Amenințările cibernetice nu se limitează la marile întreprinderi. Întreprinderile mici și mijlocii din Marea Britanie sunt din ce în ce mai vizate de atacuri automatizate, cum ar fi phishingul, folosirea de acreditări compromise, ransomware-ul și exploatarea sistemelor neactualizate. Aceste atacuri reușesc deoarece exploatează puncte slabe comune și prevenibile.

Schema Cyber Essentials(fereastră nouă) a fost concepută pentru a ajuta organizațiile de toate mărimile din Marea Britanie să se protejeze împotriva amenințărilor la adresa securității cibernetice. Susținută de Centrul Național de Securitate Cibernetică, Cyber Essentials este o schemă de certificare sprijinită de guvernul Marii Britanii. Aceasta se concentrează pe cinci controale cu impact ridicat care, atunci când sunt implementate corect, reduc semnificativ riscurile.

Pentru multe organizații din Marea Britanie, deținerea unei certificări Cyber Essentials este din ce în ce mai necesară pentru cerințele de achiziții publice, așteptările legate de lanțul de aprovizionare și încrederea clienților. Indiferent dacă vă consolidați postura de securitate internă sau vă poziționați afacerea pentru dezvoltare, înțelegerea modului în care funcționează schema este primul pas pentru a deveni conformi și pentru a obține un avantaj competitiv crucial.

Ce este Cyber Essentials?

Cyber Essentials este o schemă de certificare concepută pentru a ajuta organizațiile să implementeze controale esențiale de securitate cibernetică într-un mod structurat și măsurabil. Schema este concepută pentru a răspunde la o întrebare simplă: ați luat măsurile fundamentale necesare pentru a vă proteja sistemele de amenințările comune?

În loc să încerce să abordeze toate scenariile de risc posibile, schema se concentrează pe cinci controale tehnice care vizează cele mai comune puncte de intrare pentru atacuri. Printre acestea se numără autentificarea slabă, configurarea deficitară, sistemele neactualizate și privilegiile de acces excesive, care sunt cele cinci domenii principale exploatate în mod constant în încălcările din lumea reală.

Această abordare concentrată este ceea ce face ca Cyber Essentials să fie eficientă. În loc să încerce să elimine toate riscurile, aceasta se asigură că organizația dvs. nu este vulnerabilă la tipurile de atacuri automatizate care reprezintă majoritatea incidentelor din Marea Britanie.

Pentru IMM-uri, acest lucru face ca Cyber Essentials să fie deosebit de valoroasă, deoarece oferă un cadru practic și realizabil pentru îmbunătățirea securității, fără a necesita resurse sau complexitate de nivel corporativ.

Cerințele Cyber Essentials în Marea Britanie: explicarea celor 5 controale de bază

Cerințele Cyber Essentials din Marea Britanie sunt construite în jurul a cinci controale tehnice. Acestea formează baza atât pentru Cyber Essentials, cât și pentru Cyber Essentials Plus.

1. Firewall-uri și gateway-uri de internet

Firewall-urile(fereastră nouă) acționează ca o barieră între sistemele dvs. interne și rețelele externe. Acestea determină ce trafic este permis și ce trafic este blocat.

În practică, aceasta înseamnă că:

  • Toate dispozitivele conectate la internet sunt protejate de un firewall configurat
  • Porturile și serviciile inutile sunt blocate în mod implicit
  • Sistemele interne nu sunt expuse direct la internet
  • Accesul la distanță este direcționat prin soluții controlate, cum ar fi VPN-urile comerciale

În evaluările reale, organismele de certificare nu se uită doar dacă există un firewall. Ele evaluează dacă regulile sunt gestionate activ, dacă sunt expuse servicii inutile și dacă accesul la distanță este controlat corespunzător. Porturile deschise, precum RDP sau SSH expuse la internet, reprezintă un motiv comun pentru care organizațiile pică evaluarea.

2. Configurare securizată

Configurările implicite sunt concepute pentru utilizare ușoară, nu pentru securitate. Lăsarea lor nemodificate creează o expunere inutilă.

O abordare de configurare securizată include:

  • Schimbarea parolelor implicite înainte de implementare
  • Eliminarea sau dezactivarea conturilor și serviciilor inutile
  • Consolidarea securității sistemelor înainte de utilizare
  • Aplicarea unor standarde de configurare consistente

În practică, auditorii caută dovezi ale unui proces repetabil. Nu este suficient ca un singur sistem să fie configurat corect; organizațiile trebuie să demonstreze că toate sistemele sunt securizate în mod consecvent. Configurarea greșită a serviciilor cloud, cum ar fi stocarea accesibilă public sau API-urile deschise, este identificată frecvent în timpul certificării.

3. Controlul accesului utilizatorilor

Controlul accesului guvernează cine poate accesa sistemele și datele și la ce nivel.

Cerințele cheie includ:

  • Acces pe baza principiului privilegiului minim
  • Conturi separate pentru administratori și utilizatori standard
  • Revizuiri periodice ale accesului
  • Eliminarea imediată a accesului pentru cei care părăsesc organizația
  • Fără acreditări partajate

Evaluările scot adesea la iveală probleme legate de gestionarea ciclului de viață al conturilor. Conturile inactive, permisiunile excesive și acreditările partajate se numără printre cele mai frecvente constatări. Din ce în ce mai mult, autentificarea cu doi factori (2fa) este așteptată ca o măsură de control de bază.

4. Protecție împotriva malware-ului

Protecția împotriva malware-ului asigură apărarea activă a sistemelor împotriva programelor software dăunătoare.

Aceasta include:

  • Protecție actualizată a punctelor finale pe toate dispozitivele
  • Scanare în timp real activată
  • Actualizări automate pentru definițiile de amenințări
  • Controale pentru a preveni executarea de software necunoscut

Protecția trebuie să fie activă în mod constant. Licențele expirate, scanarea dezactivată sau lacunele în acoperire, în special pe dispozitivele de la distanță, sunt motive comune pentru care organizațiile pică acest control.

5. Gestionarea actualizărilor de securitate

Sistemele neactualizate reprezintă unul dintre cele mai frecvente puncte de intrare pentru atacatori. De aceea, Cyber Essentials solicită:

  • Actualizări critice aplicate în termen de 14 zile de la lansare
  • Actualizări automate activate acolo unde este posibil
  • Eliminarea programelor software fără asistență tehnică
  • Păstrarea tuturor sistemelor actualizate la zi

Aceasta este o cerință strictă pentru protecția împotriva încălcării securității datelor. Organizațiile care se bazează pe cicluri de actualizare mai lente sau care continuă să folosească sisteme scoase din uz întâmpină adesea dificultăți aici. Programele software fără asistență tehnică nu pot îndeplini cerințele de certificare.

Împreună, aceste cinci măsuri de control formează coloana vertebrală a certificării Cyber Essentials, asigurându-se că organizațiile abordează cele mai comune și exploatabile vulnerabilități.

Cyber Essentials vs. Cyber Essentials Plus

Cyber Essentials este disponibil la două niveluri de certificare: Cyber Essentials (CE) și Cyber Essentials Plus (CE+).

CaracteristicăCyber EssentialsCyber Essentials Plus
Metodă de evaluareChestionar de autoevaluareTestare tehnică independentă
VerificareRevizuit de organismul de certificareValidare practică
Nivel de asigurareDe bazăRidicată
Domeniul de testareDocumentație și declarațiiScanări de vulnerabilități și verificări ale punctelor finale
Caz de utilizare tipicNivel de intrare în conformitatea cu securitatea ciberneticăMedii și contracte cu nivel ridicat de încredere

Cyber Essentials confirmă faptul că afacerea dvs. a implementat controalele necesare, în timp ce Cyber Essentials Plus merge mai departe, verificând în mod independent că acele controale funcționează în practică.

Pentru organizațiile care activează în medii reglementate, gestionează date sensibile sau concurează pentru contracte de mare valoare, Cyber Essentials Plus oferă un nivel mai ridicat de asigurare care ar putea oferi afacerii dvs. un avantaj competitiv.

Ce companii au nevoie de certificarea Cyber Essentials?

Cyber Essentials nu este obligatoriu din punct de vedere legal pentru toate organizațiile, dar a devenit o așteptare de bază în multe sectoare.

Ar trebui să luați în considerare în mod serios o certificare Cyber Essentials dacă organizația dvs.:

  • Lucrează cu sectorul public sau licitează pentru contracte guvernamentale
  • Gestionează date sensibile ale clienților, financiare sau ale angajaților
  • Operează în cadrul lanțurilor de aprovizionare unde sunt aplicate standarde de securitate
  • Furnizează servicii IT, de consultanță sau servicii digitale
  • Se dezvoltă și are nevoie de practici de securitate structurate

În multe medii de achiziții publice, Cyber Essentials este o cerință neoficială. Organizațiile fără o certificare sunt adesea excluse înainte ca capacitatea sau prețul să fie luate în considerare.

Procesul și durata certificării Cyber Essentials

Procesul de obținere a certificării Cyber Essentials este relativ structurat, însă munca propriu-zisă se desfășoară înainte de a trimite documentația. Majoritatea întârzierilor și eșecurilor apar în timpul pregătirii, nu în timpul evaluării propriu-zise.

La nivel practic, organizațiile trec prin acest proces în cinci etape, însă fiecare etapă implică mai mult decât ar părea la prima vedere.

1. Definiți-vă domeniul de aplicare

Primul pas este să definiți clar ce anume intră în domeniul de aplicare al certificării. Aceasta include, de regulă, toate dispozitivele, sistemele și serviciile care se conectează la internet și gestionează datele organizației.

În practică, acest lucru înseamnă identificarea următorilor factori:

  • Dispozitivele utilizatorilor finali, cum ar fi laptopuri, computere desktop și dispozitive mobile
  • Platformele cloud și aplicațiile SaaS (de exemplu, Microsoft 365, Google Workspace)
  • Rețelele interne și sistemele orientate spre internet
  • Punctele de acces la distanță, inclusiv conexiunile VPN și mediile de lucru de acasă

Definirea domeniului de aplicare este esențială. Dacă este prea restrâns, certificarea nu va reflecta riscul real. Dacă este prea larg, introduceți o complexitate inutilă și încetiniți procesul. Una dintre cele mai frecvente probleme în această etapă este omiterea dispozitivelor de la distanță sau a serviciilor cloud, care intră în întregime în domeniul de aplicare conform Cyber Essentials.

2. Evaluați-vă mediul în raport cu cerințele

Odată definit domeniul de aplicare, următorul pas este evaluarea sistemelor dvs. în raport cu cele cinci cerințe Cyber Essentials.

Aici se desfășoară cea mai mare parte a muncii. Practic, rulați un audit intern pentru a identifica lacune precum:

  • Firewall-uri configurate greșit sau servicii expuse
  • Parole implicite, reutilizate sau slabe
  • Permisiuni excesive pentru utilizatori
  • Actualizări de securitate lipsă sau amânate
  • Protecție inconsecventă împotriva programelor malware pe dispozitive

În practică, acest pas dezvăluie adesea inconsecvențe mai degrabă decât eșecuri complete. Este posibil ca măsurile de control să existe, dar nu sunt aplicate uniform pe toate sistemele. Scopul este de a identifica și documenta aceste lacune înainte de a trece la evaluarea oficială.

3. Finalizați evaluarea (CE sau CE+)

Pentru Cyber Essentials, va trebui să completați un chestionar structurat de autoevaluare. Întrebările sunt specifice și tehnice și vă solicită să descrieți cu exactitate modul în care sunt implementate controalele dvs. în întregul mediu.

Organismele de certificare vă analizează răspunsurile și pot solicita clarificări dacă ceva este neclar sau inconsistent.

Pentru Cyber Essentials Plus, procesul merge mai departe. Un auditor extern vă va valida controalele prin teste practice, care includ de obicei:

  • Scanarea vulnerabilităților sistemelor orientate spre internet
  • Verificări ale punctelor finale pentru a verifica configurarea și aplicarea patch-urilor
  • Încercări de a confirma că protecția împotriva programelor malware și controalele de acces funcționează conform așteptărilor

În această etapă, acuratețea contează. Supraestimarea controalelor sau neînțelegerea cerințelor duce adesea la întârzieri sau la eșec în timpul analizei.

4. Remediați lacunele și perfecționați controalele

Este obișnuit ca organizațiile să identifice probleme în timpul evaluării, în special la prima încercare. Acestea nu sunt de obicei eșecuri tehnice complexe, ci lacune operaționale, cum ar fi:

  • Conturi cu permisiuni excesive
  • Dispozitive cărora le lipsesc actualizările recente
  • Aplicarea inconsistentă a politicilor de securitate

Remedierea implică abordarea acestor probleme și asigurarea faptului că controalele sunt aplicate în mod consecvent pe toate sistemele din domeniul de aplicare.

Această etapă este, de asemenea, cea în care organizațiile beneficiază de standardizare. În loc să remediați problemele în mod individual, este adesea mai eficient să implementați procese repetabile; de exemplu, standardizarea configurării dispozitivelor sau centralizarea controlului accesului.

În multe cazuri, aceasta include introducerea unor instrumente structurate de gestionare a acreditărilor care permit echipelor să aplice politicile privind parolele, să gestioneze permisiunile în mod centralizat și să revoce rapid accesul atunci când rolurile se schimbă. Aceste capacități pot fi dificil de menținut doar prin procese manuale.

De aceea, adoptarea unui manager de parole pentru companii precum Proton Pass for Business ajută la standardizarea modului în care acreditările sunt create, stocate și partajate în cadrul organizației dvs., reducând dependența de procese informale care duc adesea la breșe de securitate.

5. Obținerea certificării

Odată ce răspunsurile dvs. sunt validate sau, în cazul Cyber Essentials Plus, sistemele dvs. trec cu succes testele independente, veți primi certificarea.

Este important să rețineți că o certificare Cyber Essentials este valabilă timp de 12 luni și trebuie reînnoită anual pentru a vă menține statutul certificat. Reînnoirea implică finalizarea unei noi evaluări, care poate fi o nouă autoevaluare pentru Cyber Essentials sau o altă evaluare tehnică independentă pentru Cyber Essentials Plus. Dacă certificarea dvs. expiră, organizația dvs. nu mai este recunoscută ca fiind certificată Cyber Essentials până când nu finalizează cu succes procesul de reînnoire.

Obținerea certificării nu reprezintă sfârșitul procesului. Pe parcursul anului, ar trebui să continuați să aplicați actualizările de securitate, să revizuiți accesul utilizatorilor, să mențineți configurări sigure și să integrați noi sisteme conform acelorași standarde. Cu alte cuvinte, organizațiile ar trebui să privească Cyber Essentials ca pe o disciplină operațională continuă, nu ca pe un exercițiu anual.

Ce implică evaluarea

Chestionarul Cyber Essentials este structurat în jurul unor întrebări tehnice specifice, cu răspuns de tip da/nu. Acestea necesită o interpretare corectă a mediului dvs. Multe organizații întâmpină dificultăți nu pentru că lipsesc controalele, ci pentru că sunt aplicate inconsecvent sau sunt slab documentate.

Pentru Cyber Essentials Plus, evaluatorii independenți vă validează controalele prin:

  • Scanarea vulnerabilităților
  • Verificări ale configurării punctelor finale
  • Verificarea aplicării patch-urilor și a protecției împotriva programelor malware

La ce interval de timp ar trebui să vă așteptați pentru certificarea Cyber Essentials?

Nu există un interval de timp fix pentru certificarea Cyber Essentials, dar majoritatea organizațiilor se pot aștepta la următoarele:

  • Săptămânile 1–2: Stabilirea domeniului de aplicare și evaluarea inițială
  • Săptămânile 2–4: Remedierea și alinierea controalelor
  • Săptămânile 4–6: Trimiterea, analiza și certificarea

Organizațiile bine pregătite, cu medii structurate, pot finaliza procesul mai rapid. Cele cu sisteme fragmentate, responsabilități neclare sau controale inconsecvente pot avea nevoie de timp suplimentar pentru a identifica și a remedia lacunele.

Obținerea certificării nu este dificilă în principiu, dar necesită claritate, consecvență și atenție la detalii. Cu cât mediul dvs. este mai structurat înainte de a începe, cu atât procesul de certificare va fi mai simplu.

Cât costă certificarea Cyber Essentials?

Costul certificării Cyber Essentials depinde de mărimea organizației dvs. și de faptul dacă doriți să obțineți Cyber Essentials sau Cyber Essentials Plus.

Pentru certificarea standard Cyber Essentials, IASME utilizează un model de tarife fixe(fereastră nouă) bazat pe mărimea organizației. La momentul redactării acestui text, taxele oficiale de evaluare variază de la 320 £ + TVA pentru microîntreprinderi (1–9 angajați) la 600 £ + TVA pentru organizațiile mari (peste 250 de angajați). Majoritatea întreprinderilor mici și mijlocii se pot aștepta să plătească între 440 £ și 500 £ + TVA (aproximativ 580 $–660 $ USD) pentru evaluare.

Prețul pentru Cyber Essentials Plus este stabilit diferit, deoarece include teste tehnice independente și nu o autoevaluare. Nu există o taxă națională fixă, iar costurile sunt determinate de organismul de certificare și de complexitatea mediului dvs. IT. Pentru majoritatea IMM-urilor, prețurile încep de obicei de la aproximativ 1.500 £ (aproximativ 2.000 $ USD) și pot depăși 3.000 £ (aproximativ 4.000 $ USD) pentru medii mai mari sau mai complexe.

De asemenea, merită luate în considerare costurile de pregătire. Pentru multe organizații, cea mai mare investiție nu este taxa de certificare în sine, ci timpul petrecut pentru analizarea sistemelor, remedierea lacunelor de securitate și standardizarea controalelor înainte de evaluare. Aceste îmbunătățiri vă consolidează postura generală de securitate, indiferent de rezultatul certificării.

Listă de verificare prealabilă certificării pentru Cyber Essentials

Înainte de a aplica, este util să efectuați o verificare internă structurată. Această listă de verificare va oferi organizației dvs. o listă cuprinzătoare de urmat.

CerințăCe trebuie verificatStare
Definirea domeniului de aplicareToate sistemele, dispozitivele și serviciile identificate, inclusiv mediile la distanță
Configurare securizatăSetările implicite modificate, serviciile inutile eliminate, sistemele securizate
Controlul accesuluiPermisiunile revizuite, principiul privilegiului minim aplicat, fără acreditări partajate
Gestionarea acreditărilorParole puternice și unice stabilite, stocare și partajare sigure
Protecție împotriva malware-uluiProtecție activă și actualizată pe toate dispozitivele
Gestionarea patch-urilorToate sistemele sunt actualizate, nu se utilizează software neacceptat
Securitatea activității la distanțăDispozitivele utilizate la distanță și de tip BYOD sunt securizate și incluse în domeniu
Accesare cloudPlatformele SaaS sunt revizuite, accesarea este controlată, conturile neutilizate sunt eliminate
Pregătirea dovezilorDocumentație și dovezi la nivel de sistem disponibile
Calea de certificareCE sau CE+ definit clar

Ce nu acoperă Cyber Essentials

Cyber Essentials este axat în mod intenționat, iar această orientare face parte din atuurile sale. Cu toate acestea, nu abordează toate aspectele securității cibernetice din cadrul organizației dvs.

Nu acoperă:

  • Cadre formale de gestionare a riscurilor
  • Structuri de guvernanță cuprinzătoare
  • Detectare sau monitorizare avansată a amenințărilor
  • O maturitate profundă în răspunsul la incidente
  • O cultură a securității la nivelul întregii organizații

De aceea, Cyber Essentials este cel mai bine înțeles ca un punct de plecare. Acesta asigură existența unor controale fundamentale, dar nu înlocuiește cadrele mai ample, cum ar fi ISO 27001.

Pentru multe organizații, Cyber Essentials servește ca punct de plecare pentru o strategie de securitate mai cuprinzătoare.

Controlul accesării și gestionarea parolelor în Cyber Essentials

Controlul accesării este una dintre cele mai critice domenii din cadrul Cyber Essentials și una dintre cele mai greu de aplicat în mod constant.

În practică, cele mai multe probleme apar din comportamentul de zi cu zi:

  • Reutilizarea parolelor în mai multe sisteme
  • Partajarea informală a acreditărilor
  • Permisiuni excesive
  • Lipsa de vizibilitate asupra accesării
  • Lipsa autentificării cu doi factori (2FA)
  • Politici de parole slabe și controale organizaționale deficitare

În timp, aceste mici compromisuri generează un risc semnificativ.

În conformitate cu Cyber Essentials, controlul accesării nu înseamnă doar definirea permisiunilor, ci și demonstrarea faptului că acele permisiuni sunt aplicate în mod constant în toate sistemele vizate.

O abordare structurată a gestionării acreditărilor ajută la realizarea acestui lucru. Aceasta include aplicarea unor parole puternice și unice, menținerea vizibilității asupra accesării și asigurarea faptului că acreditările sunt stocate și partajate în siguranță între echipe. Aflați mai multe în ghidul nostru privind bunele practici de gestionare a parolelor pentru companii.

În practică, multe organizații renunță la gestionarea manuală a acreditărilor și adoptă soluții dedicate care centralizează controlul accesării și asigură o aplicare consecventă. De exemplu, un manager de parole pentru echipele IT, cum ar fi Proton Pass for Business, permite organizațiilor să gestioneze acreditările la scară largă, să atribuie accesul în funcție de roluri și să mențină o vizibilitate clară asupra persoanelor care au acces la resurse.