Skip to content

Ietvaru salīdzinājums

Uztur: Aether365 komanda Auditorija: Drošības administratori un atbilstības speciālisti Tvērums: CIS, EIDSCA, CISA SCuBA un NIS2 ietvaru salīdzinājums līdzās

Aether365 atbalstīto četru drošības ietvaru salīdzinājums līdzās.

Pārskats

CISEIDSCACISA SCuBANIS2
Pilnais nosaukumsCIS Microsoft 365 Foundations BenchmarkEntra ID Security Config AnalyzerSecure Cloud Business Applications M365 BaselineES Tīklu un informācijas sistēmu direktīva 2
IzdevējsCenter for Internet SecurityMicrosoft (atvērtais pirmkods)CISA (ASV federālā aģentūra)Eiropas Savienība
Galvenā auditorijaKomercorganizācijas visā pasaulēOrganizācijas, kas izmanto Entra IDASV federālās aģentūrasES būtiskās/svarīgās organizācijas
Fokusa jomaPlaša M365 konfigurācijaEntra ID identitātes drošībaM365 produkts pa produktamKiberdrošības risku pārvaldība
Pārbaužu skaits~100~80~150~50
Atjaunināšanas ritmsLielie laidieni ik pēc 12-18 mēnešiemNepārtraukti (GitHub)Lielie laidieni reizi gadāLikumdošanas cikls
LicencēšanaBezmaksas lietošanaiAtvērtais pirmkods (MIT)Publiskais īpašumsES regulējums

CIS Microsoft 365 Foundations Benchmark

Vislabāk piemērots: Organizācijām, kuras vēlas komerciāli atzītu un auditoriem ērti pārbaudāmu bāzlīniju.

CIS bāzlīnijas ir de facto standarts komerciālajās drošības programmās. M365 bāzlīnija aptver:

  • Kontus un autentifikāciju - MFA, mantotā autentifikācija, paroļu politikas
  • Microsoft 365 administrēšanas centra iestatījumus - viesu piekļuve, koplietošana, ārējā sadarbība
  • Exchange Online - e-pasta autentifikāciju (SPF, DKIM, DMARC), pasta plūsmas noteikumus, aizsardzību pret pikšķerēšanu
  • SharePoint Online un OneDrive - koplietošanas iestatījumus, ārējās piekļuves vadīklas
  • Microsoft Teams - sapulču politikas, viesu piekļuvi, ārējo federāciju
  • Entra ID - nosacījumpiekļuvi, lomu piešķiršanu, drošības noklusējumus

Profila līmeņi:

LīmenisApraksts
L1Pamata vadīklas. Ieviesiet vispirms. Mazāks traucējumu risks.
L2Augstāka drošība. Var prasīt plānošanu un saziņu ar lietotājiem.

Aether365 pārbaudes iekļauj profila līmeni katrā rezultātā, lai jūs varētu prioritizēt vispirms L1.


EIDSCA (Entra ID Security Config Analyzer)

Vislabāk piemērots: Organizācijām, kuras vēlas dziļu identitātes drošības pārklājumu, kas pārsniedz CIS aptverto.

EIDSCA tika izstrādāts kopā ar Microsoft inženieriem, un tas ir vērsts tieši uz Entra ID konfigurāciju. Tas aptver jomas, kuras CIS vai nu neaptver, vai aptver tikai daļēji:

  • Privileģēto identitāšu pārvaldību (PIM) - piekļuvi tieši laikā, lomu aktivizēšanas iestatījumus
  • Autentifikācijas metodes - FIDO2, autentifikatora lietotnes iestatījumus, Windows Hello
  • Nosacījumpiekļuves politikas - ierīces atbilstību, pieteikšanās risku, lietotāja risku
  • Lietojumprogrammu pārvaldību - OAuth lietotņu atļaujas, piekrišanas politikas
  • Drošības noklusējumus un bāzlīniju - Microsoft pašas bāzlīnijas ieteikumus
  • Identitātes aizsardzību - riska politikas, kompromitēto akreditācijas datu noteikšanu

EIDSCA pārbaudes atbilst Secure Score kategorijām Microsoft Entra un papildina CIS pārbaudes ar smalkāku Entra ID pārklājumu.


CISA SCuBA M365 drošības bāzlīnija

Vislabāk piemērots: ASV federālajām aģentūrām, uz kurām attiecas CISA vadlīnijas; organizācijām, kuras vēlas visaptverošu pārklājumu produktu līmenī.

SCuBA (Secure Cloud Business Applications) ir strukturēts pēc M365 produkta, nevis pēc drošības kategorijas:

Produkta bāzlīnijaPārklājums
AAD (Azure Active Directory)Identitāte, MFA, nosacījumpiekļuve
Exchange OnlineE-pasta drošība, aizsardzība pret pikšķerēšanu, pasta plūsma
TeamsSapulču drošība, viesu piekļuve, datu noplūde
SharePoint un OneDriveKoplietošana, ārējā piekļuve, DLP
Power PlatformLietotņu izveides politikas, viesu piekļuve
Defender for Office 365ATP politikas, drošās saites, drošie pielikumi

Katra produkta sadaļa satur obligātās un neobligātās politikas. Aether365 rezultāta detaļās skaidri atzīmē neobligātās politikas.

SCuBA tehniski ir vērsts uz ASV federālajām aģentūrām (FISMA pārklātās sistēmas), taču politikas ir plaši piemērojamas jebkurai organizācijai.


NIS2 (ES Tīklu un informācijas sistēmu direktīva 2)

Vislabāk piemērots: ES bāzētām organizācijām, kuras sniedz būtiskus vai svarīgus pakalpojumus un kurām jāapliecina atbilstība NIS2.

NIS2 ir regulatīvs ietvars, nevis tehniska bāzlīnija. Tas nosaka vadīklu kategorijas, kuras organizācijām jāievieš, taču neparedz precīzas konfigurācijas vērtības. Aether365 NIS2 pārbaudes saista M365 konfigurāciju ar NIS2 pantu prasībām:

NIS2 pantsVadīklu kategorijaM365 pārbaužu piemēri
21(2)(a) p.Risku pārvaldībaDrošības politikas, audita reģistrēšana
21(2)(b) p.Incidentu apstrādeBrīdinājumu politikas, audita žurnāla glabāšana
21(2)(c) p.Darbības nepārtrauktībaDublēšana, datu glabāšanas iestatījumi
21(2)(d) p.Piegādes ķēdes drošībaTrešo pušu lietotņu atļaujas
21(2)(e) p.Iegādes drošībaLietojumprogrammu piekrišanas politikas
21(2)(f) p.Piekļuves kontroleMFA, privileģētā piekļuve, PIM
21(2)(g) p.KriptogrāfijaŠifrēšanas iestatījumi, TLS politika
21(2)(h) p.Personāla drošībaDarbinieku aiziešana, viesu kontu pārskate
21(2)(i) p.AutentifikācijaMFA, paroļu politikas, mantotā autentifikācija

Svarīgi: NIS2 pārbaužu izpilde Aether365 nesertificē atbilstību NIS2. NIS2 atbilstībai nepieciešami organizatoriskie procesi, juridiskie novērtējumi un ziņošanas pienākumi, kas pārsniedz tehnisko konfigurāciju. Aether365 NIS2 pārbaudes sniedz pārliecību, ka jūsu M365 konfigurācija nav pretrunā ar NIS2 prasībām.


Kuru ietvaru man izmantot?

Jums nav jāizvēlas tikai viens. Aether365 izpilda visus ietvarus un rāda rezultātus kopā. Starp ietvariem ir būtiska pārklāšanās: vienu un to pašu konfigurācijas iestatījumu var pārbaudīt CIS, EIDSCA un CISA. Aether365 novērš pārklājošos pārbaužu dublikātus un rāda katru atklājumu vienreiz ar mijatsaucēm uz katru ietvaru, kas to aptver.

Ieteikumi, ar ko sākt:

SituācijaSāciet ar
Nav iepriekšējas pieredzes ar ietvariemCIS L1 - pamata un plaši saprasts
Fokuss uz identitātes drošībuEIDSCA - dziļākais Entra ID pārklājums
ASV federālā vai valdībai pietuvinātāCISA SCuBA
ES regulatīvā prasībaNIS2, pēc tam aizpildiet robus ar CIS
Jāiztur drošības auditsCIS - ārējo auditoru visatzītākais
Vēlaties visaptverošu pārklājumuIzpildiet visus četrus ietvarus vienlaikus

Pārbaužu skaits pa ietvariem

Pārbaužu skaits mainās, ietvariem atjauninoties. Pašreizējie aptuvenie skaitļi Aether365:

IetvarsPārbaužu kopskaitsTipiskais izpildes rādītājs (MVU)Tipiskais izpildes rādītājs (uzņēmums)
CIS (L1)~6055-70%70-85%
CIS (L1+L2)~10045-65%65-80%
EIDSCA~8050-65%65-80%
CISA SCuBA~15040-60%60-75%
NIS2~5055-70%70-85%

Izpildes rādītāji ir ilustratīvas aplēses. Jūsu rādītājs lielā mērā atkarīgs no esošās konfigurācijas, licencēm un tā, vai esat izvietojis nosacījumpiekļuves politikas.

Vai šī lapa bija noderīga?