Skip to content

Ramverksjamforelse

Underhalls av: Aether365 Team Malgrupp: Sakerhetsadministratorer och complianceansvariga Omfattning: Jamforelse sida vid sida av CIS, EIDSCA, CISA SCuBA och NIS2

Jamforelse sida vid sida av de fyra sakerhetsramverk som stods av Aether365.

Oversikt

CISEIDSCACISA SCuBANIS2
Fullstandigt namnCIS Microsoft 365 Foundations BenchmarkEntra ID Security Config AnalyzerSecure Cloud Business Applications M365 BaselineEU:s direktiv om natverks- och informationssystem 2
Publicerat avCenter for Internet SecurityMicrosoft (oppen kallkod)CISA (amerikansk federal myndighet)Europeiska unionen
Primar malgruppKommersiella organisationer varldsoverOrganisationer som anvander Entra IDAmerikanska federala myndigheterEU:s vasentliga/viktiga enheter
FokusomradeBred M365-konfigurationEntra ID-identitetssakerhetM365 produkt-for-produktRiskhantering for cybersakerhet
Antal kontroller~100~80~150~50
UppdateringsfrekvensStora releaser var 12-18:e manadKontinuerligt (GitHub)Stora releaser arligenLagstiftningscykel
LicensieringFri att anvandaOppen kallkod (MIT)Publik domanEU-forordning

CIS Microsoft 365 Foundations Benchmark

Bast for: Organisationer som vill ha en kommersiellt erkand, revisorsvanlig baslinje.

CIS-benchmarks ar de facto-standarden i kommersiella sakerhetsprogram. M365-benchmarket tacker:

  • Konto och autentisering - MFA, aldre autentisering, losenordspolicyer
  • Microsoft 365 Administrationscenter-installningar - gastatkomst, delning, externt samarbete
  • Exchange Online - e-postautentisering (SPF, DKIM, DMARC), e-postflodesregler, natlofiskeskydd
  • SharePoint Online och OneDrive - delningsinstellningar, kontroller for extern atkomst
  • Microsoft Teams - motespolicyer, gastatkomst, extern federation
  • Entra ID - villkorsstyrd atkomst, rolltilldelningar, sakerhetsstandard

Profilnivaer:

NivaBeskrivning
L1Grundlaggande kontroller. Implementera forst. Lagre risk for storningar.
L2Hogre sakerhet. Kan krava planering och anvandarkommunikation.

Aether365-kontroller inkluderar profilnivan i varje resultat sa att du kan prioritera L1 forst.


EIDSCA (Entra ID Security Config Analyzer)

Bast for: Organisationer som vill ha djupare identitetssakerhetstackning an vad CIS erbjuder.

EIDSCA samutvecklades med Microsofts ingenjorer och riktar sig specifikt mot Entra ID-konfiguration. Det tacker omraden som CIS antingen utelamnar eller bara delvis tacker:

  • Privileged Identity Management (PIM) - just-in-time-atkomst, rollaktiveringsinstallningar
  • Autentiseringsmetoder - FIDO2, autentiseringsappinstallningar, Windows Hello
  • Policyer for villkorsstyrd atkomst - enhetsefterlevnad, inloggningsrisk, anvandarrisk
  • Applikationsstyrning - OAuth-appbehorigheter, samtykespolicyer
  • Sakerhetsstandard och baslinje - Microsofts egna basrekommendationer
  • Identity Protection - riskpolicyer, detektering av lickta uppgifter

EIDSCA-kontroller mappar till kategorierna i Secure Score i Microsoft Entra och kompletterar CIS-kontroller med mer detaljerad Entra ID-tackning.


CISA SCuBA M365 Security Baseline

Bast for: Amerikanska federala myndigheter som lyder under CISA-vagledning; organisationer som vill ha omfattande tackning pa produktniva.

SCuBA (Secure Cloud Business Applications) ar strukturerat per M365-produkt snarare an per sakerhetskategori:

ProduktbaslinjeTackning
AAD (Azure Active Directory)Identitet, MFA, villkorsstyrd atkomst
Exchange OnlineE-postsakerhet, natlofiskeskydd, e-postflode
TeamsMotessakerhet, gastatkomst, dataforlust
SharePoint och OneDriveDelning, extern atkomst, DLP
Power PlatformPolicyer for appskapande, gastatkomst
Defender for Office 365ATP-policyer, sakra lankar, sakra bilagor

Varje produktsektion innehaller obligatoriska och valfria policyer. Aether365 marker tydligt valfria policyer i resultatdetaljen.

SCuBA riktar sig tekniskt mot amerikanska federala myndigheter (FISMA-omfattade system) men policyerna ar brett tillampliga pa alla organisationer.


NIS2 (EU:s direktiv om natverks- och informationssystem 2)

Bast for: EU-baserade organisationer som driver vasentliga eller viktiga tjanster och maste pavisa NIS2-efterlevnad.

NIS2 ar ett regulatoriskt ramverk, inte ett tekniskt benchmark. Det specificerar kategorier av kontroller som organisationer maste implementera - det foreskriver inte exakta konfigurationsvarden. Aether365:s NIS2-kontroller mappar M365-konfiguration till NIS2-artikelkrav:

NIS2-artikelKontrollkategoriExempel pa M365-kontroller
Art. 21(2)(a)RiskhanteringSakerhetspolicyer, granskningsloggning
Art. 21(2)(b)IncidenthanteringVarningspolicyer, lagring av granskningslogg
Art. 21(2)(c)VerksamhetskontinuitetBackup, installningar for datalagring
Art. 21(2)(d)LeveranskedjesakerhetTredjepartsappbehorigheter
Art. 21(2)(e)AnskaffningssakerhetPolicyer for applikationssamtycke
Art. 21(2)(f)AtkomstkontrollMFA, privilegierad atkomst, PIM
Art. 21(2)(g)KryptografiKrypteringsinstallningar, TLS-policy
Art. 21(2)(h)HR-sakerhetOffboarding, granskning av gastkonton
Art. 21(2)(i)AutentiseringMFA, losenordspolicyer, aldre autentisering

Viktigt: Att klara NIS2-kontroller i Aether365 certifierar inte NIS2-efterlevnad. NIS2-efterlevnad kraver organisatoriska processer, juridiska bedomningar och rapporteringsskyldigheter utover teknisk konfiguration. Aether365:s NIS2-kontroller ger dig trygghet att din M365-konfiguration inte motstrider NIS2-kraven.


Vilket ramverk ska jag anvanda?

Du behover inte valja ett. Aether365 kor alla ramverk och presenterar resultat tillsammans. Det finns avsevard overlappning mellan ramverken - en enda konfigurationsinstallning kan kontrolleras av CIS, EIDSCA och CISA. Aether365 deduplicerar overlappande kontroller och visar varje fynd en gang med korsreferenser till varje ramverk som tacker det.

Rekommenderade startpunkter:

SituationBorja med
Ingen tidigare erfarenhet av ramverkCIS L1 - grundlaggande och brett forstadd
Fokus pa identitetssakerhetEIDSCA - djupaste Entra ID-tackningen
Amerikansk federal eller statlig narCISA SCuBA
EU-regulatoriskt kravNIS2, fyll sedan luckor med CIS
Behover klara en sakerhetsrevisionCIS - mest erkand av externa revisorer
Vill ha omfattande tackningKor alla fyra ramverken samtidigt

Antal kontroller per ramverk

Antalet kontroller varierar allt eftersom ramverk uppdateras. Aktuella ungefärliga antal i Aether365:

RamverkTotalt antal kontrollerTypisk godkannandegrad (SMB)Typisk godkannandegrad (Enterprise)
CIS (L1)~6055-70%70-85%
CIS (L1+L2)~10045-65%65-80%
EIDSCA~8050-65%65-80%
CISA SCuBA~15040-60%60-75%
NIS2~5055-70%70-85%

Godkannandegrader ar illustrativa uppskattningar. Din grad beror i hog grad pa din befintliga konfiguration, licenser och huruvida du har driftsatt policyer for villkorsstyrd atkomst.

Var den här sidan till hjälp?