Skip to content

Keretrendszer-összehasonlítás

Az Aether365 által támogatott négy biztonsági keretrendszer összehasonlítása egymás mellett.

Áttekintés

CISEIDSCACISA SCuBANIS2
Teljes névCIS Microsoft 365 Foundations BenchmarkEntra ID Security Config AnalyzerSecure Cloud Business Applications M365 BaselineEU Network and Information Systems Directive 2
KiadóCenter for Internet SecurityMicrosoft (nyílt forráskódú)CISA (amerikai szövetségi ügynökség)Európai Unió
Elsődleges célközönségKereskedelmi szervezetek világszerteEntra ID-t használó szervezetekAmerikai szövetségi ügynökségekEU alapvető/fontos szervezetek
FókuszterületÁtfogó M365 konfigurációEntra ID identitásbiztonságM365 termékenkéntKiberbiztonsági kockázatkezelés
Ellenőrzések száma~100~80~150~50
Frissítési gyakoriságFőbb kiadások 12-18 havontaFolyamatos (GitHub)Főbb kiadások éventeJogalkotási ciklus
LicencIngyenesen használhatóNyílt forráskódú (MIT)KözkincsEU rendelet

CIS Microsoft 365 Foundations Benchmark

Ideális: Szervezetek számára, amelyek kereskedelmileg elismert, auditorbarát alapvonalat keresnek.

A CIS benchmark-ok a kereskedelmi biztonsági programok tényleges szabványai. Az M365 benchmark a következőkre terjed ki:

  • Fiók és hitelesítés - MFA, örökölt hitelesítés, jelszóházirendek
  • Microsoft 365 felügyeleti központ beállításai - vendég hozzáférés, megosztás, külső együttműködés
  • Exchange Online - e-mail hitelesítés (SPF, DKIM, DMARC), levélfolyam-szabályok, adathalászat elleni védelem
  • SharePoint Online és OneDrive - megosztási beállítások, külső hozzáférés-szabályozás
  • Microsoft Teams - értekezlet-házirendek, vendég hozzáférés, külső föderáció
  • Entra ID - feltételes hozzáférés, szerepkör-hozzárendelések, biztonsági alapértelmezések

Profilszintek:

SzintLeírás
L1Alapvető ellenőrzések. Ezeket vezesd be először. Alacsonyabb megszakítási kockázat.
L2Magasabb biztonság. Tervezést és felhasználói kommunikációt igényelhet.

Az Aether365 ellenőrzések minden eredményben tartalmazzák a profilszintet, így először az L1-re összpontosíthatsz.


EIDSCA (Entra ID Security Config Analyzer)

Ideális: Szervezetek számára, amelyek a CIS által lefedetten túlmutató, mélyebb identitásbiztonsági lefedettséget keresnek.

Az EIDSCA-t a Microsoft mérnökeivel közösen fejlesztették, és kifejezetten az Entra ID konfigurációját célozza meg. Olyan területeket fed le, amelyeket a CIS kihagy vagy csak részben érint:

  • Privileged Identity Management (PIM) - időben korlátozott hozzáférés, szerepkör-aktiválási beállítások
  • Hitelesítési módszerek - FIDO2, hitelesítő alkalmazás beállításai, Windows Hello
  • Feltételes hozzáférési házirendek - eszközmegfelelőség, bejelentkezési kockázat, felhasználói kockázat
  • Alkalmazás-irányítás - OAuth alkalmazásengedélyek, consent házirendek
  • Biztonsági alapértelmezések és alapvonal - a Microsoft saját alapvonal ajánlásai
  • Identitásvédelem - kockázati házirendek, kiszivárgott hitelesítő adatok felismerése

Az EIDSCA ellenőrzések a Microsoft Entra Secure Score kategóriáihoz kapcsolódnak, és a CIS ellenőrzéseket finomabb Entra ID lefedettséggel egészítik ki.


CISA SCuBA M365 biztonsági alapvonal

Ideális: CISA iránymutatás alá eső amerikai szövetségi ügynökségek; szervezetek, amelyek átfogó termékszintű lefedettséget keresnek.

A SCuBA (Secure Cloud Business Applications) M365 termékenként van strukturálva, nem biztonsági kategóriánként:

Termék alapvonalLefedettség
AAD (Azure Active Directory)Identitás, MFA, feltételes hozzáférés
Exchange OnlineE-mail biztonság, adathalászat elleni védelem, levélfolyam
TeamsÉrtekezletbiztonság, vendég hozzáférés, adatvesztés
SharePoint és OneDriveMegosztás, külső hozzáférés, DLP
Power PlatformAlkalmazáslétrehozási házirendek, vendég hozzáférés
Defender for Office 365ATP házirendek, biztonságos hivatkozások, biztonságos mellékletek

Minden termékszekció kötelező és opcionális házirendeket tartalmaz. Az Aether365 az eredmény részleteiben egyértelműen jelöli az opcionális házirendeket.

A SCuBA technikailag az amerikai szövetségi ügynökségekre irányul (FISMA-hatálya alá eső rendszerek), de a házirendek széles körben alkalmazhatók bármely szervezetre.


NIS2 (EU Network and Information Systems Directive 2)

Ideális: Az EU-ban alapvető vagy fontos szolgáltatásokat működtető szervezetek számára, amelyeknek igazolniuk kell a NIS2 megfelelőséget.

A NIS2 szabályozási keretrendszer, nem technikai benchmark. Meghatározza az ellenőrzési kategóriákat, amelyeket a szervezeteknek be kell vezetniük - nem ír elő pontos konfigurációs értékeket. Az Aether365 NIS2 ellenőrzései az M365 konfigurációt a NIS2 cikkek követelményeihez rendelik:

NIS2 cikkEllenőrzési kategóriaPélda M365 ellenőrzések
21(2)(a)KockázatkezelésBiztonsági házirendek, auditnaplózás
21(2)(b)IncidenskezelésRiasztási házirendek, auditnapló megőrzés
21(2)(c)Üzletmenet-folytonosságBiztonsági mentés, adatmegőrzési beállítások
21(2)(d)Ellátásilánc-biztonságHarmadik féltől származó alkalmazásengedélyek
21(2)(e)BeszerzésbiztonságAlkalmazás consent házirendek
21(2)(f)Hozzáférés-szabályozásMFA, kiemelt hozzáférés, PIM
21(2)(g)KriptográfiaTitkosítási beállítások, TLS házirend
21(2)(h)HR biztonságKiléptetés, vendégfiók felülvizsgálat
21(2)(i)HitelesítésMFA, jelszóházirendek, örökölt hitelesítés

Fontos: Az Aether365 NIS2 ellenőrzéseinek teljesítése nem jelenti a NIS2 megfelelőség tanúsítását. A NIS2 megfelelőséghez szervezeti folyamatok, jogi értékelések és a technikai konfiguráción túlmutató jelentéstételi kötelezettségek szükségesek. Az Aether365 NIS2 ellenőrzései bizalmat adnak, hogy az M365 konfigurációd nem mond ellent a NIS2 követelményeknek.


Melyik keretrendszert válasszam?

Nem kell választanod. Az Aether365 minden keretrendszert futtat és az eredményeket együtt jeleníti meg. Jelentős átfedés van a keretrendszerek között - egyetlen konfigurációs beállítást a CIS, az EIDSCA és a CISA is ellenőrizhet. Az Aether365 deduplikálja az átfedő ellenőrzéseket, és minden találatot egyszer jelenít meg, kereszthivatkozásokkal minden érintett keretrendszerre.

Kiindulási pont ajánlások:

HelyzetKezdd ezzel
Nincs korábbi keretrendszer tapasztalatCIS L1 - alapvető és széles körben elismert
Identitásbiztonság fókuszEIDSCA - a legmélyebb Entra ID lefedettség
Amerikai szövetségi vagy kormányzatiCISA SCuBA
EU szabályozási követelményNIS2, majd a hiányok pótlása CIS-szel
Biztonsági auditot kell teljesíteniCIS - a külső auditorok által leginkább elismert
Átfogó lefedettséget kereselFuttasd mind a négy keretrendszert egyszerre

Ellenőrzések száma keretrendszerenként

Az ellenőrzések száma változik a keretrendszerek frissítésével. Aktuális megközelítő számok az Aether365-ben:

KeretrendszerÖsszes ellenőrzésJellemző átmenési arány (KKV)Jellemző átmenési arány (Enterprise)
CIS (L1)~6055-70%70-85%
CIS (L1+L2)~10045-65%65-80%
EIDSCA~8050-65%65-80%
CISA SCuBA~15040-60%60-75%
NIS2~5055-70%70-85%

Az átmenési arányok szemléltető becslések. A te arányod nagymértékben függ a meglévő konfigurációdtól, licenceidtől és attól, hogy bevezettél-e feltételes hozzáférési házirendeket.

Hasznos volt ez az oldal?