De fem Cyber Essentials-kontrollene, forklart
En praktisk gjennomgang av de fem Cyber Essentials-kontrollene: brannmurer, sikker konfigurasjon, håndtering av sikkerhetsoppdateringer, tilgangsstyring og beskyttelse mot skadevare.

Hele Cyber Essentials hviler på fem tekniske kontroller. Det finnes ingen risikometodikk å utforme og ikke noe styringssystem å bygge, og nettopp derfor er ordningen en rask og troverdig grunnlinje. Men «grunnleggende» betyr ikke «vagt»: hver kontroll har konkrete forventninger, og en førstegangssertifisering snubler som regel i den samme håndfullen detaljer. Her er hva hver enkelt egentlig krever. For det store bildet, se hva Cyber Essentials er.
1. Brannmurer
Hver enhet som kobler seg til internett må stå bak en korrekt konfigurert brannmur, enten det er en grensebrannmur på nettverket ditt eller programvarebrannmuren på selve enheten (viktig for bærbare maskiner som forlater kontoret).
I praksis betyr det: blokker uautentiserte innkommende tilkoblinger som standard, åpne bare portene og tjenestene du virkelig trenger og kan begrunne, og endre brannmurens administrative standardpassord til noe sterkt (eller deaktiver fjernadministrasjon helt). Den vanlige forglemmelsen er hjemme- og mobilarbeid: en bærbar maskin på et kafénettverk trenger sin egen vertsbrannmur som gjør jobben kontorbrannmuren ellers ville gjort.
2. Sikker konfigurasjon
Enheter og programvare leveres i en praktisk, ikke en sikker, tilstand. Denne kontrollen handler om å stramme inn den utgangstilstanden.
Forvent å: fjerne eller deaktivere programvare, brukerkontoer og tjenester du ikke trenger, endre hvert eneste standardpassord, og fjerne autokjør-funksjoner som lar flyttbare medier kjøre kode. Der en enhet eller tjeneste beskyttes av et passord alene, må den autentiseringen være sterk, og Cyber Essentials forventer at flerfaktorautentisering brukes der den er tilgjengelig (særlig på skytjenester). Enheter bør også låses etter en periode med inaktivitet.
3. Håndtering av sikkerhetsoppdateringer
Uoppdatert, utdatert programvare er en av de vanligste veiene inn, så denne kontrollen er direkte om saken.
Alt innenfor virkeområdet må være støttet av leverandøren og holdes oppdatert. Avgjørende: høyrisiko- og kritiske sikkerhetsoppdateringer må installeres innen 14 dager etter utgivelse. Den 14-dagersfristen er et av kravene som oftest ikke oppfylles, som regel fordi en flåte av enheter eller en glemt applikasjon sakker akterut. Alt som ikke lenger støttes (et uoppdatert operativsystem, en utgått applikasjon) må fjernes fra virkeområdet eller enheten byttes ut, fordi det ikke kommer flere rettelser til det.
4. Tilgangsstyring
Tilgang bør være det minste hver person trenger, og administratormakt bør være sjelden og kontrollert.
Det betyr: hver bruker har sin egen konto (ingen delte pålogginger), kontoer opprettes gjennom en ordentlig prosess og fjernes raskt når folk slutter, og administratorrettigheter er begrenset til dem som virkelig trenger dem og brukes ikke til dagligdags arbeid som e-post og nettlesing. Særlig oppmerksomhet går til administratorkontoer og skytjenester, der flerfaktorautentisering forventes. Det hyppige funnet her er den lengst glemte administratorkontoen, eller en som har sluttet uten at tilgangen noen gang ble opphevet.
5. Beskyttelse mot skadevare
Til slutt må enheter beskyttes mot skadelig programvare, ved hjelp av minst én av de anerkjente tilnærmingene:
- antiskadevare-programvare, holdt oppdatert og satt til å skanne filer og nettsider automatisk, eller
- godkjenningsliste for programvare, der bare godkjente applikasjoner kan kjøre, eller
- tilsvarende innebygd beskyttelse på administrerte enheter.
Poenget er at en enhet ikke skal kunne kjøre noe skadelig i det stille. På moderne administrerte bærbare maskiner og telefoner håndteres dette ofte allerede av plattformen, men det må fortsatt konfigureres og dokumenteres, ikke bare forutsettes.
Hvorfor «enkelt» likevel krever arbeid
Ingen av disse fem er teknisk vanskelig isolert sett. Vanskeligheten er virkeområde og konsistens: å gjøre hver kontroll sann på hver enhet, inkludert den bærbare maskinen som aldri kommer inn på kontoret og skytjenesten noen registrerte seg for forrige måned, og holde det slik gjennom hele den 12 måneder lange sertifiseringsperioden. Nettopp det gapet mellom «vi gjør dette» og «vi gjør dette overalt, hele tiden» er det en Cyber Essentials Plus-revisjon er laget for å avdekke.
Det er også derfor kontrollene håndteres best som en alltid-på grunnlinje snarere enn et årlig kappløp. ResiliencePilot holder dokumentasjonen for hver kontroll oppdatert på tvers av hele maskinparken din og kartlegger den mot bredere mål som ISO 27001. Se Cyber Essentials-løsningen, Cyber Essentials-huben, eller bestill en demo.