Skip to content

Sistemų palyginimas

Prižiūri: Aether365 komanda Auditorija: Saugumo administratoriai ir atitikties specialistai Apimtis: CIS, EIDSCA, CISA SCuBA ir NIS2 sistemų palyginimas greta vienas kito

Keturių saugumo sistemų, kurias palaiko Aether365, palyginimas greta vienas kito.

Apžvalga

CISEIDSCACISA SCuBANIS2
Pilnas pavadinimasCIS Microsoft 365 Foundations BenchmarkEntra ID Security Config AnalyzerSecure Cloud Business Applications M365 BaselineEU Network and Information Systems Directive 2
IšleidoCenter for Internet SecurityMicrosoft (atvirojo kodo)CISA (JAV federalinė agentūra)Europos Sąjunga
Pagrindinė auditorijaKomercinės organizacijos visame pasaulyjeOrganizacijos, naudojančios Entra IDJAV federalinės agentūrosES esminiai ir svarbūs subjektai
Dėmesio sritisPlati M365 konfigūracijaEntra ID tapatybės saugumasM365 produktas po produktoKibernetinio saugumo rizikos valdymas
Patikrų skaičius~100~80~150~50
Atnaujinimo dažnumasStambios laidos kas 12-18 mėnesiųNuolatinis (GitHub)Stambios laidos kasmetTeisėkūros ciklas
LicencijavimasNemokama naudotiAtvirojo kodo (MIT)Viešasis domenasES reglamentas

CIS Microsoft 365 Foundations Benchmark

Tinka geriausiai: Organizacijoms, kurioms reikia komerciškai pripažinto, auditoriams patogaus pagrindo.

CIS etalonai yra faktinis standartas komercinėse saugumo programose. M365 etalonas apima:

  • Paskyros ir autentifikavimas - MFA, pasenęs autentifikavimas, slaptažodžių politikos
  • Microsoft 365 administravimo centro nuostatos - svečių prieiga, dalijimasis, išorinis bendradarbiavimas
  • Exchange Online - el. pašto autentifikavimas (SPF, DKIM, DMARC), pašto srauto taisyklės, apsauga nuo sukčiavimo
  • SharePoint Online ir OneDrive - dalijimosi nuostatos, išorinės prieigos valdikliai
  • Microsoft Teams - susitikimų politikos, svečių prieiga, išorinė federacija
  • Entra ID - sąlyginė prieiga, rolių priskyrimai, saugumo numatytosios nuostatos

Profilio lygiai:

LygisAprašymas
L1Pamatiniai valdikliai. Įdiekite pirmiausia. Mažesnė trikdžių rizika.
L2Aukštesnis saugumas. Gali prireikti planavimo ir naudotojų informavimo.

Aether365 patikros kiekviename rezultate pateikia profilio lygį, kad galėtumėte pirmiausia teikti pirmenybę L1.


EIDSCA (Entra ID Security Config Analyzer)

Tinka geriausiai: Organizacijoms, kurioms reikia gilios tapatybės saugumo aprėpties, viršijančios tai, ką apima CIS.

EIDSCA buvo sukurta kartu su Microsoft inžinieriais ir skirta būtent Entra ID konfigūracijai. Ji apima sritis, kurias CIS arba praleidžia, arba apima tik iš dalies:

  • Privilegijuotos tapatybės valdymas (PIM) - prieiga tiksliai laiku, rolių aktyvinimo nuostatos
  • Autentifikavimo metodai - FIDO2, autentifikatoriaus programėlės nuostatos, Windows Hello
  • Sąlyginės prieigos politikos - įrenginio atitiktis, prisijungimo rizika, naudotojo rizika
  • Programų valdysena - OAuth programų leidimai, sutikimo politikos
  • Saugumo numatytosios nuostatos ir pagrindas - paties Microsoft pagrindinės rekomendacijos
  • Tapatybės apsauga - rizikos politikos, pažeistų prisijungimo duomenų aptikimas

EIDSCA patikros susiejamos su Secure Score kategorijomis Microsoft Entra ir papildo CIS patikras smulkesne Entra ID aprėptimi.


CISA SCuBA M365 saugumo pagrindas

Tinka geriausiai: JAV federalinėms agentūroms, kurioms taikomos CISA gairės; organizacijoms, kurioms reikia išsamios produktų lygmens aprėpties.

SCuBA (Secure Cloud Business Applications) struktūruojama pagal M365 produktą, o ne pagal saugumo kategoriją:

Produkto pagrindasAprėptis
AAD (Azure Active Directory)Tapatybė, MFA, sąlyginė prieiga
Exchange OnlineEl. pašto saugumas, apsauga nuo sukčiavimo, pašto srautas
TeamsSusitikimų saugumas, svečių prieiga, duomenų praradimas
SharePoint ir OneDriveDalijimasis, išorinė prieiga, DLP
Power PlatformProgramų kūrimo politikos, svečių prieiga
Defender for Office 365ATP politikos, saugios nuorodos, saugūs priedai

Kiekviename produkto skyriuje yra privalomos ir pasirenkamos politikos. Aether365 rezultato detalėse aiškiai pažymi pasirenkamas politikas.

SCuBA techniškai skirta JAV federalinėms agentūroms (FISMA apimamos sistemos), tačiau politikos plačiai taikomos bet kuriai organizacijai.


NIS2 (EU Network and Information Systems Directive 2)

Tinka geriausiai: ES įsikūrusioms organizacijoms, teikiančioms esmines ar svarbias paslaugas ir turinčioms įrodyti NIS2 atitiktį.

NIS2 yra reguliavimo sistema, o ne techninis etalonas. Joje nurodomos valdiklių kategorijos, kurias organizacijos turi įdiegti - ji nenustato tikslių konfigūracijos verčių. Aether365 NIS2 patikros susieja M365 konfigūraciją su NIS2 straipsnių reikalavimais:

NIS2 straipsnisValdiklio kategorijaM365 patikrų pavyzdžiai
21(2)(a) str.Rizikos valdymasSaugumo politikos, audito žurnalai
21(2)(b) str.Incidentų tvarkymasĮspėjimų politikos, audito žurnalų saugojimas
21(2)(c) str.Veiklos tęstinumasAtsarginės kopijos, duomenų saugojimo nuostatos
21(2)(d) str.Tiekimo grandinės saugumasTrečiųjų šalių programų leidimai
21(2)(e) str.Įsigijimų saugumasProgramų sutikimo politikos
21(2)(f) str.Prieigos valdymasMFA, privilegijuota prieiga, PIM
21(2)(g) str.KriptografijaŠifravimo nuostatos, TLS politika
21(2)(h) str.Personalo saugumasAtleidimas, svečių paskyrų peržiūra
21(2)(i) str.AutentifikavimasMFA, slaptažodžių politikos, pasenęs autentifikavimas

Svarbu: NIS2 patikrų atitiktis Aether365 nesertifikuoja NIS2 atitikties. NIS2 atitikčiai reikia organizacinių procesų, teisinių vertinimų ir ataskaitų teikimo prievolių, viršijančių techninę konfigūraciją. Aether365 NIS2 patikros suteikia užtikrintumo, kad jūsų M365 konfigūracija neprieštarauja NIS2 reikalavimams.


Kurią sistemą turėčiau naudoti?

Jums nereikia rinktis vienos. Aether365 paleidžia visas sistemas ir pateikia rezultatus kartu. Tarp sistemų yra didelis persidengimas - tą pačią konfigūracijos nuostatą gali tikrinti CIS, EIDSCA ir CISA. Aether365 pašalina persidengiančias patikras ir kiekvieną radinį parodo vieną kartą su nuorodomis į kiekvieną jį apimančią sistemą.

Pradžios taško rekomendacijos:

SituacijaPradėkite nuo
Nėra ankstesnės patirties su sistemomisCIS L1 - pamatinė ir plačiai suprantama
Dėmesys tapatybės saugumuiEIDSCA - giliausia Entra ID aprėptis
JAV federalinė ar gretima vyriausybeiCISA SCuBA
ES reguliavimo reikalavimasNIS2, paskui užpildykite spragas su CIS
Reikia praeiti saugumo auditąCIS - labiausiai pripažinta išorinių auditorių
Norite išsamios aprėptiesPaleiskite visas keturias sistemas vienu metu

Patikrų skaičius pagal sistemą

Patikrų skaičius kinta atnaujinant sistemas. Dabartinis apytikslis skaičius Aether365:

SistemaPatikrų skaičiusPaprastai praeinama (SMB)Paprastai praeinama (įmonė)
CIS (L1)~6055-70%70-85%
CIS (L1+L2)~10045-65%65-80%
EIDSCA~8050-65%65-80%
CISA SCuBA~15040-60%60-75%
NIS2~5055-70%70-85%

Praėjimo dažniai yra iliustraciniai įverčiai. Jūsų dažnis labai priklauso nuo esamos konfigūracijos, licencijų ir nuo to, ar įdiegėte sąlyginės prieigos politikas.

Ar šis puslapis buvo naudingas?