Pontuação do Gerenciador de Conformidade

Importante

As recomendações do Gerenciador de Conformidade não devem ser interpretadas como uma garantia de conformidade. Cabe a você avaliar e validar a eficácia dos controles do cliente de acordo com seu ambiente regulatório. Esses serviços estão sujeitos aos termos e condições dos Termos do Produto. Consulte também as diretrizes de licenciamento do Microsoft 365 para segurança e conformidade.

Noções básicas sobre sua pontuação de conformidade

O dashboard do Gerenciador de Conformidade exibe sua pontuação geral de conformidade. Essa pontuação mede seu progresso na conclusão das ações de melhoria recomendadas nos controles. Sua pontuação pode ajudá-lo a entender sua postura atual de conformidade. Também pode ajudá-lo a priorizar ações com base em seu potencial para reduzir o risco.

Um valor de pontuação é atribuído nestes níveis:

  1. Ação de melhoria: cada ação tem um impacto diferente em sua pontuação, dependendo do risco potencial envolvido. Consulte Tipos de ação e pontuação abaixo para obter detalhes.

  2. Avaliação: essa pontuação é calculada usando pontuações de ação de melhoria. Cada ação da Microsoft e cada ação de melhoria gerenciada pela sua organização é contada uma vez, independentemente da frequência com que é referenciada em um controle.

A pontuação geral de conformidade é calculada usando pontuações de ações de melhoria, em que cada ação da Microsoft é contada uma vez, cada ação técnica gerenciada é contada uma vez e cada ação não técnica gerenciada é contada uma vez por grupo. Essa lógica foi projetada para fornecer a contabilidade mais precisa de como as ações são implementadas e testadas em sua organização. Você pode observar que isso pode fazer com que sua pontuação geral de conformidade seja diferente da média de suas pontuações de avaliação. Leia mais abaixo sobre como as ações são pontuadas.

Pontuação inicial com base na linha de base de proteção de dados do Microsoft 365

O Gerenciador de Conformidade fornece uma pontuação inicial com base na linha de base de proteção de dados do Microsoft 365. Essa linha de base é um conjunto de controles que inclui os principais regulamentos e padrões para proteção de dados e governança geral de dados. Essa linha de base extrai elementos principalmente do NIST CSF (National Institute of Standards and Technology Cybersecurity Framework) e da ISO (International Organization for Standardization), bem como do FedRAMP (Programa Federal de Gerenciamento de Riscos e Autorizações) e GDPR (Regulamento Geral sobre a Proteção de Dados da União Europeia).

Sua pontuação inicial é calculada de acordo com a avaliação padrão da Linha de Base de Proteção de Dados fornecida a todas as organizações. Em sua primeira visita, o Gerenciador de Conformidade já está coletando sinais de suas soluções do Microsoft 365. Você verá rapidamente como sua organização está se saindo em relação aos principais padrões e regulamentos de proteção de dados e verá as ações de melhoria sugeridas a serem tomadas.

Como cada organização tem necessidades específicas, o Gerenciador de Conformidade depende de você para configurar e gerenciar avaliações para ajudar a minimizar e mitigar o risco da forma mais abrangente possível.

Tipos de ação e pontuação

As ações de melhoria têm pontos que são concedidos quando você conclui os requisitos de implementação. Seu status de ação é atualizado em seu dashboard dentro de 24 horas após a alteração ser feita. Depois de seguir uma recomendação para implementar um controle, você normalmente verá o status do controle atualizado no dia seguinte.

Os pontos são concedidos por ação por avaliação. Por exemplo, se uma ação vale 10 pontos, mas aparece em duas avaliações, a ação vale 20 pontos no geral para seu locatário. Uma exceção é para ações técnicas que têm como escopo seu locatário; Os pontos para essas ações são concedidos uma vez por ação, independentemente de quantos grupos a ação pertence.

Ações para serviços compatíveis com o Microsoft Defender para Nuvem

A pontuação geral de uma ação de melhoria é baseada na média das pontuações recebidas por suas assinaturas. Cada assinatura é pontuada com base no status dos recursos virtuais relevantes.

Por exemplo, considere uma ação com duas assinaturas, A e B. A assinatura A tem 0 de 1 recurso concluído e a assinatura B tem 1 de 2 recursos concluídos. As pontuações de assinatura são: A é 0%, B é 50%. As duas pontuações de assinatura são calculadas para obter a pontuação geral da ação de 25%.

Como os valores de pontuação são determinados

As ações recebem um valor de pontuação com base no fato de serem obrigatórias ou discricionárias e se são preventivas, detetives ou corretivas.

Ações obrigatórias e discricionárias

  • As ações obrigatórias não podem ser ignoradas, intencionalmente ou acidentalmente. Um exemplo de ação obrigatória é uma política de senha gerenciada centralmente que define os requisitos de comprimento, complexidade e expiração da senha. Os usuários devem seguir estes requisitos para acessar o sistema.

  • As ações discricionárias dependem dos usuários para entender e aderir a uma política. Por exemplo, uma política que exige que os usuários bloqueiem o computador quando não supervisionado é uma ação discricionária porque depende do usuário.

Ações preventivas, de detecção e corretivas

  • Ações preventivas abordam riscos específicos. Por exemplo, proteger as informações em repouso usando criptografia é um controle preventivo contra ataques e violações. A separação de funções é uma ação preventiva para gerenciar conflitos de interesse e proteger contra fraudes.

  • As ações de detetive monitoram ativamente os sistemas para identificar condições ou comportamentos irregulares que representam risco ou que podem ser usados para detectar invasões ou violações. Exemplos incluem auditoria de acesso ao sistema e ações administrativas privilegiadas. As auditorias de conformidade regulatória são um tipo de ação de detetive usada para encontrar problemas de processo.

  • As ações corretivas tentam reduzir ao mínimo os efeitos adversos de um incidente de segurança, tomar medidas corretivas para reduzir o efeito imediato e reverter os danos, se possível. A resposta a incidentes de privacidade é uma ação corretiva para limitar os danos e restaurar os sistemas a um estado operacional após uma violação.

Cada ação tem um valor atribuído no Gerenciador de Conformidade com base no risco que ela representa:

Tipo Pontuação atribuída
Preventivo obrigatório 27
Discricionárias preventivas 9
Detetive obrigatório 3
Detetive discricionário 1
Obrigatória corretiva 3
Corretiva discricionária 1

valores de ponto de ação do Gerenciador de Conformidade.