Kyberuhat eivät rajoitu vain suuryrityksiin. Pienet ja keskisuuret yritykset eri puolilla Yhdistynyttä kuningaskuntaa ovat yhä useammin sellaisten automatisoitujen hyökkäysten kohteena, kuten tietojenkalastelu, kirjautumistietojen täyttö, kiristysohjelmat ja päivittämättömien järjestelmien hyväksikäyttö. Nämä hyökkäykset onnistuvat, koska niissä hyödynnetään yleisiä, vältettävissä olevia heikkouksia.

Cyber Essentials(uusi ikkuna) -ohjelma on suunniteltu auttamaan kaikenkokoisia brittiläisiä organisaatioita suojautumaan kyberturvallisuusuhilta. National Cyber Security Centren tukema Cyber Essentials on Yhdistyneen kuningaskunnan hallituksen tukema sertifiointijärjestelmä. Se keskittyy viiteen vaikuttavaan hallintatoimeen, jotka asianmukaisesti toteutettuina vähentävät riskejä merkittävästi.

Monille brittiläisille organisaatioille Cyber Essentials -sertifiointi on yhä useammin välttämätön hankintavaatimusten, toimitusketjun odotusten ja asiakkaiden luottamuksen vuoksi. Halusittepa sitten vahvistaa sisäistä tietoturvaanne tai valmistella yritystänne kasvuun, järjestelmän toiminnan ymmärtäminen on ensimmäinen askel vaatimustenmukaisuuden saavuttamiseen ja ratkaisevan kilpailuedun hankkimiseen.

Mikä on Cyber Essentials?

Cyber Essentials on sertifiointijärjestelmä, joka on suunniteltu auttamaan organisaatioita toteuttamaan keskeiset kyberturvallisuuden hallintatoimet jäsennellysti ja mitattavasti. Järjestelmä on suunniteltu vastaamaan yksinkertaiseen kysymykseen: oletteko ryhtyneet tarvittaviin perustaviin toimenpiteisiin järjestelmienne suojaamiseksi yleisiltä uhilta?

Sen sijaan, että järjestelmässä yritettäisiin ottaa huomioon jokainen mahdollinen riskiskenaario, se keskittyy viiteen tekniseen hallintatoimeen, jotka kohdistuvat hyökkäysten yleisimpiin sisääntuloreitteihin. Näitä ovat heikko tunnistautuminen, puutteelliset määritykset, päivittämättömät järjestelmät ja liian laajat käyttöoikeudet, jotka ovat viisi pääasiallista aluetta, joita hyödynnetään toistuvasti todellisissa tietomurroissa.

Tämä kohdennettu lähestymistapa tekee Cyber Essentials -järjestelmästä tehokkaan. Sen sijaan, että pyrittäisiin poistamaan kaikki riskit, se varmistaa, ettei organisaationne ole haavoittuvainen sellaisille automatisoiduille hyökkäyksille, joiden osuus on suurin osa tietoturvaloukkauksista Yhdistyneessä kuningaskunnassa.

Pk-yrityksille tämä tekee Cyber Essentials -järjestelmästä erityisen arvokkaan, koska se tarjoaa käytännöllisen ja saavutettavissa olevan kehyksen tietoturvan parantamiseen ilman suuryritystason resursseja tai monimutkaisuutta.

Ison-Britannian Cyber Essentials -vaatimukset: 5 keskeistä hallintatointa selitettynä

Ison-Britannian Cyber Essentials -vaatimukset perustuvat viiteen tekniseen hallintatoimeen. Nämä muodostavat perustan sekä Cyber Essentials- että Cyber Essentials Plus -sertifioinnille.

1. Palomuurit ja Internet-yhdyskäytävät

Palomuurit(uusi ikkuna) toimivat rajana sisäisten järjestelmienne ja ulkoisten verkkojen välillä. Ne määrittävät, mikä tietoliikenne sallitaan ja mikä estetään.

Käytännössä tämä tarkoittaa seuraavaa:

  • Kaikki Internetiin yhdistetyt laitteet on suojattu määritetyllä palomuurilla
  • Tarpeettomat portit ja palvelut on estetty oletusarvoisesti
  • Sisäisiä järjestelmiä ei ole asetettu suoraan alttiiksi Internetiin
  • Etäkäyttö reititetään valvottujen ratkaisujen, kuten yrityskäyttöön tarkoitettujen VPN-yhteyksien, kautta

Todellisissa arvioinneissa sertifiointielimet katsovat pelkkää palomuurin olemassaoloa pidemmälle. Ne arvioivat, hallinnoidaanko sääntöjä aktiivisesti, ovatko tarpeettomat palvelut alttiina ulkoisille verkoille ja onko etäkäyttöä valvottu asianmukaisesti. Internetiin avoimina olevat portit, kuten RDP tai SSH, ovat yleinen syy organisaatioiden hylkäämiseen.

2. Turvalliset määritykset

Oletusmääritykset on suunniteltu käytettävyyttä, ei tietoturvaa varten. Niiden jättäminen ennalleen altistaa järjestelmät tarpeettomasti vaaroille.

Turvallinen määritystapa sisältää seuraavat toimet:

  • Oletussalasanojen muuttaminen ennen käyttöönottoa
  • Tarpeettomien tilien ja palveluiden poistaminen tai poistaminen käytöstä
  • Järjestelmien suojauksen vahvistaminen ennen käyttöä
  • Yhdenmukaisten määritysstandardien soveltaminen

Käytännössä arvioijat etsivät näyttöä toistettavissa olevasta prosessista. Ei riitä, että yksi järjestelmä on määritetty oikein; organisaatioiden on osoitettava, että kaikki järjestelmät on suojattu yhdenmukaisesti. Pilvipalveluiden virheelliset määritykset, kuten julkisesti saatavilla oleva tallennustila tai avoimet API-rajapinnat, havaitaan usein sertifioinnin aikana.

3. Käyttäjien käyttöoikeuksien hallinta

Käyttöoikeuksien hallinnalla säädellään sitä, kuka pääsee käsiksi järjestelmiin ja tietoihin ja millä tasolla.

Keskeisiä vaatimuksia ovat muun muassa:

  • Pienimpien mahdollisten oikeuksien periaatteeseen perustuva käyttö
  • Erilliset ylläpitäjätilit ja tavalliset käyttäjätilit
  • Säännölliset käyttöoikeuksien tarkistukset
  • Käyttöoikeuksien välitön poistaminen organisaatiosta lähteviltä
  • Ei jaettuja kirjautumistietoja

Arvioinneissa paljastuu usein ongelmia tilien elinkaaren hallinnassa. Käyttämättömät tilit, liian laajat oikeudet ja jaetut kirjautumistiedot ovat yleisimpiä havaintoja. Nykyään kaksivaiheista tunnistautumista (2FA) odotetaan jo perustason hallintakeinona.

4. Haittaohjelmasuojaus

Haittaohjelmasuojaus varmistaa, että järjestelmiä puolustetaan aktiivisesti haitallisia ohjelmistoja vastaan.

Tämä sisältää seuraavat asiat:

  • Ajan tasalla oleva päätepisteiden suojaus kaikissa laitteissa
  • Reaaliaikainen skannaus käytössä
  • Uhkamääritelmien automaattiset päivitykset
  • Hallintatoimet tuntemattomien ohjelmistojen suorittamisen estämiseksi

Suojauksen on oltava jatkuvasti aktiivinen. Vanhentuneet lisenssit, käytöstä poistetut skannaukset tai aukot suojauksen kattavuudessa, erityisesti etälaitteissa, ovat yleisiä syitä siihen, miksi organisaatiot epäonnistuvat tämän hallintatoimen täyttämisessä.

5. Tietoturvapäivitysten hallinta

Päivittämättömät järjestelmät ovat yksi hyökkääjien yleisimmistä sisääntuloreiteistä. Siksi Cyber Essentials edellyttää seuraavaa:

  • Kriittiset päivitykset otetaan käyttöön 14 päivän kuluessa niiden julkaisusta
  • Automaattiset päivitykset otetaan käyttöön aina kun mahdollista
  • Ei-tuetut ohjelmistot poistetaan
  • Kaikki järjestelmät pidetään ajan tasalla

Tämä on tiukka vaatimus tietomurroilta suojautumiselle. Organisaatiot, jotka luottavat hitaampiin päivityssykleihin tai käyttävät edelleen elinkaarensa päässä olevia järjestelmiä, kohtaavat usein haasteita tässä suhteessa. Tueton ohjelmisto ei voi täyttää sertifiointivaatimuksia.

Yhdessä nämä viisi hallintatoimenpidettä muodostavat Cyber Essentials -sertifioinnin selkärangan ja varmistavat, että organisaatiot puuttuvat yleisimpiin ja helpoimmin hyödynnettäviin haavoittuvuuksiin.

Cyber Essentials vs Cyber Essentials Plus

Cyber Essentials on saatavilla kahdella sertifiointitasolla: Cyber Essentials (CE) ja Cyber Essentials Plus (CE+).

OminaisuusCyber EssentialsCyber Essentials Plus
ArviointimenetelmäItsearviointikyselyRiippumaton tekninen testaus
VarmistusSertifiointielimen tarkistamaKäytännön vahvistus
VarmuustasoPerustasoKorkea
Testauksen laajuusDokumentaatio ja vakuutuksetHaavoittuvuusskannaukset ja päätepisteiden tarkistukset
Tyypillinen käyttötapausPerustason tietoturvan vaatimustenmukaisuusKorkean luottamuksen ympäristöt ja sopimukset

Cyber Essentials vahvistaa, että yrityksenne on ottanut käyttöön vaaditut hallintatoimenpiteet, kun taas Cyber Essentials Plus menee pidemmälle varmistamalla riippumattomasti, että kyseiset hallintatoimenpiteet toimivat käytännössä.

Säännellyissä ympäristöissä toimiville, arkaluonteisia tietoja käsitteleville tai arvokkaista sopimuksista kilpaileville organisaatioille Cyber Essentials Plus tarjoaa vahvemman varmuustason, joka voi antaa yrityksellenne kilpailuedun.

Mitkä yritykset tarvitsevat Cyber Essentials -sertifioinnin?

Cyber Essentials ei ole laillisesti pakollinen kaikille organisaatioille, mutta siitä on tullut perustason odotus monilla aloilla.

Teidän tulisi harkita vakavasti Cyber Essentials -sertifiointia, jos organisaationne:

  • toimii julkisen sektorin kanssa tai tekee tarjouksia valtion sopimuksista
  • käsittelee arkaluonteisia asiakas-, talous- tai työntekijätietoja
  • toimii toimitusketjuissa, joissa tietoturvastandardeja valvotaan
  • tarjoaa IT-, konsultointi- tai digitaalisia palveluita
  • laajentaa toimintaansa ja tarvitsee jäsenneltyjä tietoturvakäytäntöjä

Monissa hankintaympäristöissä Cyber Essentials on epävirallinen vaatimus. Organisaatiot, joilla ei ole sertifiointia, suljetaan usein pois jo ennen kuin kyvykkyyttä tai hinnoittelua edes harkitaan.

Cyber Essentials -sertifiointiprosessi ja aikataulu

Cyber Essentials -sertifioinnin saavuttamisprosessi on suhteellisen jäsennelty, mutta varsinainen työ tapahtuu ennen hakemuksen jättämistä. Useimmat viivästykset ja hylkäykset tapahtuvat valmistelun, eivät itse arvioinnin aikana.

Käytännön tasolla organisaatiot etenevät prosessissa viiden vaiheen kautta, mutta jokainen vaihe sisältää enemmän kuin miltä se saattaa aluksi vaikuttaa.

1. Määritelkää laajuus

Ensimmäinen vaihe on määritellä selkeästi, mikä kuuluu sertifioinnin laajuuteen. Tämä sisältää tyypillisesti kaikki laitteet, järjestelmät ja palvelut, jotka muodostavat yhteyden internetiin ja käsittelevät organisaation tietoja.

Käytännössä tämä tarkoittaa seuraavien asioiden tunnistamista:

  • loppukäyttäjien laitteet, kuten kannettavat tietokoneet, pöytäkoneet ja mobiililaitteet
  • pilvialustat ja SaaS-sovellukset (esim. Microsoft 365, Google Workspace)
  • sisäiset verkot ja internetiin suunnatut järjestelmät
  • etäkäyttöpisteet, mukaan lukien VPN-yhteydet ja etätyöympäristöt

Laajuuden määrittely on ratkaisevan tärkeää. Jos se on liian kapea, sertifiointi ei vastaa todellista riskiänne. Jos se on liian laajasti määritelty, tuotte tarpeetonta monimutkaisuutta ja hidastatte prosessia. Yksi yleisimmistä ongelmista tässä vaiheessa on etälaitteiden tai pilvipalveluiden unohtaminen, sillä ne kuuluvat täysin Cyber Essentials -vaatimusten piiriin.

2. Arvioikaa ympäristönne vaatimuksia vasten

Kun laajuus on määritelty, seuraava vaihe on arvioida järjestelmänne viiden Cyber Essentials -vaatimuksen mukaisesti.

Tässä vaiheessa tehdään suurin osa työstä. Suoritatte käytännössä sisäisen auditoinnin tunnistaaksenne puutteita, kuten:

  • virheellisesti määritetyt palomuurit tai avoimet palvelut
  • oletusarvoiset, uudelleenkäytetyt tai heikot salasanat
  • liialliset käyttäjäoikeudet
  • puuttuvat tai viivästyneet tietoturvapäivitykset
  • epäjohdonmukainen haittaohjelmasuojaus eri laitteilla

Käytännössä tämä vaihe paljastaa usein epäjohdonmukaisuuksia pikemmin kuin täydellisiä epäonnistumisia. Valvontatoimia saattaa olla olemassa, mutta niitä ei sovelleta yhtenäisesti kaikissa järjestelmissä. Tavoitteena on tunnistaa ja dokumentoida nämä puutteet ennen varsinaiseen arviointiin siirtymistä.

3. Suorittakaa arviointi (CE tai CE+)

Cyber Essentials -sertifiointia varten teidän on täytettävä jäsennelty itsearviointilomake. Kysymykset ovat yksityiskohtaisia ja teknisiä, ja ne edellyttävät, että kuvailette tarkasti, miten valvontatoimenne on otettu käyttöön ympäristössänne.

Sertifiointielimet tarkistavat vastauksenne ja voivat pyytää lisätietoja, jos jokin asia on epäselvä tai ristiriitainen.

Cyber Essentials Plus -sertifioinnissa prosessi menee vielä pidemmälle. Ulkoinen arvioija vahvistaa valvontatoimenne käytännön testeillä, joihin yleensä sisältyy:

  • Internet-yhteydessä olevien järjestelmien haavoittuvuuksien skannaus
  • Päätepisteiden tarkistukset määritysten ja päivitysten todentamiseksi
  • Toimenpiteet sen varmistamiseksi, että haittaohjelmasuojaus ja pääsynvalvonta toimivat odotetulla tavalla

Tässä vaiheessa tarkkuus on tärkeää. Valvontatoimien liioittelu tai vaatimusten väärinkäsittäminen johtaa usein viivästyksiin tai hylkäykseen arvioinnin aikana.

4. Korjatkaa puutteet ja hienosäätäkää valvontatoimia

Organisaatioiden on tavallista havaita ongelmia arvioinnin aikana, erityisesti ensimmäisellä yrityksellä. Nämä eivät yleensä ole monimutkaisia teknisiä virheitä, vaan toiminnallisia puutteita, kuten:

  • Tilit, joilla on liian laajat oikeudet
  • Laitteet, joista puuttuu viimeisimmät päivitykset
  • Tietoturvakäytäntöjen epäjohdonmukainen noudattaminen

Korjaustoimenpiteisiin kuuluu näihin ongelmiin puuttuminen ja sen varmistaminen, että valvontatoimia sovelletaan johdonmukaisesti kaikissa arvioinnin piiriin kuuluvissa järjestelmissä.

Tässä vaiheessa organisaatiot hyötyvät myös standardoinnista. Sen sijaan, että ongelmia korjattaisiin yksitellen, on usein tehokkaampaa ottaa käyttöön toistettavia prosesseja; esimerkiksi laitteiden määritysten standardointi tai pääsynvalvonnan keskittäminen.

Useissa tapauksissa tähän sisältyy jäsenneltyjen kirjautumistietojen hallintatyökalujen käyttöönotto, joiden avulla tiimit voivat valvoa salasanakäytäntöjen noudattamista, hallita oikeuksia keskitetysti ja mitätöidä pääsyn nopeasti, kun tehtävät muuttuvat. Näitä valmiuksia voi olla vaikea ylläpitää pelkkien manuaalisten prosessien avulla.

Siksi yrityksille tarkoitetun salasananhallinnan, kuten Proton Pass for Business -palvelun, käyttöönotto auttaa standardoimaan tavan, jolla kirjautumistietoja luodaan, tallennetaan ja jaetaan organisaatiossanne, mikä vähentää tukeutumista epävirallisiin prosesseihin, jotka johtavat usein tietoturva-aukkoihin.

5. Saavuttakaa sertifiointi

Kun vastauksenne on vahvistettu, tai Cyber Essentials Plus -sertifioinnin tapauksessa järjestelmänne läpäisevät onnistuneesti riippumattoman testauksen, saatte sertifioinnin.

On tärkeää muistaa, että Cyber Essentials -sertifiointi on voimassa 12 kuukautta, ja se on uusittava vuosittain sertifioidun tilan säilyttämiseksi. Uusiminen edellyttää uuden arvioinnin tekemistä, joka voi olla uusi itsearviointi Cyber Essentials -sertifiointia varten tai toinen riippumaton tekninen arviointi Cyber Essentials Plus -sertifiointia varten. Jos sertifiointinne vanhenee, organisaatiotanne ei enää pidetä Cyber Essentials -sertifioituna, ennen kuin se suorittaa uusimisprosessin hyväksytysti.

Sertifioinnin saaminen ei ole prosessin loppu. Teidän tulee jatkaa tietoturvapäivitysten tekemistä, käyttäjien pääsyoikeuksien tarkistamista, turvallisten määritysten ylläpitämistä ja uusien järjestelmien käyttöönottoa samojen standardien mukaisesti ympäri vuoden. Toisin sanoen organisaatioiden tulisi nähdä Cyber Essentials jatkuvana toiminnallisena kurinalaisuutena eikä vain vuosittaisena harjoituksena.

Mitä arviointi pitää sisällään

Cyber Essentials -kyselylomake koostuu erityisistä, teknisistä kyllä/ei-kysymyksistä. Nämä edellyttävät ympäristönne tarkkaa tulkintaa. Monet organisaatiot kamppailevat asian kanssa, ei siksi, että valvontatoimet puuttuisivat, vaan siksi, että niitä sovelletaan epäjohdonmukaisesti tai ne on dokumentoitu puutteellisesti.

Cyber Essentials Plus -ohjelmassa riippumattomat arvioijat vahvistavat valvontatoimenne seuraavien avulla:

  • Haavoittuvuuksien skannaus
  • Päätepisteiden määritysten tarkistukset
  • Päivitysten ja haittaohjelmasuojauksen todentaminen

Millaista aikataulua Cyber Essentials -sertifioinnille tulisi odottaa?

Cyber Essentials -sertifioinnille ei ole kiinteää aikataulua, mutta useimmat organisaatiot voivat odottaa seuraavaa:

  • Viikot 1–2: Laajuuden määrittely ja alustava arviointi
  • Viikot 2–4: Korjaustoimenpiteet ja valvontatoimien yhdenmukaistaminen
  • Viikot 4–6: Lähetys, tarkistus ja sertifiointi

Hyvin valmistautuneet organisaatiot, joilla on jäsennellyt ympäristöt, voivat viedä prosessin läpi nopeammin. Organisaatiot, joilla on hajanaisia järjestelmiä, epäselviä vastuualueita tai epäjohdonmukaisia valvontatoimia, saattavat tarvita lisäaikaa puutteiden tunnistamiseen ja korjaamiseen.

Sertifioinnin saaminen ei ole periaatteessa vaikeaa, mutta se vaatii selkeyttä, johdonmukaisuutta ja huomiota yksityiskohtiin. Mitä jäsennellympi ympäristönne on ennen aloittamista, sitä sujuvammin sertifiointiprosessi sujuu.

Paljonko Cyber Essentials -sertifiointi maksaa?

Cyber Essentials -sertifioinnin hinta riippuu organisaationne koosta ja siitä, haetteko Cyber Essentials- vai Cyber Essentials Plus -sertifiointia.

Tavallisessa Cyber Essentials -sertifioinnissa IASME käyttää kiinteää hinnoittelumallia(uusi ikkuna), joka perustuu organisaation kokoon. Kirjoitushetkellä viralliset arviointimaksut vaihtelevat mikroyritysten (1–9 työntekijää) 320 punnasta (+ alv) suurten organisaatioiden (yli 250 työntekijää) 600 puntaan (+ alv). Useimmat pienet ja keskisuuret yritykset voivat odottaa maksavansa arvioinnista 440–500 puntaa + alv (noin 580–660 USD).

Cyber Essentials Plus on hinnoiteltu eri tavalla, koska se sisältää riippumattoman teknisen testauksen itsearvioinnin sijaan. Kiinteää kansallista maksua ei ole, ja kulut määräytyvät sertifiointielimen sekä IT-ympäristönne monimutkaisuuden mukaan. Useimmilla pk-yrityksillä hinnoittelu alkaa yleensä noin 1 500 punnasta (noin 2 000 USD) ja voi ylittää 3 000 puntaa (noin 4 000 USD) suuremmissa tai monimutkaisemmissa ympäristöissä.

Myös valmistelukustannukset kannattaa ottaa huomioon. Monille organisaatioille suurin investointi ei ole itse sertifiointimaksu, vaan aika, joka kuluu järjestelmien tarkistamiseen, tietoturva-aukkojen korjaamiseen ja valvontatoimien standardointiin ennen arviointia. Nämä parannukset vahvistavat yleistä tietoturvatasoanne riippumatta sertifioinnin tuloksesta.

Esitarkistuslista Cyber Essentials -sertifiointia varten

Ennen hakemista on hyödyllistä tehdä jäsennelty sisäinen tarkistus. Tämä tarkistuslista tarjoaa organisaatiollesi kattavan luettelon seurattavaksi.

VaatimusMitä tarkistetaanTila
Laajuuden määrittelyKaikki järjestelmät, laitteet ja palvelut tunnistettu, mukaan lukien etäympäristöt
Turvalliset määrityksetOletusasetukset muutettu, tarpeettomat palvelut poistettu, järjestelmät suojattu vahvasti
Käyttöoikeuksien hallintaKäyttöoikeudet tarkistettu, vähimmäisoikeuksien periaatetta noudatettu, ei jaettuja kirjautumistietoja
Kirjautumistietojen hallintaKäytössä vahvat, yksilölliset salasanat sekä turvallinen tallennus ja jako
HaittaohjelmasuojausAktiivinen ja ajan tasalla oleva suojaus kaikissa laitteissa
Päivitysten hallintaKaikki järjestelmät päivitetty, ei ei-tuettuja ohjelmistoja käytössä
Etätyöskentelyn tietoturvaEtälaitteet ja työntekijöiden omat laitteet (BYOD) turvattu ja sisällytetty soveltamisalaan
Pilvipalvelujen käyttöoikeudetSaaS-alustat tarkistettu, käyttöoikeuksia valvottu, käyttämättömät tilit poistettu
Todisteiden valmiusDokumentaatio ja järjestelmätason todisteet saatavilla
SertifiointipolkuCE tai CE+ selkeästi määritetty

Mitä Cyber Essentials -sertifiointi ei kata

Cyber Essentials on tarkoituksella rajattu, ja tämä keskittyminen on osa sen vahvuutta. Se ei kuitenkaan kata kaikkia organisaationne kyberturvallisuuden osa-alueita.

Se ei kata seuraavia:

  • Muodolliset riskienhallintakehykset
  • Kattavat hallintorakenteet
  • Edistynyt uhkien havaitseminen tai valvonta
  • Pitkälle kehittynyt häiriötilanteiden hallintavalmius
  • Organisaation laajuinen turvallisuuskulttuuri

Tästä syystä Cyber Essentials on parasta mieltää perustasoksi. Se varmistaa, että perustavanlaatuiset hallintatoimet ovat käytössä, mutta se ei korvaa laajempia viitekehyksiä, kuten standardia ISO 27001.

Monille organisaatioille Cyber Essentials toimii lähtökohtana kattavammalle tietoturvastrategialle.

Käyttöoikeuksien hallinta ja salasanan hallitseminen Cyber Essentials -standardissa

Käyttöoikeuksien hallinta on yksi kriittisimmistä Cyber Essentials -alueista ja yksi vaikeimmista johdonmukaisesti valvottavista osa-alueista.

Käytännössä useimmat ongelmat johtuvat jokapäiväisestä toiminnasta:

  • Salasanojen uudelleenkäyttö eri järjestelmissä
  • Epämuodollinen kirjautumistietojen jakaminen
  • Liian laajat käyttöoikeudet
  • Näkyvyyden puute käyttöoikeuksiin
  • Kaksivaiheisen tunnistautumisen (2FA) puute
  • Heikot salasanakäytännöt ja puutteellinen hallinta organisaatiossa

Ajan myötä nämä pienet myöntyvyydet muodostavat merkittävän riskin.

Cyber Essentials -standardissa käyttöoikeuksien hallinnassa ei ole kyse vain oikeuksien määrittämisestä, vaan sen osoittamisesta, että kyseisiä oikeuksia valvotaan johdonmukaisesti kaikissa soveltamisalaan kuuluvissa järjestelmissä.

Jäsennelty lähestymistapa kirjautumistietojen hallintaan auttaa saavuttamaan tämän. Tähän sisältyy vahvojen ja yksilöllisten salasanojen vaatiminen, näkyvyyden säilyttäminen käyttöoikeuksiin sekä sen varmistaminen, että kirjautumistiedot tallennetaan ja jaetaan turvallisesti tiimien kesken. Lue lisää oppaastamme, joka käsittelee yritysten parhaita käytäntöjä salasananhallintaan.

Käytännössä monet organisaatiot luopuvat manuaalisesta kirjautumistietojen käsittelystä ja ottavat käyttöön erikoistuneita ratkaisuja, jotka keskittävät käyttöoikeuksien hallinnan ja tekevät valvonnasta johdonmukaista. Esimerkiksi IT-tiimeille suunnattu salasananhallinta, kuten Proton Pass for Business, antaa organisaatioille mahdollisuuden hallita kirjautumistietoja laajamittaisesti, määrittää käyttöoikeuksia roolien perusteella ja säilyttää selkeän näkyvyyden siihen, kenellä on pääsy mihinkin tietoihin.