Jei turite klientų Jungtinėje Karalystėje – ypač viešajame sektoriuje, finansų, sveikatos priežiūros srityse ar stambiame versle – tikriausiai jau matėte reikalavimą „Cyber Essentials certified“. Skirtingai nei SOC 2, tai tikras sertifikavimas: po vertinimo išduodamas sertifikatas. Štai ką apima ši schema, kuo skiriasi Plus ir kaip sertifikuojama įmonė už JK ribų, pavyzdžiui, ES ar Šveicarijoje.
Kas yra Cyber Essentials
Cyber Essentials – JK vyriausybės remiama kibernetinio saugumo sertifikavimo schema, pradėta 2014 m. Ją valdo Nacionalinis kibernetinio saugumo centras (NCSC), o įgyvendina IASME ir jos sertifikavimo įstaigų tinklas, kuriam priklauso ir BALTUM grupės sertifikavimo įstaiga. Jos tikslas – patvirtinti, kad organizacija įdiegė bazinį priemonių rinkinį, apsaugantį nuo dažniausių, netikslinių atakų: sukčiavimo (phishing), kenkėjiškų programų, slaptažodžių spėliojimo ir nepataisytų pažeidžiamumų išnaudojimo.
Schema sąmoningai paprasta. Ji neapima rizikos valdymo, valdysenos ar veiklos tęstinumo taip, kaip ISO 27001 ar SOC 2. Vietoj to ji sutelkta į penkias technines kontrolės priemones ir reikalauja, kad jos būtų taikomos kiekvienam įrenginiui ir paslaugai apimtyje.
Penkios Cyber Essentials kontrolės priemonės
- Užkardos. Visi įrenginiai ir tinklai yra už teisingai sukonfigūruotų užkardų; administravimo sąsajos neatveriamos į internetą, nebent tai būtina.
- Saugi konfigūracija. Pašalintos nereikalingos paskyros ir programinė įranga, pakeisti numatytieji slaptažodžiai, išjungtas automatinis paleidimas, sukonfigūruotas įrenginių užrakinimas.
- Saugumo atnaujinimų valdymas. Operacinės sistemos ir programos palaikomos gamintojų; kritiniai ir didelio rimtumo atnaujinimai įdiegiami per 14 dienų nuo išleidimo.
- Naudotojų prieigos kontrolė. Individualios paskyros kiekvienam naudotojui, administratoriaus teisės tik ten, kur reikia, daugiafaktorinis tapatybės nustatymas debesijos paslaugoms, slaptažodžių reikalavimai.
- Apsauga nuo kenkėjiškų programų. Antivirusinė programinė įranga arba programų leidžiamųjų sąrašai, smėliadėžė nepatikimam kodui.
Nuo 2022 m. schema aiškiai apima debesijos paslaugas, darbą iš namų ir darbuotojams priklausančius įrenginius (BYOD) visur, kur jie pasiekia organizacijos duomenis. Paskirstytoms komandoms tai sunkiausia pasiruošimo dalis.
Cyber Essentials ir Cyber Essentials Plus
| Aspektas | Cyber Essentials | Cyber Essentials Plus |
|---|---|---|
| Vertinimo formatas | Savęs vertinimo klausimynas, patikrintas sertifikuoto vertintojo | Savęs vertinimas ir praktinis techninis patikrinimas |
| Kas tikrinama | Klausimyno atsakymai ir valdybos lygio deklaracija | Išoriniai ir vidiniai pažeidžiamumų skenavimai, įrenginių atranka, sukčiavimo / kenkėjiškų programų testai |
| Trukmė | 1–3 savaitės | 1–2 mėnesiai (Plus turi būti užbaigtas per 3 mėnesius nuo bazinio) |
| Galiojimas | 12 mėnesių | 12 mėnesių |
| Sertifikavimo mokestis | Nuo kelių šimtų svarų, pakopomis pagal organizacijos dydį | Gerokai didesnis; priklauso nuo įrenginių skaičiaus ir vertintojo |
| Tipinis reikalavimas | Bazinis lygis daugumai klientų | Viešieji pirkimai, jautrūs duomenys, stambaus verslo tiekimo grandinės |
Plus negalima gauti be bazinio sertifikavimo: pirmiausia savęs vertinimas, paskui techninis patikrinimas, paprastai toje pačioje apimtyje.
Kam reikia Cyber Essentials
- JK viešojo sektoriaus tiekėjams. Centrinės valdžios sutartims, susijusioms su asmens duomenimis ar IT paslaugomis, Cyber Essentials privalomas nuo 2014 m.
- IT užsakomųjų paslaugų įmonėms su JK klientais. Vis daugiau įmonių įtraukia jį į tiekėjų reikalavimus greta ISO 27001.
- JK parduodamiems SaaS produktams, kur sertifikatas dažnai yra konkurso kriterijus.
- Įmonėms, norinčioms greito ir įperkamo saugumo įrodymo prieš investuojant į SOC 2 ar ISO 27001.
Ar gali sertifikuotis ne JK įmonė?
Taip. Schema neapsiriboja JK organizacijomis – sertifikuotis gali bet kuri pasaulio įmonė, jei atitinka reikalavimus. ES ar kitur už JK ribų įsikūrusiai įmonei tai reiškia:
- klausimynas pildomas anglų kalba per sertifikavimo įstaigos portalą;
- apimtis apima kiekvieną nešiojamąjį kompiuterį, serverį, debesijos paslaugą ir mobilųjį įrenginį, pasiekiantį įmonės duomenis, įskaitant nuotolinių darbuotojų ir rangovų įrenginius;
- Plus atveju vertintojas dirba nuotoliniu būdu: išorinis skenavimas ir atrinktų įrenginių patikros per nuotolinę prieigą.
Dažniausios nesėkmės priežastys – nepalaikomos OS ar naršyklių versijos atskiruose įrenginiuose, trūkstamas MFA debesijos paslaugose, bendros administratoriaus paskyros ir nebepalaikoma programinė įranga.
Pasiruošimo procesas
- Apimties nustatymas. Visa organizacija arba aiškiai atskirta dalis (pavyzdžiui, JK klientą aptarnaujanti komanda).
- Turto inventorizacija. Įrenginiai, operacinės sistemos, debesijos paslaugos, paskyros.
- Trūkumų šalinimas. Pataisos, MFA, administratoriaus teisių peržiūra, mobiliųjų įrenginių valdymas.
- Klausimyno užpildymas ir valdybos nario ar lygiaverčio asmens patvirtinimas.
- Vertintojo peržiūra, pataisymai, jei reikia, sertifikato išdavimas.
- Plus techninis vertinimas per tris mėnesius nuo bazinio sertifikato.
Kiek tai trunka ir kiek kainuoja
Sertifikavimo mokestis skirstomas pakopomis pagal organizacijos dydį: labai mažoms ir mažoms įmonėms jis prasideda nuo kelių šimtų svarų, vidutinėms ir didelėms – daugiau. Cyber Essentials Plus kainuoja gerokai brangiau, nes vertintojas skiria laiko įrenginių skenavimui ir atrankai; tiksli suma priklauso nuo įrenginių skaičiaus, operacinių sistemų ir sertifikavimo įstaigos. Didžioji išlaidų dalis paprastai tenka ne sertifikavimui, o pasiruošimui: pasenusių nešiojamųjų kompiuterių keitimui, mobiliųjų įrenginių valdymo diegimui, MFA įgyvendinimui visose debesijos paslaugose. Jei bazinė higiena jau užtikrinta, bazinis sertifikatas realus per dvi–tris savaites.
Sertifikatas galioja 12 mėnesių, po to procesas kartojamas. Įtraukite jį į metinį planą greta politikų peržiūrų ir, kai taikoma, SOC 2 atnaujinimo – žr. mūsų straipsnį apie SOC 2 bridge letter ir nuolatinę atitiktį.
Cyber Essentials greta SOC 2 ir ISO 27001
Penkios kontrolės priemonės visiškai atitinka SOC 2 saugumo kriterijus ir ISO 27001 A priedą. Jei jau ruošiatės SOC 2, Cyber Essentials pridėjimas reikalauja minimalių papildomų pastangų – iš esmės tai JK pripažįstamas patvirtinimas kontrolės priemonių, kurias jau taikote. Siūlome jį kaip mūsų jungtinio SOC 2 + ISO 27001 + GDPR + Cyber Essentials paketo dalį. Veikia ir atvirkščiai: Cyber Essentials gali būti pirmas žingsnis prieš pereinant prie visos SOC 2 pasiruošimo programos. Įmonėms, aptarnaujančioms ir JK, ir ES, taip pat žr. SOC 2 ir GDPR kartu.
Santrauka
Cyber Essentials – greitas, įperkamas ir JK pripažįstamas būdas parodyti, kad Jūsų bazinė kibernetinė higiena tvarkinga. Jis nepakeičia SOC 2 ar ISO 27001, tačiau dažnai yra griežtas reikalavimas JK sutartims ir protingas atspirties taškas mažesnėms komandoms.
Reikia Cyber Essentials ar Cyber Essentials Plus JK klientui? Užsisakykite pasiūlymą – mūsų konsultacijų komanda apibrėš apimtį ir iš anksto patikrins Jūsų įrenginius bei debesijos paslaugas, o BALTUM grupės Cyber Essentials sertifikavimo įstaiga atliks vertinimą ir išduos sertifikatą. Paslaugos detalės – mūsų Cyber Essentials puslapyje.