Skip to content

Compliance-viitekehykset

Ylläpitäjä: Aether365-tiimi Kohderyhmä: Tietoturvajärjestelmänvalvojat ja compliance-vastaavat Laajuus: CIS, EIDSCA, CISA SCuBA ja NIS2 -viitekehysten kuvaukset

Aether365 arvioi Microsoft 365 -vuokralaisesi neljä vakiintunutta tietoturvaviitekehystä vasten. Jokaista viitekehystä ylläpitää eri taho, ja niillä on erilainen painopistealue, laajuus ja kohderyhmä.

CIS Microsoft 365 Foundations Benchmark

Ylläpitäjä: Center for Internet Security (CIS) Versio: v3.0 Kohderyhmä: Kaikki Microsoft 365:tä käyttävät organisaatiot Laajuus: Tilturvallisuus, Entra ID, Exchange, Teams, SharePoint, auditointiloki

CIS on laajimmin käytetty M365-tietoturva-benchmark. Se määrittelee selkeän, käytännöllisen joukon kontrolleja, joista kukin sisältää yksityiskohtaiset toteutusohjeet. Kontrollit luokitellaan tasoihin Level 1 ja Level 2:

TasoKuvausMilloin soveltaa
L1Perustavat kontrollit, vähäisin vaikutus toimintaanKaikki organisaatiot
L2Tiukemmat kontrollit, voivat vaikuttaa käyttökokemukseenTietoturvaherkät ympäristöt

Tarkistus-ID:n muoto: CIS.M365.{osio}.{alaosio}.{kohta} - esimerkiksi CIS.M365.1.1.1

CIS-tarkistukset kattavat benchmarkin osiot 1-9, mukaan lukien:

  • Osio 1: Identiteetin ja käyttöoikeuksien hallinta
  • Osio 2: Microsoft Entra ID
  • Osio 3: Microsoft 365 -sovellukset
  • Osio 4: Microsoft Teams
  • Osio 5: Sähköpostin tietoturva (Exchange Online)
  • Osio 6: SharePoint Online
  • Osio 7: OneDrive
  • Osio 8: Microsoft Defender
  • Osio 9: Auditointiloki

EIDSCA (Entra ID Security Config Analyzer)

Ylläpitäjä: Microsoft ja avoimen lähdekoodin yhteisö Kohderyhmä: Organisaatiot, joilla on merkittävää Entra ID -käyttöä Laajuus: Entra ID -kokoonpanon syvällinen tarkistus

EIDSCA keskittyy nimenomaan Entra ID:hen (aiemmin Azure Active Directory) ja kattaa alueita, joita CIS ei käsittele samalla syvyydellä. Keskeisiä alueita:

  • Todennusmenetelmien rekisteröinti ja SSPR-käytännöt
  • Ehdollisen pääsyn aukkokohdat ja peruskäytäntöjen kattavuus
  • Privileged Identity Management (PIM) -kokoonpano
  • Tokenien voimassaoloaika ja istuntoasetukset
  • Vieraskäyttäjän ja B2B-yhteistyön asetukset
  • Ulkoisen identiteetintarjoajan luottamusasetukset

EIDSCA on erityisen hyödyllinen, jos organisaatiosi nojaa voimakkaasti Entra ID -ominaisuuksiin kuten Privileged Identity Management, ulkoinen yhteistyö tai mukautetut todennusvirrat.

Tarkistus-ID:n muoto: EIDSCA.{kategoria}{numero} - esimerkiksi EIDSCA.PR01


CISA SCuBA M365 Security Baseline

Ylläpitäjä: U.S. Cybersecurity and Infrastructure Security Agency (CISA) Versio: Nykyinen julkaistu perustaso Kohderyhmä: Yhdysvaltain liittovaltion virastot ja niiden kanssa työskentelevät organisaatiot; säännellyt toimialat Laajuus: Koko M365-tuoteperhe

SCuBA (Secure Cloud Business Applications) on Yhdysvaltain liittohallituksen tietoturvaperustaso pilvipohjaisille tuottavuusalustoille. Se on jäsennetty M365-tuotteittain eikä kontrollykategorioittain:

TuoteTarkistusten kattavuus
Microsoft Entra IDIdentiteetin ja käyttöoikeuksien hallinta
Microsoft Defender for Office 365Uhkasuojauskäytännöt
Exchange OnlineSähköpostin kuljetus, tietojenkalastelu, salaus
Microsoft TeamsUlkoinen käyttöoikeus, kokouskäytännöt
SharePoint Online ja OneDriveJakaminen, käyttöoikeuksien hallinta
Microsoft 365 -sovelluksetMakrokäytännöt, lisäosien hallinta
Power PlatformYhdistinkäytännöt (vain Enterprise)

SCuBA on merkityksellinen myös Yhdysvaltain liittovaltion ympäristöjen ulkopuolella. Sen selkeät käytäntölauselmat ja automaattinen testausmuoto tekevät siitä hyödyllisen perustason mille tahansa organisaatiolle, joka hakee tiukkaa, riippumattomasti ylläpidettyä ohjausta.

Tarkistus-ID:n muoto: MS.{TUOTE}.{numero}.{alanumero} - esimerkiksi MS.AAD.1.1


NIS2

Ylläpitäjä: Euroopan unioni Direktiivi: EU 2022/2502 (NIS2) Kohderyhmä: EU:ssa toimivat organisaatiot, erityisesti keskeisten ja tärkeiden toimijoiden operaattorit Laajuus: Artiklan 21 mukaiset tekniset ja organisatoriset toimenpiteet

NIS2 ei ole tekninen benchmark - se on sääntelydirektiiivi. Aether365 yhdistää M365-kokoonpanon kontrollit NIS2:n artiklan 21 vaatimiin teknisiin vaatimuksiin, jotka edellyttävät organisaatioilta asianmukaisia kyberturvallisuusriskin hallintatoimenpiteitä.

Aether365:n NIS2-tarkistukset keskittyvät:

NIS2-alueM365-kontrollit
Käyttöoikeuksien hallinta ja todennusMFA, etuoikeutettu käyttöoikeus, ehdollinen pääsy
Poikkeamien käsittelyAuditointiloki, hälytyskäytännöt, tietoturvatapahtumat
Toiminnan jatkuvuusVarmuuskopiointi- ja palautusasetukset, tietojen sijainti
Toimitusketjun turvallisuusSovellusten suostumuskäytännöt, ulkoiset yhdistinasetukset
Perus kyberhygieniaVanhentunut todennus, päivityksiin liittyvät asetukset

NIS2-compliance-laajuus

Aether365 kattaa NIS2:n kannalta relevantit M365-kohtaiset tekniset kontrollit. Täydellinen NIS2-vaatimustenmukaisuus edellyttää laajempaa teknisten ja organisatoristen toimenpiteiden ohjelmaa M365-kokoonpanon ulkopuolella. Aether365:n tulokset eivät muodosta NIS2-vaatimustenmukaisuussertifiointia.


Viitekehysten vertailu

UlottuvuusCISEIDSCACISA SCuBANIS2
TahoCISAvoin lähdekoodi / MicrosoftUS CISAEU-sääntely
PainopisteLaaja M365Entra ID -syvyysTuotekohtainenRiskiperusteinen sääntely
YksityiskohtaisuusKorkeaErittäin korkeaKorkeaKohtalainen
Soveltuu EU-organisaatioilleKylläKylläKylläVaaditaan
Soveltuu US-liittovaltiolleKylläKylläVaaditaanEi sovelleta
Soveltuu kaikille organisaatioilleKylläKylläKylläJos EU-säännelty
Tarkistusten määrä Aether365:ssa~60~40~50~30

Kaikki viitekehykset suoritetaan osana Compliance-skannausta. Yksittäisiä viitekehyksiä ei voi valita skannaukseen erikseen - kaikki soveltuvat tarkistukset suoritetaan yhdessä ja tulokset merkitään viitekehyksen mukaan suodatusta varten.

Oliko tästä sivusta hyötyä?