Cyber Essentials สำหรับธุรกิจขนาดเล็ก อธิบายง่าย ๆ
การวิเคราะห์แผนการ Cyber Essentials ของสหราชอาณาจักร: มันตรวจสอบอะไร เหตุใดผู้ประกันภัยจึงขออย่างนี้ และทีมขนาดเล็กจะผ่านได้อย่างไร
ธุรกิจขนาดเล็กส่วนใหญ่ไม่ต้องการศูนย์ปฏิบัติการด้านความปลอดภัย พวกเขาต้องการห้าสิ่ง ทำให้ถูกต้องและมีหลักฐานว่าทำไปแล้ว นั่นคือแนวคิดทั้งหมดของ Cyber Essentials ซึ่งเป็นแผนการรับรองที่สนับสนุนโดยรัฐบาลสหราชอาณาจักร ดำเนินการผ่าน IASME Consortium เพื่อแทน NCSC ราคาถูก ประเมินตัวเองได้ในระดับพื้นฐาน และเชื่อมโยงโดยตรงกับการโจมตีที่ตีกลุ่มองค์กรขนาดเล็กจริง ๆ: phishing การขโมยข้อมูลประจำตัว ซอฟต์แวร์ที่ยังไม่ได้แพตช์ และไฟร์วอลล์ที่กำหนดค่าผิด
ห้ากลไกตรวจสอบ ไม่มีสิ่งฟุ่มเฟือย
Cyber Essentials ตรวจสอบพื้นที่ทางเทคนิคห้าแห่งพอดี และแบบสำรวจสร้างขึ้นโดยใช้พื้นฐานนี้
- ไฟร์วอลล์และเราเตอร์ — อุปกรณ์ขอบเขตต้องเปลี่ยนรหัสผ่านเริ่มต้นและปิดบริการที่ไม่จำเป็น
- การกำหนดค่าที่ปลอดภัย — ไม่มีบัญชี admin เริ่มต้นเหลือใช้งาน ไม่มีซอฟต์แวร์ที่ไม่ใช้นั่งต่ออยู่บนเครื่อง และปิดฟีเจอร์การรันอัตโนมัติเมื่อมันจะให้มัลแวร์รันได้โดยไม่ต้องคลิก
- การควบคุมการเข้าถึงของผู้ใช้ — บัญชีควรทำตามสิทธิอย่างน้อย สิทธิ admin แยกจากบัญชีในแต่ละวัน และมีขั้นตอนในการลบการเข้าถึงเมื่อใครบางคนออกไป
- การป้องกันมัลแวร์ — ทุกอุปกรณ์ต้องมีซอฟต์แวร์ป้องกันมัลแวร์ allow-listing แอปพลิเคชัน หรือ sandboxing ใช้อย่างสม่ำเสมอ ไม่ใช่เพียงบนเครื่องที่ใครบางคนจำได้ตั้งค่า
- การจัดการการอัปเดตความปลอดภัย — แพตช์สำหรับช่องโหว่สูงหรือวิกฤต ต้องไปภายใน 14 วันตั้งแต่ปล่อยออกมา ทั่วระบบปฏิบัติการ เบราว์เซอร์ และแอปพลิเคชันที่ติดตั้งไว้ที่ธุรกิจใช้
หน้าต่างแพตช์ 14 วันนั้นเป็นสิ่งที่ทำให้คนสับสนมากที่สุด มันไม่ใช่
เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio
นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1
เริ่มใช้งานฟรีarrow_forward