Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A metodologia de avaliação do CyberGRX identifica riscos inerentes e residuais. Ele usa análise de ameaças quase em tempo real e validação de evidências independente para fornecer aos clientes uma visão holística de sua postura de risco cibernético de terceiros.
A CyberGRX é a primeira e maior exchange colaborativa de risco do mundo. A metodologia analítica do CyberGRX constrói inteligência de ameaças e modelos de risco sofisticados a partir de apenas uma avaliação validada. Com insights sobre risco em segurança e privacidade de dados, a avaliação do CyberGRX apresenta não apenas insights detalhados sobre o risco residual, mas combina modelagem de cenário de ataque e a cadeia kill chain MITRE ATT&CK para monitorar táticas e técnicas em evolução no cenário de ameaças.
Microsoft e CyberGRX
A CyberGRX, utilizando seus parceiros estratégicos Deloitte and Touche e a KPMG, validou e relatou a avaliação do Microsoft Cloud, que consiste em mais de 1.000 perguntas de segurança e respostas correspondentes da Microsoft. O CyberGRX aborda riscos inerentes, inteligência de ameaças específicas do setor e cenários de ataque do mundo real. Essa abordagem oferece aos clientes a capacidade de validar a postura de segurança da Microsoft com evidências externas para dentro, a fim de gerar resultados que focam no risco, em vez da simples conformidade.
A Microsoft entende a necessidade que nossos clientes têm de usar veículos eficientes para ajudar sua organização a avaliar riscos rapidamente, incluindo a avaliação de riscos potenciais que eles podem assumir devido ao uso de terceiros para serviços essenciais, como nós. Como um dos maiores provedores de serviços de nuvem do mundo, a Microsoft entende que nossa base de clientes é vasta e diversificada, e que esses clientes têm prioridades variadas e vêm de vários setores. O dimensionamento para essas diversas necessidades exige que a Microsoft busque métodos eficazes para ampliar e ampliar nossa capacidade de compartilhar conhecimento importante para ajudar todos os clientes com suas prioridades de segurança, independentemente de quais serviços do Microsoft Cloud eles usam. Colaborar com empresas de avaliação terceirizadas como a CyberGRX é uma maneira de ajudar nossos clientes a serem mais ágeis em sua busca por avaliação de risco.
O modelo do CyberGRX oferece às organizações interessadas na implementação do controle de segurança do Microsoft Cloud a capacidade de selecionar os controles nos quais estão mais interessadas e fornece respostas validadas para sua revisão. A Microsoft se beneficia desse modelo, pois também podemos ser ágeis em nossa capacidade de fornecer atualizações, e nossas respostas estão disponíveis para qualquer membro da troca CyberGRX, fornecendo mais acesso do cliente a essas informações importantes. Em resumo, o CyberGRX ajuda a Microsoft a alcançar mais clientes com necessidades de avaliação de risco e ressalta nosso compromisso com a transparência e a segurança.
Além disso, os clientes podem usar o recurso Framework Mapper da CyberGRX para mapear nossos controles de avaliação e respostas a padrões e estruturas conhecidos do setor, como NIST 800-53, NIST Cybersecurity Framework (CSF),ISO 27001, PCI DSS, HIPAA, todos os quais podem reduzir significativamente sua carga de due diligence.
Plataformas e serviços de nuvem no escopo da Microsoft
- Azure
- Microsoft Dynamics 365
- Microsoft 365
- Power Platform
Para obter uma lista completa dos serviços online da Microsoft no escopo de auditoria do CyberGRX, consulte:
- as ofertas de conformidade do Microsoft Azure ou o relatório de atestado SOC 2 Tipo 2 do Azure.
- Azure DevOps Services.
- Documentação do Microsoft 365 SOC 2.
Microsoft 365 (Office 365) e CyberGRX
Ambientes do Microsoft 365
O Microsoft Office 365 é uma plataforma em nuvem de hiperescala de vários locatários e uma experiência integrada de aplicativos e serviços disponíveis para clientes em várias regiões no mundo todo. A maioria dos serviços do Office 365 permite que os clientes especifiquem a região onde os dados do cliente estão localizados. A Microsoft pode replicar dados do cliente para outras regiões dentro da mesma área geográfica (por exemplo, os Estados Unidos) para resiliência de dados, mas a Microsoft não replicará dados do cliente fora da área geográfica escolhida.
Essa seção aborda os seguintes ambientes do Office 365:
- Software cliente (Cliente): software cliente comercial em execução em dispositivos do cliente.
- Office 365 (Comercial): o serviço público comercial em nuvem do Office 365 disponível globalmente.
- Nuvem da Comunidade do Office 365 Government (GCC): o serviço em nuvem do Office 365 GCC está disponível para governos federais, estaduais, locais e tribais dos Estados Unidos, assim como prestadores de serviços que armazenam ou processam dados em nome do governo dos EUA.
- Nuvem da Comunidade do Office 365 Government – Alto (GCC High): o serviço em nuvem do Office 365 GCC High foi projetado de acordo com as Diretrizes de Segurança de Nível 4 do Departamento de Defesa (DoD) e suporta informações federais e de defesa rigorosamente regulamentadas. Esse ambiente é usado por agências federais, pela Base Industrial de Defesa (DIBs), e por empreiteiras governamentais.
- Office 365 DoD (DoD): o serviço de nuvem do Office 365 DoD foi projetado de acordo com as Diretrizes de Segurança de Nível 5 das Exigências do DoD e apóia os rígidos regulamentos federais e de defesa. Esse ambiente se destina ao uso exclusivo do Departamento de Defesa dos EUA.
Use esta seção para ajudar a cumprir suas obrigações de conformidade em setores regulamentados e mercados globais. Para descobrir quais serviços estão disponíveis em quais regiões, consulte Informações de disponibilidade internacional e o artigo Onde os dados do seu cliente do Microsoft 365 são armazenados. Para obter mais informações sobre o ambiente de nuvem do Office 365 Government, consulte o artigo Nuvem do Office 365 Government.
Sua organização é totalmente responsável por garantir o cumprimento de todas as leis e regulamentos aplicáveis. As informações fornecidas nesta seção não constituem aconselhamento jurídico e você deve consultar os consultores jurídicos para quaisquer questões relativas à conformidade regulamentar da sua organização.
Aplicabilidade do Microsoft 365 e serviços no escopo
Use a tabela a seguir para determinar a aplicabilidade para seus serviços e assinatura do Microsoft 365:
| Aplicabilidade | Serviços no escopo |
|---|---|
| Comercial | Cortana, Sistema de Proteção de Dados do Cliente, Arquivamento do Exchange Online, Proteção do Exchange Online, Exchange Online Pro, Microsoft Bookings, Microsoft Forms, Microsoft MyAnalytics, Microsoft Planner, Microsoft Microsoft Stream, Microsoft Teams (incluindo Bookings, Listas e Turnos), Microsoft To-Do, Microsoft Defender para Office 365, Microsoft Vídeo 365, Office para a Web, OneDrive, Project, SharePoint Online Online, Sway, Whiteboard, Viva Engage |
Auditorias, relatórios e certificados
Para obter um relatório de avaliação gratuito do CyberGRX do Microsoft Cloud, preencha este formulário.
Como implementar
- Casos de uso financeiro: Visões gerais de casos de uso, tutoriais e outros recursos para criar soluções do Microsoft Cloud para serviços financeiros.
- Regulamentação dos serviços financeiros dos EUA: como os serviços online da Microsoft se alinham às principais expectativas normativas para instituições financeiras dos EUA.
Perguntas frequentes
Para obter detalhes sobre a metodologia de validação, o modelo de pontuação de maturidade e outras áreas relacionadas da CyberGRX, consulte as Perguntas frequentes sobre avaliação de segurança.
Use o Gerenciador de Conformidade do Microsoft Purview para avaliar seu risco
O Gerenciador de Conformidade do Microsoft Purview é um recurso no portal do Microsoft Purview para ajudá-lo a entender a postura de conformidade da sua organização e tomar medidas para ajudar a reduzir os riscos. O Gerenciador de Conformidade oferece um modelo premium para criar uma avaliação para essa regulamentação. Encontre o modelo na página modelos de avaliação no Gerenciador de Conformidade. Saiba como criar avaliações no Compliance Manager.