Kui teil on kliente Ühendkuningriigis — eriti avalikus sektoris, rahanduses, tervishoius või suurettevõtetes —, olete tõenäoliselt juba näinud nõuet „Cyber Essentials sertifitseeritud“. Erinevalt SOC 2-st on see tõeline sertifitseerimine: pärast hindamist väljastatakse sertifikaat. Siin on kirjas, mida skeem hõlmab, kuidas Plus erineb ja kuidas väljaspool Ühendkuningriiki asuv ettevõte, näiteks EL-is või Šveitsis, sertifikaadi saab.
Mis on Cyber Essentials
Cyber Essentials on Ühendkuningriigi valitsuse toetatud küberturvalisuse sertifitseerimisskeem, mis käivitati 2014. aastal. Selle omanik on riiklik küberturvalisuse keskus (NCSC) ja seda viib ellu IASME koos oma sertifitseerimisasutuste võrgustikuga, mille hulka kuulub ka BALTUM-i grupi sertifitseerimisasutus. Selle eesmärk on kinnitada, et organisatsioon on juurutanud baasmeetmete komplekti, mis kaitseb kõige levinumate, mittesihitud rünnakute eest: õngitsus, pahavara, paroolide äraarvamine ja paikamata haavatavuste ärakasutamine.
Skeem on teadlikult lihtne. See ei hõlma riskihaldust, juhtimist ega talitluspidevust nii, nagu seda teevad ISO 27001 või SOC 2. Selle asemel keskendub see viiele tehnilisele kontrollile ja nõuab, et neid rakendataks igale ulatusse kuuluvale seadmele ja teenusele.
Viis Cyber Essentials kontrolli
- Tulemüürid. Kõik seadmed ja võrgud asuvad õigesti seadistatud tulemüüride taga; haldusliidesed ei ole internetile avatud, kui see ei ole vajalik.
- Turvaline seadistus. Tarbetud kontod ja tarkvara on eemaldatud, vaikeparoolid muudetud, automaatkäivitus keelatud, seadme lukustamine seadistatud.
- Turvauuenduste haldus. Operatsioonisüsteemid ja rakendused on tootja poolt toetatud; kriitilised ja kõrge raskusastmega uuendused paigaldatakse 14 päeva jooksul pärast avaldamist.
- Kasutajate juurdepääsu kontroll. Igal kasutajal individuaalne konto, administraatoriõigused ainult vajaduse korral, mitmeastmeline autentimine pilveteenuste jaoks, paroolinõuded.
- Pahavarakaitse. Pahavaratõrje tarkvara või rakenduste lubatud loend, liivakast ebausaldusväärse koodi jaoks.
Alates 2022. aastast hõlmab skeem selgesõnaliselt pilveteenuseid, kodust töötamist ja töötajate isiklikke seadmeid (BYOD) kõikjal, kus need pääsevad ligi organisatsiooni andmetele. Hajutatud meeskondade jaoks on see ettevalmistuse kõige raskem osa.
Cyber Essentials vs Cyber Essentials Plus
| Aspekt | Cyber Essentials | Cyber Essentials Plus |
|---|---|---|
| Hindamise vorm | Enesehindamise küsimustik, mille kontrollib sertifitseeritud hindaja | Enesehindamine koos praktilise tehnilise kontrolliga |
| Mida testitakse | Küsimustiku vastuseid ja juhatuse tasandi kinnitust | Välised ja sisemised haavatavuste skaneeringud, seadmete valim, õngitsus-/pahavaratestid |
| Kestus | 1–3 nädalat | 1–2 kuud (Plus tuleb lõpetada 3 kuu jooksul pärast põhitaset) |
| Kehtivus | 12 kuud | 12 kuud |
| Sertifitseerimistasu | Alates mõnesajast naelast, astmeline vastavalt organisatsiooni suurusele | Märkimisväärselt kõrgem; sõltub seadmete arvust ja hindajast |
| Tüüpiline nõue | Baastase enamiku klientide jaoks | Riigihanked, tundlikud andmed, suurettevõtete tarneahelad |
Plus-taset ei saa ilma põhisertifikaadita: kõigepealt enesehindamine, seejärel tehniline kontroll, tavaliselt samas ulatuses.
Kes vajab Cyber Essentials sertifikaati
- Ühendkuningriigi avaliku sektori tarnijad. Keskvalitsuse lepingute puhul, mis hõlmavad isikuandmeid või IT-teenuseid, on Cyber Essentials kohustuslik alates 2014. aastast.
- IT-allhankeettevõtted Ühendkuningriigi klientidega. Üha rohkem suurettevõtteid loetleb selle tarnijanõuetes ISO 27001 kõrval.
- Ühendkuningriigis müüdavad SaaS-tooted, kus sertifikaat on sageli hankekriteerium.
- Ettevõtted, kes soovivad kiiret ja taskukohast turvatõendit enne SOC 2-sse või ISO 27001-sse investeerimist.
Kas Ühendkuningriigi-väline ettevõte saab sertifikaadi?
Jah. Skeem ei piirdu Ühendkuningriigi organisatsioonidega — iga ettevõte kogu maailmas võib saada sertifikaadi, kui ta vastab nõuetele. EL-is või mujal väljaspool Ühendkuningriiki asuva ettevõtte jaoks tähendab see:
- küsimustik täidetakse inglise keeles sertifitseerimisasutuse portaali kaudu;
- ulatus hõlmab iga sülearvutit, serverit, pilveteenust ja mobiilseadet, mis pääseb ligi ettevõtte andmetele — sealhulgas kaugtöötajate ja lepingupartnerite seadmeid;
- Plus-taseme puhul töötab hindaja kaugjuhtimise teel: väline skaneerimine ja valimisse kuuluvate seadmete kontroll kaugjuurdepääsu kaudu.
Kõige sagedasemad läbikukkumise põhjused on toetamata operatsioonisüsteemi või brauseri versioonid üksikutel seadmetel, puuduv MFA pilveteenustes, jagatud administraatorikontod ja elutsükli lõppu jõudnud tarkvara.
Ettevalmistusprotsess
- Ulatuse määramine. Kogu organisatsioon või selgelt eraldatud osa (näiteks Ühendkuningriigi klienti teenindav meeskond).
- Varade inventuur. Seadmed, operatsioonisüsteemid, pilveteenused, kontod.
- Puuduste kõrvaldamine. Paikamine, MFA, administraatoriõiguste ülevaatus, mobiilseadmete haldus.
- Küsimustiku täitmine ja kinnitamine juhatuse liikme või samaväärse isiku poolt.
- Hindaja ülevaatus, vajaduse korral parandused, sertifikaadi väljastamine.
- Plus-taseme tehniline hindamine kolme kuu jooksul pärast põhisertifikaati.
Kui kaua see aega võtab ja mis see maksab
Sertifitseerimistasu on astmeline vastavalt organisatsiooni suurusele: mikro- ja väikeettevõtete puhul algab see mõnesajast naelast, keskmiste ja suurte puhul on see rohkem. Cyber Essentials Plus maksab märkimisväärselt rohkem, sest hindaja kulutab aega seadmete skaneerimisele ja valimi kontrollimisele; täpne summa sõltub seadmete arvust, operatsioonisüsteemidest ja sertifitseerimisasutusest. Suurem osa kuludest ei lähe tavaliselt mitte sertifitseerimisele, vaid ettevalmistusele: aegunud sülearvutite asendamine, mobiilseadmete halduse kasutuselevõtt, MFA jõustamine kõigis pilveteenustes. Kui põhihügieen on juba paigas, on põhisertifikaat realistlik kahe kuni kolme nädalaga.
Sertifikaat kehtib 12 kuud, pärast mida protsessi korratakse. Lisage see aastaplaani koos poliitikate ülevaatuste ja vajaduse korral SOC 2 uuendamisega — vaadake meie artiklit SOC 2 bridge letter ja pidev vastavus.
Cyber Essentials koos SOC 2 ja ISO 27001-ga
Viis kontrolli on täielikult seostatavad SOC 2 turvalisuse kriteeriumide ja ISO 27001 lisaga A. Kui valmistute juba SOC 2 jaoks, nõuab Cyber Essentials lisamine minimaalset lisapingutust — see on sisuliselt Ühendkuningriigis tunnustatud kinnitus kontrollidele, mida te juba rakendate. Pakume seda osana meie kombineeritud SOC 2 + ISO 27001 + GDPR + Cyber Essentials paketist. Toimib ka vastupidi: Cyber Essentials võib olla esimene samm enne täieliku SOC 2 valmisolekuprogrammi juurde liikumist. Ettevõtetele, kes teenindavad nii Ühendkuningriiki kui ka EL-i, vaadake ka SOC 2 ja GDPR koos.
Kokkuvõte
Cyber Essentials on kiire, taskukohane ja Ühendkuningriigis tunnustatud viis näidata, et teie küberhügieeni põhialused on korras. See ei asenda SOC 2-te ega ISO 27001-te, kuid on sageli range nõue Ühendkuningriigi lepingute puhul ja mõistlik lähtepunkt väiksematele meeskondadele.
Vajate Ühendkuningriigi kliendi jaoks Cyber Essentials või Cyber Essentials Plus sertifikaati? Küsige hinnapakkumist — meie konsultatsioonimeeskond määratleb ulatuse ja kontrollib eelnevalt teie seadmed ja pilveteenused ning BALTUM-i grupi Cyber Essentials sertifitseerimisasutus viib läbi hindamise ja väljastab sertifikaadi. Teenuse üksikasjad leiate meie Cyber Essentials lehelt.