Compliance-skannaukset
Ylläpitäjä: Aether365-tiimi Kohderyhmä: Tietoturvajärjestelmänvalvojat ja compliance-vastaavat Laajuus: Compliance-skannauksen suoritus, katetut viitekehykset ja tulosrakenne
Compliance-skannaukset arvioivat Microsoft 365 -vuokralaisesi vakiintuneita tietoturva-benchmarkeja vasten. Jokaista benchmarkia ylläpitää tietoturvaviranomainen, ja se määrittelee kontrollit, joita organisaatioiden tulisi toteuttaa riskin vähentämiseksi.
Tuetut viitekehykset
Benchmark-versiot
Aether365 seuraa aina kunkin benchmarkin uusinta julkaistua versiota. Compliance-moottori päivittyy automaattisesti, kun tietoturvaviranomaiset julkaisevat uusia versioita, joten skannauksesi vastaavat voimassa olevaa standardia ilman, että sinun tarvitsee tehdä mitään. Alla olevat versionumerot kertovat kirjoitushetkellä voimassa olleen perustason.
CIS Microsoft 365 Foundations Benchmark (v5.0)
Center for Internet Securityn ylläpitämä benchmark on laajimmin käytetty M365-tietoturvastandardi. Se kattaa:
- Tili ja todennus - MFA-vaatimukset, salasanakäytännöt, vanhentunut todennus
- Azure Active Directory / Entra ID - Ehdollinen pääsy, roolimääritykset, etuoikeutettu käyttöoikeus
- Sähköpostin tietoturva - Tietojenkalastelun esto, roskapostin esto, DKIM, DMARC, SPF
- Microsoft Teams - Ulkoinen käyttöoikeus, vierasasetukset, kokouskäytännöt
- Microsoft 365 -sovellukset - Makroasetukset, lisäosakäytännöt
- Auditointiloki - Postilaatikon auditointi, yhtenäistetty auditointiloki
CIS-kontrollit merkitään tasoilla Level 1 (L1) tai Level 2 (L2):
| Taso | Merkitys |
|---|---|
| L1 | Suositellaan kaikille organisaatioille. Vähäisin vaikutus toimintaan. |
| L2 | Korkeampi tietoturva, voi vaikuttaa käytettävyyteen. Suositellaan tietoturvaherkissä ympäristöissä. |
Tarkistus-ID:t noudattavat muotoa CIS.M365.{osio}.{alaosio}.{kohta} - esimerkiksi CIS.M365.1.1.1.
EIDSCA (Entra ID Security Config Analyzer)
EIDSCA keskittyy nimenomaan Entra ID:n (aiemmin Azure Active Directory) kokoonpanoon. Se kattaa alueita, joita CIS ei käsittele täysin, mukaan lukien:
- Todennusmenetelmät (SSPR, MFA-rekisteröintikäytännöt)
- Ehdollisen pääsyn käytäntöjen aukkokohdat
- Privileged Identity Management (PIM) -asetukset
- Tokenien voimassaoloaika ja istuntoasetukset
- Vieras- ja ulkoisen identiteetin asetukset
CISA SCuBA M365 Security Baseline
U.S. Cybersecurity and Infrastructure Security Agencyn julkaisema SCuBA (Secure Cloud Business Applications) määrittelee liittohallituksen tietoturvaperustason M365:lle. Se on jäsennetty tuotteittain:
- Microsoft Entra ID (AAD)
- Microsoft Defender for Office 365
- Exchange Online
- Microsoft Teams
- SharePoint Online ja OneDrive
- Microsoft 365 -sovellukset
SCuBA on erityisen merkityksellinen säännellyillä toimialoilla toimiville organisaatioille tai niille, jotka työskentelevät Yhdysvaltain liittovaltion virastojen kanssa.
NIS2
NIS2 on EU:n verkko- ja tietoturvadirektiivi (2022/2502). Aether365 yhdistää M365-kokoonpanon kontrollit NIS2:n teknisiin vaatimuksiin ja auttaa Euroopan unionissa toimivia organisaatioita osoittamaan vaatimustenmukaisuutensa:
- Käyttöoikeuksien hallinta ja todennus (artikla 21)
- Poikkeamien käsittely ja tietoturvatapahtumien lokit
- Toiminnan jatkuvuuden kontrollit
- Toimitusketjun turvallisuusasetukset
Tuloskategoriat
Jokainen tarkistus palauttaa yhden kolmesta tuloksesta:
| Tulos | Merkitys |
|---|---|
| Läpäissyt | Kontrolli on oikein konfiguroitu |
| Hylätty | Kontrolli ei täyty - korjaus suositellaan |
| Ohitettu | Tarkistus ei sovellu vuokralaisesi kokoonpanoon tai lisenssiin |
Vakavuustasot
CIS:n L1/L2-tasojen lisäksi jokaiselle tarkistukselle on Aether365:n määrittämä vakavuus:
| Vakavuus | Kuvaus |
|---|---|
| Kriittinen | Suora hyökkäysriski tai yleinen hyökkäysvektori |
| Korkea | Merkittävä riski, tulisi korjata pikaisesti |
| Keskitaso | Riski on olemassa, mutta lievennetty muilla kontrolleilla |
| Matala | Paras käytäntö, alhaisempi välitön riski |
Korjausohjeet
Jokainen hylätty tarkistus sisältää:
- Selkokielisen selityksen, miksi tarkistus hylättiin
- Vaiheittaiset ohjeet korjaamiseen Microsoft 365 -hallintakeskuksessa tai Azure-portaalissa
- Linkin viralliseen Microsoft-dokumentaatioon
Vastuuvapauslauseke
Aether365:n compliance-skannausten tulokset ovat tarkoitettu tiedoksi ja tietoturvan parantamiseen. Ne ovat Microsoft 365 -kokoonpanoosi perustuvia automaattisia suosituksia - ne eivät ole minkään viitekehyksen, standardin tai säädöksen (mukaan lukien CIS, EIDSCA, CISA SCuBA, NIS2 tai GDPR) mukainen sertifikaatti, todistus tai oikeudellinen takuu vaatimustenmukaisuudesta.
- Aether365 lukee ainoastaan kokoonpanon metatietoja. Se ei käsittele, tallenna tai analysoi liiketoimintasisältöäsi, sähköpostejasi, tiedostojasi tai loppukäyttäjien henkilötietoja näiden tulosten tuottamiseksi, eikä asiakastietoja koskaan lähetetä AI- tai koneoppimispalveluihin.
- Läpäissyt tulos tarkoittaa, että kontrolli oli skannaushetkellä määritetty odotetulla tavalla. Se ei todista, että organisaatiosi noudattaa mitään lakia tai säädöstä.
- Vastaat itse organisaatiosi sääntelynmukaisuudesta, skannaustulosten tulkinnasta ja niihin reagoinnista sekä kaikista sääntelyvelvoitteistasi aiheutuvista sakoista, seuraamuksista tai pakotteista.
Virallista sertifiointia tai vaatimustenmukaisuutesi oikeudellista arviointia varten käänny pätevän tilintarkastajan tai lakineuvojan puoleen.