Киберугрозы не ограничиваются крупными предприятиями. Малые и средние предприятия по всей Великобритании все чаще становятся мишенью автоматизированных атак, таких как фишинг, подстановка учетных данных, программы-вымогатели и эксплуатация уязвимостей в необновленных системах. Эти атаки успешны, потому что они используют распространенные, легко предотвратимые недостатки.
Программа Cyber Essentials(новое окно) была разработана, чтобы помочь британским организациям любого размера защитить себя от угроз кибербезопасности. Поддерживаемая Национальным центром кибербезопасности, Cyber Essentials представляет собой схему сертификации, одобряемую правительством Великобритании. Она ориентирована на пять высокоэффективных мер контроля, правильное внедрение которых значительно снижает риски.
Для многих организаций в Великобритании наличие сертификата Cyber Essentials становится все более необходимым требованием при закупках, со стороны цепочек поставок и для доверия клиентов. Независимо от того, укрепляете ли вы внутреннюю безопасность или готовите свой бизнес к росту, понимание того, как работает эта схема, — первый шаг к соответствию требованиям и получению ключевого конкурентного преимущества.
Что такое Cyber Essentials?
Cyber Essentials — это схема сертификации, разработанная для того, чтобы помочь организациям внедрить основные меры кибербезопасности структурированным и измеримым образом. Эта схема призвана ответить на простой вопрос: предприняли ли вы фундаментальные шаги, необходимые для защиты ваших систем от распространенных угроз?
Вместо того чтобы пытаться учесть каждый возможный сценарий риска, схема фокусируется на пяти технических мерах контроля, направленных на наиболее распространенные точки входа для атак. К ним относятся слабая аутентификация, ненадлежащая конфигурация, системы без обновлений безопасности и избыточные права доступа — пять основных областей, которые постоянно используются при реальных утечках данных.
Именно этот целенаправленный подход делает Cyber Essentials эффективной. Вместо попыток полностью устранить все риски она гарантирует, что ваша организация не будет уязвима для тех типов автоматизированных атак, на долю которых приходится большинство инцидентов в Великобритании.
Для малого и среднего бизнеса (SME) это делает Cyber Essentials особенно ценной, поскольку она предоставляет практичную и достижимую основу для повышения безопасности, не требуя ресурсов или сложности уровня крупных предприятий.
Требования Cyber Essentials в Великобритании: объяснение 5 основных мер контроля
Требования Cyber Essentials в Великобритании строятся вокруг пяти технических мер контроля. Они составляют основу как Cyber Essentials, так и Cyber Essentials Plus.
1. Брандмауэры и интернет-шлюзы
Брандмауэры(новое окно) служат границей между вашими внутренними системами и внешними сетями. Они определяют, какой трафик разрешен, а какой заблокирован.
На практике это означает следующее:
- Все подключенные к интернету устройства защищены настроенным брандмауэром
- Ненужные порты и службы заблокированы по умолчанию
- Внутренние системы напрямую не доступны из интернета
- Удаленный доступ осуществляется через контролируемые решения, такие как бизнес-VPN
При реальной оценке органы по сертификации смотрят не только на наличие брандмауэра. Они оценивают, активно ли управляются правила, открыты ли ненужные службы и контролируется ли должным образом удаленный доступ. Открытые порты, такие как RDP или SSH, доступные из интернета, являются распространенной причиной, по которой организации не проходят сертификацию.
2. Безопасная конфигурация
Конфигурации по умолчанию разработаны для удобства использования, а не для безопасности. Если оставить их без изменений, это создаст ненужные уязвимости.
Подход к безопасной конфигурации включает в себя:
- Смена паролей по умолчанию перед развертыванием
- Удаление или отключение ненужных аккаунтов и служб
- Укрепление защиты систем перед использованием
- Применение согласованных стандартов конфигурации
На практике аудиторы ищут доказательства воспроизводимости процесса. Недостаточно, чтобы одна система была настроена правильно; организации должны продемонстрировать, что все системы защищены единообразно. Ошибки конфигурации облака, такие как общедоступные хранилища или открытые API, часто выявляются в ходе сертификации.
3. Управление доступом пользователей
Управление доступом определяет, кто может получить доступ к системам и данным, и на каком уровне.
Основные требования включают в себя:
- Предоставление доступа на основе принципа наименьших привилегий
- Разделение аккаунтов администраторов и обычных пользователей
- Регулярные проверки прав доступа
- Незамедлительное аннулирование доступа для увольняющихся сотрудников
- Запрет на использование общих учетных данных
Оценки часто выявляют проблемы с управлением жизненным циклом аккаунтов. Неактивные аккаунты, избыточные разрешения и совместное использование учетных данных входят в число наиболее распространенных находок. Все чаще в качестве базовой меры контроля ожидается двухфакторная аутентификация (2FA).
4. Защита от вредоносных программ
Защита от вредоносных программ гарантирует, что системы активно защищены от вредоносного программного обеспечения.
Это включает в себя:
- Актуальная защита конечных точек на всех устройствах
- Включенное сканирование в реальном времени
- Автоматическое обновление баз угроз
- Меры контроля для предотвращения запуска неизвестного программного обеспечения
Защита должна быть постоянно активной. Истекший срок действия лицензий, отключенное сканирование или пробелы в покрытии, особенно на удаленных устройствах, — распространенные причины, по которым организации не справляются с этой мерой контроля.
5. Управление обновлениями безопасности
Системы без обновлений безопасности — одна из наиболее частых точек входа для злоумышленников. Вот почему Cyber Essentials требует:
- Применение критических обновлений в течение 14 дней с момента выпуска
- Включение автоматических обновлений по мере возможности
- Удаление неподдерживаемого программного обеспечения
- Поддержание всех систем в актуальном состоянии
Это строгое требование для защиты от утечек данных. Организации, которые полагаются на более медленные циклы установки исправлений или продолжают использовать устаревшие системы, поддержка которых прекращена, часто сталкиваются здесь с трудностями. Неподдерживаемое программное обеспечение не позволяет соответствовать требованиям сертификации.
Вместе эти пять мер контроля составляют основу сертификации Cyber Essentials, гарантируя, что организации устраняют наиболее распространенные и легко эксплуатируемые уязвимости.
Cyber Essentials против Cyber Essentials Plus
Cyber Essentials доступна на двух уровнях сертификации: Cyber Essentials (CE) и Cyber Essentials Plus (CE+).
| Функция | Cyber Essentials | Cyber Essentials Plus |
| Метод оценки | Опросник для самооценки | Независимое техническое тестирование |
| Проверка | Проверяется органом по сертификации | Практическая проверка |
| Уровень доверия | Базовый | Высокая |
| Область тестирования | Документация и декларации | Сканирование уязвимостей и проверка конечных точек |
| Типичный сценарий использования | Начальный уровень соответствия требованиям кибербезопасности | Среды и контракты с высоким уровнем доверия |
Сертификация Cyber Essentials подтверждает, что в вашем бизнесе внедрены необходимые меры контроля, в то время как Cyber Essentials Plus идет дальше и независимо проверяет работу этих мер на практике.
Для организаций, работающих в регулируемых сферах, обрабатывающих конфиденциальные данные или борющихся за дорогостоящие контракты, Cyber Essentials Plus обеспечивает более высокий уровень доверия, который может дать вашему бизнесу конкурентное преимущество.
Каким компаниям необходима сертификация Cyber Essentials?
Сертификация Cyber Essentials не является обязательной по закону для всех организаций, но она стала базовым требованием во многих секторах.
Вам обязательно стоит подумать о получении сертификата Cyber Essentials, если ваша организация:
- работает с государственным сектором или участвует в тендерах на госзакупки
- обрабатывает конфиденциальные данные клиентов, финансовые показатели или сведения о сотрудниках
- работает в цепочках поставок, где соблюдение стандартов безопасности является обязательным
- предоставляет ИТ-услуги, консалтинговые или цифровые услуги
- расширяется и нуждается в структурированных методах обеспечения безопасности
Во многих сферах закупок сертификация Cyber Essentials является неофициальным требованием. Организации без этого сертификата часто исключаются еще до того, как будут рассмотрены их возможности или цены.
Процесс и сроки получения сертификата Cyber Essentials
Процесс прохождения сертификации Cyber Essentials относительно структурирован, но основная работа происходит еще до отправки каких-либо документов. Большинство задержек и неудач случаются на этапе подготовки, а не во время самой оценки.
На практике организации проходят этот процесс в пять этапов, однако каждый этап включает в себя больше работы, чем может показаться на первый взгляд.
1. Определите область оценки
Первый шаг — четко определить, что входит в область сертификации. Сюда обычно относятся все устройства, системы и службы, которые подключаются к интернету и обрабатывают данные организации.
На практике это означает определение:
- устройств конечных пользователей, таких как ноутбуки, настольные компьютеры и мобильные устройства
- облачных платформ и SaaS-приложений (например, Microsoft 365, Google Workspace)
- внутренних сетей и систем, имеющих выход в интернет
- точек удаленного доступа, включая VPN и условия для работы на дому
Определение области оценки имеет решающее значение. Если она слишком узкая, сертификация не отразит ваши реальные риски. Если она слишком широкая, вы усложните процесс и замедлите его. Одна из наиболее распространенных проблем на этом этапе — упущение из виду удаленных устройств или облачных служб, которые полностью входят в область оценки Cyber Essentials.
2. Оцените свою ИТ-среду на соответствие требованиям
После того как область оценки определена, следующим шагом будет оценка ваших систем на соответствие пяти требованиям Cyber Essentials.
Именно здесь выполняется большая часть работы. Фактически вы проводите внутренний аудит для выявления таких недостатков, как:
- неправильно настроенные брандмауэры или открытые службы
- пароли по умолчанию, повторно используемые или слабые пароли
- избыточные права доступа пользователей
- отсутствующие или своевременно не установленные обновления безопасности
- непоследовательная защита от вредоносных программ на устройствах
На практике этот шаг часто выявляет несоответствия, а не полные сбои. Меры контроля могут существовать, но они применяются неоднородно на всех системах. Цель состоит в том, чтобы выявить и задокументировать эти пробелы перед переходом к официальной оценке.
3. Пройдите оценку (CE или CE+)
Для получения сертификата Cyber Essentials вам потребуется заполнить структурированный опросник для самооценки. Вопросы носят конкретный и технический характер, и они требуют от вас точного описания того, как меры контроля реализованы в вашей ИТ-среде.
Органы по сертификации проверяют ваши ответы и могут запросить разъяснения, если что-то окажется непонятным или противоречивым.
В случае Cyber Essentials Plus процесс идет еще дальше. Внешний аудитор проверит ваши меры контроля с помощью практического тестирования, которое обычно включает в себя:
- Сканирование уязвимостей систем, подключенных к интернету
- Проверку конечных точек для подтверждения конфигурации и установки обновлений
- Попытки подтвердить, что защита от вредоносных программ и контроль доступа работают должным образом
На этом этапе важна точность. Завышение мер контроля или неправильное понимание требований часто приводят к задержкам или неудаче при проверке.
4. Устраните несоответствия и улучшите меры контроля
Для организаций вполне естественно выявлять проблемы в ходе оценки, особенно при первой попытке. Обычно это не сложные технические сбои, а операционные пробелы, такие как:
- Аккаунты с избыточными правами доступа
- Устройства, на которых отсутствуют последние обновления
- Непоследовательное применение политик безопасности
Устранение несоответствий включает в себя решение этих проблем и обеспечение последовательного применения мер контроля ко всем системам в рамках оценки.
На этом этапе организации также получают выгоду от стандартизации. Вместо того чтобы решать проблемы по отдельности, зачастую эффективнее внедрить повторяющиеся процессы, например стандартизировать конфигурацию устройств или централизовать контроль доступа.
Во многих случаях это предполагает внедрение структурированных инструментов управления учетными данными, которые позволяют командам применять политики паролей, централизованно управлять разрешениями и быстро отзывать доступ при изменении ролей. Поддерживать такие возможности только с помощью ручных процессов может быть сложно.
Вот почему внедрение бизнес-менеджера паролей, такого как Proton Pass for Business, помогает стандартизировать создание, хранение и совместное использование учетных данных в вашей организации, снижая зависимость от неформальных процессов, которые часто приводят к пробелам в безопасности.
5. Получите сертификат
После того как ваши ответы будут подтверждены или, в случае Cyber Essentials Plus, ваши системы успешно пройдут независимое тестирование, вы получите сертификат.
Важно помнить, что сертификат Cyber Essentials действителен в течение 12 месяцев и должен продлеваться ежегодно для поддержания вашего статуса. Продление включает в себя прохождение новой оценки, которая может быть повторной самооценкой для Cyber Essentials или еще одной независимой технической оценкой для Cyber Essentials Plus. Если срок действия вашего сертификата истекает, ваша организация больше не считается сертифицированной по стандарту Cyber Essentials, пока не завершит процесс продления.
Получение сертификата — это не конец процесса. В течение года вам следует продолжать применять обновления безопасности, проверять доступ пользователей, поддерживать безопасные конфигурации и подключать новые системы в соответствии с теми же стандартами. Другими словами, организациям следует рассматривать Cyber Essentials как постоянную операционную дисциплину, а не как ежегодную процедуру.
Что включает в себя оценка
Опросник Cyber Essentials построен на основе конкретных технических вопросов, требующих ответов «да» или «нет». Они требуют точной интерпретации вашей среды. Многие организации испытывают трудности не из-за отсутствия мер контроля, а из-за того, что они применяются непоследовательно или плохо задокументированы.
В случае Cyber Essentials Plus независимые оценщики проверяют ваши меры контроля с помощью:
- Сканирования уязвимостей
- Проверки конфигурации конечных точек
- Проверки установки обновлений и защиты от вредоносных программ
Каких сроков вам стоит ожидать для получения сертификата Cyber Essentials?
Для получения сертификата Cyber Essentials нет фиксированных сроков, но большинство организаций могут ожидать следующего:
- Недели 1–2: Определение рамок и первоначальная оценка
- Недели 2–4: Устранение несоответствий и приведение мер контроля в соответствие
- Недели 4–6: Подача заявки, рассмотрение и сертификация
Хорошо подготовленные организации со структурированной средой могут пройти этот процесс быстрее. Тем, у кого разрозненные системы, нечеткое распределение ответственности или непоследовательные меры контроля, может потребоваться дополнительное время для выявления и устранения пробелов.
Получить сертификат в принципе несложно, но это требует ясности, последовательности и внимания к деталям. Чем более структурирована ваша среда до начала процесса, тем более гладко он пройдет.
Сколько стоит сертификация Cyber Essentials?
Стоимость сертификации Cyber Essentials зависит от размера вашей организации и от того, какой вариант вы выберете: Cyber Essentials или Cyber Essentials Plus.
Для стандартной сертификации Cyber Essentials организация IASME использует модель фиксированного ценообразования(новое окно) в зависимости от размера организации. На момент написания статьи официальный сбор за оценку варьируется от 320 фунтов стерлингов + НДС для микропредприятий (1–9 сотрудников) до 600 фунтов стерлингов + НДС для крупных организаций (от 250 сотрудников). Большинство малых и средних предприятий могут рассчитывать на оплату в размере 440–500 фунтов стерлингов + НДС (примерно 580–660 долларов США) за проведение оценки.
Стоимость Cyber Essentials Plus рассчитывается иначе, поскольку этот вариант включает независимое техническое тестирование, а не самооценку. Фиксированной национальной платы не существует, а стоимость определяется органом по сертификации и сложностью вашей ИТ-среды. Для большинства малых и средних предприятий цена обычно начинается примерно от 1500 фунтов стерлингов (около 2000 долларов США) и может превышать 3000 фунтов стерлингов (около 4000 долларов США) для более крупных или сложных сред.
Также стоит учесть затраты на подготовку. Для многих организаций самой большой статьей расходов является не сам сбор за сертификацию, а время, затраченное на аудит систем, устранение пробелов в безопасности и стандартизацию мер контроля перед оценкой. Эти улучшения укрепляют вашу общую безопасность независимо от результатов сертификации.
Контрольный список перед сертификацией Cyber Essentials
Перед подачей заявки полезно провести структурированную внутреннюю проверку. Этот контрольный список предоставит вашей организации исчерпывающий перечень шагов.
| Требование | Что проверить | Статус |
| Определение рамок | Все системы, устройства и службы идентифицированы, включая удаленные среды | ☐ |
| Безопасная конфигурация | Настройки по умолчанию изменены, ненужные службы удалены, защита систем усилена | ☐ |
| Контроль доступа | Права доступа проверены, применяется принцип наименьших привилегий, совместное использование учетных данных исключено | ☐ |
| Управление учетными данными | Используются надежные уникальные пароли, обеспечено их безопасное хранение и совместное использование | ☐ |
| Защита от вредоносных программ | Активная и актуальная защита на всех устройствах | ☐ |
| Управление исправлениями | Все системы обновлены, неподдерживаемое программное обеспечение не используется | ☐ |
| Безопасность удаленной работы | Удаленные устройства и устройства BYOD защищены и включены в область действия | ☐ |
| Доступ к облаку | Проведен аудит платформ SaaS, доступ контролируется, неиспользуемые аккаунты удалены | ☐ |
| Готовность подтверждающих материалов | В наличии документация и подтверждения на уровне системы | ☐ |
| Путь сертификации | Четко определены требования CE или CE+ | ☐ |
Что не охватывает Cyber Essentials
Cyber Essentials имеет узкую направленность, и эта направленность является частью его силы. Однако он не охватывает все аспекты кибербезопасности вашей организации.
В него не входят:
- Формальные структуры управления рисками
- Комплексные структуры управления
- Продвинутый мониторинг или обнаружение угроз
- Высокий уровень зрелости реагирования на инциденты
- Культура безопасности в масштабах всей организации
Вот почему Cyber Essentials лучше всего рассматривать как базовый уровень. Он гарантирует наличие основных мер контроля, но не заменяет более комплексные стандарты, такие как ISO 27001.
Для многих организаций Cyber Essentials служит отправной точкой для разработки более комплексной стратегии безопасности.
Контроль доступа и управление паролями в Cyber Essentials
Контроль доступа — одна из наиболее критичных областей в Cyber Essentials и одна из самых сложных с точки зрения обеспечения постоянного соблюдения.
На практике большинство проблем возникает из-за повседневного поведения пользователей:
- Повторное использование паролей в разных системах
- Неформальный обмен учетными данными
- Избыточные права доступа
- Отсутствие прозрачности в отношении доступа
- Отсутствие двухфакторной аутентификации (2FA)
- Слабые политики паролей и недостаточный организационный контроль
Со временем эти мелкие компромиссы создают значительный риск.
В рамках Cyber Essentials контроль доступа заключается не только в определении прав, но и в демонстрации того, что эти права последовательно соблюдаются во всех охваченных системах.
Структурированный подход к управлению учетными данными помогает достичь этого. Это включает в себя использование надежных уникальных паролей, обеспечение прозрачности доступа, а также безопасное хранение учетных данных и обмен ими между командами. Узнайте больше в нашем руководстве по лучшим практикам управления паролями для бизнеса.
На практике многие организация отказываются от ручной работы с учетными данными и внедряют специализированные решения, которые централизуют контроль доступа и обеспечивают его согласованное применение. Например, менеджер паролей для ИТ-отделов, такой как Proton Pass for Business, позволяет организациям управлять учетными данными в масштабе всей компании, распределять доступ на основе должностей и четко видеть, кто и к чему имеет доступ.






