Skip to content

Compliance-skannaukset

Ylläpitäjä: Aether365-tiimi Kohderyhmä: Tietoturvajärjestelmänvalvojat ja compliance-vastaavat Laajuus: Compliance-skannauksen suoritus, katetut viitekehykset ja tulosrakenne

Compliance-skannaukset arvioivat Microsoft 365 -vuokralaisesi vakiintuneita tietoturva-benchmarkeja vasten. Jokaista benchmarkia ylläpitää tietoturvaviranomainen, ja se määrittelee kontrollit, joita organisaatioiden tulisi toteuttaa riskin vähentämiseksi.

Tuetut viitekehykset

Benchmark-versiot

Aether365 seuraa aina kunkin benchmarkin uusinta julkaistua versiota. Compliance-moottori päivittyy automaattisesti, kun tietoturvaviranomaiset julkaisevat uusia versioita, joten skannauksesi vastaavat voimassa olevaa standardia ilman, että sinun tarvitsee tehdä mitään. Alla olevat versionumerot kertovat kirjoitushetkellä voimassa olleen perustason.

CIS Microsoft 365 Foundations Benchmark (v5.0)

Center for Internet Securityn ylläpitämä benchmark on laajimmin käytetty M365-tietoturvastandardi. Se kattaa:

  • Tili ja todennus - MFA-vaatimukset, salasanakäytännöt, vanhentunut todennus
  • Azure Active Directory / Entra ID - Ehdollinen pääsy, roolimääritykset, etuoikeutettu käyttöoikeus
  • Sähköpostin tietoturva - Tietojenkalastelun esto, roskapostin esto, DKIM, DMARC, SPF
  • Microsoft Teams - Ulkoinen käyttöoikeus, vierasasetukset, kokouskäytännöt
  • Microsoft 365 -sovellukset - Makroasetukset, lisäosakäytännöt
  • Auditointiloki - Postilaatikon auditointi, yhtenäistetty auditointiloki

CIS-kontrollit merkitään tasoilla Level 1 (L1) tai Level 2 (L2):

TasoMerkitys
L1Suositellaan kaikille organisaatioille. Vähäisin vaikutus toimintaan.
L2Korkeampi tietoturva, voi vaikuttaa käytettävyyteen. Suositellaan tietoturvaherkissä ympäristöissä.

Tarkistus-ID:t noudattavat muotoa CIS.M365.{osio}.{alaosio}.{kohta} - esimerkiksi CIS.M365.1.1.1.

EIDSCA (Entra ID Security Config Analyzer)

EIDSCA keskittyy nimenomaan Entra ID:n (aiemmin Azure Active Directory) kokoonpanoon. Se kattaa alueita, joita CIS ei käsittele täysin, mukaan lukien:

  • Todennusmenetelmät (SSPR, MFA-rekisteröintikäytännöt)
  • Ehdollisen pääsyn käytäntöjen aukkokohdat
  • Privileged Identity Management (PIM) -asetukset
  • Tokenien voimassaoloaika ja istuntoasetukset
  • Vieras- ja ulkoisen identiteetin asetukset

CISA SCuBA M365 Security Baseline

U.S. Cybersecurity and Infrastructure Security Agencyn julkaisema SCuBA (Secure Cloud Business Applications) määrittelee liittohallituksen tietoturvaperustason M365:lle. Se on jäsennetty tuotteittain:

  • Microsoft Entra ID (AAD)
  • Microsoft Defender for Office 365
  • Exchange Online
  • Microsoft Teams
  • SharePoint Online ja OneDrive
  • Microsoft 365 -sovellukset

SCuBA on erityisen merkityksellinen säännellyillä toimialoilla toimiville organisaatioille tai niille, jotka työskentelevät Yhdysvaltain liittovaltion virastojen kanssa.

NIS2

NIS2 on EU:n verkko- ja tietoturvadirektiivi (2022/2502). Aether365 yhdistää M365-kokoonpanon kontrollit NIS2:n teknisiin vaatimuksiin ja auttaa Euroopan unionissa toimivia organisaatioita osoittamaan vaatimustenmukaisuutensa:

  • Käyttöoikeuksien hallinta ja todennus (artikla 21)
  • Poikkeamien käsittely ja tietoturvatapahtumien lokit
  • Toiminnan jatkuvuuden kontrollit
  • Toimitusketjun turvallisuusasetukset

Tuloskategoriat

Jokainen tarkistus palauttaa yhden kolmesta tuloksesta:

TulosMerkitys
LäpäissytKontrolli on oikein konfiguroitu
HylättyKontrolli ei täyty - korjaus suositellaan
OhitettuTarkistus ei sovellu vuokralaisesi kokoonpanoon tai lisenssiin

Vakavuustasot

CIS:n L1/L2-tasojen lisäksi jokaiselle tarkistukselle on Aether365:n määrittämä vakavuus:

VakavuusKuvaus
KriittinenSuora hyökkäysriski tai yleinen hyökkäysvektori
KorkeaMerkittävä riski, tulisi korjata pikaisesti
KeskitasoRiski on olemassa, mutta lievennetty muilla kontrolleilla
MatalaParas käytäntö, alhaisempi välitön riski

Korjausohjeet

Jokainen hylätty tarkistus sisältää:

  • Selkokielisen selityksen, miksi tarkistus hylättiin
  • Vaiheittaiset ohjeet korjaamiseen Microsoft 365 -hallintakeskuksessa tai Azure-portaalissa
  • Linkin viralliseen Microsoft-dokumentaatioon

Vastuuvapauslauseke

Aether365:n compliance-skannausten tulokset ovat tarkoitettu tiedoksi ja tietoturvan parantamiseen. Ne ovat Microsoft 365 -kokoonpanoosi perustuvia automaattisia suosituksia - ne eivät ole minkään viitekehyksen, standardin tai säädöksen (mukaan lukien CIS, EIDSCA, CISA SCuBA, NIS2 tai GDPR) mukainen sertifikaatti, todistus tai oikeudellinen takuu vaatimustenmukaisuudesta.

  • Aether365 lukee ainoastaan kokoonpanon metatietoja. Se ei käsittele, tallenna tai analysoi liiketoimintasisältöäsi, sähköpostejasi, tiedostojasi tai loppukäyttäjien henkilötietoja näiden tulosten tuottamiseksi, eikä asiakastietoja koskaan lähetetä AI- tai koneoppimispalveluihin.
  • Läpäissyt tulos tarkoittaa, että kontrolli oli skannaushetkellä määritetty odotetulla tavalla. Se ei todista, että organisaatiosi noudattaa mitään lakia tai säädöstä.
  • Vastaat itse organisaatiosi sääntelynmukaisuudesta, skannaustulosten tulkinnasta ja niihin reagoinnista sekä kaikista sääntelyvelvoitteistasi aiheutuvista sakoista, seuraamuksista tai pakotteista.

Virallista sertifiointia tai vaatimustenmukaisuutesi oikeudellista arviointia varten käänny pätevän tilintarkastajan tai lakineuvojan puoleen.

Oliko tästä sivusta hyötyä?