Skip to content

Kehysvertailu

Ylläpitäjä: Aether365-tiimi Kohderyhmä: Tietoturvavastaavat ja vaatimustenmukaisuusvastaavat Laajuus: CIS-, EIDSCA-, CISA SCuBA- ja NIS2-kehysten rinnakkainen vertailu

Aether365:n tukemien neljän tietoturvakehyksen rinnakkainen vertailu.

Yleiskatsaus

CISEIDSCACISA SCuBANIS2
Koko nimiCIS Microsoft 365 Foundations BenchmarkEntra ID Security Config AnalyzerSecure Cloud Business Applications M365 BaselineEU:n verkko- ja tietojärjestelmädirektiivi 2
JulkaisijaCenter for Internet SecurityMicrosoft (avoin lähdekoodi)CISA (Yhdysvaltain liittovaltion virasto)Euroopan unioni
Ensisijainen kohderyhmäKaupalliset organisaatiot maailmanlaajuisestiEntra ID:tä käyttävät organisaatiotYhdysvaltain liittovaltion virastotEU:n keskeiset ja tärkeät toimijat
PainopistealueLaaja M365-konfiguraatioEntra ID -identiteettiturvaM365 tuotteittainKyberturvallisuusriskien hallinta
Tarkistusten määrä~100~80~150~50
PäivitystahtiSuuret julkaisut 12-18 kuukauden väleinJatkuva (GitHub)Suuret julkaisut vuosittainLainsäädäntösykli
LisensointiMaksuton käyttöAvoin lähdekoodi (MIT)Vapaasti käytettävissä (public domain)EU-asetus

CIS Microsoft 365 Foundations Benchmark

Sopii parhaiten: Organisaatioille, jotka haluavat kaupallisesti tunnustetun, tarkastajaystävällisen perustason.

CIS-vertailuarvot ovat käytännön standardi kaupallisissa tietoturvaohjelmissa. M365-vertailuarvo kattaa seuraavat alueet:

  • Tilit ja todennus - MFA, vanhentunut todennus, salasanakäytännöt
  • Microsoft 365 -hallintakeskuksen asetukset - vieraskäyttö, jakaminen, ulkoinen yhteistyö
  • Exchange Online - sähköpostin todennus (SPF, DKIM, DMARC), sähköpostin kulkusäännöt, tietojenkalastelun esto
  • SharePoint Online ja OneDrive - jakamisasetukset, ulkoisen käytön hallinta
  • Microsoft Teams - kokouskäytännöt, vieraskäyttö, ulkoinen federaatio
  • Entra ID - ehdollinen käyttö, rooliasetukset, tietoturvan oletusasetukset

Profiilitasot:

TasoKuvaus
L1Perustason hallintakeinot. Toteuta ensin. Pienempi häiriöriski.
L2Korkeampi tietoturvataso. Voi vaatia suunnittelua ja käyttäjäviestintää.

Aether365:n tarkistukset sisältävät profiilitason jokaisessa tuloksessa, joten voit priorisoida L1-tason ensin.


EIDSCA (Entra ID Security Config Analyzer)

Sopii parhaiten: Organisaatioille, jotka haluavat syvällisen identiteettiturvan kattavuuden CIS:n ulkopuolelta.

EIDSCA on kehitetty yhdessä Microsoftin insinöörien kanssa, ja se on suunnattu nimenomaan Entra ID -konfiguraatioon. Se kattaa alueita, jotka CIS joko sivuuttaa tai kattaa vain osittain:

  • Privileged Identity Management (PIM) - juuri oikeaan aikaan myönnettävä käyttöoikeus, roolien aktivointiasetukset
  • Todennusmenetelmät - FIDO2, authenticator-sovelluksen asetukset, Windows Hello
  • Ehdollisen käytön käytännöt - laitteiden vaatimustenmukaisuus, kirjautumisen riski, käyttäjäriski
  • Sovellushallinto - OAuth-sovellusten käyttöoikeudet, suostumuskäytännöt
  • Tietoturvan oletusasetukset ja perustaso - Microsoftin omat perustason suositukset
  • Identiteetin suojaus - riskikäytännöt, vuotaneiden tunnistetietojen havaitseminen

EIDSCA-tarkistukset kytkeytyvät Microsoft Entran Secure Score -kategorioihin ja täydentävät CIS-tarkistuksia tarkemmalla Entra ID -kattavuudella.


CISA SCuBA M365 -tietoturvaperustaso

Sopii parhaiten: Yhdysvaltain liittovaltion virastoille, joita CISA:n ohjeistus koskee; organisaatioille, jotka haluavat kattavan tuotetason kattavuuden.

SCuBA (Secure Cloud Business Applications) on jäsennelty M365-tuotteen mukaan eikä tietoturvakategorian mukaan:

TuoteperustasoKattavuus
AAD (Azure Active Directory)Identiteetti, MFA, ehdollinen käyttö
Exchange OnlineSähköpostin tietoturva, tietojenkalastelun esto, sähköpostin kulku
TeamsKokousten tietoturva, vieraskäyttö, tietovuodot
SharePoint ja OneDriveJakaminen, ulkoinen käyttö, DLP
Power PlatformSovellusten luontikäytännöt, vieraskäyttö
Defender for Office 365ATP-käytännöt, turvalliset linkit, turvalliset liitteet

Jokainen tuoteosio sisältää pakollisia ja valinnaisia käytäntöjä. Aether365 merkitsee valinnaiset käytännöt selkeästi tulosten yksityiskohdissa.

SCuBA on teknisesti suunnattu Yhdysvaltain liittovaltion virastoille (FISMA:n piiriin kuuluvat järjestelmät), mutta käytännöt soveltuvat laajalti mihin tahansa organisaatioon.


NIS2 (EU:n verkko- ja tietojärjestelmädirektiivi 2)

Sopii parhaiten: EU:ssa toimiville organisaatioille, jotka tarjoavat keskeisiä tai tärkeitä palveluja ja joiden on osoitettava NIS2-vaatimustenmukaisuus.

NIS2 on sääntelykehys, ei tekninen vertailuarvo. Se määrittelee hallintakeinojen kategoriat, jotka organisaatioiden on toteutettava - se ei määrää tarkkoja konfiguraatioarvoja. Aether365:n NIS2-tarkistukset kytkevät M365-konfiguraation NIS2:n artiklavaatimuksiin:

NIS2-artiklaHallintakeinojen kategoriaEsimerkkejä M365-tarkistuksista
Art. 21(2)(a)RiskienhallintaTietoturvakäytännöt, valvontalokitus
Art. 21(2)(b)Häiriöiden käsittelyHälytyskäytännöt, valvontalokin säilytys
Art. 21(2)(c)Toiminnan jatkuvuusVarmuuskopiointi, tietojen säilytysasetukset
Art. 21(2)(d)Toimitusketjun turvallisuusKolmannen osapuolen sovellusten käyttöoikeudet
Art. 21(2)(e)Hankintojen turvallisuusSovellusten suostumuskäytännöt
Art. 21(2)(f)PääsynhallintaMFA, etuoikeutettu käyttö, PIM
Art. 21(2)(g)SalausSalausasetukset, TLS-käytäntö
Art. 21(2)(h)HenkilöstöturvallisuusPoislähtöprosessi, vieraskäyttöjen tarkistus
Art. 21(2)(i)TodennusMFA, salasanakäytännöt, vanhentunut todennus

Tärkeää: NIS2-tarkistusten läpäiseminen Aether365:ssä ei sertifioi NIS2-vaatimustenmukaisuutta. NIS2-vaatimustenmukaisuus edellyttää organisatorisia prosesseja, oikeudellisia arviointeja ja raportointivelvoitteita, jotka ulottuvat teknistä konfiguraatiota laajemmalle. Aether365:n NIS2-tarkistukset antavat varmuuden siitä, ettei M365-konfiguraatiosi ole ristiriidassa NIS2-vaatimusten kanssa.


Mitä kehystä minun tulisi käyttää?

Sinun ei tarvitse valita vain yhtä. Aether365 ajaa kaikki kehykset ja esittää tulokset yhdessä. Kehysten välillä on merkittävää päällekkäisyyttä - yhtä konfiguraatioasetusta voi tarkistaa sekä CIS, EIDSCA että CISA. Aether365 poistaa päällekkäiset tarkistukset ja näyttää jokaisen havainnon kerran sekä viittaa jokaiseen kehykseen, joka sen kattaa.

Aloituspistesuositukset:

TilanneAloita tästä
Ei aiempaa kokemusta kehyksistäCIS L1 - perustason ja laajalti ymmärretty
Painopiste identiteettiturvassaEIDSCA - syvällisin Entra ID -kattavuus
Yhdysvaltain liittovaltio tai siihen liittyväCISA SCuBA
EU:n sääntelyvaatimusNIS2, sitten täydennä aukot CIS:llä
Tarve läpäistä tietoturvatarkastusCIS - tunnetuin ulkoisten tarkastajien keskuudessa
Kattavin mahdollinen kattavuusAja kaikki neljä kehystä samanaikaisesti

Tarkistusten määrä kehyksittäin

Tarkistusten määrät vaihtelevat kehysten päivittyessä. Nykyiset likimääräiset määrät Aether365:ssä:

KehysTarkistuksia yhteensäTyypillinen läpäisyaste (pk-yritys)Tyypillinen läpäisyaste (suuryritys)
CIS (L1)~6055-70%70-85%
CIS (L1+L2)~10045-65%65-80%
EIDSCA~8050-65%65-80%
CISA SCuBA~15040-60%60-75%
NIS2~5055-70%70-85%

Läpäisyasteet ovat havainnollistavia arvioita. Oma läpäisyasteesi riippuu vahvasti olemassa olevasta konfiguraatiostasi, lisensseistäsi sekä siitä, oletko ottanut käyttöön ehdollisen käytön käytäntöjä.

Oliko tästä sivusta hyötyä?