Skip to content

Frameworkvergelijking

Onderhouden door: Aether365 Team Doelgroep: Beveiligingsbeheerders en compliance officers Scope: Vergelijking van CIS, EIDSCA, CISA SCuBA en NIS2 frameworks

Vergelijking van de vier beveiligingsframeworks die door Aether365 worden ondersteund.

Overzicht

CISEIDSCACISA SCuBANIS2
Volledige naamCIS Microsoft 365 Foundations BenchmarkEntra ID Security Config AnalyzerSecure Cloud Business Applications M365 BaselineEU Network and Information Systems Directive 2
Gepubliceerd doorCenter for Internet SecurityMicrosoft (open-source)CISA (federale instantie VS)Europese Unie
Primaire doelgroepCommerciele organisaties wereldwijdOrganisaties die Entra ID gebruikenFederale overheidsinstellingen VSEssentiele/belangrijke entiteiten in de EU
FocusgebiedBrede M365-configuratieEntra ID-identiteitsbeveiligingM365 per productCyberbeveiligingsrisicobeheer
Aantal controles~100~80~150~50
UpdatefrequentieGrote releases elke 12-18 maandenDoorlopend (GitHub)Grote releases jaarlijksWetgevingscyclus
LicentieGratis te gebruikenOpen-source (MIT)Publiek domeinEU-verordening

CIS Microsoft 365 Foundations Benchmark

Meest geschikt voor: Organisaties die een commercieel erkende, auditwaardige baseline willen.

CIS-benchmarks zijn de de-facto standaard in commerciele beveiligingsprogramma's. De M365-benchmark omvat:

  • Account en authenticatie - MFA, legacy-authenticatie, wachtwoordbeleid
  • Microsoft 365 Admin Center-instellingen - gasttoegang, delen, externe samenwerking
  • Exchange Online - e-mailauthenticatie (SPF, DKIM, DMARC), mailstroomregels, anti-phishing
  • SharePoint Online en OneDrive - deelinstellingen, externe toegangscontroles
  • Microsoft Teams - vergaderbeleid, gasttoegang, externe federatie
  • Entra ID - conditional access, roltoewijzingen, beveiligingsstandaarden

Profielniveaus:

NiveauBeschrijving
L1Fundamentele controles. Eerst implementeren. Lager verstoringsrisico.
L2Hogere beveiliging. Kan planning en communicatie naar gebruikers vereisen.

Aether365-controles vermelden het profielniveau bij elk resultaat, zodat je L1 als eerste kunt prioriteren.


EIDSCA (Entra ID Security Config Analyzer)

Meest geschikt voor: Organisaties die diepgaande identiteitsbeveiligingsdekking willen die verder gaat dan CIS biedt.

EIDSCA is mede-ontwikkeld met Microsoft-engineers en richt zich specifiek op Entra ID-configuratie. Het dekt gebieden die CIS niet of slechts gedeeltelijk behandelt:

  • Privileged Identity Management (PIM) - just-in-time-toegang, rolactivatie-instellingen
  • Authenticatiemethoden - FIDO2, authenticator-app-instellingen, Windows Hello
  • Conditional access-beleid - apparaatcompliance, aanmeldrisico, gebruikersrisico
  • Applicatiebeheer - OAuth-appmachtigingen, consentbeleid
  • Beveiligingsstandaarden en baseline - Microsofts eigen baseline-aanbevelingen
  • Identiteitsbeveiliging - risicobeleid, detectie van gelekte referenties

EIDSCA-controles sluiten aan bij de Secure Score-categorieen in Microsoft Entra en vullen CIS-controles aan met gedetailleerdere Entra ID-dekking.


CISA SCuBA M365 Security Baseline

Meest geschikt voor: Federale overheidsinstellingen in de VS die onder CISA-richtlijnen vallen; organisaties die uitgebreide dekking per product willen.

SCuBA (Secure Cloud Business Applications) is gestructureerd per M365-product in plaats van per beveiligingscategorie:

ProductbaselineDekking
AAD (Azure Active Directory)Identiteit, MFA, conditional access
Exchange OnlineE-mailbeveiliging, anti-phishing, mailstroom
TeamsVergaderbeveiliging, gasttoegang, gegevensverlies
SharePoint & OneDriveDelen, externe toegang, DLP
Power PlatformBeleid voor app-aanmaak, gasttoegang
Defender for Office 365ATP-beleid, safe links, safe attachments

Elke productsectie bevat verplichte en optionele beleidsregels. Aether365 markeert optionele beleidsregels duidelijk in de resultaatdetails.

SCuBA is technisch gericht op federale overheidsinstellingen in de VS (FISMA-systemen), maar de beleidsregels zijn breed toepasbaar voor elke organisatie.


NIS2 (EU Network and Information Systems Directive 2)

Meest geschikt voor: Organisaties in de EU die essentiele of belangrijke diensten exploiteren en NIS2-compliance moeten aantonen.

NIS2 is een regelgevend framework, geen technische benchmark. Het specificeert categorieen van controles die organisaties moeten implementeren - het schrijft geen exacte configuratiewaarden voor. De NIS2-controles van Aether365 koppelen M365-configuratie aan NIS2-artikelvereisten:

NIS2-artikelControlecategorieVoorbeeld M365-controles
Art. 21(2)(a)RisicobeheerBeveiligingsbeleid, auditlogging
Art. 21(2)(b)IncidentafhandelingWaarschuwingsbeleid, auditlogretentie
Art. 21(2)(c)BedrijfscontinuiteitBack-up, gegevensretentie-instellingen
Art. 21(2)(d)ToeleveringsketenbeveiligingMachtigingen van apps van derden
Art. 21(2)(e)AcquisitiebeveiligingApplicatieconsentbeleid
Art. 21(2)(f)ToegangsbeheerMFA, geprivilegieerde toegang, PIM
Art. 21(2)(g)CryptografieVersleutelingsinstellingen, TLS-beleid
Art. 21(2)(h)HR-beveiligingOffboarding, beoordeling van gastaccounts
Art. 21(2)(i)AuthenticatieMFA, wachtwoordbeleid, legacy-authenticatie

Belangrijk: Het slagen voor NIS2-controles in Aether365 certificeert geen NIS2-compliance. NIS2-compliance vereist organisatorische processen, juridische beoordelingen en rapportageverplichtingen die verder gaan dan technische configuratie. De NIS2-controles van Aether365 geven je vertrouwen dat je M365-configuratie niet in strijd is met NIS2-vereisten.


Welk framework moet ik gebruiken?

Je hoeft er niet een te kiezen. Aether365 voert alle frameworks uit en presenteert de resultaten samen. Er is aanzienlijke overlap tussen frameworks - een enkele configuratie-instelling kan worden gecontroleerd door CIS, EIDSCA en CISA. Aether365 ontdubbelt overlappende controles en toont elke bevinding eenmaal met kruisverwijzingen naar elk framework dat deze dekt.

Aanbevelingen voor het startpunt:

SituatieBegin met
Geen eerdere ervaring met frameworksCIS L1 - fundamenteel en breed begrepen
Focus op identiteitsbeveiligingEIDSCA - diepste Entra ID-dekking
VS federale overheid of gerelateerdCISA SCuBA
EU-regelgevingsvereisteNIS2, vul daarna aan met CIS
Moet een beveiligingsaudit doorstaanCIS - meest erkend door externe auditors
Uitgebreide dekking gewenstVoer alle vier frameworks tegelijkertijd uit

Aantal controles per framework

Aantallen varieren naarmate frameworks worden bijgewerkt. Huidige geschatte aantallen in Aether365:

FrameworkTotaal controlesTypisch slagingspercentage (MKB)Typisch slagingspercentage (Enterprise)
CIS (L1)~6055-70%70-85%
CIS (L1+L2)~10045-65%65-80%
EIDSCA~8050-65%65-80%
CISA SCuBA~15040-60%60-75%
NIS2~5055-70%70-85%

Slagingspercentages zijn indicatieve schattingen. Je percentage hangt sterk af van je bestaande configuratie, licenties en of je conditional access-beleid hebt ingericht.

Was deze pagina nuttig?