Skip to content

Ramverksjämförelse

Underhålls av: Aether365 Team Målgrupp: Säkerhetsadministratörer och complianceansvariga Omfattning: Jämförelse sida vid sida av CIS, EIDSCA, CISA SCuBA och NIS2

Jämförelse sida vid sida av de fyra säkerhetsramverk som stöds av Aether365.

Översikt

CISEIDSCACISA SCuBANIS2
Fullständigt namnCIS Microsoft 365 Foundations BenchmarkEntra ID Security Config AnalyzerSecure Cloud Business Applications M365 BaselineEU:s direktiv om nätverks- och informationssystem 2
Publicerat avCenter for Internet SecurityMicrosoft (öppen källkod)CISA (amerikansk federal myndighet)Europeiska unionen
Primär målgruppKommersiella organisationer världen överOrganisationer som använder Entra IDAmerikanska federala myndigheterEU:s väsentliga/viktiga enheter
FokusområdeBred M365-konfigurationEntra ID-identitetssäkerhetM365 produkt-för-produktRiskhantering för cybersäkerhet
Antal kontroller~100~80~150~50
UppdateringsfrekvensStora releaser var 12-18:e månadKontinuerligt (GitHub)Stora releaser årligenLagstiftningscykel
LicensieringFri att användaÖppen källkod (MIT)Publik domänEU-förordning

CIS Microsoft 365 Foundations Benchmark

Bäst för: Organisationer som vill ha en kommersiellt erkänd, revisorsvänlig baslinje.

CIS-benchmarks är de facto-standarden i kommersiella säkerhetsprogram. M365-benchmarket täcker:

  • Konto och autentisering - MFA, äldre autentisering, lösenordspolicyer
  • Microsoft 365 Administrationscenter-inställningar - gäståtkomst, delning, externt samarbete
  • Exchange Online - e-postautentisering (SPF, DKIM, DMARC), e-postflödesregler, nätfiskeskydd
  • SharePoint Online och OneDrive - delningsinställningar, kontroller för extern åtkomst
  • Microsoft Teams - mötespolicyer, gäståtkomst, extern federation
  • Entra ID - villkorsstyrd åtkomst, rolltilldelningar, säkerhetsstandard

Profilnivåer:

NivåBeskrivning
L1Grundläggande kontroller. Implementera först. Lägre risk för störningar.
L2Högre säkerhet. Kan kräva planering och användarkommunikation.

Aether365-kontroller inkluderar profilnivån i varje resultat så att du kan prioritera L1 först.


EIDSCA (Entra ID Security Config Analyzer)

Bäst för: Organisationer som vill ha djupare identitetssäkerhetstäckning än vad CIS erbjuder.

EIDSCA samutvecklades med Microsofts ingenjörer och riktar sig specifikt mot Entra ID-konfiguration. Det täcker områden som CIS antingen utelämnar eller bara delvis täcker:

  • Privileged Identity Management (PIM) - just-in-time-åtkomst, rollaktiveringsinställningar
  • Autentiseringsmetoder - FIDO2, autentiseringsappinställningar, Windows Hello
  • Policyer för villkorsstyrd åtkomst - enhetsefterlevnad, inloggningsrisk, användarrisk
  • Applikationsstyrning - OAuth-appbehörigheter, samtyckespolicyer
  • Säkerhetsstandard och baslinje - Microsofts egna basrekommendationer
  • Identity Protection - riskpolicyer, detektering av läckta uppgifter

EIDSCA-kontroller mappar till kategorierna i Secure Score i Microsoft Entra och kompletterar CIS-kontroller med mer detaljerad Entra ID-täckning.


CISA SCuBA M365 Security Baseline

Bäst för: Amerikanska federala myndigheter som lyder under CISA-vägledning; organisationer som vill ha omfattande täckning på produktnivå.

SCuBA (Secure Cloud Business Applications) är strukturerat per M365-produkt snarare än per säkerhetskategori:

ProduktbaslinjeTäckning
AAD (Azure Active Directory)Identitet, MFA, villkorsstyrd åtkomst
Exchange OnlineE-postsäkerhet, nätfiskeskydd, e-postflöde
TeamsMötessäkerhet, gäståtkomst, dataförlust
SharePoint och OneDriveDelning, extern åtkomst, DLP
Power PlatformPolicyer för appskapande, gäståtkomst
Defender for Office 365ATP-policyer, säkra länkar, säkra bilagor

Varje produktsektion innehåller obligatoriska och valfria policyer. Aether365 märker tydligt valfria policyer i resultatdetaljen.

SCuBA riktar sig tekniskt mot amerikanska federala myndigheter (FISMA-omfattade system) men policyerna är brett tillämpliga på alla organisationer.


NIS2 (EU:s direktiv om nätverks- och informationssystem 2)

Bäst för: EU-baserade organisationer som driver väsentliga eller viktiga tjänster och måste påvisa NIS2-efterlevnad.

NIS2 är ett regulatoriskt ramverk, inte ett tekniskt benchmark. Det specificerar kategorier av kontroller som organisationer måste implementera - det föreskriver inte exakta konfigurationsvärden. Aether365:s NIS2-kontroller mappar M365-konfiguration till NIS2-artikelkrav:

NIS2-artikelKontrollkategoriExempel på M365-kontroller
Art. 21(2)(a)RiskhanteringSäkerhetspolicyer, granskningsloggning
Art. 21(2)(b)IncidenthanteringVarningspolicyer, lagring av granskningslogg
Art. 21(2)(c)VerksamhetskontinuitetBackup, inställningar för datalagring
Art. 21(2)(d)LeveranskedjesäkerhetTredjepartsappbehörigheter
Art. 21(2)(e)AnskaffningssäkerhetPolicyer för applikationssamtycke
Art. 21(2)(f)ÅtkomstkontrollMFA, privilegierad åtkomst, PIM
Art. 21(2)(g)KryptografiKrypteringsinställningar, TLS-policy
Art. 21(2)(h)HR-säkerhetOffboarding, granskning av gästkonton
Art. 21(2)(i)AutentiseringMFA, lösenordspolicyer, äldre autentisering

Viktigt: Att klara NIS2-kontroller i Aether365 certifierar inte NIS2-efterlevnad. NIS2-efterlevnad kräver organisatoriska processer, juridiska bedömningar och rapporteringsskyldigheter utöver teknisk konfiguration. Aether365:s NIS2-kontroller ger dig trygghet att din M365-konfiguration inte motstrider NIS2-kraven.


Vilket ramverk ska jag använda?

Du behöver inte välja ett. Aether365 kör alla ramverk och presenterar resultat tillsammans. Det finns avsevärd överlappning mellan ramverken - en enda konfigurationsinställning kan kontrolleras av CIS, EIDSCA och CISA. Aether365 deduplicerar överlappande kontroller och visar varje fynd en gång med korsreferenser till varje ramverk som täcker det.

Rekommenderade startpunkter:

SituationBörja med
Ingen tidigare erfarenhet av ramverkCIS L1 - grundläggande och brett förstådd
Fokus på identitetssäkerhetEIDSCA - djupaste Entra ID-täckningen
Amerikansk federal eller statlig myndighetCISA SCuBA
EU-regulatoriskt kravNIS2, fyll sedan luckor med CIS
Behöver klara en säkerhetsrevisionCIS - mest erkänd av externa revisorer
Vill ha omfattande täckningKör alla fyra ramverken samtidigt

Antal kontroller per ramverk

Antalet kontroller varierar allt eftersom ramverk uppdateras. Aktuella ungefärliga antal i Aether365:

RamverkTotalt antal kontrollerTypisk godkännandegrad (SMB)Typisk godkännandegrad (Enterprise)
CIS (L1)~6055-70%70-85%
CIS (L1+L2)~10045-65%65-80%
EIDSCA~8050-65%65-80%
CISA SCuBA~15040-60%60-75%
NIS2~5055-70%70-85%

Godkännandegrader är illustrativa uppskattningar. Din grad beror i hög grad på din befintliga konfiguration, licenser och huruvida du har driftsatt policyer för villkorsstyrd åtkomst.

Var den här sidan till hjälp?