Skip to content

Rammeverksammenligning

Vedlikeholdt av: Aether365 Team Målgruppe: Sikkerhetsadministratorer og samsvarsansvarlige Omfang: Sammenligning av CIS, EIDSCA, CISA SCuBA og NIS2 side om side

Sammenligning av de fire sikkerhetsrammeverkene som støttes av Aether365.

Oversikt

CISEIDSCACISA SCuBANIS2
Fullt navnCIS Microsoft 365 Foundations BenchmarkEntra ID Security Config AnalyzerSecure Cloud Business Applications M365 BaselineEU Network and Information Systems Directive 2
Utgitt avCenter for Internet SecurityMicrosoft (åpen kildekode)CISA (amerikansk føderalt byrå)Den europeiske union
Primær målgruppeKommersielle organisasjoner globaltOrganisasjoner som bruker Entra IDAmerikanske føderale byråerVesentlige/viktige enheter i EU
FokusområdeBred M365-konfigurasjonEntra ID-identitetssikkerhetM365 produkt for produktRisikostyring innen cybersikkerhet
Antall sjekker~100~80~150~50
OppdateringsfrekvensStore utgivelser hver 12-18. månedKontinuerlig (GitHub)Store utgivelser årligLovgivningssyklus
LisensieringGratis å brukeÅpen kildekode (MIT)Offentlig eiendomEU-regulering

CIS Microsoft 365 Foundations Benchmark

Best egnet for: Organisasjoner som ønsker en kommersielt anerkjent, revisjonsvennlig grunnlinje.

CIS-referanser er de-facto-standarden i kommersielle sikkerhetsprogrammer. M365-referansen dekker:

  • Konto og autentisering - MFA, eldre autentisering, passordpolicyer
  • Microsoft 365 Admin Center-innstillinger - gjestetilgang, deling, eksternt samarbeid
  • Exchange Online - e-postautentisering (SPF, DKIM, DMARC), e-postflytregler, anti-phishing
  • SharePoint Online og OneDrive - delingsinnstillinger, kontroller for ekstern tilgang
  • Microsoft Teams - møtepolicyer, gjestetilgang, ekstern federasjon
  • Entra ID - betinget tilgang, rolletildelinger, sikkerhetsstandarder

Profilnivåer:

NivåBeskrivelse
L1Grunnleggende kontroller. Implementer først. Lavere forstyrrelsesrisiko.
L2Høyere sikkerhet. Kan kreve planlegging og brukerkommunikasjon.

Aether365-sjekker inkluderer profilnivået i hvert resultat slik at du kan prioritere L1 først.


EIDSCA (Entra ID Security Config Analyzer)

Best egnet for: Organisasjoner som ønsker dyp identitetssikkerhetsdekning utover det CIS dekker.

EIDSCA ble samutviklet med Microsoft-ingeniører og retter seg spesifikt mot Entra ID-konfigurasjon. Det dekker områder som CIS enten utelater eller kun dekker delvis:

  • Privileged Identity Management (PIM) - just-in-time-tilgang, rolleaktiveringsinnstillinger
  • Autentiseringsmetoder - FIDO2, autentiseringsappinnstillinger, Windows Hello
  • Policyer for betinget tilgang - enhetssamsvar, påloggingsrisiko, brukerrisiko
  • Applikasjonsstyring - OAuth-apptillatelser, samtykkepolicyer
  • Sikkerhetsstandarder og grunnlinje - Microsofts egne grunnlinjeanbefalinger
  • Identitetsbeskyttelse - risikopolicyer, deteksjon av kompromitterte legitimasjoner

EIDSCA-sjekker kartlegges til Secure Score-kategoriene i Microsoft Entra og utfyller CIS-sjekker med mer finkornet Entra ID-dekning.


CISA SCuBA M365 Security Baseline

Best egnet for: Amerikanske føderale byråer underlagt CISA-veiledning; organisasjoner som ønsker omfattende dekning på produktnivå.

SCuBA (Secure Cloud Business Applications) er strukturert etter M365-produkt i stedet for etter sikkerhetskategori:

ProduktgrunnlinjeDekning
AAD (Azure Active Directory)Identitet, MFA, betinget tilgang
Exchange OnlineE-postsikkerhet, anti-phishing, e-postflyt
TeamsMøtesikkerhet, gjestetilgang, datatap
SharePoint og OneDriveDeling, ekstern tilgang, DLP
Power PlatformRetningslinjer for appoppretting, gjestetilgang
Defender for Office 365ATP-policyer, trygge koblinger, trygge vedlegg

Hver produktseksjon inneholder påkrevde og valgfrie policyer. Aether365 merker valgfrie policyer tydelig i resultatdetaljene.

SCuBA er teknisk rettet mot amerikanske føderale byråer (FISMA-dekkede systemer), men policyene er bredt anvendbare for enhver organisasjon.


NIS2 (EUs direktiv om nettverks- og informasjonssystemer 2)

Best egnet for: EU-baserte organisasjoner som driver vesentlige eller viktige tjenester og må demonstrere NIS2-samsvar.

NIS2 er et regulatorisk rammeverk, ikke en teknisk referanse. Det spesifiserer kategorier av kontroller som organisasjoner må implementere - det foreskriver ikke eksakte konfigurasjonsverdier. Aether365 sine NIS2-sjekker kartlegger M365-konfigurasjon til NIS2-artikkelkrav:

NIS2-artikkelKontrollkategoriEksempler på M365-sjekker
Art. 21(2)(a)RisikostyringSikkerhetspolicyer, revisjonslogging
Art. 21(2)(b)HendelseshåndteringVarslingspolicyer, oppbevaring av revisjonslogg
Art. 21(2)(c)ForretningskontinuitetSikkerhetskopiering, innstillinger for dataoppbevaring
Art. 21(2)(d)ForsyningskjedesikkerhetTredjepartsapptillatelser
Art. 21(2)(e)AnskaffelsessikkerhetPolicyer for applikasjonssamtykke
Art. 21(2)(f)TilgangskontrollMFA, privilegert tilgang, PIM
Art. 21(2)(g)KryptografiKrypteringsinnstillinger, TLS-policy
Art. 21(2)(h)HR-sikkerhetOffboarding, gjennomgang av gjestekontoer
Art. 21(2)(i)AutentiseringMFA, passordpolicyer, eldre autentisering

Viktig: Å bestå NIS2-sjekker i Aether365 sertifiserer ikke NIS2-samsvar. NIS2-samsvar krever organisatoriske prosesser, juridiske vurderinger og rapporteringsforpliktelser utover teknisk konfigurasjon. Aether365 sine NIS2-sjekker gir deg trygghet for at M365-konfigurasjonen din ikke motstrider NIS2-kravene.


Hvilket rammeverk bør jeg bruke?

Du trenger ikke velge bare ett. Aether365 kjører alle rammeverk og presenterer resultatene samlet. Det er betydelig overlapping mellom rammeverkene - en enkelt konfigurasjonsinnstilling kan sjekkes av CIS, EIDSCA og CISA. Aether365 dedupliserer overlappende sjekker og viser hvert funn en gang med kryssreferanser til alle rammeverk som dekker det.

Anbefalte utgangspunkt:

SituasjonStart med
Ingen tidligere rammeverkerfaringCIS L1 - grunnleggende og bredt forstått
Fokus på identitetssikkerhetEIDSCA - dypest Entra ID-dekning
Amerikansk føderalt eller statsnærtCISA SCuBA
EU-regulatorisk kravNIS2, fyll deretter hull med CIS
Trenger å bestå en sikkerhetsrevisjonCIS - mest anerkjent av eksterne revisorer
Ønsker omfattende dekningKjør alle fire rammeverkene samtidig

Antall sjekker per rammeverk

Antall sjekker varierer ettersom rammeverkene oppdateres. Gjeldende omtrentlige tall i Aether365:

RammeverkTotalt antall sjekkerTypisk beståttprosent (SMB)Typisk beståttprosent (Enterprise)
CIS (L1)~6055-70 %70-85 %
CIS (L1+L2)~10045-65 %65-80 %
EIDSCA~8050-65 %65-80 %
CISA SCuBA~15040-60 %60-75 %
NIS2~5055-70 %70-85 %

Beståttprosenter er illustrative estimater. Din prosent avhenger i stor grad av eksisterende konfigurasjon, lisenser og om du har utrullet policyer for betinget tilgang.

Var denne siden nyttig?