Ramverksjämförelse
Underhålls av: Aether365 Team Målgrupp: Säkerhetsadministratörer och complianceansvariga Omfattning: Jämförelse sida vid sida av CIS, EIDSCA, CISA SCuBA och NIS2
Jämförelse sida vid sida av de fyra säkerhetsramverk som stöds av Aether365.
Översikt
| CIS | EIDSCA | CISA SCuBA | NIS2 | |
|---|---|---|---|---|
| Fullständigt namn | CIS Microsoft 365 Foundations Benchmark | Entra ID Security Config Analyzer | Secure Cloud Business Applications M365 Baseline | EU:s direktiv om nätverks- och informationssystem 2 |
| Publicerat av | Center for Internet Security | Microsoft (öppen källkod) | CISA (amerikansk federal myndighet) | Europeiska unionen |
| Primär målgrupp | Kommersiella organisationer världen över | Organisationer som använder Entra ID | Amerikanska federala myndigheter | EU:s väsentliga/viktiga enheter |
| Fokusområde | Bred M365-konfiguration | Entra ID-identitetssäkerhet | M365 produkt-för-produkt | Riskhantering för cybersäkerhet |
| Antal kontroller | ~100 | ~80 | ~150 | ~50 |
| Uppdateringsfrekvens | Stora releaser var 12-18:e månad | Kontinuerligt (GitHub) | Stora releaser årligen | Lagstiftningscykel |
| Licensiering | Fri att använda | Öppen källkod (MIT) | Publik domän | EU-förordning |
CIS Microsoft 365 Foundations Benchmark
Bäst för: Organisationer som vill ha en kommersiellt erkänd, revisorsvänlig baslinje.
CIS-benchmarks är de facto-standarden i kommersiella säkerhetsprogram. M365-benchmarket täcker:
- Konto och autentisering - MFA, äldre autentisering, lösenordspolicyer
- Microsoft 365 Administrationscenter-inställningar - gäståtkomst, delning, externt samarbete
- Exchange Online - e-postautentisering (SPF, DKIM, DMARC), e-postflödesregler, nätfiskeskydd
- SharePoint Online och OneDrive - delningsinställningar, kontroller för extern åtkomst
- Microsoft Teams - mötespolicyer, gäståtkomst, extern federation
- Entra ID - villkorsstyrd åtkomst, rolltilldelningar, säkerhetsstandard
Profilnivåer:
| Nivå | Beskrivning |
|---|---|
| L1 | Grundläggande kontroller. Implementera först. Lägre risk för störningar. |
| L2 | Högre säkerhet. Kan kräva planering och användarkommunikation. |
Aether365-kontroller inkluderar profilnivån i varje resultat så att du kan prioritera L1 först.
EIDSCA (Entra ID Security Config Analyzer)
Bäst för: Organisationer som vill ha djupare identitetssäkerhetstäckning än vad CIS erbjuder.
EIDSCA samutvecklades med Microsofts ingenjörer och riktar sig specifikt mot Entra ID-konfiguration. Det täcker områden som CIS antingen utelämnar eller bara delvis täcker:
- Privileged Identity Management (PIM) - just-in-time-åtkomst, rollaktiveringsinställningar
- Autentiseringsmetoder - FIDO2, autentiseringsappinställningar, Windows Hello
- Policyer för villkorsstyrd åtkomst - enhetsefterlevnad, inloggningsrisk, användarrisk
- Applikationsstyrning - OAuth-appbehörigheter, samtyckespolicyer
- Säkerhetsstandard och baslinje - Microsofts egna basrekommendationer
- Identity Protection - riskpolicyer, detektering av läckta uppgifter
EIDSCA-kontroller mappar till kategorierna i Secure Score i Microsoft Entra och kompletterar CIS-kontroller med mer detaljerad Entra ID-täckning.
CISA SCuBA M365 Security Baseline
Bäst för: Amerikanska federala myndigheter som lyder under CISA-vägledning; organisationer som vill ha omfattande täckning på produktnivå.
SCuBA (Secure Cloud Business Applications) är strukturerat per M365-produkt snarare än per säkerhetskategori:
| Produktbaslinje | Täckning |
|---|---|
| AAD (Azure Active Directory) | Identitet, MFA, villkorsstyrd åtkomst |
| Exchange Online | E-postsäkerhet, nätfiskeskydd, e-postflöde |
| Teams | Mötessäkerhet, gäståtkomst, dataförlust |
| SharePoint och OneDrive | Delning, extern åtkomst, DLP |
| Power Platform | Policyer för appskapande, gäståtkomst |
| Defender for Office 365 | ATP-policyer, säkra länkar, säkra bilagor |
Varje produktsektion innehåller obligatoriska och valfria policyer. Aether365 märker tydligt valfria policyer i resultatdetaljen.
SCuBA riktar sig tekniskt mot amerikanska federala myndigheter (FISMA-omfattade system) men policyerna är brett tillämpliga på alla organisationer.
NIS2 (EU:s direktiv om nätverks- och informationssystem 2)
Bäst för: EU-baserade organisationer som driver väsentliga eller viktiga tjänster och måste påvisa NIS2-efterlevnad.
NIS2 är ett regulatoriskt ramverk, inte ett tekniskt benchmark. Det specificerar kategorier av kontroller som organisationer måste implementera - det föreskriver inte exakta konfigurationsvärden. Aether365:s NIS2-kontroller mappar M365-konfiguration till NIS2-artikelkrav:
| NIS2-artikel | Kontrollkategori | Exempel på M365-kontroller |
|---|---|---|
| Art. 21(2)(a) | Riskhantering | Säkerhetspolicyer, granskningsloggning |
| Art. 21(2)(b) | Incidenthantering | Varningspolicyer, lagring av granskningslogg |
| Art. 21(2)(c) | Verksamhetskontinuitet | Backup, inställningar för datalagring |
| Art. 21(2)(d) | Leveranskedjesäkerhet | Tredjepartsappbehörigheter |
| Art. 21(2)(e) | Anskaffningssäkerhet | Policyer för applikationssamtycke |
| Art. 21(2)(f) | Åtkomstkontroll | MFA, privilegierad åtkomst, PIM |
| Art. 21(2)(g) | Kryptografi | Krypteringsinställningar, TLS-policy |
| Art. 21(2)(h) | HR-säkerhet | Offboarding, granskning av gästkonton |
| Art. 21(2)(i) | Autentisering | MFA, lösenordspolicyer, äldre autentisering |
Viktigt: Att klara NIS2-kontroller i Aether365 certifierar inte NIS2-efterlevnad. NIS2-efterlevnad kräver organisatoriska processer, juridiska bedömningar och rapporteringsskyldigheter utöver teknisk konfiguration. Aether365:s NIS2-kontroller ger dig trygghet att din M365-konfiguration inte motstrider NIS2-kraven.
Vilket ramverk ska jag använda?
Du behöver inte välja ett. Aether365 kör alla ramverk och presenterar resultat tillsammans. Det finns avsevärd överlappning mellan ramverken - en enda konfigurationsinställning kan kontrolleras av CIS, EIDSCA och CISA. Aether365 deduplicerar överlappande kontroller och visar varje fynd en gång med korsreferenser till varje ramverk som täcker det.
Rekommenderade startpunkter:
| Situation | Börja med |
|---|---|
| Ingen tidigare erfarenhet av ramverk | CIS L1 - grundläggande och brett förstådd |
| Fokus på identitetssäkerhet | EIDSCA - djupaste Entra ID-täckningen |
| Amerikansk federal eller statlig myndighet | CISA SCuBA |
| EU-regulatoriskt krav | NIS2, fyll sedan luckor med CIS |
| Behöver klara en säkerhetsrevision | CIS - mest erkänd av externa revisorer |
| Vill ha omfattande täckning | Kör alla fyra ramverken samtidigt |
Antal kontroller per ramverk
Antalet kontroller varierar allt eftersom ramverk uppdateras. Aktuella ungefärliga antal i Aether365:
| Ramverk | Totalt antal kontroller | Typisk godkännandegrad (SMB) | Typisk godkännandegrad (Enterprise) |
|---|---|---|---|
| CIS (L1) | ~60 | 55-70% | 70-85% |
| CIS (L1+L2) | ~100 | 45-65% | 65-80% |
| EIDSCA | ~80 | 50-65% | 65-80% |
| CISA SCuBA | ~150 | 40-60% | 60-75% |
| NIS2 | ~50 | 55-70% | 70-85% |
Godkännandegrader är illustrativa uppskattningar. Din grad beror i hög grad på din befintliga konfiguration, licenser och huruvida du har driftsatt policyer för villkorsstyrd åtkomst.