網路威脅並不限於大型企業。英國各地的中小型企業越來越常成為自動化攻擊的目標,例如網路釣魚憑證填充勒索軟體以及利用未修補的系統。這些攻擊之所以成功,是因為其利用了常見且可預防的弱點。

Cyber Essentials(新視窗) 計劃旨在協助各種大小的英國組織保護自己免受網路安全威脅。在英國國家網路安全中心的支持下,Cyber Essentials 是一項由英國政府支持的認證計劃。該計劃專注於五個高影響力的控制措施,若能正確實施,將可顯著降低風險。

對於許多英國組織而言,擁有 Cyber Essentials 認證對於採購要求、供應鏈期望和客戶信任而言已變得越來越必要。無論您是要加強內部安全防護,還是要為業務增長做好準備,了解該計劃的運作方式都是實現合規並獲得關鍵競爭優勢的第一步。

什麼是 Cyber Essentials?

Cyber Essentials 是一項認證計劃,旨在協助組織以結構化且可衡量的方式實施基本的網路安全控制。該計劃旨在回答一個簡單的問題:您是否已採取保護系統免受常見威脅所需的基本步驟?

該計劃專注於針對最常見攻擊進入點的五個技術控制,而不是試圖應對所有可能的風險情境。這些包括弱驗證不良組態未修補的系統以及過度的存取權限,這正是現實世界資料外洩事件中經常被利用的五個主要領域。

這種專注的方法正是 Cyber Essentials 發揮成效的原因。它不試圖消除所有風險,而是確保您的組織不會容易受到自動化攻擊的傷害,而這類攻擊佔了英國大部分安全性事件的絕大多數。

對於中小企業而言,這使得 Cyber Essentials 特別有價值,因為它提供了一個實用且可實現的框架來改善安全性,而無需企業級的資源或複雜性。

Cyber Essentials 英國要求:5 個核心控制措施解析

Cyber Essentials 英國要求是圍繞著五個技術控制措施而建立。這些構成了 Cyber Essentials 和 Cyber Essentials Plus 的基礎。

1. 防火牆和網際網路閘道

防火牆(新視窗)是您內部系統與外部網路之間的邊界。它們決定了允許哪些流量通過以及封鎖哪些流量。

在實務上,這意味著:

  • 所有連線至網際網路的裝置都受到已配置組態的防火牆保護
  • 預設會封鎖不必要的連接埠和服務
  • 內部系統不會直接暴露在網際網路上
  • 遠端存取會經由受控制的解決方案進行路由,例如企業 VPN

在實際評估中,認證機構不僅會查看是否存在防火牆,還會評估規則是否得到主動管理、不必要的服務是否暴露,以及遠端存取是否受到適當控制。向網際網路開放 RDP 或 SSH 等連接埠是組織無法通過認證的常見原因。

2. 安全組態

預設組態是為了易用性而非安全性而設計的。若不更改預設設定,會造成不必要的暴露風險。

安全組態方法包括:

  • 在部署前更改預設密碼
  • 移除或停用不必要的帳號和服務
  • 在使用前強化系統安全性
  • 套用一致的組態標準

在實務上,審計人員會尋找可重複流程的證據。僅僅正確配置一個系統是不夠的;組織必須證明所有系統都始終安全。在認證過程中,經常會發現雲端組態錯誤,例如可公開存取的儲存空間或開放的 API。

3. 使用者存取控制

存取控制管理誰可以存取系統和資料,以及可以進行何種層級的存取。

關鍵要求包括:

  • 基於最小權限進行存取
  • 區分管理員和一般使用者帳號
  • 定期進行存取審查
  • 立即移除離職人員的存取權限
  • 不共享憑證

評估通常會顯露出帳號生命週期管理的問題。閒置帳號、過度權限和共享憑證是最常見的發現。越來越多的情況下,雙重驗證 (2FA) 被視為基準控制措施。

4. 惡意軟體防護

惡意軟體防護可確保系統主動抵禦惡意軟體的侵害。

這包括:

  • 在所有裝置上提供最新版本的端點防護
  • 啟用即時掃描
  • 自動更新威脅定義碼
  • 防止執行未知軟體的控制措施

防護需要持續保持啟用狀態。授權過期、停用掃描或防護漏洞(特別是在遠端裝置上)是組織無法通過此項控制措施的常見原因。

5. 安全更新管理

未修補的系統是攻擊者最常利用的進入點之一。這就是為什麼 Cyber Essentials 要求:

  • 在發佈後的 14 天內套用關鍵更新
  • 在可行情況下啟用自動更新
  • 移除不再受支援的軟體
  • 使所有系統保持最新狀態

這是 資料外洩防護的嚴格要求。那些依賴較慢的修補週期或繼續使用已終止服務系統的組織,通常會在此遇到挑戰。不受支援的軟體無法滿足認證要求。

這五項控制措施共同構成了 Cyber Essentials 認證的核心骨幹,確保組織能應對最常見且最容易被利用的漏洞。

Cyber Essentials 與 Cyber Essentials Plus 比較

Cyber Essentials 提供兩個認證級別:Cyber Essentials (CE) 與 Cyber Essentials Plus (CE+)。

功能Cyber EssentialsCyber Essentials Plus
評估方法自我評估問卷獨立的技術測試
驗證由認證機構審查實際驗證
保障級別基準
測試範圍文件與聲明漏洞掃描與端點檢查
典型使用案例入門級 網路安全合規高信任度環境與合約

Cyber Essentials 可確認您的企業已實施所需的控制措施,而 Cyber Essentials Plus 則更進一步,透過獨立驗證來確保這些控制措施在實際運作中有效。

對於在受監管環境中營運、處理敏感資料或爭取高價值合約的組織而言,Cyber Essentials Plus 提供了更強大的保障,可為您的企業帶來競爭優勢。

哪些企業需要 Cyber Essentials 認證?

Cyber Essentials 在法律上並非對所有組織都是強制性的,但它已成為許多行業的基準期望。

如果您的組織符合以下情況,應強烈考慮取得 Cyber Essentials 認證:

  • 與公共部門合作或競標政府合約
  • 處理敏感的客戶、財務或員工資料
  • 在執行安全標準的供應鏈中營運
  • 提供 IT、諮詢或數位服務
  • 正在擴張規模並需要結構化的安全實務

在許多採購環境中,Cyber Essentials 是一項非官方的要求。未獲得認證的組織通常在評估能力或價格之前就被排除在外。

Cyber Essentials 認證流程與時間表

取得 Cyber Essentials 認證的流程相對具有結構性,但真正的功夫在於提交前的準備。大多數延誤和失敗都發生在準備階段,而非評估本身。

在實務層面上,組織會經歷五個階段的流程,但每個階段所涉及的內容都比表面上看起來的還要多。

1. 定義您的範圍

第一步是明確定義認證範圍。這通常包括所有連線至網際網路並處理組織資料的裝置、系統和服務。

在實務上,這代表著要識別:

  • 終端使用者裝置,例如筆記型電腦、桌上型電腦和行動裝置
  • 雲端平台與 SaaS 應用程式(例如 Microsoft 365、Google Workspace)
  • 內部網路和面向網際網路的系統
  • 遠端存取點,包括 VPN 和居家工作環境

範圍定義至關重要。如果範圍過窄,認證將無法反映您的實際風險;如果範圍過寬,則會引入不必要的複雜性並拖慢流程。此階段最常見的問題之一是忽略了遠端裝置或雲端服務,而這些在 Cyber Essentials 下完全屬於認證範圍。

2. 對照要求評估您的環境

定義範圍後,下一步是對照五項 Cyber Essentials 要求來評估您的系統。

這是大部分工作繁重的階段。您實際上是在進行內部稽核,以找出如下的漏洞:

  • 設定錯誤的防火牆或暴露的服務
  • 預設、重複使用或強度不足的密碼
  • 過多的使用者權限
  • 缺失或延遲的安全性更新
  • 各裝置間不一致的惡意軟體防護

在實務上,此步驟往往會顯露出不一致之處,而非徹底的失敗。控制措施可能確實存在,但並未套用至所有系統。其目標是在進行正式評估前,識別並記錄這些差距。

3. 完成評估(CE 或 CE+)

若要取得 Cyber Essentials,您需要完成一份結構化的自我評估問卷。問卷中的問題具體且偏向技術性,需要您精確描述如何在您的環境中實作控制措施。

認證機構會審查您的回覆,並在有任何不清楚或不一致之處時要求澄清。

若要取得 Cyber Essentials Plus,流程則更進一步。外部稽核員將透過實機測試來驗證您的控制措施,通常包括:

  • 對面向網際網路的系統進行漏洞掃描
  • 端點檢查以驗證組態與修補程式
  • 確認惡意軟體防護與存取控制是否如預期運作的嘗試

在此階段,準確性至關重要。誇大控制措施或誤解要求往往會導致審查延遲或失敗。

4. 補救差距並調整控制措施

組織在評估期間發現問題是很常見的,特別是在首次嘗試時。這些通常不是複雜的技術失敗,而是營運上的差距,例如:

  • 權限過大的帳號
  • 缺少最新更新的裝置
  • 安全政策的執行不一致

補救措施包括解決這些問題,並確保控制措施一致套用至所有納入評估範圍的系統中。

此階段也是組織從標準化中獲益的地方。與其個別解決問題,實作可重複的流程通常更有效率;例如:將裝置組態標準化或集中管理存取控制。

在許多情況下,這包括引進結構化的認證資料管理工具,讓團隊能夠執行密碼政策、集中管理權限,並在角色變更時快速撤銷存取。單靠手動流程往往難以維持這些能力。

這就是為什麼採用像 Proton Pass for Business 這樣的 企業專用密碼管理工具 能有助於將憑證在組織內的建立、儲存和共享方式標準化,減少對往往會導致安全漏洞的非正式流程的依賴。

5. 取得認證

一旦您的回覆獲得驗證,或者在 Cyber Essentials Plus 的情況下,您的系統成功通過獨立測試,您就會收到認證。

請務必記住,Cyber Essentials 認證的有效期為 12 個月,且必須每年更新以維持您的認證狀態。更新需要完成新的評估,這可以是針對 Cyber Essentials 的全新自我評估,或是針對 Cyber Essentials Plus 的另一項獨立技術評估。如果您的認證過期,在成功完成更新流程之前,您的組織將不再被視為已獲得 Cyber Essentials 認證。

獲得認證並非流程的終點。在全年中,您應該繼續套用安全性更新、審查使用者存取、維護安全組態,並根據相同的標準導入新系統。換句話說,組織應將 Cyber Essentials 視為一項持續的營運紀律,而非年度例行公事。

評估包含哪些內容

Cyber Essentials 問卷圍繞著具體、技術性的「是/否」問題進行架構。這需要對您的環境進行準確的解讀。許多組織之所以感到吃力,並非因為缺乏控制措施,而是因為控制措施套用不一致或記錄不全。

對於 Cyber Essentials Plus,獨立評估員會透過以下方式驗證您的控制措施:

  • 漏洞掃描
  • 端點組態檢查
  • 驗證修補程式與惡意軟體防護

Cyber Essentials 認證預期需要多少時間?

Cyber Essentials 認證沒有固定的時間表,但大多數組織可以預期以下進度:

  • 第 1–2 週: 範圍界定與初步評估
  • 第 2–4 週: 補救與控制措施調整
  • 第 4–6 週: 提交、審查與認證

準備充分且環境結構化的組織,可能會更迅速地完成此流程。而系統零碎、責任歸屬不明確或控制措施不一致的組織,則可能需要額外的時間來識別並解決差距。

原則上,獲得認證並不困難,但它需要清晰、一致以及對細節的專注。在您開始之前,您的環境越有結構,認證流程就會越順暢。

Cyber Essentials 認證費用是多少?

Cyber Essentials 認證的費用取決於您組織的規模,以及您是要尋求 Cyber Essentials 還是 Cyber Essentials Plus。

對於標準的 Cyber Essentials 認證,IASME 採用基於組織大小的固定定價(新視窗)模型。在撰寫本文時,官方評估費用從微型企業(1–9 名員工)的 £320 + 加值稅,到大型組織(250 名以上員工)的 £600 + 加值稅不等。大多數中小企業預期需要為評估支付 £440–£500 + 加值稅(約 $580–$660 美元)。

Cyber Essentials Plus 的定價有所不同,因為它包含獨立的技術測試,而非自我評估。這項認證沒有固定的國家費用,費用取決於認證機構以及您 IT 環境的複雜度。對於大多數中小企業,定價通常從 £1,500(約 $2,000 美元)左右開始,對於規模較大或更複雜的環境,可能會超過 £3,000(約 $4,000 美元)。

將準備成本納入考量也是很值得的。對許多組織而言,最大的投資並非認證費用本身,而是在評估前用於審查系統、補救安全性差距以及標準化控制措施所花費的時間。無論認證結果如何,這些改進都能強化您整體的安全態勢。

Cyber Essentials 認證前檢查清單

在申請之前,進行結構化的內部檢查是很有幫助的。此檢查清單將為您的組織提供一份全面的清單以供遵循。

要求檢查內容狀態
範圍定義識別所有系統、裝置與服務,包括遠端環境
安全組態更改預設設定、移除不必要的服務、強化系統安全性
存取控制已審查權限、落實最小特權,且不共用憑證
憑證管理採用強健且不重複的密碼,並具有安全儲存空間與共享機制
惡意軟體防護在所有裝置上啟用最新狀態的主動防護
修補程式管理所有系統已更新,且不使用不支援的軟體
遠距工作安全遠距與自攜裝置(BYOD)安全無虞,並納入評估範圍內
雲端存取SaaS 平台已審查、存取受控,且已移除未使用的帳號
證據整備度備妥說明文件與系統層級證明
認證路徑已明確定義 CE 或 CE+

Cyber Essentials 未涵蓋的範圍

Cyber Essentials 的重點非常集中,而這種專注度正是其優勢所在。然而,它並無法解決組織內網路安全的所有層面問題。

其未涵蓋以下內容:

  • 正式的風險管理框架
  • 全面的治理架構
  • 進階威脅偵測或監控
  • 深層的事件應變成熟度
  • 全組織整體的安全文化

這就是為什麼 Cyber Essentials 最適合被視為一種基準。它能確保基本控制措施到位,但無法取代像 ISO 27001 這樣更廣泛的框架。

對於許多組織而言,Cyber Essentials 可作為建立更全面安全策略的起點。

Cyber Essentials 中的存取控制與密碼管理

存取控制是 Cyber Essentials 中最關鍵的領域之一,也是最難以持續貫徹執行的領域之一。

在實務上,大多數問題都源自日常行為:

  • 跨系統重複使用密碼
  • 隨意共用憑證
  • 過度發放權限
  • 缺乏存取權限的能見度
  • 缺乏雙重身分驗證 (2FA)
  • 脆弱的密碼政策與欠佳的組織控制措施

久而久之,這些微小的妥協將會帶來巨大的風險。

在 Cyber Essentials 的規範下,存取控制不僅僅是定義權限,還要能證明這些權限確實在範圍內的所有系統中被一貫執行。

有條理的憑證管理方法有助於實現這一點。這包括強制執行強健、不重複的密碼,維持對存取的能見度,並確保憑證在團隊間安全地儲存與共享。若要瞭解更多資訊,請參閱我們的企業密碼管理最佳做法指南。

在實務上,許多組織已不再使用手動處理憑證的方式,而是採用集中化存取控制並能一貫執行的專屬解決方案。例如,適用於 IT 團隊的密碼管理程式(例如 Proton Pass for Business),可讓組織大規模地管理憑證、根據角色分配存取權限,並針對誰存取了哪些內容維持清晰的能見度。