Skip to content

Megfelelőségi keretrendszerek

Az Aether365 négy bevált biztonsági keretrendszer alapján értékeli a Microsoft 365 bérlőd. Minden keretrendszert más hatóság tartja fenn, más fókuszterületet, hatályosságot és célközönséget fed le.

CIS Microsoft 365 Foundations Benchmark

Fenntartja: Center for Internet Security (CIS) Verzió: v3.0 Célközönség: Minden Microsoft 365-öt használó szervezet Hatályosság: Fiókbiztonság, Entra ID, Exchange, Teams, SharePoint, naplózás

A CIS a legszélesebb körben alkalmazott M365 biztonsági referencia. Világos, gyakorlatban alkalmazható vezérlőkészletet határoz meg, mindegyik részletes megvalósítási útmutatóval. A vezérlők Level 1 vagy Level 2 kategóriába soroltak:

SzintLeírásMikor alkalmazandó
L1Alapvető vezérlők minimális üzemeltetési hatássalMinden szervezet
L2Szigorúbb vezérlők, amelyek hathatnak a felhasználói élményreBiztonság-érzékeny környezetek

Ellenőrzés-azonosító formátum: CIS.M365.{szekció}.{alszekció}.{elem} - például CIS.M365.1.1.1

A CIS ellenőrzések a referencia 1-9. szekcióit fedik le, beleértve:

    1. szekció: Identitás és hozzáférés-kezelés
    1. szekció: Microsoft Entra ID
    1. szekció: Microsoft 365 alkalmazások
    1. szekció: Microsoft Teams
    1. szekció: E-mail biztonság (Exchange Online)
    1. szekció: SharePoint Online
    1. szekció: OneDrive
    1. szekció: Microsoft Defender
    1. szekció: Naplózás

EIDSCA (Entra ID Security Config Analyzer)

Fenntartja: Microsoft és a nyílt forráskódú közösség Célközönség: Jelentős Entra ID használatú szervezetek Hatályosság: Entra ID konfiguráció mélysége

Az EIDSCA kimondottan az Entra ID-re (korábban Azure Active Directory) összpontosít, és olyan területeket fed le, amelyeket a CIS nem kezel azonos mélységben. Fő területek:

  • Hitelesítési módszer regisztráció és SSPR szabályzatok
  • Feltételes hozzáférési hiányosságok és alapszintű szabályzat-lefedettség
  • Privileged Identity Management (PIM) konfiguráció
  • Token élettartam és munkamenet-vezérlők
  • Vendégfelhasználói és B2B együttműködési beállítások
  • Külső identitásszolgáltató megbízhatósági beállítások

Az EIDSCA különösen hasznos, ha a szervezeted nagymértékben támaszkodik az Entra ID funkcióira, mint a Privileged Identity Management, külső együttműködés vagy egyedi hitelesítési folyamatok.

Ellenőrzés-azonosító formátum: EIDSCA.{kategória}{szám} - például EIDSCA.PR01


CISA SCuBA M365 Security Baseline

Fenntartja: U.S. Cybersecurity and Infrastructure Security Agency (CISA) Verzió: Aktuális kiadott alapvonal Célközönség: Amerikai szövetségi ügynökségek és velük együttműködő szervezetek; szabályozott iparágak Hatályosság: Teljes M365 termékcsalád

Az SCuBA (Secure Cloud Business Applications) az Egyesült Államok szövetségi kormányzatának biztonsági alapvonala felhőalapú termelékenységi platformokhoz. Termékenként strukturált, nem vezérlő-kategóriák szerint:

TermékMit fed le
Microsoft Entra IDIdentitás és hozzáférés-kezelés
Microsoft Defender for Office 365Fenyegetésvédelem-szabályzatok
Exchange OnlineE-mail szállítás, adathalász-ellenőrzés, titkosítás
Microsoft TeamsKülső hozzáférés, értekezlet-szabályzatok
SharePoint Online és OneDriveMegosztás, hozzáférés-vezérlés
Microsoft 365 AppsMakró-szabályzatok, bővítmény-kezelés
Power PlatformCsatlakozó-szabályzatok (csak Enterprise)

Az SCuBA az Egyesült Államok szövetségi környezetein túl is releváns. Világos szabályzati nyilatkozatai és automatizált tesztformátuma hasznos alapvonallá teszi bármely szervezet számára, amely szigorú, függetlenül karbantartott iránymutatást keres.

Ellenőrzés-azonosító formátum: MS.{TERMÉK}.{szám}.{alszám} - például MS.AAD.1.1


NIS2

Fenntartja: Európai Unió Irányelvek: EU 2022/2502 (NIS2) Célközönség: Az EU-ban működő szervezetek, különösen a létfontosságú és fontos entitások üzemeltetői Hatályosság: A 21. cikk szerinti technikai és szervezeti intézkedések

A NIS2 nem technikai referencia - hanem szabályozási irányelv. Az Aether365 az M365 konfigurációs vezérlőket a NIS2 által a 21. cikk értelmében megkövetelt technikai követelményekre képezi le, amelyek megkövetelik a szervezetektől a megfelelő intézkedéseket a kiberbiztonsági kockázat kezelésére.

Az Aether365 NIS2 ellenőrzéseinek fókuszpontjai:

NIS2 területM365 vezérlők
Hozzáférés-vezérlés és hitelesítésMFA, privilegizált hozzáférés, feltételes hozzáférés
IncidenskezelésNaplózás, riasztási szabályzatok, biztonsági események
ÜzletfolytonosságBiztonsági mentés és helyreállítási beállítások, adatszékhely-szabály
Ellátási lánc biztonságAlkalmazás-hozzájárulási szabályzatok, külső csatlakozó beállítások
Alapvető kiberhigiéniaÖrökölt hitelesítés, javítással kapcsolatos beállítások

NIS2 megfelelőség hatályossága

Az Aether365 a NIS2-hoz releváns M365-specifikus technikai vezérlőket fedi le. A teljes NIS2 megfelelőséghez az M365 konfigurációdon túli technikai és szervezeti intézkedések széles körű programjára van szükség. Az Aether365 eredményei nem minősülnek NIS2 megfelelőségi tanúsításnak.


Keretrendszer-összehasonlítás

DimenzióCISEIDSCACISA SCuBANIS2
HatóságCISNyílt forráskód / MicrosoftUS CISAEU szabályozás
FókuszSzéles körű M365Entra ID mélységTermékenkéntKockázatalapú szabályozás
Részletezettség szintjeMagasNagyon magasMagasKözepes
Alkalmas EU szervezeteknekIgenIgenIgenKötelezettség
Alkalmas US szövetséginekIgenIgenKötelezettségNem alkalmazható
Alkalmas minden szervezetnekIgenIgenIgenHa EU-szabályozott
Ellenőrzésszám az Aether365-ben~60~40~50~30

Minden keretrendszer a Megfelelőségi vizsgálat részeként fut. Egyedi keretrendszereket nem választhatsz vizsgálatonként - minden alkalmazható ellenőrzés együtt fut, és az eredmények keretrendszer szerint címkézettek a szűréshez.

Hasznos volt ez az oldal?