Venvera Cyber Essentials 仪表板
Cyber Essentials 仪表板(示例数据)

Cyber Essentials 是英国政府支持的网络安全认证计划,旨在帮助组织防范最常见的网络攻击。Venvera 涵盖完整的 CE 生命周期:

  • 范围和背景:定义组织边界、范围内系统、云服务和认证级别
  • 要求:浏览全部 5 个主题下的官方 CE v3.1 技术控制措施要求
  • 控制措施:实施并跟踪映射到 5 个 CE 主题的控制措施
  • 差距评估:通过涵盖所有主题的评分问卷评估您的就绪度
  • 证据:收集和整理证据材料(配置、截图、文档、证书)
  • 审计:跟踪内部评审和 CE 评估员开展的评估工作
  • 管理评审:记录管理评审会议,包括评审输入、决策和行动项
  • CE Plus:用于 CE Plus 认证的漏洞扫描和渗透测试
  • 就绪度与认证:跟踪认证状态、里程碑和到期日期

5 个技术控制措施主题

Cyber Essentials 围绕 5 个核心技术控制措施主题构建,用于防范最常见的基于互联网的威胁:

主题目的
防火墙和互联网网关保护内部网络与互联网之间的边界。确保采用默认拒绝规则、限制管理访问,并部署基于主机的防火墙。
安全配置确保设备和软件经过安全配置:删除默认设置,禁用不必要的服务,强制执行锁定策略。
访问控制确保只有经授权的人员才能访问系统:最小权限、唯一账户、云服务的 MFA、密码策略。
恶意软件防护通过反恶意软件解决方案、自动更新、实时扫描和应用程序控制来防范恶意软件。
安全更新管理及时为软件打补丁:使用受支持的软件,在 14 天内应用关键补丁,并监控补丁级别。

CE Basic 与 CE Plus

Cyber Essentials 认证分为两个级别:

级别运作方式
CE Basic由经认可的认证机构验证的自评问卷。您回答有关控制措施的问题并提交证据。
CE Plus包含 CE Basic 的全部内容,另加实际动手的技术验证:由评估员执行外部漏洞扫描、内部漏洞评估和配置审查。
ℹ️
Cyber Essentials 认证的有效期为 12 个月。您必须每年重新认证。Venvera 会跟踪您的认证日期和到期日期,帮助您及时规划重新认证。