Online | Sähköpostin kuljetus, tietojenkalastelu, salaus |
| Microsoft Teams | Ulkoinen käyttöoikeus, kokouskäytännöt |
| SharePoint Online ja OneDrive | Jakaminen, käyttöoikeuksien hallinta |
| Microsoft 365 -sovellukset | Makrokäytännöt, lisäosien hallinta |
| Power Platform | Yhdistinkäytännöt (vain Enterprise) |
SCuBA on merkityksellinen myös Yhdysvaltain liittovaltion ympäristöjen ulkopuolella. Sen selkeät käytäntölauselmat ja automaattinen testausmuoto tekevät siitä hyödyllisen perustason mille tahansa organisaatiolle, joka hakee tiukkaa, riippumattomasti ylläpidettyä ohjausta.
Tarkistus-ID:n muoto: MS.{TUOTE}.{numero}.{alanumero} - esimerkiksi MS.AAD.1.1
NIS2
Ylläpitäjä: Euroopan unioni Direktiivi: EU 2022/2502 (NIS2) Kohderyhmä: EU:ssa toimivat organisaatiot, erityisesti keskeisten ja tärkeiden toimijoiden operaattorit Laajuus: Artiklan 21 mukaiset tekniset ja organisatoriset toimenpiteet
NIS2 ei ole tekninen benchmark - se on sääntelydirektiiivi. Aether365 yhdistää M365-kokoonpanon kontrollit NIS2:n artiklan 21 vaatimiin teknisiin vaatimuksiin, jotka edellyttävät organisaatioilta asianmukaisia kyberturvallisuusriskin hallintatoimenpiteitä.
Aether365:n NIS2-tarkistukset keskittyvät:
| NIS2-alue | M365-kontrollit |
|---|---|
| Käyttöoikeuksien hallinta ja todennus | MFA, etuoikeutettu käyttöoikeus, ehdollinen pääsy |
| Poikkeamien käsittely | Auditointiloki, hälytyskäytännöt, tietoturvatapahtumat |
| Toiminnan jatkuvuus | Varmuuskopiointi- ja palautusasetukset, tietojen sijainti |
| Toimitusketjun turvallisuus | Sovellusten suostumuskäytännöt, ulkoiset yhdistinasetukset |
| Perus kyberhygienia | Vanhentunut todennus, päivityksiin liittyvät asetukset |
NIS2-compliance-laajuus
Aether365 kattaa NIS2:n kannalta relevantit M365-kohtaiset tekniset kontrollit. Täydellinen NIS2-vaatimustenmukaisuus edellyttää laajempaa teknisten ja organisatoristen toimenpiteiden ohjelmaa M365-kokoonpanon ulkopuolella. Aether365:n tulokset eivät muodosta NIS2-vaatimustenmukaisuussertifiointia.
Viitekehysten vertailu
| Ulottuvuus | CIS | EIDSCA | CISA SCuBA | NIS2 |
|---|---|---|---|---|
| Taho | CIS | Avoin lähdekoodi / Microsoft | US CISA | EU-sääntely |
| Painopiste | Laaja M365 | Entra ID -syvyys | Tuotekohtainen | Riskiperusteinen sääntely |
| Yksityiskohtaisuus | Korkea | Erittäin korkea | Korkea | Kohtalainen |
| Soveltuu EU-organisaatioille | Kyllä | Kyllä | Kyllä | Vaaditaan |
| Soveltuu US-liittovaltiolle | Kyllä | Kyllä | Vaaditaan | Ei sovelleta |
| Soveltuu kaikille organisaatioille | Kyllä | Kyllä | Kyllä | Jos EU-säännelty |
| Tarkistusten määrä Aether365:ssa | ~60 | ~40 | ~50 | ~30 |
Kaikki viitekehykset suoritetaan osana Compliance-skannausta. Yksittäisiä viitekehyksiä ei voi valita skannaukseen erikseen - kaikki soveltuvat tarkistukset suoritetaan yhdessä ja tulokset merkitään viitekehyksen mukaan suodatusta varten.