Skip to content

Primerjava okvirov

Vzdržuje: ekipa Aether365 Občinstvo: varnostni skrbniki in odgovorni za skladnost Obseg: vzporedna primerjava okvirov CIS, EIDSCA, CISA SCuBA in NIS2

Vzporedna primerjava štirih varnostnih okvirov, ki jih podpira Aether365.

Pregled

CISEIDSCACISA SCuBANIS2
Polno imeCIS Microsoft 365 Foundations BenchmarkEntra ID Security Config AnalyzerSecure Cloud Business Applications M365 BaselineEU Network and Information Systems Directive 2
IzdajateljCenter for Internet SecurityMicrosoft (odprtokodni)CISA (zvezna agencija ZDA)Evropska unija
Glavno občinstvokomercialne organizacije po vsem svetuorganizacije, ki uporabljajo Entra IDzvezne agencije ZDAbistveni/pomembni subjekti v EU
Področje fokusaširoka konfiguracija M365varnost identitete v Entra IDM365 izdelek za izdelkomobvladovanje kibernetskih tveganj
Število preverb~100~80~150~50
Ritem posodobitevvečje izdaje vsakih 12-18 mesecevneprekinjeno (GitHub)večje izdaje vsako letozakonodajni cikel
Licenciranjebrezplačna uporabaodprtokodno (MIT)javna domenauredba EU

CIS Microsoft 365 Foundations Benchmark

Najprimernejši za: organizacije, ki želijo komercialno priznano, revizorjem prijazno izhodišče.

Merila CIS so dejanski standard v komercialnih varnostnih programih. Merilo M365 zajema:

  • Račun in preverjanje pristnosti - MFA, zastareli načini prijave, pravilniki gesel
  • Nastavitve središča za skrbništvo Microsoft 365 - dostop gostov, deljenje, zunanje sodelovanje
  • Exchange Online - preverjanje pristnosti e-pošte (SPF, DKIM, DMARC), pravila pretoka pošte, zaščita pred lažnim predstavljanjem
  • SharePoint Online in OneDrive - nastavitve deljenja, nadzor zunanjega dostopa
  • Microsoft Teams - pravilniki za sestanke, dostop gostov, zunanja federacija
  • Entra ID - pogojni dostop, dodelitve vlog, varnostne privzete nastavitve

Ravni profila:

RavenOpis
L1Temeljne kontrole. Uvedite jih najprej. Manjše tveganje motenj.
L2Višja varnost. Lahko zahteva načrtovanje in obveščanje uporabnikov.

Preverbe Aether365 v vsakem rezultatu vključujejo raven profila, tako da lahko najprej daste prednost L1.


EIDSCA (Entra ID Security Config Analyzer)

Najprimernejši za: organizacije, ki želijo globoko pokritost varnosti identitete, ki presega tisto, kar zajema CIS.

EIDSCA je bil sorazvit z Microsoftovimi inženirji in je usmerjen posebej v konfiguracijo Entra ID. Zajema področja, ki jih CIS bodisi izpušča bodisi pokriva le delno:

  • Privileged Identity Management (PIM) - pravočasni dostop, nastavitve aktivacije vlog
  • Načini preverjanja pristnosti - FIDO2, nastavitve aplikacije za preverjanje pristnosti, Windows Hello
  • Pravilniki pogojnega dostopa - skladnost naprav, tveganje prijave, tveganje uporabnika
  • Upravljanje aplikacij - dovoljenja aplikacij OAuth, pravilniki soglasja
  • Varnostne privzete nastavitve in izhodišče - Microsoftova lastna priporočena izhodišča
  • Zaščita identitete - pravilniki tveganja, zaznavanje vdrtih poverilnic

Preverbe EIDSCA se preslikajo v kategorije Secure Score v Microsoft Entra in dopolnjujejo preverbe CIS s podrobnejšo pokritostjo Entra ID.


CISA SCuBA M365 Security Baseline

Najprimernejši za: zvezne agencije ZDA, za katere veljajo smernice CISA; organizacije, ki želijo celovito pokritost na ravni izdelkov.

SCuBA (Secure Cloud Business Applications) je strukturiran po izdelku M365 in ne po varnostni kategoriji:

Izhodišče izdelkaPokritost
AAD (Azure Active Directory)identiteta, MFA, pogojni dostop
Exchange Onlinevarnost e-pošte, zaščita pred lažnim predstavljanjem, pretok pošte
Teamsvarnost sestankov, dostop gostov, izguba podatkov
SharePoint in OneDrivedeljenje, zunanji dostop, DLP
Power Platformpravilniki za ustvarjanje aplikacij, dostop gostov
Defender for Office 365pravilniki ATP, varne povezave, varne priloge

Vsak razdelek izdelka vsebuje obvezne in neobvezne pravilnike. Aether365 neobvezne pravilnike jasno označi v podrobnostih rezultata.

SCuBA je tehnično usmerjen v zvezne agencije ZDA (sistemi, zajeti s FISMA), vendar so pravilniki na splošno uporabni za vsako organizacijo.


NIS2 (EU Network and Information Systems Directive 2)

Najprimernejši za: organizacije s sedežem v EU, ki opravljajo bistvene ali pomembne storitve in morajo izkazati skladnost z NIS2.

NIS2 je regulativni okvir, ne tehnično merilo. Določa kategorije kontrol, ki jih morajo organizacije uvesti - ne predpisuje pa natančnih konfiguracijskih vrednosti. Preverbe NIS2 v Aether365 preslikajo konfiguracijo M365 v zahteve členov NIS2:

Člen NIS2Kategorija kontrolPrimer preverb M365
Čl. 21(2)(a)obvladovanje tveganjvarnostni pravilniki, revizijsko beleženje
Čl. 21(2)(b)obravnava incidentovpravilniki opozoril, hramba revizijskega dnevnika
Čl. 21(2)(c)neprekinjeno poslovanjevarnostno kopiranje, nastavitve hrambe podatkov
Čl. 21(2)(d)varnost dobavne verigedovoljenja aplikacij tretjih oseb
Čl. 21(2)(e)varnost nabavepravilniki soglasja aplikacij
Čl. 21(2)(f)nadzor dostopaMFA, privilegiran dostop, PIM
Čl. 21(2)(g)kriptografijanastavitve šifriranja, pravilnik TLS
Čl. 21(2)(h)varnost kadrovodjava zaposlenih, pregled računov gostov
Čl. 21(2)(i)preverjanje pristnostiMFA, pravilniki gesel, zastareli načini prijave

Pomembno: uspešno opravljene preverbe NIS2 v Aether365 ne potrjujejo skladnosti z NIS2. Skladnost z NIS2 zahteva organizacijske procese, pravne ocene in obveznosti poročanja, ki presegajo tehnično konfiguracijo. Preverbe NIS2 v Aether365 vam dajejo zagotovilo, da vaša konfiguracija M365 ni v nasprotju z zahtevami NIS2.


Kateri okvir naj uporabim?

Ni vam treba izbrati le enega. Aether365 zažene vse okvire in rezultate predstavi skupaj. Med okviri obstaja precejšnje prekrivanje - eno samo konfiguracijsko nastavitev lahko preverjajo CIS, EIDSCA in CISA. Aether365 prekrivajoče se preverbe poenoti in vsako ugotovitev prikaže enkrat, s sklicevanjem na vsak okvir, ki jo pokriva.

Priporočila za izhodišče:

SituacijaZačnite z
brez predhodnih izkušenj z okviriCIS L1 - temeljni in širše razumljen
poudarek na varnosti identiteteEIDSCA - najgloblja pokritost Entra ID
zvezna uprava ZDA ali sorodnoCISA SCuBA
regulativna zahteva EUNIS2, nato vrzeli zapolnite s CIS
potreba po uspešni varnostni revizijiCIS - najbolj priznan pri zunanjih revizorjih
želja po celoviti pokritostihkratni zagon vseh štirih okvirov

Število preverb po okviru

Število preverb se spreminja, ko se okviri posodabljajo. Trenutne približne vrednosti v Aether365:

OkvirSkupaj preverbObičajna stopnja uspešnosti (MSP)Običajna stopnja uspešnosti (veliko podjetje)
CIS (L1)~6055-70%70-85%
CIS (L1+L2)~10045-65%65-80%
EIDSCA~8050-65%65-80%
CISA SCuBA~15040-60%60-75%
NIS2~5055-70%70-85%

Stopnje uspešnosti so okvirne ocene. Vaša stopnja je močno odvisna od obstoječe konfiguracije, licenc in tega, ali ste uvedli pravilnike pogojnega dostopa.

Je bila ta stran uporabna?