Cyber Essentials für kleine Unternehmen, kurz und knapp
Ein praktischer Überblick über das britische Cyber-Essentials-Programm: Was wird geprüft, warum verlangen Versicherer es, und wie können kleine Teams es tatsächlich bestehen.
Die meisten kleinen Unternehmen brauchen kein Security Operations Center. Sie brauchen fünf Dinge, die richtig gemacht werden, und den Nachweis dafür. Das ist die ganze Grundidee hinter Cyber Essentials, dem von der britischen Regierung unterstützten Zertifizierungsschema, das vom IASME Consortium im Auftrag des NCSC durchgeführt wird. Es ist günstig, auf der Basisstufe selbst bewertet, und es richtet sich direkt gegen die Angriffe, die kleine Organisationen tatsächlich treffen: Phishing, Diebstahl von Anmeldedaten, ungepatzte Software und falsch konfigurierte Firewalls.
Die fünf Kontrollen, ohne Schnickschnack
Cyber Essentials prüft genau fünf technische Bereiche, und der Fragebogen ist darauf aufgebaut.
- Firewalls und Router — Grenzgeräte müssen Standardpasswörter geändert haben und unnötige Dienste müssen deaktiviert sein.
- Sichere Konfiguration — keine Standardadmin-Konten mehr aktiv, keine ungenutzten Programme auf Maschinen, und Auto-Run-Funktionen deaktiviert, wo sie Malware ohne Klick ausführen würden.
- Benutzerzugriffskontrolle — Konten sollten dem Prinzip der minimalen Berechtigung folgen, Admin-Rechte sind getrennt von alltäglichen Konten, und es gibt einen Prozess zum Entfernen des Zugriffs, wenn jemand geht.
- Malware-Schutz — jedes Gerät benötigt Anti-Malware-Software, Application Allow-Listing oder Sandboxing, konsistent angewendet, nicht nur auf den Maschinen, an die sich jemand erinnert hat.
- Sicherheitsupdates-Verwaltung — Patches für hohe oder kritische Schwachstellen müssen innerhalb von 14 Tagen nach der Veröffentlichung auf alle Betriebssysteme, Browser und alle verwendeten Anwendungen des Unternehmens aufgebracht werden.
Dieses 14-Tage-Patch-Fenster ist das, das die meisten Leute zum Stolpern bringt. Es ist nicht
Mit KI-Unterstützung geschrieben, von Michal Pilch (CISSP), Korra Studio, überprüft und veröffentlicht.
Das ist eine Notiz aus der Korra-Studio-Wissensdatenbank — die Plattform verbindet jedes Thema mit 1-zu-1-Mentoring.
Kostenlos startenarrow_forward