O que é o Cyber Essentials?
O Cyber Essentials é um programa de certificação apoiado pelo governo, criado para ajudar as organizações a mitigar os riscos dos ataques cibernéticos mais comuns. Existem dois níveis de certificação:
- Fundamentos de Cibersegurança
- Cyber Essentials Plus
O primeiro nível é uma opção de autoavaliação destinada a garantir que você tenha as defesas necessárias para se proteger contra ataques cibernéticos. O segundo nível, Cyber Essentials Plus, envolve uma auditoria durante a qual um Analista de Segurança da Informação verificará se você possui todos os controles técnicos implementados. Isso é feito por meio de medidas como varreduras internas e externas, bem como compartilhamento de tela em uma amostra de dispositivos, para que o avaliador possa verificar se estão configurados corretamente. Ambas as certificações têm validade de um ano e, portanto, precisam ser renovadas anualmente. No entanto, uma vez que todas as políticas e controles estejam implementados, a recertificação em ambos os níveis deve ser muito mais simples e contínua.
Após termos passado por todo o processo de acreditação, podemos afirmar com 100% de confiança aos nossos clientes que todos os seus dados estarão o mais seguros possível conosco. Agora, fazemos parte do 1% das empresas que possuem a acreditação Cyber Essentials Plus, o que torna a decisão de confiar em nós muito fácil.
Estávamos considerando a certificação Lexcel (falaremos mais sobre isso em breve!) e um dos requisitos para obtê-la é ter considerado a certificação Cyber Essentials. Nosso raciocínio foi basicamente "por que não?". Já tínhamos confiança em nossa segurança cibernética e acreditávamos que os custos envolvidos com essa certificação seriam justificados pela credibilidade adicional adquirida, principalmente aos olhos dos clientes corporativos. Afinal, no cenário atual, uma das primeiras coisas que as pessoas verificam é a segurança de seus dados. Em 30de março de 2022, o governo anunciou que sua pesquisa mostrou que, nos 12 meses anteriores, 39% das empresas do Reino Unido identificaram um ataque cibernético em seus sistemas, demonstrando que este não é um problema a ser ignorado.

O que aprendemos?
Para ser sincero, subestimamos o trabalho necessário para atender aos critérios e passar nesta etapa de autoavaliação do processo Cyber Essentials. Dito isso, estamos satisfeitos por termos realizado este exercício, pois ele nos obrigou a considerar aspectos da nossa segurança que talvez tivéssemos negligenciado anteriormente. Sem querer entrar em muitos detalhes técnicos (embora você precise se aprofundar mais do que imagina para realizar este processo!), agora temos controles implementados que nos permitem ter a certeza de que nossas redes estão configuradas com segurança e que todos os dispositivos e softwares baixam automaticamente todas as atualizações de segurança e verificam todos os downloads em busca de malware.
Então, quais mudanças necessárias não havíamos previsto? Uma delas foi a exigência de habilitar a autenticação multifator não apenas para o nosso servidor de área de trabalho remota, mas também para todos os serviços em nuvem que administramos e que acessam dados da organização. Isso é particularmente importante, pois bloqueia 99,9% das tentativas de invasão de contas. Outra medida útil é alterar as configurações do navegador para que ele pergunte onde salvar cada arquivo antes de baixá-lo — isso dá ao usuário final a oportunidade de cancelar qualquer download caso suspeite que seja um malware.
Vale a pena para você?
Recomendo vivamente o Cyber Essentials Plus a qualquer empresa – não só nos sentimos muito mais seguros por termos passado pelo processo, como também estamos confiantes de que teremos muito mais facilidade com a recertificação no próximo ano, agora que temos uma melhor compreensão dos requisitos.