Các mối đe dọa mạng không chỉ giới hạn ở các doanh nghiệp lớn. Doanh nghiệp vừa và nhỏ trên khắp Vương quốc Anh đang ngày càng trở thành mục tiêu của các cuộc tấn công tự động như lừa đảo, nhồi nhét thông tin đăng nhập, mã độc tống tiền và khai thác các hệ thống chưa được vá lỗi. Những cuộc tấn công này thành công vì chúng khai thác các điểm yếu phổ biến và có thể phòng ngừa được.
Chương trình Cyber Essentials(cửa sổ mới) được thiết kế để giúp các tổ chức thuộc mọi kích thước tại Vương quốc Anh tự bảo vệ trước các mối đe dọa an ninh mạng. Được bảo trợ bởi Trung tâm An ninh Mạng Quốc gia, Cyber Essentials là một chương trình chứng nhận được chính phủ Vương quốc Anh hỗ trợ. Chương trình tập trung vào năm biện pháp kiểm soát có tác động lớn, khi được triển khai đúng cách, sẽ giúp giảm thiểu đáng kể rủi ro.
Đối với nhiều tổ chức tại Vương quốc Anh, việc có chứng nhận Cyber Essentials ngày càng trở nên cần thiết cho các yêu cầu mua sắm, kỳ vọng của chuỗi cung ứng và lòng tin của khách hàng. Dù đang củng cố trạng thái bảo mật nội bộ hay định vị doanh nghiệp để tăng trưởng, việc hiểu cách thức hoạt động của chương trình là bước đầu tiên để tuân thủ và có được lợi thế cạnh tranh quan trọng.
Cyber Essentials là gì?
Cyber Essentials là một chương trình chứng nhận được thiết kế để giúp các tổ chức triển khai các biện pháp kiểm soát an ninh mạng thiết yếu một cách có cấu trúc và có thể đo lường được. Chương trình được thiết kế để trả lời một câu hỏi đơn giản: đã thực hiện các bước cơ bản cần thiết để bảo vệ hệ thống khỏi các mối đe dọa phổ biến chưa?
Thay vì cố gắng giải quyết mọi kịch bản rủi ro có thể xảy ra, chương trình tập trung vào năm biện pháp kiểm soát kỹ thuật nhằm vào các điểm xâm nhập phổ biến nhất của các cuộc tấn công. Chúng bao gồm xác thực yếu, cấu hình kém, hệ thống chưa được vá lỗi và quyền truy cập quá mức, đây là năm lĩnh vực chính liên tục bị khai thác trong các vụ vi phạm thực tế.
Cách tiếp cận tập trung này là điều làm cho Cyber Essentials hoạt động hiệu quả. Thay vì cố gắng loại bỏ mọi rủi ro, chương trình đảm bảo tổ chức không dễ bị tấn công bởi các loại tấn công tự động vốn chiếm phần lớn các sự cố trên khắp Vương quốc Anh.
Đối với các doanh nghiệp vừa và nhỏ, điều này làm cho Cyber Essentials trở nên đặc biệt có giá trị vì nó cung cấp một khung làm việc thực tế, khả thi để cải thiện bảo mật mà không đòi hỏi tài nguyên hoặc sự phức tạp ở quy mô doanh nghiệp.
Yêu cầu Cyber Essentials tại Vương quốc Anh: giải thích 5 biện pháp kiểm soát cốt lõi
Các yêu cầu của Cyber Essentials tại Vương quốc Anh được xây dựng dựa trên năm biện pháp kiểm soát kỹ thuật. Những biện pháp này tạo nên nền tảng cho cả Cyber Essentials và Cyber Essentials Plus.
1. Tường lửa và cổng internet
Tường lửa(cửa sổ mới) đóng vai trò là ranh giới giữa các hệ thống nội bộ và mạng bên ngoài. Tường lửa xác định lưu lượng nào được phép và lưu lượng nào bị chặn.
Trong thực tế, điều này có nghĩa là:
- Tất cả các thiết bị kết nối internet đều được bảo vệ bởi tường lửa đã được cấu hình
- Các cổng và dịch vụ không cần thiết đều bị chặn theo mặc định
- Các hệ thống nội bộ không bị lộ trực tiếp với internet
- Truy cập từ xa được định tuyến qua các giải pháp được kiểm soát như VPN doanh nghiệp
Trong các đợt đánh giá thực tế, các tổ chức chứng nhận không chỉ xem xét liệu có tường lửa hay không. Họ đánh giá xem các quy tắc có được quản lý tích cực hay không, các dịch vụ không cần thiết có bị lộ hay không và truy cập từ xa có được kiểm soát đúng cách hay không. Các cổng mở như RDP hoặc SSH để lộ với internet là lý do phổ biến khiến các tổ chức không đạt.
2. Cấu hình an toàn
Cấu hình mặc định được thiết kế để dễ sử dụng chứ không phải để bảo mật. Việc giữ nguyên cấu hình này sẽ tạo ra những rủi ro lộ lọt không cần thiết.
Cách tiếp cận cấu hình an toàn bao gồm:
- Thay đổi mật khẩu mặc định trước khi triển khai
- Xóa hoặc vô hiệu hóa các tài khoản và dịch vụ không cần thiết
- Tăng cường bảo mật hệ thống trước khi sử dụng
- Áp dụng các tiêu chuẩn cấu hình nhất quán
Trong thực tế, các kiểm toán viên tìm kiếm bằng chứng về một quy trình có thể lặp lại. Việc chỉ có một hệ thống được cấu hình chính xác là chưa đủ; các tổ chức phải chứng minh rằng tất cả các hệ thống đều được bảo mật một cách nhất quán. Các lỗi cấu hình đám mây, chẳng hạn như bộ lưu trữ có thể truy cập công khai hoặc các API mở, thường xuyên bị phát hiện trong quá trình chứng nhận.
3. Kiểm soát truy cập người dùng
Kiểm soát truy cập quản lý việc ai có thể truy cập hệ thống và dữ liệu, và ở cấp độ nào.
Các yêu cầu chính bao gồm:
- Truy cập dựa trên đặc quyền tối thiểu
- Tách riêng tài khoản quản trị viên và tài khoản người dùng tiêu chuẩn
- Đánh giá truy cập định kỳ
- Xóa quyền truy cập ngay lập tức đối với người nghỉ việc
- Không chia sẻ thông tin đăng nhập
Các đợt đánh giá thường phát hiện ra các sự cố với việc quản lý vòng đời tài khoản. Các tài khoản không hoạt động, quyền hạn quá mức và thông tin đăng nhập được chia sẻ là một trong những phát hiện phổ biến nhất. Ngày càng có nhiều kỳ vọng rằng xác thực hai yếu tố (2FA) sẽ được áp dụng như một biện pháp kiểm soát cơ bản.
4. Bảo vệ khỏi phần mềm độc hại
Bảo vệ khỏi phần mềm độc hại đảm bảo hệ thống được bảo vệ tích cực trước phần mềm độc hại.
Điều này bao gồm:
- Bảo vệ điểm cuối luôn được cập nhật trên tất cả các thiết bị
- Đã kích hoạt quét theo thời gian thực
- Cập nhật tự động cho các định nghĩa mối đe dọa
- Biện pháp kiểm soát để ngăn chặn thực thi phần mềm không xác định
Hoạt động bảo vệ cần phải luôn được duy trì tích cực. Giấy phép đã hết hạn, tính năng quét bị vô hiệu hóa hoặc lỗ hổng trong phạm vi bảo vệ, đặc biệt là trên các thiết bị từ xa, là những lý do phổ biến khiến các tổ chức không đạt được biện pháp kiểm soát này.
5. Quản lý cập nhật bảo mật
Hệ thống chưa được vá lỗi là một trong những điểm xâm nhập thường gặp nhất của những kẻ tấn công. Đó là lý do tại sao Cyber Essentials yêu cầu:
- Áp dụng các bản cập nhật quan trọng trong vòng 14 ngày kể từ ngày phát hành
- Kích hoạt cập nhật tự động nếu có thể
- Xóa phần mềm không được hỗ trợ
- Tất cả các hệ thống được cập nhật liên tục
Đây là một yêu cầu nghiêm ngặt để bảo vệ chống vi phạm dữ liệu. Các tổ chức dựa vào các chu kỳ vá lỗi chậm hơn hoặc tiếp tục sử dụng các hệ thống đã kết thúc vòng đời thường gặp phải những thách thức ở đây. Phần mềm không được hỗ trợ không thể đáp ứng các yêu cầu chứng nhận.
Cùng với nhau, năm biện pháp kiểm soát này tạo nên xương sống cho chứng nhận Cyber Essentials, đảm bảo các tổ chức giải quyết được những lỗ hổng phổ biến và dễ bị khai thác nhất.
Cyber Essentials so với Cyber Essentials Plus
Cyber Essentials có sẵn ở hai cấp độ chứng nhận: Cyber Essentials (CE) và Cyber Essentials Plus (CE+).
| Tính năng | Cyber Essentials | Cyber Essentials Plus |
| Phương pháp đánh giá | Bảng câu hỏi tự đánh giá | Kiểm tra kỹ thuật độc lập |
| Xác minh | Được xem xét bởi tổ chức chứng nhận | Xác thực trực tiếp |
| Cấp độ đảm bảo | Cơ sở | Cao |
| Phạm vi kiểm tra | Tài liệu và tuyên bố | Quét lỗ hổng và kiểm tra điểm cuối |
| Trường hợp sử dụng điển hình | Tuân thủ an ninh mạng ở cấp độ cơ bản | Các môi trường và hợp đồng có độ tin cậy cao |
Cyber Essentials xác nhận rằng doanh nghiệp đã triển khai các biện pháp kiểm soát bắt buộc, trong khi Cyber Essentials Plus tiến xa hơn bằng cách xác minh độc lập rằng các biện pháp kiểm soát đó đang hoạt động trong thực tế.
Đối với các tổ chức hoạt động trong môi trường được quản lý, xử lý dữ liệu nhạy cảm hoặc cạnh tranh cho các hợp đồng có giá trị cao, Cyber Essentials Plus cung cấp mức độ đảm bảo mạnh mẽ hơn có thể mang lại cho doanh nghiệp một lợi thế cạnh tranh.
Những doanh nghiệp nào cần chứng nhận Cyber Essentials?
Cyber Essentials không bắt buộc về mặt pháp lý đối với tất cả các tổ chức, nhưng nó đã trở thành một kỳ vọng cơ bản trong nhiều lĩnh vực.
Nên cân nhắc kỹ lưỡng việc lấy chứng nhận Cyber Essentials nếu tổ chức:
- Làm việc với khu vực công hoặc đấu thầu các hợp đồng chính phủ
- Xử lý dữ liệu nhạy cảm của khách hàng, tài chính hoặc nhân viên
- Hoạt động trong các chuỗi cung ứng nơi áp dụng các tiêu chuẩn bảo mật bắt buộc
- Cung cấp các dịch vụ CNTT, tư vấn hoặc kỹ thuật số
- Đang mở rộng quy mô và cần các thực hành bảo mật có cấu trúc
Trong nhiều môi trường mua sắm, Cyber Essentials là một yêu cầu không chính thức. Các tổ chức không có chứng nhận thường bị loại trước khi năng lực hoặc giá cả được xem xét.
Quy trình và thời gian chứng nhận Cyber Essentials
Quy trình đạt được chứng nhận Cyber Essentials tương đối có cấu trúc, nhưng công việc thực sự diễn ra trước khi nộp hồ sơ. Hầu hết các sự chậm trễ và thất bại đều xảy ra trong quá trình chuẩn bị, chứ không phải trong quá trình đánh giá.
Ở cấp độ thực tế, các tổ chức trải qua quy trình theo năm giai đoạn, nhưng mỗi giai đoạn lại liên quan đến nhiều thứ hơn những gì tưởng tượng ban đầu.
1. Xác định phạm vi
Bước đầu tiên là xác định rõ ràng những gì nằm trong phạm vi chứng nhận. Điều này thường bao gồm tất cả các thiết bị, hệ thống và dịch vụ kết nối với internet và xử lý dữ liệu của tổ chức.
Trong thực tế, điều này có nghĩa là xác định:
- Thiết bị của người dùng cuối như máy tính xách tay, máy tính để bàn và thiết bị di động
- Nền tảng đám mây và ứng dụng SaaS (ví dụ: Microsoft 365, Google Workspace)
- Mạng nội bộ và hệ thống kết nối internet
- Điểm truy cập từ xa, bao gồm VPN và môi trường làm việc tại nhà
Việc xác định phạm vi là rất quan trọng. Nếu phạm vi quá hẹp, chứng nhận sẽ không phản ánh rủi ro thực tế. Nếu quá rộng, điều này sẽ tạo ra sự phức tạp không cần thiết và làm chậm quy trình. Một trong những sự cố phổ biến nhất ở giai đoạn này là bỏ qua các thiết bị từ xa hoặc dịch vụ đám mây, vốn hoàn toàn nằm trong phạm vi của Cyber Essentials.
2. Đánh giá môi trường theo các yêu cầu
Sau khi xác định phạm vi, bước tiếp theo là đánh giá các hệ thống theo năm yêu cầu của Cyber Essentials.
Đây là nơi diễn ra hầu hết các công việc. Thực chất là đang thực hiện một cuộc đánh giá nội bộ để xác định các lỗ hổng như:
- Tường lửa cấu hình sai hoặc dịch vụ bị lộ
- Mật khẩu mặc định, mật khẩu yếu hoặc được tái sử dụng
- Quyền người dùng quá mức
- Bản cập nhật bảo mật bị thiếu hoặc bị chậm trễ
- Bảo vệ chống phần mềm độc hại không nhất quán trên các thiết bị
Trong thực tế, bước này thường bộc lộ những điểm không nhất quán hơn là những thất bại hoàn toàn. Các biện pháp kiểm soát có thể tồn tại, nhưng chúng không được áp dụng đồng bộ trên tất cả các hệ thống. Mục tiêu là xác định và ghi lại những lỗ hổng đó trước khi chuyển sang đánh giá chính thức.
3. Hoàn thành đánh giá (CE hoặc CE+)
Đối với Cyber Essentials, cần phải hoàn thành bảng câu hỏi tự đánh giá có cấu trúc. Các câu hỏi rất cụ thể và mang tính kỹ thuật, yêu cầu mô tả chính xác cách thức các biện pháp kiểm soát được triển khai trong môi trường.
Các tổ chức chứng nhận sẽ xem xét các câu trả lời và có thể yêu cầu làm rõ nếu có bất kỳ điều gì không rõ ràng hoặc không nhất quán.
Đối với Cyber Essentials Plus, quy trình sẽ tiến xa hơn. Một kiểm toán viên bên ngoài sẽ xác thực các biện pháp kiểm soát thông qua kiểm tra thực tế, thường bao gồm:
- Quét lỗ hổng của hệ thống kết nối internet
- Kiểm tra điểm cuối để xác minh cấu hình và vá lỗi
- Nỗ lực xác nhận rằng tính năng bảo vệ khỏi phần mềm độc hại và kiểm soát truy cập đang hoạt động như mong đợi
Ở giai đoạn này, tính chính xác là rất quan trọng. Việc phóng đại các biện pháp kiểm soát hoặc hiểu sai các yêu cầu thường dẫn đến sự chậm trễ hoặc thất bại trong quá trình xem xét.
4. Khắc phục các lỗ hổng và hoàn thiện các biện pháp kiểm soát
Việc các tổ chức phát hiện ra các sự cố trong quá trình đánh giá là điều phổ biến, đặc biệt là trong lần thử đầu tiên. Đây thường không phải là những thất bại kỹ thuật phức tạp, mà là những lỗ hổng vận hành như:
- Tài khoản có quyền hạn quá mức
- Thiết bị thiếu các bản cập nhật gần đây
- Thực thi các chính sách bảo mật không nhất quán
Việc khắc phục bao gồm giải quyết các sự cố này và đảm bảo các biện pháp kiểm soát được áp dụng nhất quán trên tất cả các hệ thống trong phạm vi.
Giai đoạn này cũng là lúc các tổ chức được hưởng lợi từ việc tiêu chuẩn hóa. Thay vì sửa chữa các sự cố riêng lẻ, việc triển khai các quy trình có thể lặp lại thường hiệu quả hơn; ví dụ: tiêu chuẩn hóa cấu hình thiết bị hoặc tập trung hóa kiểm soát truy cập.
Trong nhiều trường hợp, điều này bao gồm việc giới thiệu các công cụ quản lý thông tin đăng nhập có cấu trúc cho phép các đội ngũ thực thi các chính sách mật khẩu, quản lý quyền một cách tập trung và nhanh chóng thu hồi quyền truy cập khi vai trò thay đổi. Những khả năng này có thể khó duy trì nếu chỉ thông qua các quy trình thủ công.
Đó là lý do tại sao việc áp dụng một trình quản lý mật khẩu doanh nghiệp như Proton Pass for Business giúp tiêu chuẩn hóa cách thức thông tin đăng nhập được tạo, được lưu trữ và chia sẻ trong toàn tổ chức, giảm bớt sự phụ thuộc vào các quy trình không chính thức thường dẫn đến các lỗ hổng bảo mật.
5. Đạt chứng nhận
Sau khi các câu trả lời được xác thực, hoặc trong trường hợp của Cyber Essentials Plus, các hệ thống vượt qua thử nghiệm độc lập thành công, chứng nhận sẽ được cấp.
Cần nhớ rằng chứng nhận Cyber Essentials có giá trị trong 12 tháng và phải được gia hạn hàng năm để duy trì trạng thái đã được chứng nhận. Việc gia hạn bao gồm việc hoàn thành một đánh giá mới, có thể là một bản tự đánh giá mới cho Cyber Essentials hoặc một đánh giá kỹ thuật độc lập khác cho Cyber Essentials Plus. Nếu chứng nhận hết hạn, tổ chức sẽ không còn được công nhận là đã đạt chứng nhận Cyber Essentials cho đến khi hoàn thành thành công quy trình gia hạn.
Việc đạt được chứng nhận không phải là điểm kết thúc của quy trình. Trong suốt cả năm, nên tiếp tục áp dụng các bản cập nhật bảo mật, đánh giá quyền truy cập của người dùng, duy trì cấu hình an toàn và tích hợp các hệ thống mới theo cùng một tiêu chuẩn. Nói cách khác, các tổ chức nên coi Cyber Essentials là một quy trình vận hành liên tục hơn là một bài tập hàng năm.
Nội dung của đợt đánh giá
Bảng câu hỏi Cyber Essentials được cấu trúc xoay quanh các câu hỏi có/không mang tính kỹ thuật, cụ thể. Những câu hỏi này yêu cầu sự diễn giải chính xác về môi trường. Nhiều tổ chức gặp khó khăn không phải vì thiếu các biện pháp kiểm soát, mà vì chúng được áp dụng không nhất quán hoặc không được ghi chép đầy đủ.
Đối với Cyber Essentials Plus, các đánh giá viên độc lập sẽ xác thực các biện pháp kiểm soát thông qua:
- Quét lỗ hổng
- Kiểm tra cấu hình điểm cuối
- Xác minh việc vá lỗi và bảo vệ chống phần mềm độc hại
Thời gian dự kiến để đạt chứng nhận Cyber Essentials là bao lâu?
Không có khung thời gian cố định cho chứng nhận Cyber Essentials, nhưng hầu hết các tổ chức có thể mong đợi lộ trình sau:
- Tuần 1–2: Xác định phạm vi và đánh giá ban đầu
- Tuần 2–4: Khắc phục và điều chỉnh biện pháp kiểm soát
- Tuần 4–6: Nộp hồ sơ, xem xét và cấp chứng nhận
Các tổ chức được chuẩn bị tốt với môi trường có cấu trúc có thể hoàn thành quy trình nhanh hơn. Những tổ chức có hệ thống phân tán, quyền sở hữu không rõ ràng hoặc các biện pháp kiểm soát không nhất quán có thể cần thêm thời gian để xác định và giải quyết các lỗ hổng.
Về mặt nguyên tắc, việc đạt được chứng nhận không khó, nhưng đòi hỏi sự rõ ràng, nhất quán và chú ý đến chi tiết. Môi trường càng có cấu trúc tốt trước khi bắt đầu, quy trình chứng nhận sẽ càng diễn ra suôn sẻ.
Chi phí chứng nhận Cyber Essentials là bao nhiêu?
Chi phí chứng nhận Cyber Essentials phụ thuộc vào kích thước của tổ chức và việc đang theo đuổi Cyber Essentials hay Cyber Essentials Plus.
Đối với chứng nhận Cyber Essentials tiêu chuẩn, IASME sử dụng mô hình giá cố định(cửa sổ mới) dựa trên kích thước tổ chức. Tại thời điểm viết bài, phí đánh giá chính thức dao động từ 320 bảng Anh + VAT đối với doanh nghiệp siêu nhỏ (1–9 nhân viên) đến 600 bảng Anh + VAT đối với các tổ chức lớn (hơn 250 nhân viên). Hầu hết các doanh nghiệp vừa và nhỏ có thể dự kiến trả từ 440 đến 500 bảng Anh + VAT (khoảng 580–660 USD) cho đợt đánh giá.
Cyber Essentials Plus có mức giá khác vì bao gồm kiểm tra kỹ thuật độc lập thay vì tự đánh giá. Không có mức phí quốc gia cố định, và chi phí được xác định bởi tổ chức chứng nhận cũng như mức độ phức tạp của môi trường CNTT. Đối với hầu hết các doanh nghiệp vừa và nhỏ, mức giá thường bắt đầu từ khoảng 1.500 bảng Anh (khoảng 2.000 USD) và có thể vượt quá 3.000 bảng Anh (khoảng 4.000 USD) đối với các môi trường lớn hơn hoặc phức tạp hơn.
Cũng nên tính đến chi phí chuẩn bị. Đối với nhiều tổ chức, khoản đầu tư lớn nhất không phải là phí chứng nhận, mà là thời gian dành cho việc xem xét các hệ thống, khắc phục các lỗ hổng bảo mật và tiêu chuẩn hóa các biện pháp kiểm soát trước khi đánh giá. Những cải tiến đó giúp củng cố trạng thái bảo mật tổng thể bất kể kết quả chứng nhận thế nào.
Danh sách kiểm tra trước khi chứng nhận cho Cyber Essentials
Trước khi áp dụng, việc chạy một đợt kiểm tra nội bộ có cấu trúc là rất hữu ích. Danh sách kiểm tra này sẽ cung cấp cho tổ chức một danh sách toàn diện để làm theo.
| Yêu cầu | Nội dung cần kiểm tra | Trạng thái |
| Xác định phạm vi | Tất cả các hệ thống, thiết bị và dịch vụ được xác định, bao gồm cả môi trường từ xa | ☐ |
| Cấu hình an toàn | Thay đổi cài đặt mặc định, xóa các dịch vụ không cần thiết, tăng cường bảo mật hệ thống | ☐ |
| Kiểm soát truy cập | Đánh giá các quyền, thực thi đặc quyền tối thiểu, không chia sẻ thông tin đăng nhập | ☐ |
| Quản lý thông tin đăng nhập | Sử dụng các mật khẩu mạnh, duy nhất, lưu trữ và chia sẻ an toàn | ☐ |
| Bảo vệ khỏi phần mềm độc hại | Bảo vệ tích cực và được cập nhật trên tất cả các thiết bị | ☐ |
| Quản lý bản vá | Tất cả các hệ thống đã cập nhật, không sử dụng phần mềm không được hỗ trợ | ☐ |
| Bảo mật làm việc từ xa | Các thiết bị từ xa và BYOD được bảo mật và đưa vào phạm vi | ☐ |
| Truy cập đám mây | Xem xét các nền tảng SaaS, kiểm soát truy cập, xóa các tài khoản không sử dụng | ☐ |
| Sự sẵn sàng của bằng chứng | Có sẵn tài liệu và bằng chứng ở cấp độ hệ thống | ☐ |
| Đường dẫn chứng nhận | Xác định rõ ràng CE hoặc CE+ | ☐ |
Những gì Cyber Essentials không bao gồm
Cyber Essentials được tập trung một cách có chủ đích, và sự tập trung đó là một phần sức mạnh của chương trình. Tuy nhiên, chương trình không giải quyết mọi khía cạnh của an ninh mạng trong tổ chức.
Nó không bao gồm:
- Khung quản lý rủi ro chính thức
- Cấu trúc quản trị toàn diện
- Phát hiện hoặc giám sát mối đe dọa nâng cao
- Mức độ trưởng thành sâu sắc trong ứng phó sự cố
- Văn hóa bảo mật trên toàn tổ chức
Đó là lý do tại sao Cyber Essentials được hiểu rõ nhất là một mức cơ sở. Nó đảm bảo các biện pháp kiểm soát cơ bản được áp dụng, nhưng không thay thế các khung làm việc rộng hơn như ISO 27001.
Đối với nhiều tổ chức, Cyber Essentials đóng vai trò là điểm khởi đầu cho một chiến lược bảo mật toàn diện hơn.
Kiểm soát truy cập và quản lý mật khẩu trong Cyber Essentials
Kiểm soát truy cập là một trong những lĩnh vực quan trọng nhất trong Cyber Essentials, và là một trong những lĩnh vực khó thực thi nhất một cách nhất quán.
Trong thực tế, hầu hết các sự cố phát sinh từ hành vi hàng ngày:
- Tái sử dụng mật khẩu trên các hệ thống
- Chia sẻ thông tin đăng nhập không chính thức
- Quyền hạn quá mức
- Thiếu khả năng hiển thị đối với quyền truy cập
- Thiếu xác thực hai yếu tố (2FA)
- Chính sách mật khẩu yếu và các biện pháp kiểm soát tổ chức kém
Theo thời gian, những sự xâm phạm nhỏ này sẽ tạo ra rủi ro lớn.
Theo Cyber Essentials, kiểm soát truy cập không chỉ là xác định các quyền hạn mà còn là chứng minh các quyền hạn đó được thực thi nhất quán trên tất cả các hệ thống trong phạm vi.
Cách tiếp cận có cấu trúc để quản lý thông tin đăng nhập giúp đạt được điều này. Điều này bao gồm việc bắt buộc sử dụng mật khẩu mạnh, duy nhất, duy trì khả năng hiển thị đối với quyền truy cập và đảm bảo thông tin đăng nhập được lưu trữ và chia sẻ an toàn giữa các đội ngũ. Tìm hiểu thêm trong tài liệu hướng dẫn về các thực hành tốt nhất về quản lý mật khẩu cho doanh nghiệp.
Trong thực tế, many organizations đang từ bỏ việc xử lý thông tin đăng nhập thủ công và áp dụng các giải pháp chuyên dụng giúp tập trung hóa kiểm soát truy cập và thực thi một cách nhất quán. Ví dụ, một trình quản lý mật khẩu cho các đội ngũ CNTT, chẳng hạn như Proton Pass for Business, cho phép các tổ chức quản lý thông tin đăng nhập ở quy mô lớn, phân bổ quyền truy cập dựa trên vai trò và duy trì khả năng hiển thị rõ ràng về việc ai có quyền truy cập vào cái gì.






