CISA要求联邦机构加强Microsoft 365租户安全

网络安全和基础设施安全局(CISA)发布了今年第一个具有约束力的操作指令BOD 25-01,要求联邦民事机构增强其云环境的安全性。该指令最初侧重于Microsoft 365,要求机构采用安全配置基线,并部署由CISA开发的自动化配置评估工具,例如用于Microsoft 365审计的ScubaGear。这些措施旨在通过确保遵循安全实践来保护联邦民事行政部门(FCEB)系统和资产,从而降低网络安全风险。来源。 CISA计划将此指令扩展到其他云平台,从2025财年第2季度的Google Workspace开始。该指令强调了解决错误配置和安全控制薄弱的紧迫性,这些问题在最近的网络安全事件中已被利用。机构需要识别特定的云租户、与CISA的持续监控基础设施集成,并在设定的期限内纠正与安全配置的任何偏差。实施计划包括在整个2025年确定云租户、部署评估工具和实施强制性安全策略的里程碑。来源