サイバー脅威は、大企業に限られたものではありません。英国全土の中小企業(SME)は、フィッシングパスワードリスト攻撃ランサムウェア、修正プログラム未適用のシステムの脆弱性の悪用といった、自動化された攻撃の標的にされることが増えています。これらの攻撃は、一般的で防ぐことのできる弱点を突いてくるため、成功してしまうのです。

Cyber Essentials(新しいウィンドウ)スキームは、英国のあらゆる規模の組織が、サイバーセキュリティの脅威から身を守るために設計されました。国家サイバーセキュリティセンター(NCSC)が支援するCyber Essentialsは、英国政府が推奨する認証スキームです。適切に導入すればリスクを大幅に軽減できる、効果の高い5つのコントロール(対策)に焦点を当てています。

多くの英国の組織にとって、Cyber Essentials認証を取得することは、調達要件、サプライチェーンでの期待、および顧客からの信頼のために、ますます不可欠になっています。社内のセキュリティ体制を強化する場合でも、ビジネスのさらなる成長に向けて態勢を整える場合でも、このスキームの仕組みを理解することが、コンプライアンスを遵守し、極めて重要な競争上の優位性を獲得するための第一歩となります。

Cyber Essentialsとは何ですか?

Cyber Essentialsは、組織が構造化され測定可能な方法で、不可欠なサイバーセキュリティ対策を導入できるように設計された認証スキームです。このスキームは、簡単な問いに対する回答を提供するように作られています。すなわち、「一般的な脅威からシステムを保護するために必要な、基本的ステップを実行しているか?」ということです。

このスキームは、考えられるすべてのリスクシナリオに対処しようとするのではなく、攻撃の最も一般的な侵入経路を対象とする5つの技術的対策に重点を置いています。これらには、実際のデータ侵害で常に悪用される主要な5つの領域である、脆弱な認証不適切な構成修正プログラム未適用のシステム、および過剰なアクセス権限が含まれます。

このように焦点を絞ったアプローチこそが、Cyber Essentialsを効果的なものにしています。すべてのリスクを排除しようとするのではなく、お客様の組織が、英国全土のセキュリティインシデントの大部分を占める自動化された攻撃に対して脆弱でない状態を確保します。

大企業規模のリソースや複雑さを必要とせずにセキュリティを向上させるための実用的かつ実現可能なフレームワークが提供されるため、Cyber Essentialsは特に中小企業にとって非常に価値の高いものとなっています。

Cyber Essentialsにおける英国の要件:5つの主要なコントロールの解説

Cyber Essentialsの英国における要件は、5つの技術的コントロールをベースに構築されています。これらは、Cyber EssentialsとCyber Essentials Plusの両方の強固な基盤となっています。

1. ファイアウォールとインターネットゲートウェイ

ファイアウォール(新しいウィンドウ)は、社内システムと外部ネットワークの境界として機能します。これにより、どのトラフィックを許可し、どれをブロックするかを決定します。

実際の運用においては、以下を意味します:

  • インターネットに接続されているすべてのデバイスが、構成済みのファイアウォールによって保護されていること
  • 不要なポートとサービスがデフォルトでブロックされていること
  • 社内システムがインターネットに直接公開されていないこと
  • リモートアクセスがビジネスVPNなどの管理されたソリューションを経由してルーティングされていること

実際の評価において、認証機関はファイアウォールが存在するかどうかを確認するだけにとどまりません。ルールがアクティブに管理されているか、不要なサービスが公開されていないか、リモートアクセスが適切に制御されているかを評価します。RDPやSSHなどのオープンポートがインターネットに公開されていることは、組織が審査で不合格になる一般的な原因となっています。

2. 安全な構成

デフォルトの構成は、セキュリティではなく使いやすさを重視して設計されています。これらを変更せずに放置すると、不要な脆弱性を生むことになります。

安全な構成アプローチには以下が含まれます:

  • 導入前にデフォルトのパスワードを変更すること
  • 不要なアカウントやサービスを削除または無効化すること
  • 使用前にシステムを堅牢化すること
  • 一貫した構成基準を適用すること

実際の運用において、監査人は再現可能なプロセスの証拠を探しています。1つのシステムが正しく構成されているだけでは不十分であり、組織はすべてのシステムが一貫して保護されていることを証明できなければなりません。パブリックにアクセス可能なストレージや公開APIなど、クラウドの誤構成は、認証時に頻繁に指摘されます。

3. ユーザーアクセス制御

アクセス制御は、システムやデータに誰が、どのレベルでアクセスできるかを管理します。

主な要件は以下のとおりです:

  • 最小権限の原則に基づくアクセス権の付与
  • 管理者アカウントと一般ユーザーアカウントの分離
  • 定期的なアクセス権の監査
  • 退職者のアクセス権の即時削除
  • 認証情報の共有禁止

評価により、アカウントのライフサイクル管理に関する問題が明らかになることがよくあります。休眠アカウント、過剰な権限、認証情報の共有などは、最も多く見られる不適合事項です。また、現在では2要素認証(2FA)が標準的なセキュリティ対策として不可欠になっています。

4. マルウェア対策

マルウェア対策は、悪意のあるソフトウェアからシステムを能動的に防御できるようにします。

これには以下が含まれます:

  • すべてのデバイスにおける、最新のエンドポイント保護の適用
  • リアルタイムスキャンの有効化
  • 脅威定義の自動更新
  • 未知のソフトウェアの実行を防ぐ制御

保護対策は常に有効である必要があります。ライセンス切れ、スキャン機能の無効化、あるいは保護対象のギャップ(特にリモートデバイス)などは、組織がこの対策において不合格となる一般的な理由です。

5. セキュリティ更新管理

修正プログラムが適用されていないシステムは、攻撃者にとって最も頻繁な侵入経路の1つです。そのため、Cyber Essentialsでは以下が要求されます:

  • 重要な更新をリリースから14日以内に適用すること
  • 可能な限り自動更新を有効にすること
  • サポート終了済みのソフトウェアを削除すること
  • すべてのシステムを最新の状態に維持すること

これは侵害対策のための厳格な要件です。パッチ適用のサイクルが遅い、あるいはサポートが終了したシステムを使い続けている組織は、ここで課題に直面することがよくあります。サポート対象外のソフトウェアでは、認定要件を満たすことができません。

これら5つの管理策が一体となることで、Cyber Essentials認証の基盤が形成され、組織が最も一般的かつ悪用されやすい脆弱性に確実に対処できるようになります。

Cyber EssentialsとCyber Essentials Plusの比較

Cyber Essentialsには、Cyber Essentials(CE)とCyber Essentials Plus(CE+)の2つの認証レベルがあります。

機能Cyber EssentialsCyber Essentials Plus
評価方法自己評価アンケート独立した技術的テスト
検証認証機関による審査実機による検証
保証レベルベースライン高い
テスト範囲文書および宣言書脆弱性スキャンとエンドポイントチェック
典型的なユースケースエントリーレベルのサイバーセキュリティコンプライアンス高信頼環境および高価値な契約

Cyber Essentialsは、お客様のビジネスが必要な管理策を導入していることを確認するものである一方、Cyber Essentials Plusは、それらの管理策が実際に機能していることを独立した立場で検証することによって、さらに一歩進んだ保証を提供します。

規制の厳しい環境で業務を行っている、機密データを取り扱っている、あるいは高価値な契約の獲得を目指して競争している組織にとって、Cyber Essentials Plusはより高いレベルの保証を提供し、お客様のビジネスに競争上の優位性をもたらすことができます。

どのような企業にCyber Essentials認証が必要ですか?

Cyber Essentialsは、すべての組織に対して法律で義務付けられているわけではありませんが、多くの分野において基本的な期待事項となっています。

お客様の組織が以下に該当する場合は、Cyber Essentials認証の取得を強く検討することをお勧めします。

  • 公共部門と連携している、または政府調達の入札に参加している
  • 顧客、財務、または従業員の機密データを取り扱っている
  • セキュリティ基準が厳格に適用されているサプライチェーン内で事業を行っている
  • IT、コンサルティング、またはデジタルサービスを提供している
  • 事業を拡大中であり、体系化されたセキュリティの実践が必要である

多くの調達環境において、Cyber Essentialsは事実上の必須要件となっています。認証を取得していない組織は、能力や価格設定が検討される前に、選考から除外されることがよくあります。

Cyber Essentialsの認証プロセスとタイムライン

Cyber Essentials認証を取得するプロセスは比較的体系化されていますが、本当の作業は申請書を提出する前に発生します。遅延や不合格の大部分は、評価そのものではなく、準備段階で発生しています。

実務レベルでは、組織は5つの段階を経てプロセスを進めますが、それぞれの段階には当初想定している以上の作業が伴います。

1. 対象範囲の定義

最初のステップは、認証の対象範囲を明確に定義することです。これには通常、インターネットに接続し、組織データを取り扱うすべてのデバイス、システム、およびサービスが含まれます。

実務においては、以下を特定することを意味します。

  • ノートPC、デスクトップPC、モバイルデバイスなどのエンドユーザーデバイス
  • クラウドプラットフォームおよびSaaSアプリケーション(Microsoft 365、Google Workspaceなど)
  • 内部ネットワークおよびインターネットに公開されているシステム
  • VPNや在宅勤務環境を含むリモートアクセスポイント

対象範囲の定義は極めて重要です。範囲が狭すぎると、認証はお客様の実際のリスクを反映しなくなります。広すぎると、不要な複雑さが生じ、プロセスが遅れてしまいます。この段階で最もよくある問題の1つは、リモートデバイスやクラウドサービスを見落とすことですが、これらはCyber Essentialsの対象範囲に完全に含まれます。

2. 要件に対する環境の評価

対象範囲を定義したら、次のステップとして、Cyber Essentialsの5つの要件に照らしてお客様のシステムを評価します。

ここが最も作業が集中する部分です。実質的に内部監査を実施し、以下のような不備を特定します。

  • ファイアウォールの設定ミス、または露出したサービス
  • デフォルト、再利用されている、または脆弱なパスワード
  • 過剰なユーザー権限
  • セキュリティアップデートの未適用または遅延
  • デバイス間における一貫性のないマルウェア対策

実際には、この段階では完全な不合格ではなく、一貫性の欠如が明らかになることがよくあります。管理策は存在するものの、すべてのシステムで一律に適用されていない場合があります。目標は、正式な評価に進む前に、これらのギャップを特定して文書化することです。

3. 評価を完了する(CEまたはCE+)

Cyber Essentialsの場合は、構造化された自己評価アンケートに記入する必要があります。質問は具体的かつ技術的であり、お客様の環境全体で管理策がどのように実装されているかを正確に説明することが求められます。

認証機関はお客様の回答を審査し、不明確または不一致な点がある場合は説明を求めることがあります。

Cyber Essentials Plusの場合、プロセスはさらに進みます。外部の監査人が実機テストを通じて管理策を検証します。これには通常、以下が含まれます。

  • インターネットに接続されたシステムの脆弱性スキャン
  • 構成とパッチ適用状況を確認するためのエンドポイントチェック
  • マルウェア対策およびアクセス制御が想定通りに機能していることの確認の試み

この段階では、正確性が極めて重要です。管理策を誇張したり、要件を誤解したりすると、審査の遅れや不合格につながることがよくあります。

4. ギャップを是正し、管理策を改善する

組織が評価中に、特に初回において、問題を特定することはよくあります。これらは通常、複雑な技術的失敗ではなく、以下のような運用上のギャップです。

  • 過剰な権限を持つアカウント
  • 最新の更新プログラムが適用されていないデバイス
  • セキュリティポリシーの不整合な適用

是正とは、これらの問題に対処し、範囲内のすべてのシステムで管理策が一貫して適用されていることを確認することです。

この段階は、組織が標準化の恩恵を受ける場所でもあります。問題を個別に修正するのではなく、再現可能なプロセスを実装する方が効果的であることがよくあります。たとえば、デバイス構成を標準化したり、アクセス制御を集中管理したりすることです。

多くの場合、これには構造化された資格情報管理ツールの導入が含まれます。これにより、チームはパスワードポリシーを適用し、権限を集中管理し、役割の変更時にアクセス権を迅速に失効させることができます。これらの機能は、手動プロセスだけでは維持が困難な場合があります。

だからこそ、Proton Pass for Businessのようなビジネス向けパスワードマネージャーを採用することで、お客様の組織全体での認証情報の作成、保管、共有方法を標準化し、セキュリティギャップにつながりやすい非公式なプロセスへの依存を減らすことができます。

5. 認証の取得

回答が検証されるか、あるいはCyber Essentials Plusの場合にお客様のシステムが独立したテストに合格すると、認証を取得できます。

Cyber Essentialsの認証は12か月間有効であり、認証ステータスを維持するには毎年更新する必要があることに留意することが重要です。更新には新しい評価の完了が含まれ、これはCyber Essentialsの新たな自己評価、またはCyber Essentials Plusの別の独立した技術評価のいずれかとなります。認証の有効期限が切れると、更新プロセスを正常に完了するまで、お客様の組織はCyber Essentials認証取得組織として認められなくなります。

認証を取得することはプロセスの終わりではありません。年間を通じて、同じ基準に従ってセキュリティ更新の適用、ユーザーアクセスの見直し、安全な構成の維持、および新しいシステムの導入を継続する必要があります。言い換えれば、組織はCyber Essentialsを年1回のイベントとしてではなく、継続的な運用規律として捉えるべきです。

評価に含まれる内容

Cyber Essentialsのアンケートは、具体的な技術的「はい/いいえ」の質問で構成されています。これらには、お客様の環境を正確に解釈することが求められます。多くの組織が苦労するのは、管理策が存在しないからではなく、それらが一貫して適用されていなかったり、文書化が不十分であったりするためです。

Cyber Essentials Plusの場合、独立したアセッサーが以下を通じて管理策を検証します。

  • 脆弱性スキャン
  • エンドポイントの構成チェック
  • パッチ適用とマルウェア対策の検証

Cyber Essentials認証のスケジュールはどのくらいを想定すべきですか?

Cyber Essentials認証に固定されたスケジュールはありませんが、ほとんどの組織では以下を想定できます。

  • 第1~2週: 適用範囲の定義と初期評価
  • 第2~4週: 是正と管理策の調整
  • 第4~6週: 提出、審査、および認証

構造化された環境を持つ十分に準備された組織であれば、プロセスをより迅速に完了できる可能性があります。システムが断片化していたり、所有権が不明確であったり、管理策に不整合がある場合は、ギャップを特定して解決するために追加の時間が必要になることがあります。

認証の取得は原則として難しくありませんが、明確さ、一貫性、そして細部への注意が必要です。開始前にお客様の環境がより標準化されているほど、認証プロセスはよりスムーズに進みます。

Cyber Essentialsの認証費用はいくらですか?

Cyber Essentialsの認証費用は、お客様の組織の規模や、Cyber EssentialsとCyber Essentials Plusのどちらを目指すかによって異なります。

標準的なCyber Essentials認証について、IASMEは組織の規模に基づく固定価格(新しいウィンドウ)モデルを採用しています。執筆時点での公式の審査手数料は、極小企業(従業員1~9名)の320ポンド+消費税(VAT)から、大企業(従業員250名以上)の600ポンド+消費税(VAT)の範囲となっています。ほとんどの中小企業の場合、審査のために440~500ポンド+消費税(VAT)(約580~660ドル)の支払いを想定できます。

Cyber Essentials Plusは、自己評価ではなく独立した技術テストが含まれるため、価格設定が異なります。固定された全国一律の手数料はなく、費用は認証機関とお客様のIT環境の複雑さによって決定されます。ほとんどの中小企業の場合、価格は通常1,500ポンド(約2,000ドル)から始まり、より大規模または複雑な環境では3,000ポンド(約4,000ドル)を超える場合があります。

準備費用も考慮に入れる価値があります。多くの組織にとって、最大の投資は認証手数料そのものではなく、審査前にシステムを見直し、セキュリティギャップを是正し、管理策を標準化するために費やす時間です。これらの改善は、認証の結果に関係なく、全体的なセキュリティ体制を強化します。

Cyber Essentialsの事前認証チェックリスト

申請する前に、構造化された内部チェックを行うことが有用です。このチェックリストは、お客様の組織が従うべき包括的なリストを提供します。

要件確認事項ステータス
範囲の定義リモート環境を含む、特定されたすべてのシステム、デバイス、およびサービス
安全な構成デフォルト設定の変更、不要なサービスの削除、システムの要塞化
アクセス制御権限の確認済み、最小権限の原則の適用、共有認証情報の排除
認証情報の管理強力で固有のパスワードの設定、安全なストレージと共有
マルウェア対策すべてのデバイスで有効かつ最新の保護機能の適用
パッチ管理すべてのシステムが更新済み、サポート対象外のソフトウェアを使用していないこと
リモートワークのセキュリティリモートおよびBYODデバイスの安全確保と対象範囲への包含
クラウドアクセスSaaSプラットフォームの確認、アクセスの制御、未使用のアカウントの削除
証拠の準備ドキュメントおよびシステムレベルの証明の利用可能化
認証パス明確に定義されたCEまたはCE+

Cyber Essentialsの対象外となるもの

Cyber Essentialsは意図的に焦点を絞っており、その焦点の絞り込みこそが強みの一部となっています。しかし、お客様の組織内におけるサイバーセキュリティのあらゆる側面に対応しているわけではありません。

以下は対象外となります:

  • 正式なリスク管理フレームワーク
  • 包括的なガバナンス構造
  • 高度な脅威の検出または監視
  • 高度なインシデント対応の習熟度
  • 組織全体のセキュリティカルチャー

これが、Cyber Essentialsが基本的な基準として最もよく理解されている理由です。根本的な管理体制が整備されていることを保証しますが、ISO 27001などのより広範なフレームワークに代わるものではありません。

多くの組織において、Cyber Essentialsはより包括的なセキュリティ戦略を構築するための出発点として機能します。

Cyber Essentialsにおけるアクセス制御とパスワード管理

アクセス制御は、Cyber Essentialsの中で最も重要な領域の一つであり、一貫して適用することが最も困難な領域の一つでもあります。

実際には、ほとんどの問題が日常的な行動から発生しています:

  • システム間でのパスワードの使い回し
  • 非公式な認証情報の共有
  • 過剰な権限
  • アクセスに対する可視性の欠如
  • 2要素認証(2FA)の欠如
  • 脆弱なパスワードポリシーと不十分な組織的管理体制

時間の経過とともに、これらの小さな妥協が重大なリスクを生み出します。

Cyber Essentialsにおいて、アクセス制御とは単に権限を定義することではなく、それらの権限が対象範囲内のすべてのシステムで一貫して適用されていることを実証することです。

認証情報管理への構造的なアプローチが、これを達成するのに役立ちます。これには、強力で固有のパスワードの適用、アクセスに対する可視性の維持、およびチーム間で認証情報が安全に保管および共有されることの保証が含まれます。詳細については、企業向けのパスワード管理のベストプラクティスに関するガイドをご覧ください。

実際には、多くの組織が手動での認証情報処理から脱却し、アクセス制御を一元化して一貫した適用を可能にする専用のソリューションを採用しています。例えば、Proton Pass for BusinessなどのITチーム向けのパスワードマネージャーを使用すると、組織は認証情報を大規模に管理し、役割に基づいてアクセスを割り当て、誰が何にアクセスできるかを明確に可視化できます。