Essenzielles 8-Reifegradmodell
23. August 2023
Die wesentlichen Acht erklärt
Healthdirect Australia erfüllt alle Anforderungen, um in allen Bereichen und in allen Aspekten des Healthdirect-Videoanrufdienstes mindestens Reifegrad 2 zu erreichen. Der Healthdirect-Videoanrufdienst wurde zuletzt am 17. August 2023 auf die Einhaltung von Essential Eight geprüft. Wenn Sie weitere Einzelheiten zur Bewertung des Videoanruf- Reifegradmodells Essential Eight wünschen, wenden Sie sich bitte an videocallsupport@healthdirect.org.au .
Obwohl keine einzelne Minderungsstrategie garantiert, dass sie Cybersicherheitsvorfälle verhindern kann, empfiehlt das ACSC Organisationen, E8-Minderungsstrategien als Grundlage zu implementieren. Diese Grundlage macht es Angreifern viel schwerer, Systeme zu kompromittieren. Darüber hinaus kann die proaktive Implementierung von E8 im Hinblick auf Zeit, Geld und Aufwand kostengünstiger sein als die Reaktion auf einen groß angelegten Cybersicherheitsvorfall. Basierend auf den Bedrohungen, denen Angreifer ausgesetzt sind, gibt es eine empfohlene Implementierungsreihenfolge, um Organisationen dabei zu helfen, eine starke Cybersicherheitsposition für ihre Systeme aufzubauen. Sobald Organisationen ihre gewünschten Minderungsstrategien auf einem anfänglichen Niveau implementiert haben, sollten sie sich darauf konzentrieren, die Reife ihrer Implementierung zu steigern, sodass sie schließlich eine vollständige Übereinstimmung mit der Absicht jeder Minderungsstrategie erreichen. Die E8-Strategien, die das ACSC als Grundlage empfiehlt, sind wie folgt:
- Anwendungssteuerung
Die Anwendungssteuerung erlaubt nur die Ausführung ausgewählter Softwareanwendungen auf Computern. Ziel ist es, die Ausführung nicht genehmigter Softwareanwendungen, einschließlich Malware, zu verhindern. - Patch-Anwendungen Patchen von Fixes und Sicherheitslücken in Softwareanwendungen. Dies ist wichtig, da Angreifer bekannte Sicherheitslücken in Anwendungen nutzen, um Computer anzugreifen
- Deaktivieren Sie nicht vertrauenswürdige Microsoft Office-Makros. Microsoft Office-Anwendungen können Software namens „Makros“ verwenden, um Routineaufgaben zu automatisieren. Makros werden zunehmend verwendet, um das Herunterladen von Malware zu ermöglichen. Makros können Angreifern den Zugriff auf vertrauliche Informationen ermöglichen, daher sollten Makros gesichert oder deaktiviert werden.
- Härtung von Benutzeranwendungen Hierzu gehören Aktivitäten wie das Blockieren des Webbrowser-Zugriffs auf Adobe Flash Player, Web-Werbung und nicht vertrauenswürdigen Java-Code im Internet. Flash-, Java- und Web-Werbung sind seit langem beliebte Methoden, um Malware zu verbreiten und Computer zu infizieren.
- Beschränken Sie die Administratorrechte. Das bedeutet, dass Administratorrechte nur für die Verwaltung von Systemen, die Installation legitimer Software und das Anwenden von Software-Patches verwendet werden. Diese sollten auf diejenigen beschränkt werden, die sie benötigen. Administratorkonten sind die „Schlüssel zum Königreich“. Angreifer verwenden diese Konten für den vollständigen Zugriff auf Informationen und Systeme.
- Patchen von Betriebssystemen. Patchen von Fixes und Sicherheitslücken in Betriebssystemen. Dies ist wichtig, da Angreifer bekannte Sicherheitslücken im Betriebssystem ausnutzen, um Computer anzugreifen.
- Multi-Faktor-Authentifizierung: Dabei wird einem Benutzer nur dann Zugriff gewährt, wenn er mehrere, separate Nachweise erfolgreich vorgelegt hat. Durch die Verwendung mehrerer Authentifizierungsfaktoren ist es für Angreifer viel schwieriger, auf Ihre Informationen zuzugreifen.
- Tägliche Sicherung wichtiger Daten . Das bedeutet, dass alle Daten regelmäßig gesichert und offline oder online, aber nicht wiederbeschreibbar und nicht löschbar gespeichert werden. So kann eine Organisation im Falle eines Cybersicherheitsvorfalls wieder auf die Daten zugreifen.
Das Essential Eight-Reifemodell
Um Organisationen bei der Beurteilung der Wirksamkeit ihrer E8-Umsetzung zu unterstützen, wurde ein Reifegradmodell entwickelt. Das Modell definiert vier Reifegrade für jede Minderungsstrategie.
- Reifegrad Null – eingeschränkt oder nicht mit der Absicht der Risikominderungsstrategie abgestimmt
- Reifegrad Eins - Teilweise ausgerichtet auf die Absicht der Minderungsstrategie
- Reifegrad Zwei - Größtenteils auf die Absicht der Minderungsstrategie ausgerichtet
- Reifegrad Drei - Vollständig auf die Absicht der Minderungsstrategie ausgerichtet