Cyber Essentials 是英国政府支持的网络安全认证计划,旨在帮助组织防范最常见的网络攻击。Venvera 涵盖完整的 CE 生命周期:
- 范围和背景:定义组织边界、范围内系统、云服务和认证级别
- 要求:浏览全部 5 个主题下的官方 CE v3.1 技术控制措施要求
- 控制措施:实施并跟踪映射到 5 个 CE 主题的控制措施
- 差距评估:通过涵盖所有主题的评分问卷评估您的就绪度
- 证据:收集和整理证据材料(配置、截图、文档、证书)
- 审计:跟踪内部评审和 CE 评估员开展的评估工作
- 管理评审:记录管理评审会议,包括评审输入、决策和行动项
- CE Plus:用于 CE Plus 认证的漏洞扫描和渗透测试
- 就绪度与认证:跟踪认证状态、里程碑和到期日期
5 个技术控制措施主题
Cyber Essentials 围绕 5 个核心技术控制措施主题构建,用于防范最常见的基于互联网的威胁:
| 主题 | 目的 |
|---|---|
| 防火墙和互联网网关 | 保护内部网络与互联网之间的边界。确保采用默认拒绝规则、限制管理访问,并部署基于主机的防火墙。 |
| 安全配置 | 确保设备和软件经过安全配置:删除默认设置,禁用不必要的服务,强制执行锁定策略。 |
| 访问控制 | 确保只有经授权的人员才能访问系统:最小权限、唯一账户、云服务的 MFA、密码策略。 |
| 恶意软件防护 | 通过反恶意软件解决方案、自动更新、实时扫描和应用程序控制来防范恶意软件。 |
| 安全更新管理 | 及时为软件打补丁:使用受支持的软件,在 14 天内应用关键补丁,并监控补丁级别。 |
CE Basic 与 CE Plus
Cyber Essentials 认证分为两个级别:
| 级别 | 运作方式 |
|---|---|
| CE Basic | 由经认可的认证机构验证的自评问卷。您回答有关控制措施的问题并提交证据。 |
| CE Plus | 包含 CE Basic 的全部内容,另加实际动手的技术验证:由评估员执行外部漏洞扫描、内部漏洞评估和配置审查。 |
Cyber Essentials 认证的有效期为 12 个月。您必须每年重新认证。Venvera 会跟踪您的认证日期和到期日期,帮助您及时规划重新认证。