Skip to content

Comparație framework-uri

Comparație directă a celor patru framework-uri de securitate suportate de Aether365.

Prezentare generală

CISEIDSCACISA SCuBANIS2
Denumire completăCIS Microsoft 365 Foundations BenchmarkEntra ID Security Config AnalyzerSecure Cloud Business Applications M365 BaselineEU Network and Information Systems Directive 2
Publicat deCenter for Internet SecurityMicrosoft (open-source)CISA (agenție federală SUA)Uniunea Europeană
Audiența principalăOrganizații comerciale la nivel mondialOrganizații care folosesc Entra IDAgenții federale SUAEntități esențiale/importante din UE
Domeniu de focusConfigurare M365 generalăSecuritate identitate Entra IDPer produs M365Gestionarea riscurilor de securitate cibernetică
Număr de verificări~100~80~150~50
Cadența actualizărilorLansări majore la fiecare 12-18 luniContinuu (GitHub)Lansări majore anualCiclu legislativ
LicențiereGratuitOpen-source (MIT)Domeniu publicRegulament UE

CIS Microsoft 365 Foundations Benchmark

Cel mai potrivit pentru: Organizații care doresc un baseline recunoscut comercial, prietenos cu auditorii.

Benchmark-urile CIS sunt standardul de facto în programele comerciale de securitate. Benchmark-ul M365 acoperă:

  • Cont și autentificare - MFA, autentificare moștenită, politici de parole
  • Setări Microsoft 365 Admin Center - acces invitați, partajare, colaborare externă
  • Exchange Online - autentificare email (SPF, DKIM, DMARC), reguli de flux email, anti-phishing
  • SharePoint Online și OneDrive - setări de partajare, controale de acces extern
  • Microsoft Teams - politici de întâlniri, acces invitați, federație externă
  • Entra ID - acces condiționat, atribuiri de roluri, security defaults

Niveluri de profil:

NivelDescriere
L1Controale fundamentale. Implementați mai întâi. Risc mai mic de perturbare.
L2Securitate superioară. Poate necesita planificare și comunicare cu utilizatorii.

Verificările Aether365 includ nivelul de profil în fiecare rezultat pentru a putea prioritiza L1 mai întâi.


EIDSCA (Entra ID Security Config Analyzer)

Cel mai potrivit pentru: Organizații care doresc acoperire profundă a securității identităților dincolo de ceea ce acoperă CIS.

EIDSCA a fost co-dezvoltat cu ingineri Microsoft și vizează configurarea Entra ID în mod specific. Acoperă domenii pe care CIS le omite sau le acoperă doar parțial:

  • Privileged Identity Management (PIM) - acces just-in-time, setări de activare a rolurilor
  • Metode de autentificare - FIDO2, setări aplicație authenticator, Windows Hello
  • Politici de acces condiționat - conformitatea dispozitivelor, risc de autentificare, risc utilizator
  • Guvernanța aplicațiilor - permisiuni aplicații OAuth, politici de consimțământ
  • Security defaults și baseline - recomandările proprii de baseline Microsoft
  • Identity protection - politici de risc, detectarea credențialelor compromise

Verificările EIDSCA se mapează la categoriile Secure Score din Microsoft Entra și completează verificările CIS cu acoperire mai granulară pentru Entra ID.


CISA SCuBA M365 Security Baseline

Cel mai potrivit pentru: Agenții federale SUA supuse ghidului CISA; organizații care doresc acoperire comprehensivă la nivel de produs.

SCuBA (Secure Cloud Business Applications) este structurat pe produs M365, nu pe categorie de securitate:

Baseline produsAcoperire
AAD (Azure Active Directory)Identitate, MFA, acces condiționat
Exchange OnlineSecuritate email, anti-phishing, flux email
TeamsSecuritate întâlniri, acces invitați, prevenirea pierderii datelor
SharePoint și OneDrivePartajare, acces extern, DLP
Power PlatformPolitici de creare aplicații, acces invitați
Defender for Office 365Politici ATP, safe links, safe attachments

Fiecare secțiune de produs conține politici obligatorii și opționale. Aether365 marchează clar politicile opționale în detaliul rezultatului.

SCuBA este tehnic destinat agențiilor federale SUA (sisteme acoperite de FISMA) dar politicile sunt aplicabile pe scară largă oricărei organizații.


NIS2 (EU Network and Information Systems Directive 2)

Cel mai potrivit pentru: Organizații din UE care operează servicii esențiale sau importante și trebuie să demonstreze conformitatea NIS2.

NIS2 este un framework de reglementare, nu un benchmark tehnic. Specifică categorii de controale pe care organizațiile trebuie să le implementeze - nu prescrie valori exacte de configurare. Verificările NIS2 ale Aether365 mapează configurarea M365 la cerințele articolelor NIS2:

Articol NIS2Categorie de controlExemple de verificări M365
Art. 21(2)(a)Gestionarea riscurilorPolitici de securitate, audit logging
Art. 21(2)(b)Gestionarea incidentelorPolitici de alertare, retenție audit log
Art. 21(2)(c)Continuitatea activitățiiBackup, setări de retenție a datelor
Art. 21(2)(d)Securitatea lanțului de aprovizionarePermisiuni aplicații terțe
Art. 21(2)(e)Securitatea achizițieiPolitici de consimțământ pentru aplicații
Art. 21(2)(f)Controlul accesuluiMFA, acces privilegiat, PIM
Art. 21(2)(g)CriptografieSetări de criptare, politică TLS
Art. 21(2)(h)Securitatea resurselor umaneOffboarding, revizuirea conturilor de invitați
Art. 21(2)(i)AutentificareMFA, politici de parole, autentificare moștenită

Important: Trecerea verificărilor NIS2 în Aether365 nu certifică conformitatea NIS2. Conformitatea NIS2 necesită procese organizaționale, evaluări juridice și obligații de raportare dincolo de configurarea tehnică. Verificările NIS2 ale Aether365 vă oferă încrederea că configurarea M365 nu contrazice cerințele NIS2.


Ce framework ar trebui să folosesc?

Nu trebuie să alegeți unul singur. Aether365 rulează toate framework-urile și prezintă rezultatele împreună. Există o suprapunere semnificativă între framework-uri - o singură setare de configurare poate fi verificată de CIS, EIDSCA și CISA. Aether365 deduplică verificările care se suprapun și afișează fiecare constatare o singură dată cu referințe încrucișate la fiecare framework care o acoperă.

Recomandări pentru punctul de pornire:

SituațieÎncepeți cu
Fără expunere anterioară la framework-uriCIS L1 - fundamental și înțeles pe scară largă
Focus pe securitatea identitățiiEIDSCA - cea mai profundă acoperire Entra ID
Agenție federală SUA sau adiacentă guvernuluiCISA SCuBA
Cerință de reglementare UENIS2, apoi completați lacunele cu CIS
Trebuie să treceți un audit de securitateCIS - cel mai recunoscut de auditori externi
Doriți acoperire comprehensivăRulați toate cele patru framework-uri simultan

Număr de verificări per framework

Numărul de verificări variază pe măsură ce framework-urile sunt actualizate. Număr aproximativ curent în Aether365:

FrameworkTotal verificăriRată tipică de trecere (IMM)Rată tipică de trecere (Enterprise)
CIS (L1)~6055-70%70-85%
CIS (L1+L2)~10045-65%65-80%
EIDSCA~8050-65%65-80%
CISA SCuBA~15040-60%60-75%
NIS2~5055-70%70-85%

Ratele de trecere sunt estimări ilustrative. Rata dvs. depinde în mare măsură de configurarea existentă, licențele deținute și dacă ați implementat politici de acces condiționat.

Ți-a fost utilă această pagină?