UK Cyber Essentials 是一项旨在帮助组织防范网络威胁的网络安全认证计划。该计划由英国政府的国家网络安全中心(NCSC)认可。它围绕五项关键技术控制构建,涉及由官方认证合作伙伴 IASME 监督的自我评估认证流程。

作为认证流程的一部分,组织必须完成 自我评估问卷,该问卷需由组织的董事会成员或有资质的权威人士审核并签署。签署后,评估需提交给由 IASME 授权的 认证机构 进行审核和认证。认证有效期为 12 个月,需每年续期以确保持续合规。

我们自豪地宣布,ManageEngine 已通过 Cyber Essentials 和 Cyber Essentials Plus 认证。 这些认证体现了我们坚持倡导的网络安全标准,展示了我们对强大安全实践的承诺,并以身作则。

  • 为什么选择 Endpoint Central
  • 两个认证级别
  • 控制映射
  • 截止日期与处罚

Endpoint Central 助您轻松实现 UK Cyber Essentials 认证的三大理由

  • 安全配置 - 保障防护
  • 跨所有设备的无缝更新
  • 使用 Endpoint Central 实现全面 IT 可见性

Endpoint Central 通过强大的安全措施助力您的组织保持良好的网络卫生。从数据加密、防止未经授权的权限提升、阻止数据泄露到管理 USB 访问,Endpoint Central 确保您的系统安全、合规,并具备抵御不断演变的网络威胁的能力。

cyber-essentials-dashboard-1

利用 Endpoint Central 的全面补丁管理,领先于漏洞风险。它支持 Windows、Mac 和 Linux 设备的更新,以及超过 1000 个第三方应用程序。除了传统终端,还简化了移动设备的更新——涵盖 Apple、Android 以及商店和内部应用,确保每台设备都安全且保持最新。

cyber-essentials-dashboard-2

通过 Endpoint Central 的先进资产管理工具,全面掌握您的 IT 基础设施。主动监控、管理和保护资产,同时利用强大的反恶意软件功能。借助一键数据恢复和终端隔离等功能,Endpoint Central 最大限度减少业务中断,保持运营顺畅和韧性。

cyber-essentials-dashboard-3

查看所有功能

两个级别的 Cyber Essentials 认证

组织可根据其网络安全需求和保障要求选择最合适的认证级别。

  • Cyber Essentials: 基于自我评估和对五项关键技术控制的验证的基础级认证。
  • Cyber Essentials Plus: 包含对 IT 系统的实地技术审计,以验证所需控制措施的正确实施。

最新版本的 Cyber Essentials:IT 基础设施要求(v3.1)强调资产管理在有效实施五项关键技术控制中的重要性,尽管它未被正式列为其中之一。借鉴 NCSC 关于资产管理的指导,我们概述了 Endpoint Central 如何独特地支持您的组织实现高效且全面的资产管理。点击 这里 了解更多。

同样,最新版本的 Cyber Essentials:IT 基础设施要求(v3.1)将自带设备(BYOD)纳入其范围。这意味着寻求 UK Cyber Essentials 认证的组织必须确保 BYOD 设备得到有效管理和安全保护,符合框架要求。参考 NCSC 关于 BYOD 管理的指导,Endpoint Central 能助力您的组织建立强有力的 BYOD 安全与合规控制。点击 这里 了解更多。

Endpoint Central 与 Cyber Essentials 控制的映射

下表详细介绍了 Endpoint Central 如何战略性地帮助您的组织有效实施并在五项关键技术控制中表现卓越。

控制 描述 (Cyber Essentials:IT 基础设施要求 v3.1) Endpoint Central 的助力方式

防火墙

要求

您必须为所有范围内的设备配置正确的防火墙(或具备防火墙功能的网络设备)进行保护。

信息: 大多数桌面和笔记本操作系统现在预装了软件防火墙;我们建议优先启用这些防火墙,而非第三方防火墙应用。

对于所有防火墙(或具备防火墙功能的网络设备),您的组织必须:

  • 将默认管理员密码更改为强且唯一的密码,或完全禁用远程管理员访问。
  • 除非有明确且有文档记录的业务需求,并且接口受到多因素认证或 IP 允许列表结合妥善管理的密码认证保护,否则禁止从互联网访问管理界面。
  • 默认阻止未经身份验证的入站连接。
  • 确保入站防火墙规则由授权人员批准并有文档记录,且文档中包含业务需求。
  • 当不再需要时,迅速移除或禁用不必要的防火墙规则。

确保在使用不受信任网络(如公共 Wi-Fi 热点)的设备上使用软件防火墙。

Endpoint Central 方便管理员为终端用户 配置 Windows 防火墙,在受管理的终端设备上应用一致的入站和出站规则集。

安全配置

要求 - 计算机和网络设备

您的组织必须主动管理您的计算机和网络设备。您必须定期:

删除和禁用不必要的用户账户(例如访客账户和未使用的管理员账户)。

更改任何默认或易猜测的账户密码。

删除或禁用不必要的软件(包括应用程序、系统工具和网络服务)。

禁用任何允许文件在未经用户授权情况下执行的自动运行功能。

确保用户经过身份验证后才能访问组织的数据或服务。

确保对物理在场用户实施适当的设备锁定控制。

设备解锁凭据

如果设备要求用户物理在场才能访问设备服务(例如登录笔记本电脑或解锁手机),则必须在用户获得访问权限之前,使用生物识别、密码或PIN等凭据。

您必须保护所选的身份验证方法(可以是生物识别认证、密码或PIN)免受暴力破解攻击。当可以配置时,您应应用以下措施之一:

限制尝试次数的速率,使用户每次失败尝试后等待的时间逐渐增加。您不应允许在5分钟内超过10次猜测。

在超过10次失败尝试后锁定设备。

当供应商不允许您配置上述设置时,请使用供应商的默认设置。

必须使用技术控制来管理凭据的质量。如果凭据仅用于解锁设备,则密码或PIN的最小长度应至少为6个字符。当设备解锁凭据也用于身份验证时,您必须对凭据应用“用户访问控制”中描述的完整密码要求。

撤销非预期用户的管理员权限,并使用 Endpoint Central 的 endpoint privilege management 强制执行 最小权限原则

管理员可以 禁止用户 安装不必要的软件,并可以创建允许/阻止(allowed/ blocked)的软件列表以管理其 IT 环境。

Endpoint Central 还具有 阻止可执行文件 功能,防止文件自动执行。Endpoint Central 还使管理员能够控制由其他应用程序产生的 子进程。为了确保安全访问企业应用,Endpoint Central 利用基于 Kerberos 协议的企业单点登录(SSO)。Endpoint Central 还利用基于证书的认证,使用 SCEP

Endpoint Central 使管理员能够为运行 Android、Apple 和 Windows 的移动设备设置 密码策略,确保最终用户为其设备创建强密码。该策略允许管理员配置最大失败密码尝试次数、自动锁定前允许的最大空闲时间以及其他多项配置。

安全更新

要求

您必须确保所有范围内的软件保持最新。所有范围内设备上的软件必须:

获得许可并受到支持。

当软件不再受支持或被移出范围时,应通过使用定义的子集阻止所有与互联网的流量来将其从设备中移除。

在可能的情况下启用自动更新。

在发布更新后的14天内*完成更新,包括应用任何使更新生效所需的手动配置更改,其中:

  • 更新修复了供应商描述为“关键”或“高风险”的漏洞
  • 更新解决了 CVSS v3 基础评分为7或以上的漏洞
  • 供应商未提供更新修复漏洞级别的详细信息

请注意: 为了最佳安全性,我们强烈建议(但非强制)所有发布的更新在发布后14天内应用。

*尽快应用更新非常重要。14天被视为实施此要求的合理期限。更长时间将构成严重的安全风险,而更短时间可能不切实际。

信息: 如果供应商使用不同术语描述漏洞严重性,请参阅通用漏洞评分系统(CVSS)中的精确定义。对于 Cyber Essentials 方案,“关键”或“高风险”漏洞指 CVSS 3.0 评分为7或以上,或被供应商标识为“关键或高风险”的漏洞。注意:某些供应商将多个不同严重性级别的问题作为单个更新发布。如果此类更新涵盖任何“关键”或“高风险”问题,则必须在14天内安装。

Endpoint Central 提供全面的漏洞管理,能够从单一控制台持续评估和监控威胁。除了漏洞评估外,还提供内置的漏洞修复功能。

Endpoint Central 提供 基于风险的漏洞管理,使管理员能够根据 CVSS 评分、CVE 影响类型、补丁可用性等指标优先处理漏洞。统一控制台服务于 IT 运维和安全运维,具有基于角色的访问控制,可将安全功能分配给独立的安全专家。

Endpoint Central 具有漏洞年龄矩阵和 漏洞严重性摘要, 提供有关补丁实施影响的丰富洞察。全面报告涵盖易受攻击的系统和缺失的补丁。测试与批准功能允许 IT 管理员在小范围计算机中验证补丁后再进行更广泛部署。

Endpoint Central 为 Windows、Linux、macOS 和 Windows Server 操作系统以及1000多个第三方应用程序、硬件驱动和 BIOS 提供全面的补丁支持。Endpoint Central 的补丁服务水平协议(SLA):

  • 第三方更新 - 在供应商发布后6至9小时内支持。
  • 安全更新 - 在供应商发布后12至18小时内支持。
  • 非安全更新 - 在供应商发布后24小时内支持。

用户访问控制

要求

您的组织必须控制您的用户账户及其访问组织数据和服务的权限。需要注意的是,这也包括第三方账户——例如,您的支持服务使用的账户。

您还需要了解用户账户如何进行身份验证,并相应地管理身份验证。

这意味着您的组织必须:

  • 建立创建和批准用户账户的流程。
  • 在授予对应用程序或设备的访问权限之前,使用唯一凭据对用户进行身份验证。
  • 当用户账户不再需要时(例如用户离开组织或账户长时间未使用后),应删除或禁用该账户。
  • 在可用的情况下实施MFA——对云服务的身份验证必须始终使用MFA。
  • 使用单独的账户仅执行管理活动(不进行电子邮件、网页浏览或其他可能暴露管理权限的标准用户活动,以避免不必要的风险)。
  • 当特殊访问权限不再需要时(例如员工角色变更时),应删除或禁用这些权限。

基于密码的身份验证

所有用户账户都要求用户进行身份验证。如果使用密码进行身份验证,您应采取以下保护措施:

通过实施以下至少一项措施,保护密码免受暴力破解猜测攻击:

多因素认证(MFA)

限制尝试次数的速率,使用户每次失败后等待时间逐渐增加——不应允许在5分钟内超过10次猜测

在不超过10次失败尝试后锁定账户

使用技术控制措施管理密码质量。这将包括以下之一:

使用多因素认证(见下文)

  • 密码最小长度至少为12个字符,无最大长度限制
  • 密码最小长度至少为8个字符,无最大长度
  • 限制,并使用拒绝列表自动阻止常用密码。

通过以下方式支持用户为其工作账户选择唯一密码:

教育用户避免使用常见密码,例如宠物名字、常见键盘模式或他们在其他地方使用过的密码。这可能包括教导用户使用某些密码管理器内置的密码生成器功能。

鼓励用户通过使用多个单词(至少三个)来创建更长的密码(例如NCSC关于使用三个随机单词的指导)。

提供可用的安全密码存储(例如密码管理器或安全锁柜),并提供关于如何及何时使用的明确信息。

不强制定期密码过期

不强制密码复杂性要求

您还应确保建立了及时更改密码的流程,以防您知道或怀疑密码或账户已被泄露。

多因素认证(MFA)

除了为未受其他技术控制保护的密码提供额外安全层外,您应始终使用多因素认证为管理账户和可从互联网访问的账户提供额外安全保障。

多因素认证方法中的密码部分必须至少有8个字符的密码长度,无最大长度限制。

需要考虑的四种额外因素类型有:

  • 受管理的/企业设备
  • 受信任设备上的应用程序
  • 物理独立的令牌
  • 已知或受信任的账户

应选择可用且易于访问的额外因素。您可能需要进行用户测试以确定最适合用户的方案。更多信息请参见NCSC关于MFA的指导。

撤销非预期用户的管理权限,并通过Endpoint Central实施最小权限原则,通过终端权限管理分离管理和标准用户活动。

Endpoint Central使管理员能够为运行Android、Apple和Windows的移动设备设置密码策略,确保终端用户创建强密码。该策略允许管理员配置最大失败密码尝试次数、自动锁定前的最大空闲时间以及其他多个参数。

Zoho提供Zoho OneAuth以满足多因素认证需求,涵盖Cyber Essentials认可的额外因素选项。

Zoho还提供Zoho Vault——一款企业密码管理器,用于安全且可用的凭据存储。

恶意软件防护

要求

您必须确保所有范围内设备均启用恶意软件防护机制。对于每台设备,您必须使用以下至少一项选项。在所有情况下,软件必须处于激活状态,按照供应商说明保持更新,并配置为以下详细要求。

反恶意软件软件(适用于运行Windows或macOS的范围内设备,包括服务器、台式机和笔记本电脑):如果您使用反恶意软件软件保护设备,必须将其配置为按照供应商建议进行更新,防止恶意软件运行,阻止恶意代码执行,并阻止通过互联网连接到恶意网站。

应用程序允许列表(适用于所有范围内设备):仅允许经过代码签名限制的批准应用程序在设备上执行。您必须在部署前主动批准此类应用程序,并维护当前的批准应用程序列表。用户不得安装任何未签名或签名无效的应用程序。

Endpoint Central 内置了 下一代防病毒引擎,利用 AI 辅助的实时行为检测和深度学习技术主动检测恶意软件等网络威胁。

除了实时恶意软件检测外,Endpoint Central 还主动执行事件取证,以便 SecOps 分析根本原因和严重性。如果下一代防病毒引擎在端点检测到可疑行为或恶意软件,它可以隔离受影响的设备,并在彻底的取证分析后将其重新部署到生产环境中。

Endpoint Central 还通过利用 Microsoft 的卷影复制服务,每三小时提供网络上文件的 即时且不可擦除的备份。如果文件被勒索软件感染,可以从最近的备份副本中恢复。

Endpoint Central 的应用程序控制模块允许管理员 允许列表和阻止列表软件应用程序,

截止日期及不合规的后果

Cyber Essentials 认证有效期为 12 个月,必须每年续期以维持认证状态。虽然该计划不强制执行法定截止日期或监管罚款,但许多英国公共部门组织、政府部门、NHS 机构及供应链合作伙伴将 Cyber Essentials 认证作为采购、合同资格或持续供应商合作的条件。

未能获得或维持 Cyber Essentials 认证可能导致被排除在政府和公共部门合同之外,失去商业机会,增加网络保险费用,并降低客户信心。没有 Cyber Essentials 的组织在补丁管理、访问控制、恶意软件防护和安全配置等方面存在弱点,可能面临更大的网络攻击风险。在发生安全事件时,缺乏公认的基线安全控制可能加剧运营中断、财务损失和声誉损害。

Endpoint Central 有助于实现以下合规要求

  • CIS

  • FERPA

  • NIST 800-171

  • UK CYBER ESSENTIALS

  • NCA

  • ISO 27001

  • PCI DSS

  • NIST 2.0 CSF

  • HIPAA。

  • DORA

  • GDPR。

  • NIS2

  • RBI

  • Essential 8

推荐阅读

真实故事,真实影响:Endpoint Central 与合规

quote-icon-10

“Endpoint Central 使我们朝着集中式应用的目标迈进,以覆盖 IT 支持活动。部署非常简单,没有真正的问题。我们主要用于与 ServiceDesk Plus 的集成以及其为我们的 ISO 实施提供的报告。”

引用

Keith Henning,

Evander Glazing and Locks 业务支持

与我们沟通您的合规需求

欢迎随时联系我们的专家,解答您的具体疑问,了解 Endpoint Central 如何帮助您满足 Cyber Essentials 要求。

请输入有效的姓名。请输入姓名。
请输入有效的邮箱。请输入邮箱。
-

请输入有效的电话号码。请输入电话号码。

请填写需求。
点击“SUBMIT”,即表示您同意根据隐私政策处理个人数据。

受信赖于