1734550206
2024-12-18 19:05:00
- CISA、今年最初の拘束力のある指令である BOD 25-01 を発行
- 脅威にさらされている Microsoft 365 のセキュリティに対処します
- 他のクラウドプロバイダーも間もなく追加される予定です
米国サイバーセキュリティ・インフラセキュリティ庁 (CISA) は、2025 年に向けた最初の拘束力のある運用指令を発行しました。これには、 マイクロソフト 365 雲 環境がサイバーセキュリティ基準を満たしていること。
BOD 25-01 はすべての連邦文民行政府 (FCEB) のシステムと資産に義務付けられていますが、CISA は民間部門の企業にも同様に従うようアドバイスしています。
これは、カスタム自動構成評価ツール (Microsoft 365 監査用 ScubaGear) の展開、CISA の継続的監視インフラストラクチャとの統合、および必要な安全な構成ベースライン (SCB) のリストからの逸脱の修正を中心に展開します。
必須のポリシー
「最近のサイバーセキュリティ事件は、設定ミスや脆弱なセキュリティ制御によってもたらされる重大なリスクを浮き彫りにしており、攻撃者はそれを悪用して不正アクセスを取得したり、データを窃取したり、サービスを妨害したりする可能性がある」とCISAは述べた。
「この指令は、連邦文民機関に対し、特定のクラウドテナントを特定し、評価ツールを実装し、クラウド環境をCISAのセキュアクラウドビジネスアプリケーション(SCuBA)のセキュア構成ベースラインに合わせることを義務付けています。」
CISA が FCEB 組織に要求していることは次のとおりです。
– 2025 年 2 月 21 日までに、この指令の範囲内にあるすべてのクラウド テナントを特定します。
– 対象範囲内のクラウド テナントに対してすべての SCuBA 評価ツールを 2025 年 4 月 25 日金曜日までに展開します。
– 指令の発行時点で有効となるすべての必須の SCuBA ポリシーを、遅くとも 2025 年 6 月 20 日金曜日までに実施する
– 必須の SCuBA ポリシーに対する今後のすべての更新を実装する
– すべての必須の SCuBA セキュア構成ベースラインを実装する
すべての必須ポリシーのリストは、 必要な構成 Web サイト。報道時点では、Microsoft 365、Azure Active DIretory / Entra ID、Microsoft Defender、Exchange Online、Power Platform、SharePoint Online と OneDrive、および Microsoft Teams の安全な構成ベースラインが含まれていました。
グーグル 今後数か月以内に、他のクラウド プラットフォームもこれに続く予定です。
CISA には義務的措置のリストもあります。詳細については、こちらをご覧ください。 ここ。
経由 ピーピーコンピュータ
あなたも気に入るかもしれません
#米国政府連邦政府機関に対し今すぐMicrosoft #365にパッチを適用するよう要請