Ja jums ir klienti Apvienotajā Karalistē – īpaši publiskajā sektorā, finansēs, veselības aprūpē vai lielos uzņēmumos – jūs droši vien jau esat redzējuši prasību “Cyber Essentials sertificēts”. Atšķirībā no SOC 2 tā ir īsta sertifikācija: pēc novērtējuma tiek izsniegts sertifikāts. Lūk, ko shēma aptver, ar ko atšķiras Plus un kā sertificējas uzņēmums ārpus Lielbritānijas, piemēram, ES vai Šveicē.
Kas ir Cyber Essentials
Cyber Essentials ir Lielbritānijas valdības atbalstīta kiberdrošības sertifikācijas shēma, kas darbojas kopš 2014. gada. Tā pieder Nacionālajam kiberdrošības centram (NCSC), un to īsteno IASME un tā sertifikācijas institūciju tīkls, kurā ietilpst arī BALTUM grupas sertifikācijas institūcija. Tās mērķis ir apliecināt, ka organizācija ir ieviesusi pamata pasākumu kopumu, kas aizsargā pret visizplatītākajiem, nemērķētajiem uzbrukumiem: pikšķerēšanu, ļaunprogrammatūru, paroļu minēšanu un neielāpotu ievainojamību izmantošanu.
Shēma ir apzināti vienkārša. Tā neaptver risku pārvaldību, pārvaldību vai darbības nepārtrauktību tā, kā to dara ISO 27001 vai SOC 2. Tā vietā tā koncentrējas uz piecām tehniskām kontrolēm un prasa, lai tās tiktu piemērotas katrai tvērumā esošajai ierīcei un pakalpojumam.
Piecas Cyber Essentials kontroles
- Ugunsmūri. Visas ierīces un tīkli atrodas aiz pareizi konfigurētiem ugunsmūriem; administratīvās saskarnes nav pieejamas no interneta, ja vien tas nav nepieciešams.
- Droša konfigurācija. Nevajadzīgie konti un programmatūra ir noņemti, noklusējuma paroles nomainītas, automātiskā palaišana atspējota, ierīču bloķēšana konfigurēta.
- Drošības atjauninājumu pārvaldība. Operētājsistēmas un lietojumprogrammas ir ražotāja atbalstītas; kritiskie un augstas nozīmības atjauninājumi tiek uzstādīti 14 dienu laikā pēc izlaišanas.
- Lietotāju piekļuves kontrole. Individuāli konti katram lietotājam, administratora tiesības tikai tur, kur nepieciešams, daudzfaktoru autentifikācija mākoņpakalpojumiem, paroļu prasības.
- Aizsardzība pret ļaunprogrammatūru. Pretļaunprogrammatūras programmatūra vai lietojumprogrammu atļauto saraksti, smilškaste neuzticamam kodam.
Kopš 2022. gada shēma nepārprotami aptver mākoņpakalpojumus, darbu no mājām un darbinieku personīgās ierīces (BYOD) visur, kur tās piekļūst organizācijas datiem. Izkliedētām komandām šī ir sagatavošanās grūtākā daļa.
Cyber Essentials vs Cyber Essentials Plus
| Aspekts | Cyber Essentials | Cyber Essentials Plus |
|---|---|---|
| Novērtējuma formāts | Pašnovērtējuma anketa, ko pārbauda sertificēts vērtētājs | Pašnovērtējums un praktiska tehniskā pārbaude |
| Kas tiek pārbaudīts | Anketas atbildes un valdes līmeņa deklarācija | Ārējā un iekšējā ievainojamību skenēšana, ierīču izlase, pikšķerēšanas/ļaunprogrammatūras testi |
| Ilgums | 1–3 nedēļas | 1–2 mēneši (Plus jāpabeidz 3 mēnešu laikā pēc pamata līmeņa) |
| Derīgums | 12 mēneši | 12 mēneši |
| Sertifikācijas maksa | No dažiem simtiem mārciņu, pakāpeniski pēc organizācijas lieluma | Ievērojami augstāka; atkarīga no ierīču skaita un vērtētāja |
| Tipiskā prasība | Pamata līmenis lielākajai daļai klientu | Publiskie iepirkumi, sensitīvi dati, lielo uzņēmumu piegādes ķēdes |
Plus nevar iegūt bez pamata sertifikācijas: vispirms pašnovērtējums, tad tehniskā pārbaude, parasti tajā pašā tvērumā.
Kam nepieciešams Cyber Essentials
- Lielbritānijas publiskā sektora piegādātājiem. Centrālās valdības līgumiem, kas saistīti ar personas datiem vai IT pakalpojumiem, Cyber Essentials ir obligāts kopš 2014. gada.
- IT ārpakalpojumu uzņēmumiem ar klientiem Lielbritānijā. Arvien vairāk uzņēmumu to iekļauj piegādātāju prasībās līdzās ISO 27001.
- SaaS produktiem, ko pārdod Lielbritānijā, kur sertifikāts bieži ir iepirkuma kritērijs.
- Uzņēmumiem, kas vēlas ātru un pieejamu drošības apliecinājumu, pirms ieguldīt SOC 2 vai ISO 27001.
Vai uzņēmums ārpus Lielbritānijas var sertificēties?
Jā. Shēma nav ierobežota ar Lielbritānijas organizācijām – jebkurš uzņēmums pasaulē var sertificēties, ja tas atbilst prasībām. Uzņēmumam, kas atrodas ES vai citur ārpus Lielbritānijas, tas nozīmē:
- anketa tiek aizpildīta angļu valodā sertifikācijas institūcijas portālā;
- tvērums aptver katru klēpjdatoru, serveri, mākoņpakalpojumu un mobilo ierīci, kas piekļūst uzņēmuma datiem, ieskaitot attālināto darbinieku un līgumslēdzēju ierīces;
- Plus gadījumā vērtētājs strādā attālināti: ārējā skenēšana un izlases veida ierīču pārbaudes, izmantojot attālo piekļuvi.
Biežākie neizturēšanas iemesli ir neatbalstītas OS vai pārlūkprogrammas versijas atsevišķās ierīcēs, MFA trūkums mākoņpakalpojumos, koplietoti administratora konti un programmatūra, kuras dzīves cikls ir beidzies.
Sagatavošanās process
- Tvēruma noteikšana. Visa organizācija vai skaidri nodalīta tās daļa (piemēram, komanda, kas apkalpo Lielbritānijas klientu).
- Aktīvu inventarizācija. Ierīces, operētājsistēmas, mākoņpakalpojumi, konti.
- Trūkumu novēršana. Ielāpu uzstādīšana, MFA, administratora tiesību pārskatīšana, mobilo ierīču pārvaldība.
- Anketas aizpildīšana un apstiprināšana, ko veic valdes loceklis vai līdzvērtīga persona.
- Vērtētāja pārbaude, labojumi, ja nepieciešams, sertifikāta izsniegšana.
- Plus tehniskais novērtējums trīs mēnešu laikā pēc pamata sertifikāta.
Cik ilgi tas aizņem un cik maksā
Sertifikācijas maksa ir pakāpeniska atkarībā no organizācijas lieluma: mikro un maziem uzņēmumiem tā sākas no dažiem simtiem mārciņu, vidējiem un lieliem – vairāk. Cyber Essentials Plus maksā ievērojami vairāk, jo vērtētājs velta laiku ierīču skenēšanai un izlases pārbaudei; precīzā summa atkarīga no ierīču skaita, operētājsistēmām un sertifikācijas institūcijas. Lielākā daļa izdevumu parasti aiziet nevis sertifikācijai, bet sagatavošanai: novecojušu klēpjdatoru nomaiņai, mobilo ierīču pārvaldības ieviešanai, MFA nodrošināšanai visos mākoņpakalpojumos. Ja pamata higiēna jau ir ieviesta, pamata sertifikāts ir reāls divu līdz trīs nedēļu laikā.
Sertifikāts ir derīgs 12 mēnešus, pēc tam process tiek atkārtots. Iekļaujiet to gada plānā līdzās politiku pārskatīšanai un attiecīgā gadījumā SOC 2 atjaunošanai – skatiet mūsu rakstu par SOC 2 bridge letter un nepārtrauktu atbilstību.
Cyber Essentials līdzās SOC 2 un ISO 27001
Piecas kontroles pilnībā atbilst SOC 2 drošības kritērijiem un ISO 27001 A pielikumam. Ja jūs jau gatavojaties SOC 2, Cyber Essentials pievienošana prasa minimālu papildu piepūli – tas faktiski ir Lielbritānijā atzīts apliecinājums kontrolēm, kuras jūs jau uzturat. Mēs to piedāvājam kā daļu no mūsu apvienotās SOC 2 + ISO 27001 + GDPR + Cyber Essentials paketes. Darbojas arī pretējais virziens: Cyber Essentials var būt pirmais solis pirms pārejas uz pilnu SOC 2 gatavības programmu. Uzņēmumiem, kas apkalpo gan Lielbritāniju, gan ES, skatiet arī SOC 2 un GDPR kopā.
Kopsavilkums
Cyber Essentials ir ātrs, pieejams un Lielbritānijā atzīts veids, kā parādīt, ka jūsu pamata kiberhigiēna ir kārtībā. Tas neaizstāj SOC 2 vai ISO 27001, bet bieži ir stingra prasība Lielbritānijas līgumos un saprātīgs sākumpunkts mazākām komandām.
Vajadzīgs Cyber Essentials vai Cyber Essentials Plus Lielbritānijas klientam? Pieprasiet piedāvājumu – mūsu konsultantu komanda noteiks tvērumu un iepriekš pārbaudīs jūsu ierīces un mākoņpakalpojumus, bet BALTUM grupas Cyber Essentials sertifikācijas institūcija veiks novērtējumu un izsniegs sertifikātu. Pakalpojuma detaļas atrodamas mūsu Cyber Essentials lapā.