Skip to main content

Cybersikkerhed

Page 1

ANNONCETILLÆG FEBRUAR 2022

CYBERSIKKERHED NÅR UHELDET ER UDE, VIL VIRKSOMHEDEN, MED CYBER VAULTEN, TYPISK ’KUN’ MISTE ÉN DAGS ARBEJDE, OG DET ER TIL AT LEVE MED FOR DE FLESTE – IKKE MINDST I LYSET AF ALTERNATIVET Thomas Falkenberg, Sec Datacom

Læs mere side 24-25

PANELDEBAT: SIKKERHED ER IKKE KUN ET SPØRGSMÅL OM IMPLEMENTERING, MEN OGSÅ OM ET GODT PARTNERSKAB Jan Rasmussen, Erhvervschef, Telenor Erhverv

Læs mere side 16-17

I EN VIRKSOMHED HAR ALLE ET ANSVAR, FRA RECEPTIONEN TIL DIREKTIONSGANGEN, DET ER IKKE KUN IT-AFDELINGENS ANSVAR Anette Vainer, Country Manager, Fortinet Danmark

Læs mere side 22-23


2

I ANNONCETILLÆG & SPONSORERET INDHOLD

HACKERNE SYNES OGSÅ, DET ER NEMMERE, NÅR VI ARBEJDER HJEMMEFRA

Erhvervsstyrelsen offentliggjorde i efteråret 2021 en undersøgelse, der viste, at 40 pct. af de danske virksomheder ikke har prioriteret deres egen sikkerhed tilstrækkeligt. I de seneste år har vi set en markant udbredelse af hjemmearbejdspladser, som kan være én af grundene til det høje tal.

D

Redaktion: John Bo Northroup et er velkendt, at coronapandemien satte nye vilkår for vores måde at arbejde på. Begrebet Flexible Work blev adopteret af virksomheder og organisationer. Ordet betyder i sin enkelhed, at medarbejdere ikke længere er bundet til deres skrivebord, men i stedet kan udføre deres arbejdsopgaver i mere fleksible rammer. ”Jeg vil egentlig ikke sige, at pandemien forandrede noget, men den satte blandt andet udrulningen af digitale kommunikationsløsninger op i et meget højere gear. Og så er det klart, at frasen: alle, der har mulighed for at arbejde hjemmefra, skal gøre det, har været med til at gøre hjemmekontoret til en accepteret norm i erhvervslivet”, siger Mikkel Kruse, erhvervsdirektør for Telenor i Danmark. I dag ser vi, at tre ud af fire virksomheder planlægger udvidelse af hjemmearbejdspladser til deres medarbejderstab. Det viser sig nemlig, at hjemmearbejde i mange tilfælde højner produktiviteten og medarbejdertilfredsheden, men som bekendt har medaljen også en bagside. Flere indgange giver højere risiko ”I dag er vi faktisk mere digitale, end vi er sikkerhedsmæssigt bevidste om. Vi hører ofte om den digitale omstilling, som om det hører en fjern fremtid til. Men i hjemmene ser vi altså både robotstøvsugere og -plæneklippere, smartphones, tablets, vandingsanlæg, Smart TV og så videre. Alt sammen enheder, som er koblet på nettet, og som mangedobler indgangsmulighederne for hackerne. Blandt andet derfor kan hjemmearbejde i erhvervsregi være en risikofyldt kombination, hvis virksomhederne ikke har taget deres forholdsregler”, påpeger Mikkel Kruse. I dag er det normalt, at en medarbejder har to-tre enheder til at udføre deres arbejdsopgaver. Det kan f.eks. være smartphone, tablet og bærbar computer. Alt efter antallet af medarbejdere har virksomhedens IT-administration fået en arbejdsbyrde med at holde styr på enhederne, når de principielt kan være spredt ud over hele landet. Herudover er der også en forhøjet risiko, når medarbejderne benytter enhederne i hjemmet. Hver

FAKTA Telenor Erhvervs vigtigste opgave er at skabe et trygt og effektivt erhvervsliv for alle kunder. Det gælder både i forhold til en enkel og sikker infrastruktur, men også ved at rådgive og undervise i den bedste adfærd, før truslerne opstår. Læs mere på www.telenor.dk/erhverv

gang vi bruger tablets eller devices på eget wi-fi, åbner vi faktisk op for virksomhedsfølsomme data, som kan falde i de forkerte hænder. Derfor er det mere vigtigt end før, at alle enheder sikres med en opdeling mellem privatdata- og virksomhedsdata, påpeger Mikkel Kruse.

”

Vi ser eksempler på SMS og mail, der anvendes i en phishing-kombination, hvor den ene kommunikation understøtter den anden MORTEN ESKILDSEN, WHITE HAT-HACKER

Hvad siger hackeren? Morten Eskildsen, der er White Hat-Hacker i egen konsulentvirksomhed og Mobileay, samt tidligere kaptajn for det danske cyberlandshold, arbejder bl.a. med at afdække virksomheders digitale sårbarheder. Han sætter sig ind i hackernes tankegang og i gruppedynamikkerne på arbejdspladsen – eller manglen på samme. Morten Eskildsen bidrager til denne samtale: Vores adfærd på kontorarbejdspladsen er, at vi spørger hinanden om 117 forskellige ting i dagens løb, både stort og småt. Vi spørger sidemanden, hvis vi er i tvivl. Hvis vi modtager en mail, som vi er i tvivl om kan være ondsindet, så kan vi hurtigt og ubesværet vende det med sidemanden. Der er både et par ekstra øjne og det talte ord indenfor rækkevidde. Det gør sig ikke gældende derhjemme, hvor der ikke er en sidemand at spørge til råds, hvis vi er i tvivl. Derfor undlader vi ofte at søge bekræftelse på mavefornemmelsen. Vi risikerer at føle os dumme ved at udstille vores tvivl – selvom det rigtige er at spørge. Dén mekanisme har hackerne indset, og derfor målretter de sig i højere grad medarbejdere via phishingmails, som er blevet mere udspekulerede og relevante for os end tidligere set. En phishingmail kan f.eks. være med din kollega som afsender, en invitation til fredagsbanko i afdelingen eller noget helt tredje, der taler ind i medarbejdernes virkelighed. ”Det er ganske udspekuleret, og hackeren ved, at de skal forsøge at skabe tillid og få os til at sænke paraderne. Og det har de bedre held med, når de fanger os alene på hjemmekontoret,” siger Morten Eskildsen. Phishing på flere kanaler Phishing-fænomenet kommer nu ikke længere kun via en mail. Cyberkriminelle er også begyndt at sende phishing-SMS’er, og antallet af den slags er på det seneste steget eksplosivt. Det kan f.eks. være beskeder, der ser ud til at være sendt fra chefen, og typisk med et indhold om at overføre penge i en fart. Det kan også være såkaldte deepfakes, som er misbrug af syntetiske medier, hvor en person i et billede eller en video erstattes med en anden. Manipulationen sker ved at høste data og kommunika-


ANNONCETILLÆG & SPONSORERET INDHOLD I

Hjemmearbejdspladse r der giver overskud

Mikkel Kruse, erhvervsdirektør for Telenor i Danmark.

Hvorfor er hjemmearbejdsplads er en fordel for både virksom hed og medarbejder?

telenor erhverv

GODE RÅD FRA TELENOR OM SIKRING AF DEN MOBILE ARBEJDSPLADS

tionsbidder fra den stærkt forøgede kommunikation via mail, Teams, Zoom med videre. ”Vi ser eksempler på SMS og mail, der anvendes i en phishing-kombination, hvor den ene kommunikation understøtter den anden,” fortæller Morten Eskildsen. Balancen mellem adfærd og systemsikkerhed Den udbredte Office-pakke er et yndet mål for hackerne, både i form af vedhæftede filer og tyveri af loginoplysninger, to-faktor er den obligatoriske begyndelse, men det er ikke nok i sig selv. Da det ikke dækker alle typer af angreb. ”Hvis jeg skal pege på én anden ting, man som systemadministrator med fordel kunne kigge på ift. at sikre hjemmekontoret, så er det igen med udgangspunkt i phishing og Office. Start med at deaktivere makroer globalt i virksomheden, så de slet ikke kan afvikles, uanset hvad medarbejdere ellers fejlagtigt prøver at tillade. Der er måske enkelte, der har brug for det, men så tillad det for dem, men begræns alle andre. Bare fordi én medarbejder har et behov, behøver alle andre ikke kunne det samme,” siger Morten Eskildsen. Sikkerhedsbrist er ikke et tabu ”Jeg hiver ofte ugens bedste phishing-mail frem og får en sam-

tale om det. Vi bemærker forskellige aspekter ved en sådan kommunikation, og det er godt også at få grinet lidt ad det, så vi i det hele taget kan få reduceret tabuet om at være i tvivl,” fortæller Morten Eskildsen. Mikkel Kruse supplerer: ”Det er vigtigt at undervise medarbejdere i en bedre sikkerhedsadfærd, særligt når vi arbejder hjemmefra, hvor IT-administrationen ikke ligger lige til venstre for kaffemaskinen. Virksomhed og medarbejder har et fælles ansvar for at dele og tage imod viden. Derfor skal sikkerhed også være en kulturel størrelse i virksomhederne, så emnet bliver taget alvorligt. Kurser gør det desværre heller ikke alene. System og adfærd er en vekselvirkning, men oplæring i at forstå og fange phishing-mails kan faktisk betyde, at virksomheden kan undgå en dusør fra hackerne for ikke at dele virksomhedsfølsomme data.” Ifølge Telenor-direktøren findes der ikke en enkelt snuptagsløsning. ”Vi kan ikke opfinde en pakkeløsning, hvor vi med ét tryk kan føle os sikre. De cyberkriminelle er hele tiden foran, men vi kan komme langt med forebyggelse, så vi ikke bliver hægtet helt af. Sikkerhed er evigt aktuelt og foranderligt, og noget, vi altid skal forholde os til. Med den rette kombination af system og adfærd kan vi forhåbentlig indrette os på en måde, så det ikke fylder for meget i vores arbejdsdag,” slutter Mikkel Kruse.

DANMARK ER ET YNDET MÅL FOR CYBERKRIMINELLE I en global sammenligning er Danmark blandt de allermest digitale lande i verden. Det gælder både det offentlige, virksomheder og befolkningen som helhed. Det er godt for effektiviteten og for bekvemmeligheden, men det gør også Danmark til et yndet mål for de cyberkriminelle, fordi der er så mange enheder på forskelligartede typer netværk. Ifølge en global rapport fra konsulentkoncernen Deloitte er Danmark det fjerde mest udsatte land i verden, når det kommer til cyberangreb.

Opdeling af privat- og virksomhedsdata I kraft af de mange nye hjemmearbejdspladser mister virksomheder nemt overblikket over brugen af deres enheder. Ved hjælp af et MDM-system (Mobile Device Management) kan en administrator få overblik over alle enheder samtidig med, at der vil være en digital opdeling mellem data, så privat- og arbejdsbrug holdes adskilt. Herudover er der en praktisk sårbarhed, når enheder spredes fysisk. Der er større risiko for at miste sin enhed, og her kan samme administrator slette data, nulstille enheden eller låse den for uvedkommende. Herudover kan telefonen indstilles til ikke at kunne tage billeder i arbejdstiden. Én netadgang til erhvervsbrug Brug af netværk derhjemme: Sørg for at dele det private netværk op, og lad ikke andre online enheder, f.eks. TV, køre på samme netværk. Et TV er et eksempel på en enhed, der før var offline, men nu er kommet på nettet, hvilket er dejlig bekvemt, men ikke videre betryggende, fordi softwaren, der styrer forbindelsen mellem nettet og fjernsynet, ikke nødvendigvis er opdateret. Få prioriteret sikkerheden Mange virksomheder er faktisk bevidste om behovet for sikkerhed, men typisk er det ikke noget, man får prioriteret i hverdagen. Ved hjælp af en indsigtsrapport kan virksomheden få en konkret handleplan, der viser, hvor de kan få mest sikkerhedsmæssig værdi – nu og på sigt. Herudover får virksomheden også en beredskabsplan, der forholder sig forskellige scenarier af sikkerhedsbrist. E-learning Det er en gammel traver, men vi er altså ikke stærkere end det svageste led. Få gjort sikkerhedsspørgsmålet til en del af medarbejdernes bevidsthed, når de begår sig digitalt. Det kræver, at virksomheden selv tager sikkerheden alvorligt og tilbyder kurser, som medarbejderne kan tage. I dag ser vi, at hackerne målretter sig medarbejdernes mails og systemer. Derfor er vores fælles adfærd mere vigtig end før.

3


4

I ANNONCETILLÆG & SPONSORERET INDHOLD

Rikke Hougaard Zeberg, branchedirektør, DI Digital

CYBERSIKKERHED – EN AF DE VIGTIGSTE DAGSORDENER I 2022 Det vigtigste tema for 2022, som kan blive afgørende for virksomheders succes, er uden tvivl problemstillingen om cybersikkerhed. Vores høje grad af digitalisering i Danmark er rigtig positivt og ekstremt vigtigt for konkurrenceevnen, så virksomhederne må og skal fortsætte deres digitale transformation. Men virksomhederne skal samtidig sætte cybersikkerhed på dagsordenen, og truslen fra de cyberkriminelle skal tages alvorligt.

C

Af Rikke Hougaard Zeberg, branchedirektør, DI Digital Tværgående samarbejde er afgørende Den 15. december 2021 offentliggjorde regeringen deres nye nationale strategi for Cyber- og Informationssikkerhed, som skal løbe fra 2022-2024. Der er bestemt gode takter i strategien, men der er et for stort fokus på myndighederne og for lidt, der handler om det vigtige samarbejde på tværs af myndigheder og erhvervsliv. Hvis de danske virksomheder og de offentlige myndigheder skal tage kampen op med de cyberkriminelle, så skal det ske i fællesskab. De digitale løsninger bor ikke i siloer eller i bestemte brancher – de går på tværs. På tværs af faggrænser og på tværs af offentlige og private aktører. Derfor skal vi have meget mere fokus på det tværgående samarbejde, når cyber-strategien skal udmøntes i det nye år. I forhold til forslaget om en offentlig-privat SMV:CERT, er den kun delvist med i strategien. Regeringens forslag er, at der skal etableres en ren statslig enhed, som skal rådgive SMV’erne, og at et eventuelt samarbejde med den private sektor skal ske med udgangspunkt heri. Vi er af den overbevisning, at det er nødvendigt med et stærkt tværgående samarbejde, hvis vi skal lykkes med dagsordenen. Vi er nødt til at se bort fra de traditionelle skel mellem offentlig-privat, national-international osv., når vi skal stå imod de cyberkriminelle. Så vi vil forsøge at få styrket det initiativ i strategien. Vi vil også arbejde for, at myndighederne ikke tilbyder ressourcer, som virksomhederne i Danmark i forvejen tilbyder. Særligt Center for Cybersikkerhed har løbende fået udvidet sin opgave-

portefølje på rådgivningsområdet, og som vi i DI havde frygtet i vores høringssvar til ændring af lov om Center for Cybersikkerhed i 2019, ser vi, at der bliver brugt offentlige midler på at tilbyde forebyggende it-sikkerhedsydelser som f.eks. penetrationstest, som der også tilbydes på det private marked. Det er forkert og konkurrenceforvridende, og vi mener, at der i stedet burde blive brugt ressourcer på at samarbejde med den private sektor, så de løsninger, der allerede tilbydes af det private marked, også bruges i offentligt regi. D-mærket øger sikkerhed Sidst men ikke mindst vil vi fortsætte vores arbejde om at udbrede D-mærket, Danmarks nye mærkningsordning for it-sikkerhed og ansvarlighed, som vi udarbejdede i samarbejde med Industriens Fond, Dansk Erhverv, SMVdanmark og Forbrugerrådet Tænk. D-mærket blev lanceret sidste efterår, og vores ambition er, at D-mærket bliver et alternativ til ISO-certificeringer og revisorerklæringer. D-mærket gør det med sine otte kriterier overskueligt at navigere gennem junglen af regler, som handler om sikker anvendelse og opbevaring af data. D-mærket er tænkt som en løsning, der skal gøre det mere overskueligt for virksomhederne at komme i gang med cybersikkerhed og ansvarlig dataanvendelse generelt.

Ansvarshavende redaktør Henning Andersen, henning@partnermedier.dk Projektleder Emma Nordahl Jepsen, emma@partnermedier.dk

Kære Læser

Journalister John Bo Northroup, Michael Fahlgren, Peter Klar, Flemming Østergaard

Indholdet i denne udgivelse er bl.a.

Grafisk produktion Majbritt Høger, majbritt@partnermedier.dk

mange sponsorer og annoncører.

Forsidefoto Istock

Vores tekstforfattere og journalister har gjort sig umage med at finde og

Udgiver: Medlem af Distribueret i samarbejde med Berlingske Media

Hold dig opdateret, følg din branche her

blevet til i samarbejde med vores

skrive indhold til dig, som vi håber vil give dig god information og inspiration. God læselyst!

www.businessreview.dk

Vi tager forbehold for evt. trykfejl og farveafvigelser.

ybertruslen er en af de største trusler mod Danmarks sikkerhed, og vi ser også, at selv nogle af vores stærkeste danske virksomheder kan rammes af hackerangreb med store økonomiske konsekvenser - senest er virksomheder som Vestas og den store nordiske hotelkæde ”Nordic Choice” blevet ramt. Nye tal viser også, at danske virksomheder har oplevet den største stigning i cyberangreb i Norden. Høj digitalisering og manglende cybersikkerhed er en dårlig cocktail. Skandinaviske virksomheder lider i gennemsnit økonomisk tab på 17 millioner kroner, når de rammes af et cyberangreb. Derfor er det også ekstremt vigtigt, at virksomheder fokuserer på at få styrket deres cybersikkerhed. Og med det mener jeg, at cybersikkerhed bliver nødt til at blive en naturlig del af forretningen og forretningens risikobillede. Cybersikkerhed er samtidig også en opgave, som hører hjemme i topledelsen og i bestyrelsen. Det er ikke en opgave, som kan løses alene i it-afdelingen, hvilket de fleste virksomheder heldigvis også er blevet meget mere bevidste om. Men det er vigtigt, at også flere SMV’er kommer i gang med arbejdet, og det kræver, at de både får den nødvendige hjælp og rådgivning. DI Digital har derfor igennem længere tid foreslået, at der i et offentligt-privat samarbejde etableres en SMV:CERT, hvor SMV’erne kan få råd og vejledning til at komme i gang med arbejdet med cybersikkerhed og få helt konkret og hurtig hjælp, hvis de skulle blive udsat for et angreb af cyberkriminielle.


ANNONCETILLÆG & SPONSORERET INDHOLD I

5

FEM GODE RÅD FRA FORTINET • Få overblik over leverandører (også open source). • Få styr på processer, der skal effektueres både før, under og efter en sikkerhedshændelse. • Anvend et økosystem for sikkerhed, hvor informationer bliver indsamlet og automatiseret. • Uddan brugerne kontinuerligt for at følge trusselslandskabet. • Få styr på sårbarheder og patch procedurer.

NYE CYBERANGREB AKTUALISERER BEHOV FOR MERE SIKKERHED

Der er flere sårbarheder i virksomhedernes forsvarsværker. Årsagen er bl.a. open source og øget brug af IoT, og lige om lidt lurer måske også hacking fra rummet. Sikkerhedsvirksomheden Fortinet tegner et billede af situationen og giver gode råd.

S

Redaktion: John Bo Northroup

tigende brug af open source åbner for flere sårbarheder i vores brug af software. ”Tankegangen bag open source er som sådan sympatisk og vi opererer selv både som bidragydere og brugere, men da det i stort omfang er drevet af entusiaster og græsrodsfolk, er der ikke så meget fokus på vedligeholdelse og opdatering, og det åbner selvsagt for sårbarheder,” siger Christian Rutrecht, der er sikkerhedsspecialist hos Fortinet og arbejder med rådgivning om sikkerhed. Et aktuelt eksempel er hændelsen med Log4Shell over nytåret, som satte cybersikkerhedsfolk på overarbejde for tredje jul i træk. Det var et hul i open source softwaren Log4j, som øjensynlig blev opdaget på næsten samme tid af aktører på både den rigtige og forkerte side af stregen. I en database over globale sårbarheder, hvor de enkelte opdagelser er rangeret på en skala fra 1 til 10, var der tale om 10’er, hvilket sjældent anvendes medmindre at sårbarheden er yderst kritisk. ”Trods en god fælles indsats fra de frivillige engagerede kræfter gik der lang tid før Apache Foundation formåede at få udviklet brugbare patches og der findes forsat sårbarheder løbende nu hvor både sikkerhedsfolk og de kriminelle er faldet ned i ”kaninhullet”, og platformen er udsat for Saurons Øje effekten,” fortæller Christian Rutrecht. En løsning kan være, at patches bliver implementeret af flere led i kæden, men nye sårbarheder vil uvægerligt opstå i kæden og i log4j plug-in, når denne er fremme i søgelyset. ”Det skyldes, at open source miljøet er karakteriseret ved en kæde af platforme, der er i indbyrdes forbindelse og dermed opstår afhængigheder. Som virksomhed bør man vurdere leverandøres ry og certificeringer og ikke nødvendigvis vælge de billigste løsninger. Jeg siger ikke, at man skal fravælge brug af open source – vi skal huske på, at en moderne cloud infrastruktur ofte vil indeholde open source komponenter – men man er nødt til at risikovurdere og sekventere sårbarhederne,” påpeger Christian Rutrecht. IoT bruger også open source I disse år vinder Internet of Things kraftigt frem. Flere og flere enheder, der før stod off-line, er nu kommet on-line. Det kan være temperaturstyring, lysstyring, fjernsyn, alarmer, biler, produktionsudstyr etc. Listen fortsætter. Det er smart og giver bekvemmelighed, men åbner også døren for sårbarheder. ”IoT-løsningerne er typisk bygget op om open source, hvilket igen indebærer en risiko for kompromittering i kæden. Meget af det kan være baseret på Linux, som vi ser en stigende angrebsinteresse for, og som kan have begrænset opdateringsmulighe-

der. Også her er løsningen at dokumentere sine processer, systemer og kryptere og sekventere data,” siger Christian Rutrecht. Mangel på hænder En af de store udfordringer på mandskabssiden er, at der generelt er stor udskiftning på nøglefunktionerne i virksomhederne i relation til sikkerhed. ”Vi mangler simpelthen hænder, og jeg tror at vi generelt skal se på et bredere rekrutteringsgrundlag til de ledige stillinger. Omskoling og diversitet kan være en vej frem og så tror jeg, at vi skal forsøge at understøtte sammenhængende økosystemer, der bl.a. kan hjælpe med øget brug af machine learning, som kan automatisere visse processer og på den måde spare manuel arbejdskraft,” foreslår Christian Rutrecht. Når vi taler om rekruttering af de rigtige mennesker til det vigtige arbejde med sikkerhed, skal branchen måske i højere grad slå på arbejdets almennyttige karakter. ”Når du arbejder med cybersikkerhed forsvarer du din virksomhed og dens forretningskritiske data, men indirekte er du også med til at forsvare den større helhed, dit land, og det samfund, du er en del af. Der er altså et større formål med dit arbejde,” siger Christian Rutrecht. Hacking fra rummet Risiko for hack fra rummet lyder måske som noget fra en Hollywood-film, men det er faktisk ikke urealistisk. Adskillige aktører arbejder på at levere internet på en ny måde, hvor ”smarte” satellitter indgår. Det åbner for helt nye markeder, ikke mindst i den tredje verden og steder på kloden, der i dag har ringe internetdækning. Det menes, at en af aktørerne i dag har ca. 5.000 kommercielle satellitter i rummet. Over de kommende år vil det antal stige til 30.000 og med stadigt flere spillere på banen, vil der være risiko for en global sikkerhedshændelse af epidemiske dimensioner. Hvorfor forfølge denne udvikling til global opkobling? Det er simpelt. Den nye virkelighed er at ”data is king”. Det betyder at både virksomheder og det offentlige får en mere distribueret infrastruktur, hvor udstyr som vi tidligere ikke ville forbinde via internettet skal forbindes til b.la. cloudtjenester til samling og udnyttelse af data for at optimere forretningstilgange. I takt med at vi får større krav til en dynamisk infrastruktur, stiller det højere krav til sikkerhed og kontrollen med infrastrukturen. Dette, kombineret med et stigende pres på de manglende hænder, kræver at vi omstiller os til at automatisere og arbejde med et digitalt økosystem som gør håndteringen og automatisering nemmere. ”Hackerne opruster og bliver mere og mere sofistikerede. Sam-

tidig specialiserer de sig som i anden form for organiseret kriminalitet og med fangarme ud i det åbne samfund, hvor sarte sjæle kan lade sig friste af mulighed for industrispionage og ødelæggende angreb på en konkurrent. Det betyder, at alle kan blive ramt, og alle skal gøre mest mulig for at gardere sig,” slutter Christian Rutrecht.

Christian Rutrecht, sikkerhedsspecialist Fortinet

OM FORTINET Fortinet muliggør en digital verden, som vi altid kan stole på gennem sin mission om at beskytte mennesker, enheder og data overalt. Det er grunden til, at verdens største virksomheder, serviceproviders og offentlige organisationer vælger Fortinet for sikkert at accelerere deres digitale rejse. Fortinet Security Fabric-platformen leverer bred, integreret og automatiseret beskyttelse på tværs af hele den digitale angrebsoverflade og sikrer kritiske enheder, data, applikationer og forbindelser fra datacentret til skyen til hjemmekontoret. Som det primære valg, blandt de fleste sikkerhedsløsninger, der shippes på verdensplan, stoler mere end 550.000 kunder på, at Fortinet beskytter deres virksomheder. Og Fortinet NSE Training Institute, et initiativ fra Fortinets Training Advancement Agenda (TAA), tilbyder et af de største og bredeste træningsprogrammer i branchen for at gøre cybertræning og nye karrieremuligheder tilgængelige for alle. Lær mere på https://www.fortinet.com, the Fortinet Blog, eller FortiGuard Labs.


I ANNONCETILLÆG & SPONSORERET INDHOLD

Unsplash, Adi Goldstein

6

KASPERSKY:

ENDPOINT PROTECTION-LØSNINGER IKKE LÆNGERE NOK Et bredt netværk af leverandører, en eksplosion i antallet af tilsluttede enheder og mere udbredt hjemmearbejde gør i høj grad virksomheder sårbare overfor ubudne gæster i deres it-systemer. It-sikkerhedsfirmaet Kaspersky går derfor forrest og hjælper kunder med nye løsninger i den konstante kamp mod cyberkriminelle.

I

Redaktion: John Bo Northroup

takt med den øgede digitalisering af virksomheder, bliver der lagt et utroligt pres på it-afdelingerne for at sikre virksomhedens data mod udefrakommende trusler. Cyberkriminelle bliver stadigt mere sofistikerede og råder åbenlyst over uanede ressourcer og dygtige hoveder, der har valgt at bruge deres evner i ond hensigt. De kriminelle går efter virksomheder i alle størrelser, og de afsøger konstant de svage led i virksomhedernes cyberforsvar, som bliver stadig mere udsat. Det er der flere grunde til.

”

Vi oplever, at virksomhederne mangler både ressourcer og indsigt for at kunne værge for sig i kampen mod cyberkriminelle. Og det er her, vi ligger inde med en ekspertise TIM DE GROOT, TERRITORY MANAGER KASPERSKY

Flere svage led i kæden For det første indgår virksomheder, ikke mindst i takt med globalisering og specialisering, i stadig mere integrerede forsyningskæder. Det betyder, at et svagt led i forsyningskæden, f.eks. en underleverandør, risikerer at svække alle andre led i virksomheden, hvis deres sikkerhed ikke er i orden. For det andet åbner virksomhedernes flytning af data til diverse cloud services og brug af Internet of Things for sårbarheder og nye angrebsflader, der skal forsvares. Internet of Things dækker over flere og flere enheder, der er forbundet til internettet. Det er f.eks. biler samt måle- og overvågningsudstyr, der tidligere skulle aflæses analogt, men som nu er koblet til nettet, hvor det aflæses digitalt. For det tredje stiger antallet af forskellige enheder i den enkelte virksomhed, og brugen af disse enheder, der som regel er mobile, bliver oftere flyttet fra ét miljø til et andet. Det sker f.eks., når enhederne flyttes fra arbejdsplads til hjemmekontoret, som det i stor stil er sket i forbindelse med COVID19-pandemien. Alle disse forhold indebærer åbenlyse sårbarheder, og gør vilkårene for et cyberforsvar mere komplekse og vanskelige.

De færreste har it som kerneforretning Det er samtidig indlysende, at virksomheder som udgangspunkt, medmindre der er tale om en it-virksomhed, ikke har it som kerneforretning. Derfor har de fleste virksomheder behov for ekstern hjælp. Det gælder både hjælp til at afdække virksomhedens sårbarheder, bistand til at formulere en cybersikkerhedsstrategi og hjælp til at implementere relevante løsninger. Her kommer den globale it-sikkerhedsvirksomhed Kaspersky ind i billedet. Kaspersky hjælper både private, virksomheder og organisationer med at udvikle og galvanisere deres cyberforsvar. ”Vi oplever, at virksomhederne mangler både ressourcer og indsigt for at kunne værge for sig i kampen mod cyberkriminelle. Og det er her, vi ligger inde med en ekspertise,” siger Tim de Groot, der er Territory Manager for Norden og Benelux hos Kaspersky med base i Utrecht i Holland. ”Jeg forstår udmærket, at det som virksomhed kan virke overvældende at tage del i kapløbet med de cyberkriminelle, men det er både en vigtig og nødvendig opgave at løfte. Det kan nemlig være altødelæggende, og i sidste ende true virksomhedens eksistens, hvis et cyberangreb rammer vitale data,” påpeger Tim de Groot. Kan lukke sikkerhedshuller, før de opstår Netop fordi Kaspersky er en global spiller med konstant opdaterede data fra aktuelle cyberangreb over hele kloden, har firmaet et meget præcist billede af udviklingen i trusselslandskabet. Det giver Kaspersky mulighed for at stoppe huller i virksomheders forsvar endnu inden, en given type cyberangreb når at blive mere udbredt.


ANNONCETILLÆG & SPONSORERET INDHOLD I

”

”Fordi vilkårene for cyberforsvaret er så komplekse og mangesidede, er det vigtigt, at cyberforsvarsløsningen er dækkende og integreret i hele virksomheden. Løsningen skal bestå af en hel redskabskasse med værktøjer, der kan lukke virksomhedens sikkerhedshuller, og dermed dække adskillige sikkerhedsniveauer. Det er altså alfa og omega at de mest kritiske data i virksomheden bliver forsvaret med de rigtige værktøjer. Det er de værktøjer, vi tilbyder,” forklarer Tim de Groot. Behov for mere end endpoint protection I takt med, at cyberkriminelle bliver stadig mere sofistikerede, og konstant finder nye indgange, er de såkaldte endpoint protection-løsninger ikke længere tilstrækkelige. Tim de Groot peger på, at virksomheder med manglende ressourcer og intern ekspertise kan øge deres modstandskraft overfor igangværende it-angreb ved at bruge eksterne it-sikkerhedsspecialister og den rette teknologi. Der findes nemlig gode EDR (Endpoint Detection and Response, som er automatiseret beskyttelse) og MDR (Managed Detection and Response, hvor it-sikkerheden er outsourcet til it-sikkerhedseksperter, der aktivt overvåger og imødegår it-trusler, når de opstår) løsninger, til virksomheder i alle størrelser. Med et højt niveau af trusselsintelligens kan virksomheder derudover være i stand til at anvende big data-analysefunktioner til sikkerhed. Indsigt i trusler, der påvirker virksomheden, vil sikre, at planer og processer kan udvikle sig baseret på meningsfulde data for at forhindre, at virksomheder bliver angrebet af fremtidige trusler. For at opnå dette essentielle lag skal beslutningstagere finde den rigtige partner, der kan automatisere trusselsintelligens for endnu hurtigere reaktion. ”Ved at vælge én it-sikkerhedspartner, der både kan tilbyde EDR, MDR og avanceret trusselsintelligens får man både beskyttelse af samtlige endpoints i virksomhedens netværk og et overlegent forsvar, hvor de rutinemæssige opgaver er automatiseret, og de komplekse trusler neutraliseres af de bedste it-sikkerhedseksperter,” siger Tim de Groot. Heldigvis har det har vist sig at være umagen værd at investere i eksterne sikkerhedsløsninger: De organisationer, der anvender støtte fra eksterne cybersikkerhedseksperter bliver nemlig langt mindre påvirket af angreb end dem, der kun arbejder med interne cybersikkerhedsløsninger. Cyberkriminelle banker ikke på først Nogle af de cyberkriminelle er nemlig meget tålmodige og skaber ikke nødvendigvis synlig ravage i virksomhedens systemer lige med det samme. De lægger ondsindet software ind, som kan snuse rundt i virksomhedens data, som de ofte ikke nødvendigvis forstår betydningen af. Specialiserede cyberkriminelle tager sig tid til at oversætte og analysere de data, som de nu har fået indseende i, og til sidst er tiden kommet til at sætte det afgørende angreb ind, f.eks. ved at stjæle og fjerne de mest vitale data, og derefter kræve løsepenge

for at frigive dem. Det er også, hvad er kendt som ransomware. ”Det er meget udspekuleret og selvsagt stærkt ubehageligt for virksomheden at have ubudne gæster i systemerne i flere måneder uden at opdage det. Det kræver stærke sikkerhedssystemer at imødegå,” siger Tim de Groot. Han fortæller, at Kaspersky i stadig højere grad anvender machine learning og matematikere med indsigt i algoritmer til at opdage anormaliteter og usædvanlig opførsel i virksomhedens programmer og systemer. F.eks. var der hos en kunde et energiforbrug i virksomheden ud over det normale. Det høje energiforbrug blev gået efter i sømmene og gennem Kasperskys MDR-løsning åbenbares det, at en medarbejder havde plantet en kryptomine-aktivitet og altså minede kryptovaluta gennem virksomhedens servere. Interne risici Eftersom phisingangreb (en falsk mail, hvor modtageren bliver lokket til at trykke på et falsk link) bliver mere udbredte og udspekulerede i deres udformning, stiger behovet for awareness træning i it-sikkerhed. Det vil typisk rumme flere trin, fra det helt basale til et mere krævende pensum, der også i høj grad beror på de ansattes jobfunktioner og opgaver i virksomheden. I den lidt mere kedelige ende er der også risiko for intern sabotage eller spionage, altså at de cyberkriminelle har fået tag i en medarbejder i virksomheden, der eventuelt under afpresning eller af andre grunde står i ledtog med de cyberkriminelle. Den slags er vanskeligt at gardere sig mod, men Kaspersky råder til grundig logning, så der er større chance for gerningsmanden at blive pågrebet. Logning sørger også for en kritisk vurdering af, hvilke data, de enkelte medarbejdere har behov for at tilgå, så der ikke er åben adgang for et unødvendigt stort antal medarbejdere. Cybersikkerhed er en forsikringspolice ”Generelt er virksomheder stadig for tilbageholdende med at investere i bedre cybersikkerhedsløsninger, men jeg håber, at flere virksomheder med tiden vil anlægge en forsikringstankegang, når det kommer til beskyttelse af virksomhedens data. Ligesom alle husejere har en brandforsikring, burde alle virksomheder have en digital indbrudsforsikring i form af dækkende it-sikkerhedsløsninger, som kun koster en brøkdel af det, virksomheden risikerer at miste ved et fatalt cyberangreb,” siger Tim de Groot. Fra Kaspersky lyder opfordringen, at cybersikkerhed bliver et emne af strategisk betydning for både direktion og bestyrelse i virksomhederne. ”Cybersikkerhed hører ikke blot hjemme i virksomhedens it-afdeling. Virksomheder bør formulere en klar politik på området, og viden omkring cybersikkerhed bør absolut være top of mind i alle virksomheder, store som små,” slutter Tim de Groot.

Cybersikkerhed hører ikke blot hjemme i virksomhedens it-afdeling. Virksomheder bør formulere en klar politik på området, og viden omkring cybersikkerhed bør absolut være top of mind i alle virksomheder, store som små TIM DE GROOT, TERRITORY MANAGER KASPERSKY

FAKTA Kaspersky er en global it-sikkerhedsvirksomhed, grundlagt i 1997 i Rusland. Kaspersky arbejder på at omsætte selskabets dybe trusselsefterretninger og sikkerhedsekspertise til sikkerhedsløsninger og -services, designet til at beskytte virksomheder, kritisk infrastruktur, regeringer og forbrugere i hele verden. Virksomhedens omfattende sikkerhedsportefølje inkluderer førende endpoint-beskyttelse og en lang række specialiserede sikkerhedsløsninger og -services til bekæmpelse af sofistikerede digitale trusler i stadig udvikling. Mere end 400 millioner brugere er beskyttet af Kasperskys teknologier, ligesom 240.000 virksomheder bliver hjulpet med at beskytte det, der betyder mest for dem. Kaspersky tæller mere end 4.000 ansatte på kontorer i godt 30 lande. Se mere på www.kaspersky.dk/enterprise-security

7


8

I ANNONCETILLÆG & SPONSORERET INDHOLD

CYBERSIKKERHED ER MERE END IT

Spørgsmålet om cybersikkerhed bør helt ind på den strategiske dagsorden i bestyrelseslokalerne, lyder det fra EY, der peger på, at hver virksomhed må tage stilling til niveauet for sikkerhed. Det er ikke alle data, der kræver samme grad af beskyttelse. Redaktion: John Bo Northroup

HVAD DÆKKER BEGREBET CYBERSIKKERHED OVER? Når vi taler om cybersikkerhed kan vi være tilbøjelige til kun at tænke på hardware, software og tekniske løsninger. Men det er mere end det. ”Cybersikkerhed omfatter alt, hvad der handler om information og informationsbeskyttelse. Det kan være visuelt, analogt og ikke bare digitalt. Det kan også være en samtale eller anden form for mundtlig overlevering,” understreger Jonas Halldin. Langt de fleste hændelser skyldes menneskelige fejl såsom at klikke på et link i en ondsindet mail. Derfor er awareness træning af medarbejderne i en virksomhed eller organisation en vigtig komponent i EY’s rådgivende arbejde med cybersikkerhed.

G

enerelt er der i samfundet og blandt virksomhederne voksende opmærksomhed om cybersikkerhed, men i mange henseender bliver risikoen anset for blot at være et IT-spørgsmål. Det er forkert, mener Jonas Halldin, der er ansvarlig for EY’s nordiske cybersikkerhedsteam. ”Virksomhedernes bestyrelser og topchefer er generelt stadig for langt væk fra spørgsmålet om cybersikkerhed. Det kan synes paradoksalt i og med at selskabernes CEO og CFO kan holdes personligt ansvarlige. At beskytte virksomhedens forretningskritiske data bør være et strategisk anliggende og indgå som en meget vigtig komponent i virksomhedens overordnede risikovurdering, og det bør dermed også være et centralt emne på bestyrelsens dagsorden,” siger EY-chefen. Han noterer sig, at cybersikkerhedsspørgsmål så småt er begyndt at vinde indpas i de ledsagende bemærkninger til de større selskabers årsrapporter. Han fremhæver i den forbindelse Garmin som et godt eksempel. Netop Garmin blev ramt af ransomware og selskabet valgte, ifølge det oplyste, at betale 100 mio. kr. i løsesum for at få vitale data tilbage efter et stort cyberangreb. Skal vi betale eller ej? Det er en svær diskussion, hvorvidt en virksomhed skal betale eller ej, når først uheldet er ude, og de cyberkriminelle har fat i den lange ende, og har kontrol over virksomhedens data i en

grad, så virksomheden ikke kan fungere. Det er et meget håndgribeligt dilemma. ”Helt grundlæggende er man med til at understøtte et kriminelt virke, hvis man indvilger i at betale løsepengene. Samtidig kan man ikke være sikker på, at de cyberkriminelle rent faktisk leverer de lovede data tilbage,” siger Jonas Halldin. De cyberkriminelle betjener sig i stigende grad af specialisering og som med anden organiseret kriminalitet, har hackerindustrien fangarme ind i det åbne samfund. Det indebærer, at nærmest hvem som helst kan bestille et angreb på en given virksomhed. Der er sågar prislister på forskellige typer angreb, og man kan specificere ”ordren” helt ned til, om den angrebne virksomhed skal få lov til at få sine data tilbage. Når den angrebne virksomhed kontakter de kriminelle, er der tilmed en ”kundeservice”, der belevent svarer på spørgsmål og opfører sig venligt og imødekommende, så længe der sker en eller anden form for betaling, typisk i krypto-valuta. ”Det er uhyggeligt, og da hackerne ofte er inde og snuse rundt i den angrebne virksomheds systemer i månedsvis, før de aktiverer selve angrebet, kender de virksomheden særdeles godt, fordi det næste led i specialiseringen indebærer eksperter, der hyres ind til at forstå og analysere virksomhedens data og informationsflow for at lokalisere de største svagheder, siger Jonas Halldin. Han peger på, at vi har set eksempler på virksomheder, der er gået konkurs efter et cyberangreb. Virksomheder kan få store


ANNONCETILLÆG & SPONSORERET INDHOLD I

9

”

CYBERSIKKERHED ER IKKE IT ”Alt for mange steder bliver udgifter til cybersikkerhed lagt ind under det overordnede IT-budget i virksomheden. Det, mener jeg, er en fejl, da det kan afstedkomme uhensigtsmæssige prioriteringer af cybersikkerhed sammenholdt med den daglige IT-drift. Cybersikkerhed skal anses som en forsikringsudgift, og den skal stå i forhold til det potentielle tab af virksomhedens forretningskritiske data” JONAS HALLDIN, NORDIC CYBER MARKET LEAD OG PARTNER, EY DANMARK

bøder på grund af brud på persondata, og så er den store risiko spørgsmålet om mangel på tillid. ”Det tager år at opbygge tillid, men et enkelt stort angreb kan ryste kundernes tillid til din virksomhed fra den ene dag til den anden. Derfor er der så meget på spil i bestræbelserne på at galvanisere virksomhedernes cyberforsvar,” siger Jonas Halldin. Sikkerhed er ikke en absolut størrelse EY foretager såkaldt maturity assessments af en given kunde. Vurderingen tager udgangspunkt i NIST standarden plus supplerende EY-kriterier og munder ud i en score af virksomheden på nøgleparametre som identify, protect, detect, respond og recover. I en maturity assessment evalueres bl.a. virksomhedens modenhed i forhold til bruger- og adgangsstyring, governance, risk management & mitigation og business continuity. Scoren kan sættes i relation til sektorspecifikke benchmarks, hvilket EY er i stand til at fastsætte, idet rådgivningskoncernen har global tilstedeværelse og følges op med anbefalinger til konkrete forbedringer, virksomheden bør overveje for at højne sikkerhedsniveauet.

”Sikkerhed er ikke en absolut størrelse, og det er ikke alt i virksomheden, der behøver at blive beskyttet lige godt. Virksomhedens ledelse bør fokusere på, hvad der skal beskyttes, og på hvilket niveau. Det er vigtigt at virksomheden fastlægger sin egen risikoappetit og finder den rette balance mellem hensigtsmæssig operativ drift og sikkerhed. Ellers kan det blive for tungt, for trægt, for dyrt, og i sidste ende kan det føre til tab af konkurrenceevne,” understreger Jonas Halldin. I rangeringen af vigtigheden af virksomhedens systemer i relation til cybersikkerhed, er der ligheder på tværs af sektorer. F.eks. kan du strengt taget godt overleve uden et opdateret lønsystem, fordi langt hovedparten af medarbejderne blot kan få udbetalt samme beløb i løn som ved sidste lønudbetaling, mens det stiller sig anderledes med forretningshemmeligheder og forretningskritiske data. F.eks. er banker udsat på alt, hvad der vedrører kundeforhold, og life science selskaber kan ikke tåle at miste følsomme forskningsdata. ”Det peger på, at virksomhederne med fordel kan sekventere sikkerhedsniveauerne indenfor organisationen, hvilket alt andet lige vil mindske omkostningerne,” siger Jonas Halldin.

FORRESTER: EY ER BEST IN CLASS TIL CYBERSIKKERHED Forrester Research har i en rapport fra 4. kvartal 2021, The Forrester Wave: Global Cybersecurity Consulting Providers, Q4 2021, udpeget EY som best in class i et felt af verdens 12 førende rådgivningsfirmaer i relation til cybersikkerhed. Resten af feltet tæller prominente navne som Accenture, Booz Allen Hamilton, Capgemini, Deloitte, IBM Security, KPMG, McKinsey & Company, PwC, Secureworks, Trustwave og Wipro. I rapporten er de 12 rådgivere rangeret ud fra hele 21 kriterier og EY scorer højest mulige point i kategorierne alignment with client, Chief Information Security Officer needs og executive engagement. På globalt plan arbejder ikke færre end 13.000 ansatte i EY med forskellige aspekter af cybersikkerhed. EY har centres of excellence indenfor en række lande. Der er 100 ansatte beskæftiget i Danmark, Sverige og Norge. I Norden har EY cyber teams i København, Helsinki, Stockholm, Gøteborg og Oslo. Alene i Danmark er EY’s forretning for cybersikkerhed vokset med 600 pct. de seneste år.

Samtidig skal virksomheden tage hensyn til relevant lovgivning, bl.a. GDPR. EY kigger ind i lovgivning og hjælper med implementering, og her trækker Cybersecurity-delen af EY på andre søjler i koncernen, bl.a. jura. ”I vores indledende dialog med kunden vil vi gerne afklare virksomhedens ambitionsniveau: Sigter I højt, og vil være best in class, eller vil I være compliant med gældende lovgivning? Det sidste er der bestemt ikke noget galt med, men det er ganske fundamentalt, at vi forstår virksomhedens aspirationer. Her spiller størrelse givetvis også ind i vurderingen – er der tale om en dominerende aktør eller en mere nichepræget spiller?” siger Jonas Halldin. Uanset størrelse og branche, har alle virksomheder behov for at forholde sig til truslen fra cyberangreb, og hvordan de vil gardere sig.

FAKTA Om EY som helhed EY arbejder med afsæt i formålet ”Building a better working world”. EY hjælper med at skabe langsigtet værdi for kunder, medarbejdere og samfund og skabe tillid til kapitalmarkederne. EY’s services bygger på data og teknologi, og EYteams i over 150 lande hjælper kunder med vækst, drift og transformation. På tværs af services stiller EY spørgsmål, der kan give nye svar på de komplekse udfordringer, verden står overfor i dag. Læs mere på www.ey.dk


10

I ANNONCETILLÆG & SPONSORERET INDHOLD

DROP DET, DU KAN IKKE UNDGÅ RANSOMWARE - MEN DET ER IKKE DET SAMME, SOM AT DU SKAL GIVE OP!

E

Skrevet af Peter Brahe, COO i Institut For Cyber Risk.

r

Te

se

es

kn olo

gie

c Pro

r

t Formel1-hold vinder ikke løbet ved at få stillet en top trimmet bil til rådighed fra fabrikkens side og så sætte en gut eller gutinde ind i bilen og træde pedalen i bund. Holdet vinder, fordi der er samspil mellem bilens performance, de ekstremt nørdede processer, som styrer eksempelvis pit-folkenes minutiøse bevægelser, og indbyrdes aftaler og de endeløse timer F1-køreren træner sine drej, opbremsninger, accelerationer og banens kurver – altså inden løbet skal køres. IT-sikkerhed følger samme principper. Hvordan det kan overføres på jeres virksomhed, og hvilke områder man som minimum bør have fokus på, vil jeg komme ind på herunder. Men inden jeg gør det, bliver jeg nødt til at starte med det triste, men hudærlige budskab: Hvis din forretning kræver adgang til internettet, er der ingen som helst måde du kan fjerne truslen fra at blive angrebet af hackere – det gælder også i forholdet til at beskytte sig imod ransomware! Det er IKKE det samme, som at du er game-over, eller at du lige så godt kan droppe budgettet til IT-sikkerhed - tværtimod! Men tanken om sikkerhed kan gøres absolut, eller at man kan opnå tilstanden ”sikker” i sine applikationer, netværk, medarbejdere osv. er et fatamorgana, og hører du en udbyder af “verdens bedste sikkerhedsprodukt” sige netop disse ord, kan du lige så godt knalde røret på – du spilder din tid og dine penge. ALT inden for IT-sikkerhed drejer sig om at nedsætte risikoen for, at din forretning bliver nødt til at lukke, når I bliver ramt af et hacker-angreb. Din kender sikkert ”teknologi-trekanten”; den, som beskriver, hvordan teknologier, processer og mennesker i samspil skaber værdi for din virksomhed. Hvis ikke, kan dine professionelle IT-RISK-medarbejdere sikkert underholde om den. Det som alverdens Formel1-hold har fokus på, og som skaber sejre på ”banen”, er et ligeværdigt og balanceret fokus imellem de tre områder. Hvis din virksomheds ledelse og IT-sikkerhedsfolk sover rimeligt om natten med vished om, at der er styr på det – så er det fordi, de har fundet balancen imellem de teknologier, der er indsat for at beskytte jer – at menneskerne i virksomheden bruges aktivt som en del

Mennesker Teknologitrekanten. Tegnet af Institut For Cyber Risk.

af forsvaret imod de ondsindede hackere – og at der er veldefinerede processer, som øves og konstant gøres bedre. Men hvis der er ubalance imellem dem, vil en virksomhed sidde med en falsk opfattelse af, hvor sikker den er, og virkeligheden vil først gå op for den, den dag de bliver ramt af et hacker-angreb. “Hackers don’t give a sh@t” Jeg er stor fan af nye teknologier, og jeg må også indrømme, at der er nogle ret gode IT-sikkerhedsløsninger på markedet, men alene vil de ikke løse en virksomheds problemer. Hackere arbejder ud fra princippet om ”least resistance” og er generelt uimponerede over teknologier. Faktisk er det bedste, jeg kan sige til mit team af etiske hackere, at ”denne kundes teknologi er 100% hacker-sikret, og I kommer ALDRIG ind igennem den”. Hackere - etiske eller ondsindede, angriber der, hvor risikoen for at blive opdaget er mindst, eller der hvor de kan komme ind ved brug af mindst muligt arbejde. Forestil dig at du hælder vand ned på fliserne hjemme på terrassen. Vandet vil følge ofte uforudsigelige veje ned igennem fliserne – noget vil blive liggende oven på fliserne, og noget vil sive ned til jorden. Fliserne svarer til den teknologi, du implementerer for at beskytte dig imod hackere. Hvis du har fokus på, hvor fint vandet ligger oven på den glatte overflade af de ny-polerede fliser, overser du det vand, der finder andre veje. Husk, en hacker skal kun bruge én dråbe vand for at lykkes med sit ondsindede arbejde. Problemet er, at teknologier ofte sælges som konkrete løsninger på konkrete problemer. Fakta er blot, at din forretning IKKE kan købe sig ud af problemet blot ved at skaffe sig det nyeste grej. Når jeg taler med IT-folk, er det ofte det, der er samtaleemnet; ”hvad synes du om denne her teknologi, jeg har hørt at x-teknologi er banebrydende” og lignende udsagn. Og næsten hver gang er svaret, at det vi ofte ser er, at implementeringen af en ellers god løsning skaber huller andre steder i virksomhedens sikkerhed. Enten fordi teknologierne ikke taler sammen, eller fordi man flytter fokus over på det område, som den nye teknologi arbejder med, og glemmer andre sårbare vinkler. Så når din virksomhed skal implementere teknologier til understøttelse af IT-sikkerheden, er der særligt tre ting, som I skal have fokus på: 1. Du er først i mål med implementeringen, når du har simuleret et hackerangreb – ikke imod den nye teknologi, men om den nye teknologi i samspillet med andre teknologier løser problemet. 2. Der hvor teknologier ikke supplerer hinanden, skal der være en form for overvågning af data, der bevæger sig (som vandet imellem fliserne). 3. Teknologierne er kun værdifulde, hvis de bliver opdateret. Fokuser dine investeringer i IT-sikkerhed En af IT-folkenes største udfordringer er, at de ofte taler et andet og ofte mere teknisk sprog end eksempelvis deres CFO/ CEO. Det gør, at de har udfordringer med at forklare, hvor der bør sættes ind, med hvad og hvorfor – og det leder desværre indimellem til et blindt køb af et velpræsenteret produkt, som

forklares i beslutningstagerens sprog. Her skal enhver leder, som står overfor virksomhedens ønske om at bruge penge på IT-sikkerhed, standse op og stille følgende spørgsmål til sin organisation: Hvilket grundlag i form af analyse af virksomhedens udfordringer og afledte behov har vi for, at netop dette tiltag sænker risikoen for et ødelæggende hacker-angreb. Hvis det svar ikke kan gives, skal I starte et andet sted end at købe teknologier. Virksomheder kan købe sig fattige i IT-sikkerhedsløsninger, og det drejer sig derfor om at fokusere sine investeringer – ligesom man gør på alle andre områder. Der findes en del rammeværktøjer, som måler risikoniveauet inden for IT-sikkerhed. Fælles for dem er, at de måler både teknologierne, menneskernes evne til at være en del af sikkerhed og de processer, som skal binde det hele sammen. Det Nordamerikanske marked er meget glade for NIST-modellen (National Institute of Standards and Technology), mens andre sværger mere til ISO eller CIS-modellen. Det væsentlige er, at jeres virksomhed har en bevidst og struktureret tilgang til IT-sikkerhed, at I måler værdien af de tiltag, I allerede har gang i, og at I træffer beslutninger om nye investeringer ud fra en betragtning om, hvad den investering vil gøre for jeres risikoprofil. En risikobaseret tilgang til IT-sikkerhed kan komme i mange størrelser, men uanset om man har 1000 eller 10 ansatte, er det god forretningsskik at fokusere sine investeringer, og for den kloge virksomhed drejer det sig derfor alene om, hvor dybt I ønsker at implementere rammeværktøjet. Den store virksomhed har det som en integreret og vidensbaseret del af sine beslutninger, hvor både IT-risiko og finansiel risiko er bundet sammen i ét værktøj, mens den mindre virksomhed måske blot allierer sig med IT-sikkerhedsrådgivere til at pege dem i den rigtige retning, men med mindre dokumentation og papir bag beslutningerne. Pointen er; medmindre din virksomhed, som den eneste i verden, har et uudtømmeligt budget til IT-sikkerhed, skal I arbejde bevidst og struktureret med de tiltag, I foretager jer. Træn som om du har tænkt dig at vinde Nogle træner for sjov, nogle for at vinde en enkelt sejr, mens andre træner for aldrig at tabe. Når det kommer til IT-sikkerhed og ”kampen” om at vinde over de ondsindede hackere, er det de færreste, som vil nøjes med de første to tilgange, men alligevel ser jeg igen og igen, hvordan virksomheder nedprioriterer træningen af et egentligt hacker-angreb. Alle nye bilister er uddannet i førstehjælp som en obligatorisk del af det at tage kørekort. Det er de, fordi den dag man står i et biluheld ude på motorvejen, er det for sent at lære det. Det er det samme med cybersikkerhed! Hvornår har I selv øvet det scenarie, at jeres virksomhed ER blevet hacket og trænet jeres krisestyringsenhed i, at træffe de rigtige beslutninger under pres? Hvis I har, vil I også have haft mulighed for at teste, om jeres investeringer i backup-løsninger er de rigtige, om abonnementet på de Incident Respons-eksperter, der skal komme og hjælpe jer, dækker de behov, I rent faktisk har, om jeres cyberforsikringer tager højde for det, I har brug for og meget mere. Øvelsen hedder ’BUSINESS CONTINUITY MANAGEMENT’


ANNONCETILLÆG & SPONSORERET INDHOLD I

og drejer sig om at genskabe en tilstand, så I kan drive jeres forretning hurtigst og mest muligt effektivt efter et hacker-angreb. Men det drejer sig også om at sikre sig, at man har investeret i de rigtige områder og i det rigtige omfang. Den vished kan man alene få ved at afprøve planerne i praksis gennem en beredskabsøvelse. Den effektive måde at gøre det på er, at lave en uvarslet simulering af et hacker-angreb, hvor de mennesker der indgår i beredskabet og de processer, som er defineret og måske nedskrevet i en policy eller plan, sættes under pres. Vi anbefaler, at denne øvelse gennemføres mindst en gang om året, men med skiftende teamer, som eksempelvis ransomware, CEO-fraud, datatyveri osv. De virksomheder, som træner det vi alle forventer vil ske, har den største chance for at komme godt igennem det reelle hacker-angreb. Sikkerhedsopdater ALT, der kan ”tale” med internettet Der er ingen tvivl om, at ransomware er den største trussel imod danske virksomheder og formentlig vil være det i mange år endnu. De første versioner af ransomware var ret målrettede i deres natur og indeholdt specialfremstillet malware, som typisk gik direkte efter bestemte teknologier. Det var blandt andet det, som ramte Mærsk i 2017. Malware, som menes at være udviklet af NSA, blev lækket til offentligheden og med få ændringer senere brugt af nogle, der menes at være russiske hackere, til at lancere Wanna-cry-kampagnen. De fleste kender historien, men det interessante er, at det med stor sandsynlighed ikke var Mærsk, der var målet, men fordi Mærsk havde den teknologi hackerne gik efter, blev Mærsk ramt. Senere udviklede ransomware sig til at skyde med spredehagl og blive massedistribueret til at angribe tilfældige virksomheder. De uheldige, der både havde den teknologi som malwaren gik efter og IKKE havde formået at sikkerhedsopdatere sine internetvendte systemer, fik deres systemer låst. Den nyeste generation af Ransomware, som vi kalder Ransomware version 2.0, er et eksempel på, hvordan hackere arbejder uimponeret over de teknologier, vi beskytter vores virksomheder med. Det er målrettede angreb, som på klassisk vis udnytter en stakkels medarbejder, der falder for fristelsen og alligevel får trykket på det link, som alle godt ved, man skal holde sig fra. Herfra arbejder hackerne sig ind i virksomhedens computersystemer, og når de finder et program eller server, som ikke er opdateret, frigiver de deres malware og låser systemerne. Men de ondsindede hackere stopper ikke der. For ransomware er en forretningsmodel, og når der ikke er garanti for, at en virksomhed vil udbetale løsesummen, tager hackerne derfor en kopi af de følsomme data, som virksomheden ikke kan tåle bliver offentliggjort, og trækker dem ud af virksomheden. Herfra kan virksomheden tage en snak med Datatilsynet, om de vil betale de op til 20 millioner EUR i bøde, som eksempelvis et brud på GDPR kan kræve, stå skoleret overfor deres kunder, eller om de vil betale et mindre beløb i kryptovaluta til hackerne. Det hele kan lyde ret sort, og hvis man ikke ser ransomware i det rette perspektiv, kan det få enhver virksomhed til at kaste håndklædet i ringen. Det er intet, som i absolut intet, der kan holde de ondsindede hackere fra at vinde første runde, hvor en medarbejder uforvarende lukker dem inden for. Men herfra har hackerne ikke løst deres opgave, og det kræver et sårbart system eller program at kunne installere deres malware. ALT hvad der kan tale direkte eller indirekte med internettet

kan være mål for de ondsindede hackere, men medmindre man står overfor hackere, som udnytter 0-days, altså svagheder i programmer som endnu ikke er kendt, er der en ret nem måde at nedsætte risikoen for, at malwaren kan gøre skade på virksomheden. Jeres IT-folk vil kalde det at ”patche”, og det er det, som vi på almindeligt dansk kalder at sikkerhedsopdatere. Det samme gælder de notifikationer, der indimellem tikker ind på mobiltelefonen om at opdatere den, og som man SELVFØLGELIG straks reagerer på. Måske er jeg miljøskadet, men mine børn har automatisk godkendelse af opdateringer slået til, og når jeg selv får en notifikation om, at der er nye versioner af mit styresystem, bliver familiens mobiler lagt op på en række på køkkenbordet og kontrolleret for, om de er opdateret til seneste version. Fordi om målet er at stjæle jeres børns foto eller kryptere jeres virksomheds filer, er betingelsen at systemet har sårbarheder. Det er vel blot et spørgsmål om rettidig omhu. Brug jeres investeringer i IT-sikkerhed som et konkurrenceparameter Det er de færreste, der forestiller sig at budgetterne til IT-sikkerhed vil falde i fremtiden. Og når man nu skal bruge en masse tid og penge på noget, som ikke er relateret til ens egentlige forretning, kan man lige så godt få noget positivt ud af det. Der er flere måder at gøre det på: Når I følger en bevidst og struktureret tilgang til IT-sikkerhed, er der flere mærkeordninger, som vil give jer et stempel i bogen for det. Hvis din virksomhed er medlem af Dansk Industri, kan man opnå det nyligt lanceret D-mærke, som er en slags svanemærke for IT-sikkerhed, men andre sektorer er også på vej med deres mærker eller certificeringer. Brug det dog i den storytelling I benytter jer af. Fortæl jeres kunder, at I tager beskyttelsen af deres data alvorligt, eller fortæl dem hvor stort fokus I har på altid at være tilgængelig - gennem mærkeordningerne. Vi som borgere tænker i stigende grad på, hvor vi handler. Vi har hver især vores kriterier for, hvad der er vigtigt - om det er miljøaftryk, bæredygtighed, etik eller andet. Pointen er, at de færreste er ligeglade. Jeg ser en tendens til, at vi som borgere og kunder i stigende grad forholder os til, hvad der sker med vores data og har brug for at føle os trygge i handlen. Det er ikke altid, vi kan gennemskue om vores data bliver solgt videre, eller om vores metadata bliver brugt imod os, men vi vil gerne vide, at der bliver passet på dem. Det gælder især når vi handler online og eksempelvis gemmer vores kreditkortoplysninger på den hjemmeside, vi handler hos. Hvis vi ikke ved, hvad virksomhederne gør for at beskytte vores data, træffer vi beslutninger baseret på andre kriterier. Men når to onlinebutikker på alle områder er ens, og den ene gør en del ud af, at dine oplysninger opbevares sikkert, så du kan føle dig tryg ved at handle der – vil du så ikke vælge den? Business-to-business-området, indsatsen for at beskytte sine data eller sikre tilgængelighed af virksomhedens systemer, af mange sidestillet med andre områder som corporate social responsibility (CSR) og bæredygtighed. Disse områder bruges ofte aktivt i brandingen af virksomhederne, og investeringerne indgår typisk i virksomhedernes regnskaber. Så langt vil jeg ikke gå med IT-sikkerhed af indlysende årsager, men måske kunne man bruge stigningen i ens IT-sikkerhedsbudgetter eller andre gode historier i sin story-telling, så udgifterne ikke blot er en byrde, men noget som bruges aktivt og som et konkurrenceparameter. Det er noget mange kunder vil kunne forstå og have

IFCR

INSTITUT FOR CYBER RISK

25

Dage

20 15 10 5

Q1 2020 Q2 2020 Q3 2020 Q4 2020 Q1 2021 Q2 2021 Q3 2021

Gennemsnitlig varighed af ”downtime” efter et ransomware-angreb. Tallene er baseret på en undersøgelse af amerikanske virksomheder. Kilde: Statista. https://www.statista.com/statistics/1275029/lengthof-downtime-after-ransomwareattack/ Trods tallenes amerikanske oprindelse er denne længde af downtime ikke uset i Danmark. Her kan blandt andet nævnes Bauhaus, der stadig meldte om problemer 20 dage efter angrebet, og Demant, der var påvirket i mere end en måned.

11

Peter Brahe, COO i Institut For Cyber Risk.

FEM GODE RÅD 1. Teknologi kan ikke redde dig. Det er nødvendigt, at medarbejderne også er en aktiv del af forsvaret, og at virksomheden har anvendelige processer, som kontant trænes og opdateres, så det hele bindes sammen. 2. Fokuser dine investeringer ved at arbejde bevidst og struktureret med IT-sikkerhed. 3. Træn som om du vil vinde. Alt hvad der er en plan for, skal trænes – ellers er det bare en hensigtserklæring på et stykke papir. 4. Sikkerhedsopdater med det samme! 5. Brug investeringer i IT-sikkerhed som et konkurrenceparameter

respekt for. Brug jeres investeringer i IT-sikkerhed aktivt, pral med jeres mærkeordninger, jeres opnåede certificeringer og væksten i jeres IT-sikkerhedsbudget eller andre gode tiltag – men lad det aldrig være en sovepude. First die – then you quit! Alle har forstået, at IT-sikkerhed skal tages alvorligt, og de fleste virksomheder har også forstået, at budgetterne naturligt vil stige inden for området. Men ikke alle har forstået at det at beskytte sig effektivt imod ondsindede hackere kræver det samme mindset, som elitesportsudøvere eller specialstyrker hvorfra titlen på dette afsnit er lånt. Kampen imod hackere kan ikke outsources, man kan ikke forsikre sig imod den, og det er ikke en kamp, man har lyst til at tabe! Spørg bare de efterhånden mange virksomheder i Danmark, der har tabt første runde til ransomware - de går med garanti anderledes ind i kampen nu, end før de blev ramt. Det afgørende er dog ikke, hvad man gør, men at det man gør, gennemføres 100 % og med fokus på at vinde. Er man i tvivl om, om det er det rigtige, man har gang i, er vi mange eksperter rundt omkring i IT-sikkerhedsindustrien, som nok skal komme springende og hjælpe til.

FAKTA IFCR har en dyb forståelse for cyber risk i et forretningsperspektiv og besidder solide kompetencer inden for både cyber risk, sikkerhedstest, informationssikkerhed, GDPR, Cyber Awareness, ISO og meget andet. IFCR-teamet har stor erfaring med at servicere både private og offentlige organisationer, og udgangspunktet er altid ”størst værdi for pengene”. Læs mere på www.ifcr.dk


12

I ANNONCETILLÆG & SPONSORERET INDHOLD

TRE DIGITALE TRENDS DER VIL ÆNDRE SIKKERHEDSBILLEDET I 2022 I år vil især tre globale digitale trends tvinge flere danske virksomheder til at ændre eller gentænke deres it-sikkerhedsstrategi.

R

ansomware, CEO-fraud og trojanske heste. Ja ordene er mange, når man læser om it-sikkerhed, og man kan hurtigt falde for fristelsen til at fokusere på en enkeltstående risiko, når man skal styrke virksomhedens cybersikkerhed. Men nogle gange kan det betale sig at tage et skridt tilbage og kigge på nogle mere overordnede digitale trends, som vil påvirke virksomhederne bredt i løbet af i år. Trend 1 – Digital acceleration Vi har i lang tid set flere og flere virksomheder digitalisere deres forretning, og antallet af enheder, produkter og løsninger, der er online, er i samme tidsrum steget kraftigt. De digitale forretningsmodeller er med andre ord blevet forretningskritiske for næsten alle virksomheder. For det er online man i dag interagerer med sine leverandører, har sine forretningssystemer og kommunikerer med sine kunder. Det betyder også, at mange skal gentænke, hvordan de bygger deres forretning – og ikke mindst deres sikkerhed op. ”Tidligere handlede det bare om at have den bedste firewall og den bedste antivirus software. Men sådan kan man ikke tillade sig at tænke i dag. Nu skal enhederne også kunne tale sammen, så de kan dele data, advare og lære af hinanden. Og det er et stort paradigmeskifte, når man skal bygge sikkerhed,” fortæller Anette Vainer, adm. direktør i it-sikkerhedsfirmaet Fortinet i Danmark. Især antallet af enheder og apps, der er koblet på virksomhedens netværk, er steget næsten eksponentielt de seneste år. Og det skaber en ny risikofaktor. Specielt fordi mange glemmer at infor-

mere it-afdelingen om, at en nyindkøbt enhed også er koblet på virksomhedens netværk. Trend 2 – Den hybride arbejdsplads Næsten alle danskere har under pandemien arbejdet hjemmefra i kortere eller længere perioder, og over halvdelen af alle virksomheder mener nu, at antallet af hjemmearbejdsdage vil stige i fremtiden. Det betyder også, at den gamle tilgang til arbejdspladsen som en enkelt fysisk adresse ikke længere holder. ”Tidligere byggede vi et digitalt fort rundt om vores fysiske arbejdsplads, så arbejdscomputeren og serveren var beskyttet bag høje firewalls. Men nu arbejder folk ikke længere inden for fortets mure, og virksomhedens data er heller ikke samlet der længere. Så hvis man fortsætter med blot at bygge et fort, ender man hurtigt med at have brugt sine penge på en tom skal,” siger Anette Vainer. Tanken om at enten medarbejdere eller data lige skal forbi fortet for at kunne komme på systemerne, er derfor heller ikke en strategi, man længere kan bruge. Her skal ens infrastruktur og systemadgange nu kunne håndtere adgangen, uanset hvilket devices der bruges, og hvor medarbejderen kobler på fra. Det kræver, at medarbejderne er bevidste om de større krav, der stilles til dem, når de tilgår virksomhedens data. Derfor er det vigtigt at sikre intern uddannelse på netop dette område. Trend 3 – Smarte hackere Desværre er det ikke bare forretningen, medarbejderne og teknologien, der bliver smartere og hurtigere.

Det gør de it-kriminelle også. Og vi ser ikke bare en stigning i antallet af angreb, men også i hvor sofistikerede og gennemtænkte de er. Hackerne er blevet så professionelle, at man nu taler om Crimeas-a-Service, hvor folk uden nogen som helst hackerevner, kan bestille cyberangreb med garanteret effekt, få egen account manager tilknyttet og naturligvis 24-timers support. Lægger man dertil den øgede brug af AI, vil angrebene kun blive mere massive, intelligente og ødelæggende fremover, hvis man ikke går anderledes til værks. Fortet er dødt De store globale trends gør, at man ikke bare kan fortsætte med at gøre, som man gjorde i går. For så taber man kampen. ”Sandsynligheden, for at man bliver ramt af et cyberangreb, er 100%. Det kan ganske enkelt ikke undgås. Så det handler om at finde ud af, hvor ondt det må gøre, og hvor hurtigt man skal kunne være oppe igen, når man bliver ramt,” siger Anette Vainer. Forudsætningen for overhovedet at komme i mål er, ifølge hende, at ledelsen og bestyrelsen får det på agendaen og forstår, hvor forretningskritisk cybersikkerhed er. Derefter skal man få rådgivning, for området har nu bredt sig ud over så mange facetter, at man umuligt kan håndtere og vide alt selv. Det behøver heldigvis ikke at være dyrt. Bl.a. har Digitaliseringsstyrelsen og Erhvervsstyrelsen lagt en lang række gratis værktøjer ud på Sikkerdigital.dk, ligesom man kan søge om penge til at få it-sikkerhedsrådgivning og få implementeret sikkerhedsløsninger via SMV Digital.


ANNONCETILLÆG & SPONSORERET INDHOLD I

13

80% AF ALLE DATABRUD OVER 80% AF ALLE MEDARBEJDERE ER SKYLD I OVER 80% AF ALLE DATABRUD DATABRUD SKYLDES MEDARBEJDERE DEN MENNESKELIGE FAKTOR ER SKYLD I OVER

Den menneskelige faktor kan være en kvalitet i mange sammenhænge, men ikke når det gælder login til de mange digitale services, som virksomheder anvender dag efter dag. Medarbejderes manuelle og uforsigtige omgang med brugernavne og adgangskoder har i årevis udgjort en hovedvej ind virksomheders IT-infrastruktur for hackere med onde hensigter.

I

følge de seneste vurderinger fra Forsvarets Efterretningstjeneste er truslen fra cyberkriminalitet på højeste niveau, og alle danske myndigheder, virksomheder og borgere er udsat for en vedvarende og aktiv trussel fra cyberkriminelle. Truslen underbygges af de cyberkriminelles evne til at udvikle og omstille sig til nye virkeligheder samt det specialiserede samarbejde, der foregår på lukkede internetfora. Der går ikke en uge, uden at vi hører om, at store virksomheder såsom Profil Optik, Vestas, Bluewater Shipping eller mindre såsom Roskilde Teltudlejning nu er blevet ramt. Disse angreb er desværre hverdag og er med til, at virksomheder allokerer stigende ressourcer til løsninger, der øger deres it-sikkerhed. Dog er en kendt udfordring, at mange virksomheder har begrænsede ressourcer, så de bliver nødt til at vurdere, hvad det rigtige er at investere i. Man er nødt til at være pragmatisk Det er noget, som Kundechef i danske Uniqkey, Magnus Cohn, ved noget om. Han har i de seneste 15 år hjulpet virksomheder med at beskytte sig mod den stigende it-sikkerhedstrussel. Først hos Secunia, derefter Keepit og nu Uniqkey. ”It-sikkerhed er for mange et svært område, fordi der findes mange trusler i dag og endnu flere løsninger, der forsøger at beskytte virksomhederne mod de forskellige angreb. Da virksomhederne desværre ikke kan investere i alle løsninger, kan det især for de mindre og mellemstore være svært at vide, hvad der sikrer dem bedst.” Ifølge Magnus er man nødt til at være pragmatisk og investere der, hvor man får mest mulig ’sikkerhed’ for sine penge, da man ellers ender med at købe sig fattig og stadigvæk ikke er nævneværdigt mere sikker. Kode-sjusk er en af de største sikkerhedsrisici Ifølge undersøgelser fra Spiceworks stiger virksomhedernes brug af SAAS-tjenester, som alle kræver sit eget brugernavn og adgangskode. Hele 57 procent af medarbejderne genanvender deres adgangskoder på tværs af services og deres arbejds- og privatliv. ”Dette skaber en stor sikkerhedsrisiko, for jo flere digitale tjenester virksomhederne bruger, jo flere brugernavne og adgangskoder skal medarbejderne huske selv. Det resulterer i, at koderne enten bliver genbrugt, eller også bliver de gjort nemme at huske og dermed også nemme at hacke. Det udgør en kæmpe sikkerhedsrisiko i virksomhederne,” siger Magnus Cohn, kundechef hos Uniqkey. Lukker mange indgange til IT-systemet Lidt statistik gør problemets omfang mere end tydeligt. Ifølge Magnus Cohn benytter en europæisk gennemsnitsvirksomhed med 288 ansatte 185 forskellige SAAS-tjenester på tværs af organisationen. ”Når man gør det op i såkaldte credentials eller logins, bliver det til 4.406 forskellige adgange, hvilket er 4.406 mulige indgange til virksomhedens IT-infrastruktur. Det svarer til over 15 adgangskoder pr. medarbejder (udover alle deres private adgangskoder), som alle ifølge anbefalingen skal være min. 12 cifre lange og 100% unikke. Det er i praksis umuligt for medarbejderne at efterleve, medmindre de fx bruger en passwordmanager løsning.” Nem vej til mere sikker hverdag Det danske cybersikkerhedsfirma Uniqkey blev stiftet i 2017 og er i dag til stede i en række lande med sin efterspurgte løsning. ”De fleste virksomheder har ikke brug for 90% af de funktioner, som er i de tunge og dyre enterprise-løsninger, især ikke når vi

torer i cyberangreb, idet 80 procent af alle angreb skyldes svage eller genbrugte adgangskoder, mens 99 procent af alle angreb kan forhindres med tofaktorgodkendelse. Begge dele sker fuldautomatisk med Uniqkey.

”

Jo flere digitale tjenester virksomhederne bruger, jo flere brugernavne og adgangskoder skal medarbejderne huske selv. Det resulterer i, at koderne enten bliver genbrugt, eller også bliver de gjort nemme at huske og dermed også nemme at hacke MAGNUS COHN, KUNDECHEF I DANSKE UNIQKEY taler om virksomheder på under 1.000 ansatte. De står i dag med valget mellem enten købe en dyr løsning, som de kun kommer til at bruge en brøkdel af, eller undvære de få funktioner, som ville skabe værdi for dem.” Det er her, Uniqkey kommer ind i billedet. Uniqkey har samlet alle de bedste og vigtigste funktioner fra alle disse løsninger og samlet dem i en enkelt, sikker og brugervenlig løsning. ”Det er præcist det, som de virksomheder, vi taler med, responderer rigtig godt på. Det at vi har en løsning, der tager det bedste fra alle de store enterprise-løsninger og samler det til en løsning, der er nem at bruge og forhøjer sikkerheden gevaldigt til en meget fornuftig pris, som i kombination med hurtig implementering og en nemmere hverdag for medarbejderne er nøglen til Uniqkeys succes.” Som en schweizisk lommekniv ”En af vores kunder på omkring 450 ansatte, sammenlignede os faktisk med en schweizisk lommekniv. For lige som den samler Uniqkey alt det, som man virkelig har brug for, i en samlet og lettilgængelig kvalitetsløsning,” siger Magnus Cohn. Uniqkey’s løsning fjerner helt den individuelle og manuelle brug af adgangskoder i hele organisationen. ”Når man som medarbejder skal logge ind på en af de 10-15 tjenester, man benytter i arbejdsdagen, skal man blot godkende på sin mobiltelefon, lige som man kender det fra NemID-appen i dag. Så udfylder Uniqkey automatisk alle loginoplysninger som brugernavn, adgangskode og 2FA og logger brugeren ind,” forklarer Magnus Cohn. I stedet for klassiske hacker-venlige adgangskoder som ’Sommer1234’ eller ægtefællens navn og fødselsdato sørger Uniqkey for at danne lange, unikke adgangskoder på op til 72 cifre, som bliver udfyldt automatisk for brugeren, der helt slipper for at skulle huske koden. Dermed beskytter Uniqkey mod de to største vek-

Det handler om sikkerhed og værdi for pengene Uniqkeys løsning kombinerer: • En stærk og enkel password-manager – der sikrer mod 80% af alle databrud. • Overblik over alle digitale tjenester – der sikrer beskyttelse mod skygge-it, så ubrugte licenser kan spares væk. • Nem identity management linket til AD – der sikrer overblik og kontrol over virksomhedens data. • Overblik over alle virksomhedens passwords – der styrker virksomhedens it-sikkerhed, ved at eliminere svage adgangskoder. • En fuld auditlog over alt, samlet et sted – der sikrer, at virksomheden nemt klarer en audit. ”Løsningen giver vores kunder den fulde kontrol tilbage, uanset om det er på mobilen, i clouden eller på en desktop. Bliver en medarbejder syg, forhindret i at arbejde eller opsagt, kan adgangskoderne nemt flyttes til en anden medarbejder, og arbejdet kan forsætte uden driftsforstyrrelser eller tab,” siger Magnus Cohn. Derved hjælper Uniqkey med at sikre virksomhedens infrastruktur og kontinuitet i arbejdet, ligegyldig hvad der måtte ske. Covid og sikkert arbejde hjemmefra En anden stor sikkerhedsudfordring, som Uniqkey hjælper sine kunder med at reducere, er den stigende sikkerhedsrisiko forbundet med virksomhedernes øgede brug af hjemmearbejdspladser og remote arbejde, som er vokset eksplosivt under covid-19. På kort tid har vi vænnet os til at arbejde fra privaten eller på farten og holde videomøder på Teams eller Zoom, men ifølge Magnus Cohn har mange virksomheder i skyndingen ikke haft mulighed for at sikre sig tilstrækkeligt mod risikoen ved alle de nye løsninger, der er blevet taget i brug. ”Inden for kategorien remote desktop steg mængden af angreb med 768 procent alene i første kvartal sidste år. Hackerne ved, at de mange løsninger til fjernarbejde giver dem en nemmere indgang til virksomhederne, der ikke har styr på sikkerheden i denne del af deres infrastruktur. Med en løsning som Uniqkey automatiserer man hele denne loginproces. Uanset hvilket system, man adopterer for at arbejde fleksibelt og mobilt, virker Uniqkey og leverer den højeste form for sikkerhed.”

Grundlagt i oktober 2017 og blev i 2018 kåret som ’Cybersecurity Entrepreneur of The Year’ af Deloitte, Alexandria Instituttet og Innovationsfonden. I dag er Uniqkey til stede på tværs af de nordiske lande og har mere end 30 ansatte over hele verden. Se mere på www.uniqkey.eu


14

I ANNONCETILLÆG & SPONSORERET INDHOLD

Torben Clemmensen, presales engineer hos VIPRE Security

SÆT DIG IND I HACKERENS TANKEGANG OG ARBEJDSMETODER Hvis vi skal gøre os håb om at bekæmpe de cyberkriminelle, så er vi nødt til at forstå, hvordan hackerne agerer og hvordan de hele tiden raffinerer deres teknikker. Det er filosofien hos VIPRE Security, der rådgiver og leverer løsninger i relation til cybersikkerhed.

T

Redaktion: John Bo Northroup orben Clemmensen, der er presales engineer hos VIPRE Security, er efterhånden blevet berømt for sine optrædender ved webinarer og andre sammenhænge som a.k.a. Boris the Hacker, hvor han endda kan finde på at sige nogle sætninger på russisk. ”Det er selvfølgelig karrikeret, men jeg gør det for at fortælle publikum, at ovre på den forkerte side, hos the bad guys, sidder der en masse folk med evner som mig, med samme indsigt i cybersikkerhed, og de er i rivende udvikling. De specialiserer sig, de dygtiggør sig, de arbejder sammen i kriminelle karteller på kryds og tværs, de innoverer og skaber en hel kriminel underverden med fangearme ude i det normale samfund. Det er skræmmende, men vi er er nødt til at vide, hvad vi er oppe imod,” siger Torben Clemmensen. Hvem er hackeren – og hvordan arbejder han Ifølge Torben Clemmensen ser hackerne sig som forretningsfolk, der sælger deres tjenesteydelser og indgår alliancer med andre kriminelle. De arbejder sammen på kryds og tværs i hemmelige netværk, men de anser ikke nødvendigvis sig selv for at være

FAKTA

NØGLETAL PÅ CYBERANGREB • 80 pct. af alle angreb er ransomware • 20 pct. er en blanding af DDoS, Trojanske heste og andet • 84 pct. af alle cyberangreb i EU kommer via Phishing eller Social Engineering (forklar dette) • 67 pct. af alt malware er leveret via krypterede https-forbindelser, og ofte via en hjemmeside • 230.000 nye strenge af malware bliver opdaget hver dag – og det er faktisk samme niveau som for ti år siden. • 71 pct. vækst i ransomware angreb i EU i 2020. Forventet vækst på 15 pct. frem mod 2025 • Vækst i succesfulde angreb fra 432 i 2019 til 756 i 2020. Usikkerhed om tallene pga. manglende offentlighed.

kriminelle. De har skruet en struktureret forretning sammen som i sin absurde parallelverden kan minde om den normale forretningsverden: Der er prislister, hvor man via the dark web kan bestille angreb på en given virksomhed. Der er protokoller for forretningsgange, betalingsbetingelser, betalingsmidler, der ganske vist foregår dubiøst via sporløse bitcoins, og der er endda kundeservice, hvor det angrebne offer kan henvende sig, for at blive vejledt i betaling og procedure for at få leveret stjålen data tilbage. De cyberkriminelle har egen IT-infrastruktur med webservices med videre. Hele denne strukturering og organisering giver cyberkriminelle et skær af normalitet, som vi kender det fra andre former for organiseret kriminalitet. Og så har de tiden med sig. ”I modsætning til et fysisk indbrud kan hackeren være forbavsende tålmodig. Hackeren er ikke bange for at blive opdaget lige med det første. Når det digitale indbrud er sket, tager hackeren sig god tid til at snuse rundt i ofrets systemer, bl.a. for at forstå, hvordan data bliver udvekslet internt i organisationen. Først når de mest vitale data er støvsuget, slår hackeren til. Jeg har set eksempler på indbrud, der er stået på i så lang tid som to år,” siger Torben Clemmensen. Medarbejderens husstand og private liv kan være en indgang til virksomheden Hackerne leder generelt efter sårbarheder og mulige indgange til den virksomhed, de forsøger at angribe. Her er medarbejdernes hjemmearbejdspladser en oplagt indgang. Medarbejderen sidder typisk på en VPN-opkobling hjemmefra, men samme medarbejder deler som oftest netværk med andre i husstanden, og her kan navnlig børnene være et blødt angrebspunkt. ”En simpel Facebook-søgning kan f.eks. vise, hvilke spilgrupper barnet er medlem af, og herigennem kan der tages kontakt for at lokke barnet til at downloade inficeret materiale. Når først man er inde i boligen, så er netværket som regel helt ubeskyttet, og medarbejderen er på samme netværk, medmindre der er taget forholdsregler om adskilte netværk,” siger Torben Clemmensen. Boris og konsorter er også vilde med det faktum, at den digitale maskinpark vokser, og at Internet of Things gør, at flere og flere enheder bliver koblet til nettet, så de kan køre remote eller blive fjernaflæst. Flere digitale enheder øger kompleksiteten ”Den voksende samling af digitale enheder øger kompleksiteten, også om de sikkerhedsapplikationer, der gerne skulle omgive de enkelte enheder. Eksempelvis er tv, i takt med at vi indfører flere og flere store skærme i vores møderum til afvikling af digitale møder, blevet et stadig mere oplagt mål for hackere. Sikkerheden i forhold til disse tv er ofte for ringe,” påpeger Torben Clemmensen. På hardwaresiden frembyder gammelt IT-udstyr også problemer. Det kan f.eks. være gamle kasseapparater, som bliver koblet på

nye netværk uden fornøden sikkerhed. Det er udstyr, der ikke fra starten har været tænkt som en del af et større netværk. Endelig har GDRP-forordningen paradoksalt nok åbenbaret sig som en gave for hackerne. Intentionerne med GDPR er at beskytte individers data, men i nogle tilfælde fungerer virksomhedens nedfældede GDPR-politikker og –protokoller som en vejviser for hackerne, fordi disse dokumenter fortæller præcis hvor og hvordan de personfølsomme data bliver opbevaret i virksomheden. Hvad kan virksomhederne stille op? Svaret på de mange udfordringer er bedre sikkerhed, men det er ikke nok at investere i software og hardware. Det vender vi tilbage til om et øjeblik. På softwaresiden handler det om forskellige typer sikring – Endpoint, Sandbox, Phishing Protection, Gateway og SSL decrypt og på hardwaresiden står den på Firewall og Gateways. Et første vigtigt skridt er dels at minimere antallet af benyttede browsere, dels at få browser-aktiviteten skubbet ud i skyen sådan at den lokale pc’er er bedre beskyttet. Hvis et angreb rammer skyen, da rammer det højst sandsynlig kun skyen. Et andet skridt er at se nærmere på sikkerheden om mobile devices, som ifølge Torben Clemmensen har det med at blive overset. Også medarbejderens private mobiltelefon skal tænkes med i firmaets cybersikkerhed, og det skal faktisk også hele medarbejderens husstand - af de grunde vi har været inde på i den første del af artiklen. Et tredje skridt, som lyder kedeligt på det medmenneskelige plan, men som ikke desto mindre er nødvendigt, er princippet zero trust. Som udgangspunkt må man aldrig stole på det indhold, man modtager. Det vil sige at alle downloads skal scannes før download. Det gælder også mails fra kolleger. ”Jeg oplever, at nogle virksomheder har undtagelser fra reglen om scanning hvis det er mails fra eget domæne. Den går ikke, da det netop er her, det kan gå galt,” påpeger Torben Clemmensen. Som vi var inde på før, så stiger den digitale maskinpark i virksomhederne i disse år og det kan være med til at skubbe på en udvikling med mange- og forskelligartede sikkerhedsprodukter. Det kan give en falsk tryghed. ”Mange forskelligartede sikkerhedsprodukter risikerer at udligne hinanden. Det er hellere ikke sådan, at eksempelvis tre gange flere sandboxes øger sikkerheden tre gange. Slet ikke. Jeg vil hellere bruge tid på at finde de få, men rigtige og dækkende sikkerhedsløsninger, end en hel masse knopskudsløsninger,” siger Torben Clemmensen. Og så er der det vigtige spørgsmål om den menneskelige faktor. ”I sidste ende er ingen systemer og sikkerhedsforanstaltninger bedre end det menneske, der af vanvare kommer til at eksekvere det ondartede malware eller ransomware. Derfor er Security Awareness Training af medarbejderne af meget stor betydning,” understreger Torben Clemmensen.


ANNONCETILLÆG & SPONSORERET INDHOLD I

15

UDVALGTE ANGREB PÅ STØRRE VIRKSOMHEDER MED RANSOMWARE I 2021 • Bose Loudspeakers - Information lækket, CPRnumre, personlige oplysninger om medarbejdere • European Banking Authority Hafnium-angreb rammer mailservere. Læk af personlige data og andre oplysninger • Colonial Pipeline - Rørledning lukket i fem dage • Danish Hotels – AK Techotel Bookingsystemer og mail lukket i mere end 30 dage • JBS Foods - Produktion lukket ned i tre lande • Bauhaus Scandinavia - Online shopping og lagerstyring påvirket • COOP Sverige - 800 butikker måtte lukke periodisk da alle kasseapparater var nede • Vestas - Servere ramt • MediaMarkt - Kædens butikker lagt ned. Historiens største ransomwarekrav på 250 mio USD I gennemsnit er de angrebne virksomheder lammede i fem dage og påvirket i 30 dage. Den gennemsnitlige størrelse af pengekrav ved ransomware er 10 mio USD.

WEBINAR Vipre afholder en række webinarer, f.eks. kan man tilmelde dig webinaret ”Zero Trust Dilemma”. Er det blevet til mere end blot et ”Buzz Word” eller ved alle, hvad det er? Her vil Vipre kigge nærmere på det dilemma, Zero Trust har skabt. Kradse lidt mere i overfladen og sætte nogle ord på, hvor Zero Trust tankegangen vil være med til at styrke IT sikkerheden. Tilmelding: https://marketing.eu.vipre.com/webinar-zerotrust På Linkedin siden ”VIPRE Security Group Danmark” kan man løbende holde sig opdateret på trusselslandskabet - https://marketing.eu.vipre.com/LinkedIn

NEJ, HACKEREN ER IKKE (KUN) FRA RUSLAND Ifølge internationale opgørelser fra Akamai, rapporteret af bl.a. Bloomberg, kommer hovedparten af hackerangrebene rent faktisk ikke fra Rusland. Fordelt på største oprindelseslande ser det sådan ud: Kina (41 pct.), USA (10 pct.), Tyrkiet (5 pct.), Rusland og Taiwan (begge ca. 4 pct.). Når vi alligevel hovedsagelig hører mest om Rusland skyldes det, at det især er herfra, at de spektakulære angrebsforsøg på kritisk infrastruktur og vitale samfundsinteresser menes at stamme, og målet for denne type angreb er primært USA og sekundært UK. Samtidig er Rusland under kritik for svag anti-cyberlovgivning og ringe myndighedshåndhævelse. I Europa er det mere private virksomheder og i mindre grad statslige interesser, hackerne går efter. Her er formålet altså penge. I Europa skønnes det, at der udføres et angrebsforsøg mindst én gang i minuttet.

FAKTA VIPRE Security Group, der indgår i mediekoncernen Ziff Davis, er et privatejet cybersikkerhedsfirma med hovedkontor i New York. VIPRE udvikler cybersikkerhedsprodukter med fokus på endpointog e-mail-sikkerhed sammen med avancerede trusselsintelligensapplikationer. VIPRE har bl.a, kontorer i Canada, Storbritannien, Irland, Holland, Norge, Sverige og Danmark. VIPRE blev oprindelig stiftet i 1994 under navnet Sunbelt Software. I 2017 tog firmaet navneforandring til VIPRE for at reflektere selskabets dominerende produktporteføljer af samme navn. VIPRE har over årene foretaget en række opkøb, også i Danmark, deriblandt Comendo. Globalt tæller VIPRE mere end 5.000 ansatte. Læs mere på https://marketing.eu.vipre.com/Kontakt


16

I ANNONCETILLÆG & SPONSORERET INDHOLD

<a href=’https://www.freepik.com/vectors/business’>Business vector created by jcomp - www.freepik.com</a>

PANELDEBAT:

svarlighed s

.

HAR VI LADT SMV’ERNE I STIKKEN?

onssikkerhed og/eller k indsigt i området, men Erhvervsstyrelsen offentliggjorde i efteråret 2021 en undersøgelse, der viste, at 40 pct. af SMV’erne ikke har prioriteret it-sikkerhed tilstrækkeligt. Det er nes udfordringer og bebekymrende. Ikke mindst fordi det udgør en meget stor risiko for SMV’erne selv, men også en risiko for dansk erhvervsliv bredt set, når over en tredjedel r er almindelige brugeraf virksomhederne, der kan være samarbejdspartnere eller leverandører for andre, er i høj risiko for at blive ramt af et cyberangreb. på området. Vi ved, at manglende it-sikkerhedskendskab og -kompetencer, er en af de centrale udfordringer, som virksomhederne står overfor, når de skal i gang med at anvende it-sikkerhedsløsninger. Det understreger Erhvervsstyrelsens analyse også - 28 pct. af SMV’erne peger på netop de udfordringer. Det er derfor vigtigt, at virksomhederne, og særligt SMV’erne, får de rigtige værktøjer og tilstrækkelig vejledning til at kunne komme i gang med at forbedre deres digitale sikkerhed. Spørgsmålet er, om regeringens spritnye nationale strategi for cyber- og informationssikkerhed giver SMV’erne det de har

vervserfaring, gerne fra ve evner i både skrift og eam med en uformel er kendetegn, passer du

gspolitisk chef Andreas ng på 2291 5081. ebruar.

brug for, når man ser på strategiens 34 initiativer. Ikke med det samme i hvert fald. Myndighederne vil etablere en cybersikkerhedsenhed for SMV’er i Erhvervsstyrelsen, som skal koordinere indsatsen for at styrke cybersikkerhedsniveauet i SMV’erne. Et af de første skridt bliver at etablere en cyberhotline med råd og vejledning, hvis man har været udsat for cyberkriminalitet. I DI Digital havde vi gerne set en cyberhotline, som del af et større initiativ om etableringen af en SMV:CERT, et videns- og overvågningscenter, som har til formål løbende at informere og guide danske SMV’er i arbejdet med cybersikkerhed, og som

Vi arbejder hjemmefra i langt højere grad end hidtil, og i den private kontekst har vi en mere lemfældig sikkerhedsadfærd end på kontoret. Det er derfor vigtigt, at medarbejdernes adfærd opkvalificeres, så de f.eks. kan gennemskue en potentiel skadelig phishingmail fra en hackergruppe. Alle virksomheder har opkoblinger til internettet, som vi måske ikke tænker over i hverdagen. Det kan f.eks. være videoovervågning, fjernstyring i produktionen, lagerstyring og meget andet. Hver opkobling er en ny dør for hackeren, der giver mulighed for at få adgang til virksomhedens øvrige netværk. I den digitale omstilling er det vigtigt, at vi sikrer alle vores indgange og vores egen adfærd. Opkoblingerne bliver nemlig flere og flere, og det stiller større krav til sikkerheden.

Jan Rasmussen, Erhvervschef, Telenor Erhverv

Samme situation udspiller sig i hjemmet, hvor vi også bliver mere digitale; Smart TV, robotstøvsugere, ungernes mobiler og spillekonsoller – alt muligt. Vi logger på vores arbejdscomputer via eget netværk. Og når vi er koblet på

kan forebygge cyberkriminalitet mod danske SMV’er og give hurtig råd og vejledning, hvis uheldet er ude. Tæt koordinering og samarbejde mellem den offentlige og private sektor er en forudsætning for at lykkedes med at hæve sikkerhedsniveauet i virksomhederne. SMV:CERT skal derfor etableres i et tæt samarbejde med it-sikkerhedsbranchen og myndighederne fremfor alene at være et kontor i en styrelse, hvis det står til os. Men hvad synes I, der skal til for at styrke SMV’ernes cybersikkerhed – og hvordan kan I hjælpe?

det private wifi, åbner vi samtidig for adgangen til virksomhedens data ved bare at tjekke en mail. Derfor er det vigtigt, at vi trækker en streg imellem netadgangen til de private hjem og virksomhederne, så virksomhedsfølsomme data ikke bliver tilgængeligt. I fremtiden vil vi se målrettede angreb i enkeltpersoners indbakke. Det er derfor alfa omega, at alle medarbejdere har fået undervisning i at gennemskue mistænkelige mails, links, afsendere eller andet. Jeg vil også altid anbefale et it-sikkerhedstjek. Udover en række handlepunkter, der kan gavne den enkelte virksomheds sikkerhed, kan indsigten bruges som beredskabsplan, der gør det muligt at reagere hurtigt, så skaderne bliver minimale. Sikkerhed er ikke kun et spørgsmål om implementering, men også om et godt partnerskab, hvor den enkelte virksomhed løbende kan finde råd og support i takt med den digitale udvikling.


ANNONCETILLÆG & SPONSORERET INDHOLD I

17

CYBERSIKKERHED ER IKKE EN ’ONE SIZE FITS ALL’ Der er ingen tvivl om, at cyberangreb er en reel trussel for SMV-segmentet. Modsvaret til dette er budskabet om, at det er nødvendigt at implementere, hvad der kaldes ’passende sikkerhedstiltag’. Det er vores holdning, at SMV’erne selv skal tage ansvar for denne implementering. Det må ikke blive en opgave for det offentlige, da der ikke er en ”one size fits all” for cybersikkerhed. At 40% af SMV’erne ikke har prioriteret it-sikkerhed tilstrækkeligt, er kritisk. Vi anerkender udfordringen for ledelser og bestyrelser i at prioritere passende sikkerhedstiltag.

Jonas H. Halldin, Cybersikkerhedsekspert og Partner, EY

Men vores budskab er, at SMV’erne skal være deres ansvar bevidst. Kan de ikke løfte opgaven selv, må de rådføre sig med samarbejdspartnere, branche- og interesseorganisationer eller eksterne rådgivere.

Hjælpen kan bl.a. findes i samarbejder Udfordringerne kan løses ved fx at anvende en midlertidig it-sikkerhedsansvarlig til at drive it-sikkerhedsfunktionen. Denne model gør, at mange SMV’er kan få prioriteret rigtigt og undgår omkostningen på et fuldt årsværk. Funktionen som midlertidig it-sikkerhedsansvarlig kan effektivt rulles ud med enten en fast ressource eller et fleksibel team for at tilbyde en større kompetencespredning. Vi ser også et stort og til tider uudnyttet potentiale for at samarbejde på tværs af SMV’erne. Fx gennem branche- og interesseorganisationer, som bør sætte cybersikkerhed på agendaen, og rådgive deres medlemmer om eksempelvis sektorrelevante trusler, vejledninger til opstart af risikovurderinger, beredskab mm.

TID TIL AT TAGE ANSVAR

Jesper Zerlang, CEO LogPoint

Torben Clemmensen, Presales engineer hos VIPRE Security

Kære læser spørg dig selv og vær nu helt ærlig. Når din virksomhed gennem de sidste 5-10 år har lagt sin digitale transformationsstrategi, har cybersikkerhed så været en del af strategien? Formodelig ikke. Vækstmulighederne og den nødvendige digitale transformation har fyldt hele udsynet, og investeringerne er gået til de digitale forandringer, som skal give livsvigtig vækst og sikre fremtiden i den hårde globale konkurrence. Den nye nationale strategi for cyber- og informationssikkerhed er et godt og tiltrængt skridt på vejen i den rigtige retning, Det er fint, at der ifølge strategien skal etableres en cybersikkerhedsenhed for SMV’er og en hotline med råd og vejledning. Men det ændrer ikke på, at det er erhvervslivets eget ansvar at sikre sin egen virksomhed. Ikke det offentliges. Og det er her skoen trykker. Det er mere legitimt at investere i digital vækst som SMV, end det er at investere i

cybersikkerhed. I alt væsentlighed handler god cybersikkerhed om forebyggelse og effektiv respons, når virksomheden angribes. Cyberforsvaret skal konstant justeres og tilpasses den digitale udvikling. Men investeringer i cybersikkerhed føles ikke som en attraktiv investering for en SMV på vækstrejse. Udfordringen er, at man kan ikke skabe en digital fremtid uden at sikre sig mod cyberangreb og kriminalitet. Cybertruslen har på dramatisk vis ændret karakter gennem de seneste år. Angrebene er hyppigere. De kriminelle er mere velorganiserede. Risikoen er blevet for høj. Derfor skal investeringer i digital vækst skal gå hånd i hånd med investeringer i cybersikkerhed. Det skal være en del af virksomhedens centrale strategi. Det er et ledelsesansvar som enhver ejer, bestyrelse og direktion skal tage meget alvorligt. Det er tid til at tage ansvar.

Det er klart min opfattelse, at de seneste års lovgivning har været en drivkraft til, at man som SMV’er lidt har opgivet kampen. Hvis vi lige hopper nogle år tilbage i tiden og kigger på GDPR. Der blev indført en EU lovgivning, som skulle bringe den enkelte borgers personlige information op som en prioritet i forhold til fortrolighed og skærpet it-sikkerhedskrav. Der har i de to år fra loven blev indført til den endeligt trådet i kraft ikke været sparet på ”bål og brand” fra forhandlere, producenter og konsulenthuses side. Alle kæmpede med at lave penge på det. Det har gjort at virksomheder er blevet ”GDPR” trætte. Hvis man i en længere periode er blevet angrebet af sælgere, som blot ønsker at sælge din virksomhed et produkt der kun lige sikre et enkelt område og så ellers bare kører på GDPR og rabatten, bliver man lidt træt til sidst og lukker ned. I stedet for at kigge på forhandlere kan man kigge på de få uvildige konsulenthuse, men det bliver bare ikke nemmere, da de er klar over, at de er de få og derved også forlanger en timepris, som for de fleste SMV’er ligger langt over, hvad de har økonomi til. Det vil ikke hjælpe at skabe yderligere love eller reguleringer fra Staten. Et tiltag om skabe en Cy-

berhotline, hvor man kan ringe og få rådgivning er et lille skridt på vejen. Det skal netop være et tiltag, som laves som et bredt sammenarbejde mellem det offentlige, myndighederne og it-sikkerhedsbranchen. Men om noget er det væsentligt, at man som producent og forhandler i langt større grad, vælger at kigge på den enkelte virksomhed og sætte sig ind i, hvad deres behov er. Strikke en løsning sammen, som er overskuelige og passer præcis til virksomheden. Det er også vigtigt, at man som sælger tør sige ”nej det passer ikke til jer, men jeg kan peger jer i retningen af noget som gør”. VIPRE, har en vision om at skabe TRUST. Det betyder at, vi også snakker it-sikkerhed, som ligger uden for det vi leverer. Vi tager it-sikkerhedsemner op og tager dialogen uagtet at, vi velvidende ikke kan leverer alt, hvad der skal til fra egen portofølge. Men vi peger derimod virksomhederne i den retning, som de skal for at kunne få det de mangler, som VIPRE ikke selv kan leverer. Vi er ikke bange for at sige ”nej” til kunden, hvis vi er opmærksom på, at de allerede har et produkt, der passer bedre ind i deres infrastruktur. Det handler om tillid og rådgivning.


18

I ANNONCETILLÆG & SPONSORERET INDHOLD

CYBERFORSIKRING BØR BLIVE HELT ALMINDELIG Alle virksomheder uanset branche bør forsikre sig mod cyberkriminalitet, mener forsikringsmægleren RTM. Det er kun et spørgsmål om, hvilken forsikringssum og dækning, man har behov for.

I

Af Peter Klar

nteressen blandt virksomheder for at tegne forsikringer mod skader som følge af cyberangreb er støt stigende, og den får regelmæssigt ny næring, når medierne rapporterer om hackerangreb mod danske virksomheder. Og hvis ikke en virksomhed selv er nok opmærksom på risikoen for cyberkriminalitet, skal forsikringsmægleren RTM nok bringe emnet op. ”Vi laver en behovsanalyse og forsikringspolitik for alle vores kunder, og cybersikkerhed er blevet et emne på lige fod med alle andre former for forsikringer. Nogle virksomheder synes måske, at de har fint styr på sikkerheden med den hosting-løsning, de har valgt, men en virksomhed er ikke mere sikker end den enkelte medarbejder, som ved et uheld får klikket på et fishing-link eller en inficeret vedhæftet fil. Samtidig har den større brug af hjemmearbejde under corona eksponereret virksomheder endnu mere mod risikoen for cyberkriminalitet. I min terminologi bør alle virksomheder have en cyberforsikring, uanset om det er en mindre håndværksvirksomhed eller en større webshop. Det er kun et spørgsmål om forsikringssummens størrelse og dækningens bredde,” siger Henning Toftager, stifter og direktør for forsikring i RTM. Karenstid som selvrisiko Hvis man kan nøjes med en forsikringssum på en million kroner, så koster en cyberforsikring ikke voldsomt meget mere end for eksempel to bilforsikringer, vurderer han. ”Men har man behov for en forsikringssum på 100 millioner kroner, så ved vi erfaringsmæssigt, at der er relativt få forsikringsselskaber, som vil gå ind i risikoen, og det vil formentlig kun være udenlandske forsikringsselskaber. Og kun, hvis de kan se, at virksomheden har styr på sikkerheden og er villig til at påtage sig en vis selvrisiko. En selvrisiko kan for eksempel være, at man har syv dagens karenstid på driftstab, så driftstabet først bliver dækket fra dag otte,” forklarer Henning Toftager. Behovsanalyse er vigtig De udenlandske forsikringsselskabers dominans på markedet for cyberforsikringer lige nu skyldes både, at cyberkriminalitet er et ungt forsikringsområde med et begrænset erfaringsgrundlag, og at de skadeseksempler, der hidtil har været, har været dyre. ”Mens danske forsikringsselskaber har håndteret storm-, brand- og bilskader i årtier, har de endnu ikke megen erfaring med, hvad cyberskader koster. Men ud fra de skader, vi har været igennem, kan vi se, at man ofte er overrasket over, hvor meget det koster. Det er ganske kostbart at hyre et konsulentfirma til at arbejde i døgndrift for at få systemer op at køre igen. Man kan hurtigt få opbrugt sin forsikringssum, hvis den er sat for

lavt, fordi den måske både skal dække omkostninger til reetablering af IT-systemet, driftstab, GDPR-bøder, eventuel betaling af løsesum og andre mulige omkostninger. Når du har brugt din forsikringssum, smækker forsikringsselskabet kassen i, og så skal du selv betale resten. Derfor er behovsanalysefasen utrolig vigtig.” En eventuel løsesum kan synes svær at estimere, men ifølge Henning Toftager har det i de hidtidige sager vist sig at koste omkring en million euro at få sine kompromitterede filer åbent igen ved at betale løsesum. Hvad er risikoprofilen? Når RTM skal finde ud, hvad en virksomheds risikoprofil er, handler det især om karakteren af virksomhedens netværk, og hvilke interne og eksterne risici, virksomheden står over for i form af uforsætlige brugerfejl og direkte angreb udefra. ”Vi vil også se på, hvor centraliseret virksomhedens netværk er, og hvor stor en del af det, der kan tilgås udefra. En virksomheds cyberrisk er nemlig ofte afgjort af, hvor mange ansatte virksomheden har, og hvor mange filer de hver især kan tilgå. Vi vil

”

Man kan hurtigt få opbrugt sin forsikringssum, hvis den er sat for lavt. HENNING TOFTAGER, STIFTER OG DIREKTØR FOR FORSIKRING I RTM

selvfølgelig også se på, hvad der kan gøres, hvis uheldet virkelig skulle være ude. Der kan altid ske uheld, og derfor vil vi løbende være i dialog om, hvad der så skal ske bagefter.” Højere priser og skærpede vilkår RTM samarbejder både med danske og udenlandske forsikringsselskaber. ”Nogle danske forsikringsselskaber som Topdanmark og Alm. Brand tilbyder nogle udmærkede cyberprodukter til virksomheder, der ikke har behov for en høj forsikringssum og meget bred dækning, men generelt er de danske forsikringsselskabers appetit på at indgå cyberaftaler ikke overvældende,” siger Henning Toftager. Da forsikringsselskaberne hidtil har dækket store skader, ses generelt markante prisstigninger på cyberforsikringer lige nu, nogle steder på op til 100 procent. ”For eksempel har det store tyske forsikringsselskab HDI meldt ud, at de betaler 200 kroner i cyber-erstatning, hver gang de får 100 kroner ind. Det er naturligvis ikke en trend, som forsikringsselskaberne ønsker at fortsætte med. Enten skal man skærpe vilkårene eller hæve forsikringsprisen.” Eksperthjælp 24/7 Ifølge Henning Toftager er det allerede i dag nogle omfangsrige spørgeskemaer, en virksomhed skal udfylde for at få en cyberforsikring. Er virksomheden et nemt hackingoffer, eller har den styr på sikkerheden? Forsikringsselskabet skal derfor have overblik over, hvad virksomheden har af firewalls, antivirus-programmer og backup mv., og nogle forsikringsvirksomheder ønsker at lave en penetrationstest, der kan afsløre åbne porte i IT-systemet, før de indgår en forsikringsaftale. Men det giver tryghed, når først forarbejdet er gjort, og man har fået sin cyberforsikring. ”En af fordelene ved at være kunde hos et stort forsikringsselskab med en bred dækning er, at forsikringsselskabet ofte kan tilbyde hjælp 24/7 i kraft af et forensic team af specialister som IT-konsulenter, revisorer, advokater og marketingfolk, der er klar til at rykke ud. Det giver en anden sikkerhed, at man ved, at der er nogen, der hjælper en, når det virkelig brænder på. Så dur det ikke, at man kun kan komme i kontakt med sit forsikringsselskab via en skadesafdeling med normal åbningstid mandag-fredag. Jo højere præmie, du vil betale, jo bredere dækning og service, kan du få, og så er det vores opgave som forsikringsmægler at se på, hvad dit behov er, og hvordan du bliver dækket bedst muligt,” siger Henning Toftager.


ANNONCETILLÆG & SPONSORERET INDHOLD I

FAKTA RTM er en uafhængig forsikringsmægler inden for industri-, erhvervs- og pensionsforsikring. RTM har over 2.000 virksomheder som kunder, heriblandt nogle af landets største virksomheder. Læs mere på www.rtm.dk

19


20

I ANNONCETILLÆG & SPONSORERET INDHOLD

DEMOKRATISERET CYBERSIKKERHED Med helt ny SOAR-teknologi fra LogPoint kan også de små og mellemstore virksomheder nu automatisere deres håndtering af cyberangreb.

H Af Peter Klar

vad har amerikansk fodbold og cybersikkerhed til fælles? I begge discipliner kan du med fordel arbejde efter en playbook, når modstanderholdet angriber. Eksempelvis når en cyberhændelse dukker op i form af et phishing-angreb, fordi en medarbejder har åbnet en virusinficeret vedhæftet fil. ”En playbook er en struktureret måde at håndtere sine observationer på, når man skal reagere på et angreb. For de fleste virksomheder er det en kæmpe udfordring at efterforske cyberhændelser, fordi der skal stilles mange spørgsmål, og de skal stilles i en bestemt rækkefølge, for at du kan håndtere hændelsen optimalt,” siger Christian Have, CTO i det danske cybersikkerhedsfirma LogPoint. Ved at føje helt ny SOAR-teknologi til sin SIEM sikkerhedsplatform, som pt. benyttes af mere end 1.000 virksomheder og organisationer i hele verden, tilbyder LogPoint nu både playbooks til håndtering af cyberhændelser og automatisering af en stor del af efterforskningen og udbedringen. Efterforskning og håndtering LogPoints SIEM – en forkortelse for Security Information Event Management – er en cybersikkerhedsløsning, som indsamler og analyserer alle logfiler – virksomhedens digitale DNA – i realtid for at afdække uregelmæssige mønstre i datatrafikken og alarmere om bevidst eller ubevidst uhensigtsmæssig brugeradfærd, der skader virksomheden. SOAR er en forkortelse for Security Orchestration Automation and Response. Hvor LogPoints SIEM er systemet, der opsamler data og gør virksomheden i stand til at finde angrebene, f.eks. en phishing-mail, sikrer SOAR evnen til at strukturere den

måde, virksomheden efterforsker og håndterer hændelsen på. “Orchestration, fordi vi gør det nemt og overskueligt at administrere virksomhedens forskellige sikkerhedsteknologier. Skal du slukke for en bruger, mens du undersøger en hændelse, eller skal du sende en mail til HR? Alle de spørgsmål hjælper vi dig med at besvare. Automation, fordi vi automatiserer opgaven med at finde ud af, hvor mange der har modtaget den føromtalte phishing-mail, og vi automatiserer herudover sletningen af den i de pågældende indbakker. Og Response, fordi vi ikke kun ønsker at efterforske en cyberhændelse, men også gerne vil kunne sætte ”en prop i” og forhindre, at det sker igen,” siger Christian Have. Ny strategisk betydning Med strømlining og automatisering af sikkerhedsarbejdet adresserer LogPoint dermed de store udfordringer, virksomheder kan have i dag, hvor trusselsbilledet hele tiden udvikler sig, og hvor IT-medarbejdere med de rette sikkerhedskompetencer kan være svære at tiltrække og fastholde. Samtidig gør LogPoint, med SOAR, sikkerhedsarbejdet synligt og målbart, og dermed bliver arbejdet med IT-sikkerhed et værdiskabende strategisk område i sig selv og et konkurrenceparameter blandt virksomheder. LogPoint SOAR giver mulighed for at opsamle data om håndteringen af trusler, som gør det muligt at evaluere effektiviteten og tilbyde kunderne nyttige industri-benchmarks. ”Før arbejdede virksomheder med IT-sikkerhed, som var det brandslukning. Når der kom en hændelse, smed man alt, hvad man havde i hænderne. Automatisering gør det muligt at arbejde strategisk med cybersikkerhed, og det har mange afledte effekter for virksomheden. Er det godt nok, at virksomhedens

playbook for phishing har succes i 80 procent af hændelserne, og hvad skal der til for, at det kan blive endnu bedre? Pludselig kan en CISO tale IT-sikkerhed i øjenhøjde med sin direktion og sin bestyrelse, som ellers nemt kan blive usikre på, om virksomheden er sikker nok. De spejler sig givetvis i større og mere modne virksomheder, som de kan se bliver ramt på stribe. Tidligere var svaret fra CISO’en til direktionen måske, at der blev blokeret 28 phishing-emails om dagen, eller at virksomheden nu havde implementeret den dyreste firewall, man kunne få. Men det er ret beset budskaber, der ikke står i forhold til noget og ikke giver mening for forretningen.” Kvalificere dialogen Med et dashboard, som giver et overblik over effektiviteten i sikkerhedsarbejdet, bidrager LogPoint til at bygge bro over den kløft, der ellers kan opstå i virksomheden mellem cybersik-

”

Når du som mellemstor dansk virksomhed ikke engang har en sikkerhedsorganisation, så er behovet for automatisering formentlig endnu større CHRISTIAN HAVE, CTO LOGPOINT


ANNONCETILLÆG & SPONSORERET INDHOLD I

kerhed og enterprise risk management. Virksomheden bliver nemmere klog på, om den gør brug af den rigtige teknologi og de rigtige processer. ”Virksomheden kan begynde at benchmarke sig mod andre virksomheder, der måske lykkes bedre, og den kvalificerer dialogen mellem CISO’en og dem, der ejer risikoen. Er sikkerhedsbudgettet for lille, og er der brug for flere medarbejdere? Forbedringer kan måles, og der er mange flere data og mere reel evidens at basere nye strategiske beslutninger på. Ny viden kommer frem. Du måler ikke længere kun på dine logdata, som LogPoint gjorde før. Du måler også på, hvor godt din organisation er i stand til at håndtere de hændelser, den bliver udsat for.” En akilleshæl mange steder LogPoint er den eneste sikkerhedsleverandør, som både dækker forretningskritiske applikationer som SAP, og det systemlandskab med netværk og sikkerhed, som disse applikationer indgår i. Forretningskritiske applikationer er ifølge Christian Have en akilleshæl i mange organisationer, og det kan overraske. ”Blandt vores kunder er IT-sikkerhedsområdet forholdsvist modent. Man er klar til at automatisere og tage playbooks ind, og give CISO’en et værktøj til at tale med direktionen og bestyrelsen. Paradoksalt nok er de forretningskritiske applikationer endnu ikke dér modenhedsmæssigt, og det bør de være. Virksomhederne digitaliserer i stor stil med de forretningskritiske systemer som omdrejningspunkt, og det er hackerne klar over. Det har vi set i mange af de cutting edge-angreb, der har været. Hackerne går efter guldet. De går efter de forretningskritiske applikationer.” Også hackere optimerer Årsagen til de stadig hyppigere, præcise angreb med store løsesummer for at få krypterede filer låst op skal ikke mindst findes

i den tiltagende professionalisering i hackernes økosystem, forklarer Christian Have. ”Strukturen i økonomisk cyberkriminalitet begynder at ligne strukturen i almindelige techvirksomheder. Forskellige personer er ansvarlige for produktion, relationer, omsætning og teknologisk udvikling. Det er en klassisk økonomisk udvikling. Man organiserer sig hen imod den struktur, som viser sig optimal, og der er mange penge i ransomware-angreb, der lammer virksomhedernes hjerte.” Hackerne er ligeglade Ifølge Christian Have er problemet, at det ofte ikke er IT-afdelingen, men andre afdelinger i forretningen, der har ejerskab over de forretningskritiske systemer. ”Der er intet galt i, at et stort revisionshus reviderer dine systemer og dit regnskab, men hackerne er faktisk ligeglade med den organisatoriske forankring af dit system. Vi ser et massivt behov for, at den udvikling, vi generelt har været igennem i IT, sker nu i de forretningskritiske applikationer. Der er ikke mange virksomheder, der finder det relevant at kigge efter afvigende brugeradfærd i SAP, ServiceNow eller Salesforce, men det er jo der, at personfølsomme data, kundedata og anden fortrolig information ligger. De forretningskritiske applikationer er en blind vinkel. Når vi spørger økonomidirektører og ledere i andre dele af forretningen, hvordan de beskytter disse data, kommer de ofte med vævende svar, fordi det ikke er entydigt, hvor ejerskabet til de forretningskritiske applikationer er placeret.” Vi har demokratiseret adgangen LogPoint er det første cybersikkerhedsfirma, der tilbyder en komplet integreret platform med både SIEM og SOAR til små og mellemstore virksomheder, der normalt ikke er så veludviklede i deres sikkerhedshåndtering. ”Det har givet os noget opmærksomhed fra konkurrenter, at vi

21

”

Automatisering gør det muligt at arbejde strategisk med cybersikkerhed, og det har mange afledte effekter for virksomheden CHRISTIAN HAVE, CTO LOGPOINT

kan dække så bredt, for automatisering og orkestrering af efterforskning og udbedring er teknologier, der ofte er dyre og kun de helt store virksomheder forundt. Vi træffer nogle valg på vegne af vores kunder, for der er features i en løsning til en global Fortune 50-virksomhed, som ikke giver mening i en mellemstor dansk virksomhed. Men vi har demokratiseret adgangen til disse teknologier gennem vores konvergerede løsning.” De data, som opsamles på LogPoints SIEM- og SOAR-platform, er nøglen til en automatisering og benchmarking, som vil styrke virksomhedernes arbejde med cybersikkerhed markant i forhold til deres indsats i dag. ”Når du som mellemstor dansk virksomhed ikke engang har en sikkerhedsorganisation, så er behovet for automatisering formentlig endnu større. Det giver en stor netto-nyttevirkning for de kunder, at de kan ride med og få gavn af de data, der bliver delt og skaber værdi til alle på vores platform.”

FAKTA LogPoint har skabt en pålidelig, innovativ cybersikkerhedsplatform, som gør det muligt for virksomheder og organisationer at operere effektivt i en verden, hvor cybertruslen kunstant vokser og udvikler sig. Ved at kombinere avanceret teknologi og en dyb forståelse for kundernes udfordringer støtter LogPoint arbejdet med cybersikkerhed og hjælper med at bekæmpe aktuelle og fremtidige trusler. LogPoint tilbyder SIEM, UEBA og SOAR i en samlet, integreret platform, som effektivt identificerer trusler, automatisk prioriterer og håndterer hændelser og meget mere. Med hovedsæde i København og kontorer jorden rundt er LogPoint en multinational, multikulturel og inkluderende virksomhed. Se mere på www.logpoint.com


I ANNONCETILLÆG & SPONSORERET INDHOLD

PANELDEBAT:

HVORDAN BLIVER CYBERSIKKERHED ET KONKURRENCEPARAMETER OG EFTERFØLGENDE EN STYRKEPOSITION FOR DANSKE VIRKSOMHEDER?

svarlighed s

.

<a href=’https://www.freepik.com/vectors/technology’>Technology vector created by freepik - www.freepik.

22

Danmark er et af verdens mest digitale samfund, og virksomheder i Danmark har taget digitaliseringen til sig – og det skal de blive ved med. Derfor onssikkerhed og/eller er det ekstra vigtigt for virksomheder i Danmark at være digitalt ansvarlige virksomheder, der både passer godt på data og anvender data ansvarligt. k indsigt i området, men nes udfordringer ogogbegivningen om persondatabeskyttelse. Og at 56 pct. af de danske huske at låse døren til lageret, men vi skal også huske at låse Høj digitalisering manglende digital ansvarlighed er en dårSMV’er vurderer, at deres virksomhed bliver styrket, når de døren til internettet. D-mærket kan både give virksomhederne lig cocktail, der både kan koste virksomhederne kroner og ører, r er almindelige brugerviser kunder og potentielle kunder, hvordan de arbejder med en opskrift på hvordan og en mulighed for at vise, at man har men også kan koste på tilliden, der er afgørende for den digipå området. dataetik. taget den fysiske ansvarlighed med over i det digitale. tale udvikling. I DI har vi længe ment og arbejdet for, at digital ansvarlighed bliver en dansk styrkeposition. Vi er i Danmark gået forrest med at digitalisere, og vi skal gå forrest med at være ansvarlige. Vi skal ikke kun tale om det, og DI har været en hovedkraft i at etablere en ny mærkningsordning for it-sikkerhed og ansvarlig dataanvendelse – D-mærket- Og der er brug for D-mærket til at skubbe på den udvikling, for vi er ikke, hvor vi skal være med digital ansvarlighed. Det er også derfor, at vi har valgt at lægge hus til D-mærkets sekretariat – det er en dagsorden, som vi prioriterer i DI. Det er naturligt at være ansvarlige i den fysiske verden og f.eks.

vervserfaring, gerne fra ve evner i både skrift og eam med en uformel er kendetegn, passer du

gspolitisk chef Andreas ng på 2291 5081. ebruar.

Anette Vainer, Country Manager, Fortinet Danmark

DI har også medvirket til at udarbejde en undersøgelse af, hvordan der arbejdes med digital ansvarlighed som konkurrenceparameter ude i virksomhederne. Undersøgelsens kvantitative del er færdig og viser, at virksomheder får gevinster, når de arbejder målrettet med ansvarlig dataanvendelse. 41 pct. af danske SMV’er i undersøgelsen vurderer nemlig, at deres datasikkerhedsniveau har betydning for deres virksomheds konkurrenceevne. Undersøgelsen viser også, at 63 pct. af de danske SMV’er vurderer, at deres virksomhed er blevet styrket af at efterleve lov-

Datasikkerhed og compliance bør være fokusområder for enhver virksomhed. Det er direkte relateret til såvel virksomhedens omdømme, men endnu vigtigere kan det minimere risikoen for alvorlige brud på datasikkerhed, som kan være direkte ødelæggende for enhver virksomhed, og man kan minimere risici i de tilfælde, hvor uheldet alligevel sker. Det har således både en direkte og indirekte indflydelse på virksomhedens bundlinje. Med en acceleration af digitaliseringen og paratheden i de seneste år, bør man måske genbesøge sin digitaliseringsstrategi. Men det lyder lettere, end det måske er. Teknologi og regulering gør det ikke alene. Her er viden og indsigt lige så vigtigt en parameter. I Fortinet, tror vi på at uddannelse af medarbejderne er et første vigtig skridt. Vi kan ikke sikre hoveddøren uden en nøgle og det samme gælder i virksomheden, vi kan ikke sikre den uden uddannede og dermed bevidste medarbejdere, når det gælder cybersikkerhed og compliance. Bevidste medarbejdere er nøglen til at undgå utilsigtede sårbarheder og sikre at datadeling sker efter virksomhedens policy og ikke mindst følger lovgivningen. F.eks

Når virksomheder har styr på, hvordan de håndterer og behandler deres data, så stiger kundernes tillid til virksomhedernes produkter og tjenester også. Viden om ansvarlig dataanvendelse er derfor en konkurrenceparameter, som virksomhederne og især SMV’erne bør satse på, men hvordan får vi flere med på vognen? Eller med andre ord; Hvordan bliver cybersikkerhed et konkurrenceparameter og efterfølgende en styrkeposition for danske virksomheder?

sender flere virksomheder en lejlighedsvis phising email ud for at sikre at ”døren” stadig er låst, men undersøgelser fra, blandt andet, Center for Cybersikkerhed viser at 30% af medarbejderne stadig klikker på disse mails. I en virksomhed har alle et ansvar, fra receptionen til direktionsgangen, det er ikke kun IT-afdelingens ansvar. De kan sikre de ydre perimetre og sikre at fortet holder, men de kan ikke sikre sig imod at en medarbejder åbner døren på klem. Den kattelem kan lynhurtigt udnyttes af knap så etiske hackere, derfor er det glædeligt at se at DI arbejder med aktiv udbredelse af D-mærket. Hos Fortinet vil vi arbejde med udbredelse af cybersikkerheds awareness til virksomhederne og deres medarbejdere. Med et gratis uddannelsesprogram som Fortinet NSE 1-4 tager Fortinet aktivt ansvar og bidrager til den globale opkvalificering af arbejdsstyrken. Det er væsentligt, at man lærer at forstå de forskellige faldgruber og hvordan man agerer datasikkert, det mener vi kan være med til at sikre ansvarlig datasikkerhed og dermed bidrage positivt til det brand Danmark har, om at være leverandør af ansvarlige virksomheder.


ANNONCETILLÆG & SPONSORERET INDHOLD I

Hos HP har vi længe set på cybersikkerhed som et forretningskritisk konkurrenceparameter. It- og hardwarebaseret sikkerhed er områder vi har arbejdet intensivt på i mange år. Allerede i 2014 implementerede vi avanceret beskyttelse af firmware/BIOS på vores pc’er og hver ny generation af produkter designes med mere hardware og software sikkerhed indbygget. De danske virksomheders digitale ansvarlighed starter ved først og fremmest at investere i de rette tekniske løsninger.

Peter Møller Kristensen, adm. direktør HP Danmark

Desværre bekræfter de seneste HP Wolf Security rapporter, at den digitale ansvarlighed stadig har mangler, medarbejdere har en tendens til at udvise sløset digital adfærd, og it-afdelingerne kan ikke prioritere sikkerheden højt nok. En af rapporterne viser, at hele 91 procent af IT-afdelinger har følt sig nødsaget til at gå på kompromis med it-sikkerheden under pandemien, selvom det har været en tid med stigende sikkerhedstrusler. Nu er landet genåbnet med nye måder at arbejde på som følge af pandemien, og sikkerheden er nu nødt til at følge med fra arbejdspladsen til hjemmekontoret.

23

Cybersikkerhed bliver et konkurrenceparameter, når virksomheder forstår vigtigheden af at investere i de rette sikkerhedsløsninger på alle enheder, som kan sikre, at selv usikker digital adfærd ikke bliver udnyttet og følsomme data stjålet. Hvis sikkerhed er for besværlig, finder medarbejdere ofte en vej udenom. Derfor skal sikkerhedsløsninger passe så meget som muligt ind i eksisterende arbejdsmønstre, med diskret teknologi, der har indbygget sikkerhed og føles intuitivt. Det handler om at gøre det let for medarbejdere at arbejde sikkert. Under corona er cybersikkerhed og it-kriminalitet blevet mere fremtrædende emner, som vi alle i højere grad er blevet bevidste om. Derfor stiger kravene fra kunder og leverandører også, og det bliver en konkurrencemæssig fordel at kunne dokumentere en høj grad af sikkerhed. De virksomheder, der formår at højne sikkerheden med bedre tekniske og mere sikre løsninger, vil være bedre stillet i forhold til at fastholde kunder og leverandører i fremtiden.

HVORDAN BLIVER CYBERSIKKERHED ET KONKURRENCEPARAMETER OG EFTERFØLGENDE EN STYRKEPOSITION FOR DANSKE VIRKSOMHEDER?

Kim Høse, Regional Sales Manager NCC Group

Spørgsmålet har klinget i luften gennem flere år – kan et tilstrækkeligt højt og dokumenteret IT-sikkerhedsniveau bruges som konkurrenceparameter? I nogle tilfælde et det et svært koncept at etablere – specielt fordi cybersikkerhed kan anses for en nødvendighed. Oplevelsesøkonomien er et godt eksempel. Her er det vigtigt, da vi som forbrugere formentlig ikke vil besøge en forlystesespark, der har ry for at være usikker. Derfor skal de have styr på cybersikkerhed for overhovedet at være en spiller på markedet. Det er deres license to operate. Men vælger vi den ene forlystelsespark frem for den anden på baggrund af deres cybersikkerhed? Måske ikke.

Omvendt kan cybersikkerhed i mange andre situationer fungere som et konkurrenceparameter, omend blot ved mere indirekte fordele. Hvis I kender modenheden af jeres organisation, hvis I har en plan for, hvordan I styrker jeres modenhed, hvis I er i stand til at opdage angreb hurtigst muligt, og hvis I ved hvordan, der skal reageres, når uheldet er ude, så er I nu engang konkurrencedygtige. Hverken jer selv eller jeres kunder skal bekymre sig om, når I rammes af et sikkerhedsbrud, for I er rustet mod de stadigt stigende trusler og risici. En bekymring færre må i høj grad siges at være en fordel og måske endda et vindende salgsargument.

DIT STØRSTE PROBLEM VED ET HACKERANGREB - TABET AF FORRETNINGENS MOMENTUM

Selvfølgelig er det vigtigt, at din virksomheds systemer og brugere er bredt beskyttet og at proprietær data er privat. Det er klart. For det er sådan du sikrer adgangen til en driftssikker og stabil forretning. Men hvad sker der med din forretnings udvikling, hvis systemer og leverancer bliver lammet af hackere, der sætter hele butikken på standby? Én ting er de systemer, og den data du mister adgangen til. Det er i sig selv problematisk. Noget helt andet er den konsekvens det får, for den fremtidige forretning. Og for den goodwill og det momentum, der også fordamper, mens du er låst ude.

Mathias Holdt, Regional Director, Aarhus, Improsec A/S

Sikkerhedsbrud sætter forretningen i stå Hvor mange dage skal der gå, inden det får uoprettelig konsekvens for dit næste årsregnskab? Hvad betyder det

for din placering i markedet? Hvad gør det ved væksten i år og næste år, at du ikke kan skaffe nye kunder eller medarbejdere. Eller måske endda får svært ved at beholde dem, du har? Cyber security er ikke længere bare et must for at beskytte og bevare en stabil forretning. Det er også afgørende for at undgå at miste momentum i forhold til vækstmål og til konkurrenter. Truslen er stor – her skal du sætte ind Hastighed er afgørende, når du skal begrænse skaderne ved et sikkerhedsbrud. Men du skal vide at skaden sker, før du har en chance. Dine kunder skelner ikke mellem dig og dine partnere, når nedbruddet rammer. Derfor er det dit ansvar at kigge efter huller i hele forsyningskæden.


24

I ANNONCETILLÆG & SPONSORERET INDHOLD

Dennis Friborg

Thomas Falkenberg

Asbjørn Navrestad

PENGESKABETS GENKOMST I EN DIGITAL UDGAVE – VIRKSOMHEDENS SIDSTE FORSVAR MOD TAB AF DATA Mange virksomheder gør, hvad de kan for at modstå indbrud fra ubudne cyber-tyveknægte. Men det er vigtigt, at man samtidig også er garderet med en ekstra intern sikring af data, når først uheldet er ude, i form af backup i et sikret ”elektronisk pengeskab.”

D

Redaktion: John Bo Northroup et kan lyde lyseslukkeragtigt, men vi er nok tættere på sandheden, hvis vi taler om hvornår, snarere end hvis virksomheden bliver ramt af et cyberindbrud. Det følger alene af den logik, at de cyberkriminelle hele tiden er et skridt foran, og at antallet af cyberangreb stiger og stiger, og bliver mere og mere sofistikerede. ”De fleste virksomheder burde arbejde med sikring af deres data på to fronter. Billedligt talt er der den digitale sikringsmur om

FAKTA SEC DATACOM er både en IT-distributør og IT-konsulenthus, og lægger vægt på at skabe værdi for alle kunder. Firmaet, der er 100 pct. dansk ejet, er distributør af en lang række af verdens førende itbrands inden for Network, Security, Unified Communications samt Server & Storage. SEC DATACOM er også et kompetence- og uddannelseshus og hjælper i stigende grad virksomheders IT-afdelinger med uddannelse, kompetenceudvikling, specialistviden samt demo- og testfaciliteter. SEC DATACOM har over 30 års erfaring med IT-distribution og mere end 800 købende forhandlere. Firmaet omsætter for godt 1 mia. DKK med ca. 75 ansatte fordelt på seks lokationer i Danmark, Finland, Norge og Sverige. Læs mere på www.secdatacom.dk

virksomheden/borgen, som løbende skal vedligeholdes og forhindre ”fjenden” i at få adgang. Dernæst er der de indre forsvarslinjer, som handler om at sikre virksomhedens vitale data, når den digitale sikringsmur bliver brudt. Det omtaler vi oftest som ’last line of defence’, forklarer Asbjørn Navrestad, der er salgschef for den danske value-add IT-distributør SEC DATACOM. I denne artikel fokuserer vi på de indre forsvarslinjer/last line of defence – hvordan man som virksomhed sikrer sine forretningskritiske data, når først uheldet et ude. Alle virksomheder foretager i dag en eller anden form for backup af deres data. Det kan skabe en falsk trykhed om, at data er sikret ved nedbrud eller ved ondsindede angreb. Det er desværre ikke altid tilfældet. For at få fuld kontrol over alle data, forsøger de ondsindede hackere at få adgang til backup’en. I værste fald er backup data inficerede og dermed ubrugelige. Det skal for alt i verden undgås. ”Det kræver et ekstra lag af beskyttelse. Hvor vi for 20 år siden måske kunne være lidt irriterede over at bruge penge på ’pjat’ som anti-virus og firewall, så er det i dag helt basalt, og ikke noget, der bliver stillet spørgsmålstegn ved. Nu er vi ved et nyt udviklingstrin, hvor vi skal finde værktøjer til også at beskytte de indre forsvarslinjer – og vænne os til at ofre ressourcer på det,” siger Asbjørn Navrestad. Det elektroniske pengeskab I den sammenhæng bliver det centralt at sikre, at hackerne ikke kan nå frem til virksomhedens back-up. Som distributør for Dell Technologies har SEC DATACOM i mange år leveret backup-løsninger, baseret på deres Data Domain. I takt med det ændrede trusselsbillede har Dell nu udviklet en ekstra sikkerhedsfeature til Data Domain – en Cyber Recovery Vault, der kort fortalt gemmer forretningskritiske data i en sikret vault, et elektronisk pengeskab (se boks). ”Nogle gange er der faktisk noget af hente fra fortidens tankegang. Det gælder lige præcis med det gode gamle pengeskab, der tjente som en sikring mod indbrud og brand. Det er samme filosofi med det elektroniske pengeskab. Her får vi takket være et air-gap isoleret og sikret de forretningskritiske data i et sikkert

miljø, fordi det elektroniske pengeskab er isoleret fra de primære netværk,” siger Asbjørn Navrestad og fortsætter: ”I princippet virker det helt som det klassiske pengeskab, men vi har tilført en masse teknologi såsom regelstyrede, automatiserede workflows, og tilføjet en ekstra feature, der kan identificere eventuelle problemer i virksomhedens data.” Løbende analyse af anormaliteter Den ekstra feature med at analysere eventuelle problemer i virksomhedens data skal vi dvæle lidt ved, i selskab med Thomas Falkenberg, teknologikonsulent med særligt speciale i Cyber Recovery hos SEC DATACOM. ”Det elektroniske pengeskab, cyber vaulten, er ikke bare en opbevaring. Vaulten kigger også ind i virksomhedens samlede data. Med brug af kunstig intelligens og machine learning kan du sige, at cyber vaulten tager et fotografisk bilede af den øjeblikkelige situation og sammenligner med gårsdagens billede. Hvis der er noget, der stikker ud, så bliver virksomheden alarmeret, fordi det kan være tegn på, at et indbrud har fundet sted,” forklarer Thomas Falkenberg. Det betyder, at angreb kan opdages langt, langt tidligere end normalt. Problemet med hovedparten af tidens hack er, at de cyberkriminelle er inde i virksomhedens systemer i mange måneder, inden angrebet går i udbrud. I den tid danner hackerne sig et billede af informationsstrømme og hvor de kritiske data og back-up befinder sig. Når tid er, sætter hackerne ind med et ødelæggende angreb på én gang, og det lammer virksomheden, som risikerer at miste aktuelle data –og genskabelse af data fra back-up, der er måneder gamle, vil for de fleste være helt ubrugeligt. ”Når uheldet er ude, vil virksomheden, med cyber vaulten, typisk ’kun’ miste én dags arbejde, og det er til at leve med for de fleste – ikke mindst i lyset af alternativet,” siger Thomas Falkenberg. Sikkerhed mindst lige så vigtigt som hastighed Filosofien med cyber vaulten er, at det skal være meget svært at nå frem til det elektroniske pengeskab. Brugen af air-gap indebærer, at man kun er on-line i de få øjeblikke, hvor det er nødvendigt. ”Vi gør faktisk et nummer ud af, at forklare vores kunder, at det


ANNONCETILLÆG & SPONSORERET INDHOLD I

”

Det kræver et ekstra lag af beskyttelse. Hvor vi for 20 år siden måske kunne være lidt irriterede over at bruge penge på ’pjat’ som anti-virus og firewall, så er det i dag helt basalt, og ikke noget, der bliver stillet spørgsmålstegn ved. Nu er vi ved et nyt udviklingstrin, hvor vi skal finde værktøjer til også at beskytte de indre forsvarslinjer – og vænne os til at ofre ressourcer på det ASBJØRN NAVRESTAD, SALGSCHEF SEC DATACOM naturligvis er vigtigt at kunne genetablere backup-data hurtigt, men at det er mindst lige så vigtigt at prioritere sikkerheden omkring backup’en, da en genetablering skal bestå af data, der på en og samme tid er nye/friske og valide,” siger Dennis Friborg,

1. Fra Vaulten styres et elektronisk Air-gap, så Vaulten kun er tilgængelig for dataoverførsel og derefter væk fra netværket igen. 2. Internt i Vaulten oprettes der dagligt en eller flere sikrede kopier af det aktuelle backup-billede. 3. Internt i Vaulten er der mulighed for isolerede sandbox og analyseværktøjer.

der er pre sales manager hos SEC DATACOM, og fortsætter: ”Pointen er, at sikkerhed er lige så vigtig som tid, og jeg synes, at det ofte er problemet med mange back-up løsninger; at hastighed bliver prioriteret over sikkerhed.” Når vi taler om sikkerhed kommer vi ikke udenom, at der også kan være en risiko i forbindelse med adgangsrettigheder i virksomheden. ”Vi opfordrer virksomheden til meget nøje at overveje, hvilke nøglemedarbejdere, der har adgang til de kritiske data. Det gælder også i relation til det elektroniske pengeskab. Det er f.eks. ikke sikkert, at systemadministratoren umiddelbart skal have adgang på egen hånd. Vi taler ofte om ’segregation of duties’, hvilket dog kan være vanskeligere i de mindre virksomheder, siger Dennis Friborg. Tag den digitale forsikring alvorligt Til sidst et lille hjertesuk fra salgschefen. ”Vi har alle, både virksomheder og private, i langt over 100 år vænnet os til, at vi skal forsikre os mod alverdens ulykker i den fysiske verden. Vi begræder alle en oversvømmelse, en brand, et tyveri eller en ulykke. Det kan godt undre mig, at vi vores mindset endnu ikke er indrettet på nødvendigheden af tilsvarende forsikringstiltag i den digitale verden. Vi kender alle de spektakulære hack, som store og velrenommerede virksomheder har været ude for i de senere år, så det er virkelig min indtrængende opfordring, at alle tager denne problematik dybt alvorligt,” appellerer Asbjørn Navrestad.

25

DELL EMC POWERPROTECT CYBER RECOVERY – KORT FORTALT Dell EMC PowerProtect Cyber Recovery er en løsning, der er skabt til at automatisere end-to-end workflows for at beskytte forretningskritiske data, identificere mistænkelig aktivitet og – hvis uheldet er ude – genetablere valide data. Med løsningen beskyttes de mest forretningskritiske data i en cyber vault. Der er et ”air-gap” mellem virksomhedens eksisterende netværk og vaulten, og det betyder, at selvom en hacker har fået adgang til netværket, så vil Cyber Vaulten ikke være synlig og derfor ikke blive udsat for angreb. Cyber Recovery tilføjer et ekstra beskyttelseslag til virksomhedens eksisterende backup, men også en daglig vault data analyse. Denne analyse gør, at angreb bliver opdaget langt tidligere i identificeringsprocessen. Cyber Recovery løsningen indebærer således dataisolering i en sikker vault og analyse af eksisterende data for at scanne for ikke-opdagede hack.


26

I ANNONCETILLÆG & SPONSORERET INDHOLD

TÆNK OVER DET MENNESKELIGE SAMSPIL MED TEKNOLOGIEN

NCC Group opfordrer virksomheder til at fokusere på processer, mennesker og teknologi i det stadigt mere komplekse system, der omgiver cybersikkerhed. Samtidig bør bestyrelserne involvere sig i en strategi for sikkerhed med vægt på den menneskelige faktor.

D

Redaktion: John Bo Northroup er er noget befriende over, at en tech-virksomhed taler om teknologiens og teknikkens begrænsninger, og sætter spotlight på den menneskelige dimension. Det gør IT-sikkerhedsfirmaet NCC Group. ”I de sidste 20 år har vi arbejdet meget med teknologi til beskyttelse. Nu handler det mere om at få mennesker og systemer til at arbejde sammen, siger Gaffri Johnson, managing security consultant, risk management team, ved NCC Groups danske kontor. ”Et er teknologi og sikring. Og i Danmark har vi investeret rigtig meget i ny teknologi de senere år. Noget andet er, hvordan man kommer derhen med mennesker og processer, der understøtter både beskyttelse, overvågning og reaktionsmuligheder, når der sker noget. Vi er nødt til at forstå, at maskiner, teknologi, mennesker, processer og relationer interagerer i et stadigt mere komplekst samspil,” siger Gaffri Johnson. Vi er inde på nogle større spørgsmål, som kalder på involvering fra organisationens eller virksomhedens øverste ledelse, i direktion og bestyrelser. ”Derfor hjælper NCC Group bestyrelser med indsigt i området, f.eks. i form af bestyrelsesuddannelser i cybersikkerhed,” fortæller Kim Høse, der er regional sales manager ved NCC Group. Afstanden mellem hånden og tastaturet Et af budskaberne til bestyrelserne er, at teknologi ikke er en silver bullet. Teknologi og adfærd spiller sammen eller sagt

”

Derfor hjælper NCC Group bestyrelser med indsigt i området, f.eks. i form af bestyrelsesuddannelser i cybersikkerhed KIM HØSE, REGIONAL SALES MANAGER NCC GROUP

på en anden måde - afstanden mellem hånden og tastaturet. ”Det handler om at få sat sikkerhed på dagsordenen, fordi et cyberangreb i vore dage kan have så vitale konsekvenser. Det er noget helt andet end det banale virusangreb for 20 år siden. Truslerne i dag er langt, langt større og farligere og mere komplekse i deres natur, også fordi systemerne er knobskudt, og spiller sammen på tværs af generationer med bl.a. legacy-systemer,” forklarer Kim Høse. Generelt har virksomhederne – forståeligt nok – haft megen fokus på præventive tiltag såsom interne politikker, sikkerhedsløsninger og andre tekniske tiltag, der i høj grad kan automatiseres. ”Der har måske været for lidt fokus på de reaktive tiltag såsom incident response og beredskabsarbejde, der i mindre grad kan automatiseres – og er afhængige af mennesker og adfærd,” påpeger Kim Høse. Awareness-træning er mere end ikke at klikke på et link Det er vigtigt at forstå, hvad der kan gå galt – inden det går galt. NCC Group kalder det konsekvensanalyser. Det er også vigtigt at forstå, hvad der driver de cyberkriminelle, og virksomhederne bør løbende rydde op i deres digitale fodaftryk. Der er nemlig masser af automatiserede services, der opsamler sådanne data, og som potentielt kan vendes mod virksomheden, da de giver indblik i sikkerhedshuller og potentielle veje ind i virksomheden. Og her kommer vi til betydningen af den menneskelige faktor og betydningen af processer.


ANNONCETILLÆG & SPONSORERET INDHOLD I

”Awareness-træning af de ansatte i cybersikkerhed er mere end bare undervisning i ikke at klikke på et link i en ondartet mail, selvom det selvfølgelig også er vigtigt. Awareness-træningen skal tilpasses den givne afdeling og måske helt ned på medarbejderniveau. Nøglepersoner, og deres kompetencer og beføjelser skal kortlægges, og målet for undervisning bør både være et vidensløft, men frem for alt opmærksomhed om adfærd,” siger Gaffri Johnson. Dertil kommer mere målrettet træning i adfærd i tilfælde af et cyberangreb. ”Sammen med virksomhedens ledelse kan vi simulere et cyberangreb. Vi kan agere som hacker for at afsøge sårbarheder i virksomheden. Hvis eller når vi ”bryder ind” vil vi observere, hvordan de ansvarlige i virksomheden griber til brandslukningsudstyret. Vi vil også kigge på actioncards og kommandoveje, dels for at overvære om de bliver overholdt, dels for at få indsigt i forbedringspotentialet,” siger siger Gaffri Johnson. Det er et vigtigt budskab fra NCC Group, at tekniske løsninger aldrig kan helgardere et firma mod at blive hacket, hvis en medarbejder ikke ved bedre eller bevidst foretager ondsindede handlinger. I den forbindelse er det værd at notere sig, at ransomwaregrupper bliver mere og mere offensive og lokker i stigende omfang medarbejdere med penge for at åbne døren til virksomheden. Forskel på kritisk infrastruktur og virksomheder Når vi kigger på de udfordringer, som virksomhederne står over for, så forekommer risiko og trusler ofte ens, men de er alligevel ret forskellige afhængig af virksomhedernes virke. Ifølge NCC Group er det vigtigt at skelne mellem kritisk infrastruktur i offentligt regi på den ene side og virksomheder, der er afhængige af industrielle systemer, såsom produktionsvirksomheder, medico og f.eks. underleverandører til energisektoren, på den anden side. De kan have samme udfordringer, men trusselsbilledet og de potentielle konsekvenser ved en hændelse er forskellige. Den kritiske infrastruktur vil ofte påkalde sig interesse fra en anden type hackere, der ikke nødvendigvis er drevet af økonomiske

”

I de sidste 20 år har vi arbejdet meget med teknologi til beskyttelse. Nu handler det mere om at få mennesker og systemer til at arbejde sammen GAFFRI JOHNSON, MANAGING SECURITY CONSULTANT, RISK MANAGEMENT TEAM, NCC GROUP

motiver, og hvor nye mål dukker op i horisonten, f.eks. anlæg af central betydning i Grønland eller Norge i takt med de øgede geo-politiske spændinger i relation til Arktis. Interessen for virksomhederne er typisk drevet af de cyberkriminelle, og virksomhederne vil ofte have vanskeligheder med at få et opdateret overblik over deres informationsaktiver.

27

Det kan besværliggøre proaktiv sikkerhed, men også gøre reaktiv sikkerhed vanskelig. I virksomhederne bruger man ofte gamle legacy-systemer, og der er et udbredt ønske om at modernisere og eksempelvis anvende cloud, og øge muligheden for direkte fjernadgang til produktionssystemerne. Det sidste øger risikoen for digitale indbrud. ”Da der ikke er mulighed for i stor stil at udskifte gamle legacy-systemer, opdatere eller sikkerhedsteste dem, bør fokus flyttes til dyb og effektiv overvågning af netværksaktivitet, mistænksom system- og brugeraktivitet i systemerne, men virksomhederne bør også blive bedre til at anvende ekstern hjælp til at få indsigt i trusselsbilledet, og til at dele sikkerhedshændelser og nye trusler med hinanden,” siger Gaffri Johnson. Ikke så meget videndeling mellem virksomheder Det er en af de store forskelle mellem kritisk infrastruktur og virksomheder: I det offentlige regi med kritisk infrastruktur arbejder man en del på at dele viden, men på den private side er videndelingen ret fraværende. Globalt betjener NCC Group kunder både indenfor kritisk infrastruktur og virksomheder, og selskabet deltager i branchefællesskaber, hvor cybersikkerhedsfirmaer så vidt muligt deler information med hinanden. ”Det er vigtigt med disse tværgående samarbejder, og selvom man kan have forståelse for, at alle ikke kan lukke helt op for posen, så er det meget nyttigt, at vi deler information om sikkerhedshændelser,” understeger Gaffri Johnson. Stil krav til underleverandøren I takt med at underleverandørerne bliver mere og mere integrerede med den kunde, de leverer til, aktualiserer det behovet for at fokusere på cybersikkerhedsrelationer til netop underleverandører. På det seneste har der været flere eksempler på, at de cyberkriminelle får adgang til angrebsmålet via en underleverandør. ”Virksomhederne har behov for at give deres underleverandører et kritisk eftersyn. På samme måde som leverandøren skal leve op til aftalte standarder for et givent produkt, så bør leverandøren også efterleve en række krav til cybersikkerhed, både hvad angår systemer og sikkerhed,” siger Gaffri Johnson.

FAKTA NCC Group er et IT-sikkerhedsfirma med hovedkontor i Manchester i Storbritannien. Firmaet har bl.a. kontorer i Danmark, Holland, Tyskland, USA og Australien. I Danmark foretog NCC Group et opkøb i 2014. NCC Group er noteret på børsen i London. NCC står for National Computing Centre og er resultatet af et management buy-out tilbage i 1999. Selskabet tæller ca. 1.800 ansatte. For NCC Group er der tre dimensioner af sikkerhed: Det første er rådgivning og test af systemer, hvilket selskabet er bedst kendt for i Danmark. Den anden dimension er management service og den tredje dimension er specialområder såsom banker, kryptoløsninger og store kunder. Opdelt på forretningsområder har NCC Group aktiviteter indenfor 1) hjælp med at beskytte systemer 2) overvågning og monitorering af systemer 3) hjælp ved sikkerhedshændelser, hvilket kan antage forskellige former; det kan være både en akut lukning af hullet og redde, hvad reddes kan, og et længere forløb med at få lukket sikkerhedsbrister i virksomheden. Læs mere på www.nccgroup.com


28

I ANNONCETILLÆG & SPONSORERET INDHOLD

NY NATIONAL STRATEGI SKAL STYRKE DANMARKS DIGITALE SIKKERHED Cybertruslen er større end nogensinde, og cyberkriminaliteten og cyberspionagen mod Danmark er i konstant udvikling. Regeringen har derfor for nyligt offentliggjort en ny national strategi for cyber- og informationssikkerhed, som indeholder en række indsatser, der skal imødegå den høje cybertrussel.

V

i betaler vores regninger i netbanken, streamer film og serier fra nettet, holder virtuelle møder og tjekker vores coronaprøvesvar i en app. Digitale løsninger er blevet en naturlig del af vores liv, som ofte bidrager til at gøre hverdagen nemmere for os alle sammen. Samtidig har digitaliseringen stor betydning for samfundets videre udvikling. Danmark omtales ofte som en af verdens førende nationer, når det gælder digitalisering, men med den høje digitaliseringsgrad følger også en øget risiko og sårbarhed over for cyber- og it-kriminalitet. Hver eneste dag forsøger fremmede stater og kriminelle at angribe og snyde danske myndigheder, virksomheder og borgere. Cyber- og informationssikkerhed er derfor langt fra kun et privat anliggende, men det er i høj grad også noget, man fra offentlig side har fokus på. Et fokus som næppe bliver mindre fremover, hvilket også understreges i regeringens nye nationale strategi for cyber- og informationssikkerhed 2022-2024, hvori man fremhæver behovet for en styrket indsats, hvis vi også fremadrettet skal kunne færdes trygt i vores digitale hverdag. Strategien blev lanceret af regeringen i december 2021, og med

strategien sættes retningen for cyber- og Regeringens strategi favner bredt på tværs af samfundet - fra digital sikkerhed hos den enkelte borger og hos de danske virksomheder til udvikling af stærkere internationale spilleregler i cyberspace. Blandt andet lægges der i strategien op til, at virksomheder og borgere får bedre rådgivning og understøttelse, og at Danmarks internationale engagement styrkes. I strategien stilles der også flere krav til sikkerheden på flere niveauer. Eksempelvis er der særligt fokus på krav til sikkerheden hos de ministerområder, der har ansvar for beskyttelsen af kritisk it-infrastruktur som eksempelvis telenet og energiforsyning. Netop den kritiske it-infrastruktur er også et fokusområde i det kommende EU-direktiv om sikkerhed i net- og informationssystemer. Men også Danmarks ca. 300.000 små- og mellemstore virksomheder skal have bedre styr på den digitale robusthed. Det er ikke noget, som fikses med et snuptag, og et øget sikkerhedsniveau kræver både ledelsesmæssig prioritering, og at virksomhederne har de rette redskaber i værktøjskassen. I den nye strategi forsøger man med en række initiativer at understøtte udviklingen af sådanne redskaber, så virksomhedernes forudsætninger for et højt sikkerhedsniveau understøttes, men skal cyber- og informationssikkerheden øges i den private sektor, vil der givetvis også være behov for en ekstra indsats fra virk-

somhederne selv. Der kan næppe herske tvivl om, at det ikke er nogen nem opgave at sikre Danmarks digitale sikkerhed. For ikke bare kræver det en fælles indsats fra myndigheder, virksomheder og borgere – de cyberkriminelles metoder udvikler sig konstant. Derfor understreges det da også i regeringens nye strategi, at arbejdet med at øge cybersikkerheden aldrig bliver færdigt, og at strategien derfor ikke skal ses som et punktum, men som et vigtigt skridt i den rigtige retning for et digitalt sikkert og modstandsdygtigt Danmark. Behov for digitalt veluddannede og kompetente borgere I 2020 modtog politiets landsdækkende center for it-relateret økonomisk kriminalitet 29.905 anmeldelser om it-relateret økonomisk kriminalitet. It-kriminalitet er derfor i høj grad også noget, der rammer borgerne, som ikke altid har de nødvendige kompetencer til at kunne beskytte sig selv mod eksempelvis hackerangreb eller digital svindel. En del af den nye strategi for cyber- og informationssikkerhed handler derfor også om, hvordan man i Danmark bedre kan styrke borgernes viden og kompetencer på det digitale område. Eksempelvis sker der nu en øget indsats i forhold til uddannel-


ANNONCETILLÆG & SPONSORERET INDHOLD I

29

Foto: Sikkerdigital.dk/ Fotograf Lars Bertelsen

”

Den døgnåbne hotline er for danskere, som har mistanke om eller har været udsat for identitetstyveri. Mange har allerede benyttet sig af muligheden og ringet for at få vejledning til, hvad de skal gøre i sådan en situation. TANJA FRANCK, DIREKTØR DIGITALISERINGSSTYRELSEN

se, oplysning og vejledning, hvor blandt andet informationssportalen sikkerdigital.dk bliver styrket som en del af regeringens strategiske indsats. Sidste år blev der oprettet en døgnåben hotline ved identitetstyveri, og den hotline videreføres og udvikles nu med strategien. Hotlinen har til huse hos Digitaliseringsstyrelsen, som også driver sikkerdigital.dk i samarbejde med Erhvervsstyrelsen. Og netop oplysning og vejledning, ser Digitaliseringsstyrelsens direktør, Tanja Franck, som et vigtigt element i styrkelsen af den digitale sikkerhed: ”Den døgnåbne hotline er for danskere, som har mistanke om eller har været udsat for identitetstyveri. Mange har allerede benyttet sig af muligheden og ringet for at få vejledning til, hvad de skal gøre i sådan en situation. Med strategien udvides tilbuddet om hjælp og rådgivning til at dække bredere for både borgere og virksomheder, og samtidig igangsættes en række forskellige kompetenceopbyggende indsatser, som er målrettet borgerne. Det skaber både tryghed og øger sikkerheden på tværs af samfundet,” siger Tanja Franck. Et stærkere teknisk bolværk for myndigheder og virksomheder Det er ikke kun borgerrettede indsatser, som man i Digitaliseringsstyrelsen har ansvar for. I styrelsen holder man blandt

andet også øje med de statslige myndigheders arbejde med it-sikkerhed. En stor udfordring i dag, hvad angår it-sikkerheden hos mange statslige myndigheder – og for den sags skyld også mange private virksomheder – er, at det tekniske sikkerhedsniveau mange steder simpelthen er utilstrækkeligt, og at der er mangel på implementering af væsentlige og basale sikkerhedsforanstaltninger. ”Ud fra de målinger vi har gennemført af de statslige myndigheders arbejde med at implementere sikkerhedsstandarden ISO 27001 og en række tekniske minimumskrav, kan vi se, at det fortsat kræver en ambitiøs indsats fra myndighederne, hvis vi skal sikre, at alle får et højt niveau af sikkerhed,” fortæller Tanja Franck. Derfor strammes der nu op. De statslige myndigheder skal ikke bare kunne forebygge hændelser, men også agere hurtigt og effektivt, når de udsættes for et cyberangreb. Og det samme gælder virksomhederne. Med strategien oprettes der blandt andet en cybersikkerhedsenhed for små og mellemstore virksomheder, som vil sikre en mere sammenhængende og stærkere virksomhedsindsats gennem vejledning, samarbejde og målrettede initiativer. Indsatserne skal bidrage til, at danske virksomheder samlet set bliver mere cyber- og informationssikre.


30

I ANNONCETILLÆG & SPONSORERET INDHOLD

DER ER HULLER I CYBERSIKKERHEDEN I DANSKE VIRKSOMHEDER

De største huller i cybersikkerheden skabes af medarbejderne – og hjemmearbejde under pandemien har kun gjort det værre. Oftest fordi vi klikker på noget, vi ikke burde klikke på. Men HP har en helt unik løsning, der sørger for, at den slags fejl ikke kommer videre.

P

Af Flemming Østergaard

andemien lakker mod enden, og restriktionerne i Danmark er ophævet. Hjemmearbejde blev en meget udbredt nødløsning undervejs, og en mere fleksibel blanding af arbejdsplads og hjemmearbejde end før pandemien bliver formentlig en del af den nye hverdag. Men hjemmearbejde er problematisk, hvad angår cybersikkerheden. Det viser erfaringerne mange steder, og det var også en af konklusionerne i en rapport udsendt af HP Wolf Security fra computer- og printergiganten HP i september 2021. Cybersikkerhed kommer ofte i anden række ved hjemmearbejde, og derfor mener 83 % af de adspurgte IT-afdelinger, at

OM HP I HP Inc. tror vi på, at ideer har potentialet til at ændre verden. Som en teknologivirksomhed med en bred portefølje af produkter og services inden for PC’er, printere og 3D-print hjælper vi med at gøre disse ideer til virkelighed. Læs mere på www.hp.com

det stigende omfang af hjemmearbejde er blevet til en tikkende bombe for cybersikkerheden i virksomheder. Især unges adfærd udgør en sikkerhedsrisiko Rapporten kombinerer data fra en global YouGov undersøgelse af kontoransatte, der arbejdede hjemme under pandemien med en global undersøgelse af IT-ansvarlige foretaget af Toluna. Af rapporten fremgår det, at 76% af IT-afdelinger erkender, at sikkerhed ikke er blevet prioriteret under pandemien. 48% af yngre medarbejdere (18-24 år) betragter sikkerhedsværktøjer som en hindring, hvilket har ført til, at 31 % har forsøgt at omgå deres virksomheds sikkerhedsforanstaltninger for at få deres arbejde udført. 48% af de adspurgte mener, at sikkerhedsprocedurerne fører til meget spildtid. Tallet er 64 % blandt de 18-24-årige. 54% af de adspurgte i denne aldersgruppe er mere bekymrede for deadlines end at udsætte deres organisation for et sikkerhedsbrud. At især de unges adfærd udgør en sikkerhedsrisiko blev bekræftet i en anden undersøgelse, som HP også præsenterede i september 2021. Undersøgelsen viser, at studerende med studiejob blandt andet er dobbelt så tilbøjelige som ældre medarbejdere til at udskyde sikkerhedsopdateringer, og 42% opdaterer aldrig eller sjældent deres password. Det er et stort problem, idet studerende udgør en vigtig ressource for danske virksomheder, og mange især under pandemien og nedlukningerne har fået adgang til vigtige data og kritiske systemer for at kunne arbejde hjemmefra. Pandemien skabte flere huller i cybersikkerheden Virksomhederne kommer som udgangspunkt et godt stykke ad vejen i cybersikkerhed, når der er styr på tropperne. Når folk

er på arbejdspladsen, er de på virksomhedens netværk via en VPN-forbindelse, og IT-afdelingen sørger for løbende at sende opdateringer af software ud, så alle får det på samme tid. ”Lad os f.eks. sige, at en virksomhed før coronapandemien havde 300 medarbejdere, og de alle var på arbejdspladsen. Så kom pandemien, og nu var medarbejderne pludselig sendt ud på 300 kontorer. Det viste sig at være svært at styre,” siger Flemming Pregaard, Chief Technologist hos HP. Hjemmearbejde betyder blandt andet, at man ikke længere kan være sikker på, at alle får opdateringer af software og antivirusprogrammer på samme tid, og i mange tilfælde kan medarbejderne også tilgå deres mail uden VPN-forbindelse. ”Det er problematisk, at medarbejderne er på deres eget hjemmenetværk, som er meget dårligere beskyttet end virksomhedernes. Folk handler også ofte online via deres arbejdsmaskine og eksponerer sig derved. Andre ting, der er koblet på netværket - fra opvaskemaskine til printere - udgør også en sikkerhedsrisiko,” siger Flemming Pregaard og tilføjer, at HP OfficeJet Pro- og HP LaserJet Pro-printere har integrerede sikkerhedsfunktioner, der beskytter mod cyberangreb. Undersøgelser viser, at over 80 % af de routere, der anvendes på hjemmekontorer er sårbare over for cyberangreb. Og over 90 % af malware leveres via email, og det er her, vi virkelig skal være på vagt, for den største sikkerhedsrisiko er vores adfærd. Vi har det med at klikke på links og vedhæftninger, som vi ikke burde klikke på. ”Vi skal passe på med ikke at klikke på noget, vi får fra nogen, vi ikke kender. Det gælder links, og det gælder i høj grad også vedhæftninger. Det kan f.eks. være en pdf, der ser uskyldig ud eller en Excel-fil. I 2021 oplevede vi en stigning på 588 % i brugen af Excel addins til at distribuere malware.”


ANNONCETILLÆG & SPONSORERET INDHOLD I

HP Sure Click – klik uden risiko Både virksomheder og medarbejdere er klar over, at hackerangreb er en del af hverdagen, som vi skal forholde os til og gøre alt for at undgå. Der er masser af oplysning og løbende uddannelse af medarbejderne i cybersikkerhed på de fleste virksomheder, men alligevel bliver vi ved med at begå fejl. Flemming Pregaard nævner et eksempel på en virksomhed, hvor der jævnligt blev afholdt øvelser og undervisning i sikkerhed, men alligevel var der 30 % af medarbejderne, der gik i hackernes fælder. Som kan være fristende i form af ’klik her og foretag en opdatering ellers har du ikke adgang til virksomhedens netværk’. HP Wolf Security kan her træde til med unikke løsninger. For virksomhedernes store skræk er naturligvis, hvad der sker, når et virus- eller malwareangreb er sat i gang af et uforsigtigt klik. ”HP Wolf Security er mange ting, men en del af det er HP Sure Click, som imødegår, at vores største risiko reelt er vores indbakke. HP Sure Click, der også kan tilkøbes til installation på andre end HP-maskiner, betyder, at når du klikker på et link til en farlig hjemmeside eller fil, så bliver det åbnet i en isoleret container, kaldet en mikrovirtuel maskine. Man kan sige, det er en slags virtuel computer, som viser, hvad der vil ske, når malwaren aktiveres. Men det gode ved det er, at det ikke slipper udenfor dette virtuelle miljø. Hvis det viser sig, at man ved at trykke på et link til en farlig hjemmeside eller fil, eksponeres for malware eller virus, så forsvinder det, når man lukker fanebladet i browseren eller lukker filen,” siger Flemming Pregaard. Det betyder altså, at hvis man åbner en pdf-, Word-, eller Excel-fil, som man har modtaget fra en medarbejder, der ikke har opdaget, at virus eller malware er skjult i filen, så vil filen blive åbnet inde i det lukkede, virtuelle miljø – og man kan let fjerne det ved at lukke filen. Ingen skade er sket. ”Det er en utrolig smart løsning. Når man tænker på, hvor mange nye virusvarianter, der kommer hver eneste dag, så behøver vi ikke bekymre os om at detektere dem, hvis vi har denne HP Sure Click software installeret. Hvis der ikke er noget galt med filen, vi åbner, så sker der ingenting. Hvis der er noget slemt i filen, så kan vi faktisk monitorere det, der sker – uden at det får nogen skadelig effekt. Og brugeren kan blot erkende, okay, jeg skulle ikke have åbnet den fil. Og hvis der pludselig dukker et pop-up vindue frem, ’vi har overtaget din computer og krypteret alle dine filer’, så trykker du bare på krydset i hjørnet, så er problemet væk.” HP Sure Recover – når angrebet er sket Inden for hardware er der i HP Wolf Security også indbygget den funktion, der kaldes Sure Recover. Antag, at der er tale om en HP-maskine, hvor man ikke har installeret Sure Click og er kommet til at klikke på noget, man ikke skulle have gjort. Nu er der så kommet ransomware på maskinen, som krypterer alle filerne på harddisken. Man kan så enten betale for at få sine filer igen. Eller man kan på en HP-maskine blot trykke F11. ”Vi har set eksempler på meget store virksomheder, hvor man efter hackerangreb måtte foretage manuelle installationer på mange tusind PC’er. Men den situation kan man undgå at komme i med HP-computere, hvis man anvender den del af HP Wolf Security, der hedder Sure Recover. Det har baggrund i, at der på bundkortet er installeret en endpoint security controller, der sik-

rer, at brugeren kan installere et nyt operativsystem fra HP fra internettet ved blot at trykke F11,” siger Flemming Pregaard. Antag, at en mindre dansk virksomhed med 100 medarbejdere bliver ramt af et massivt angreb. I sådan et tilfælde vil man have travlt med, at backend kommer op at køre, men de 100 brugere mangler også hjælp. ”I den situation kan du med HP-maskiner bare trykke F11 og så får du et nyt operativsystem ned fra HP. Og så kan brugerne åbne deres browsere, bruge Office 365 o.lign,, og de kan bruge deres email igen. De kan arbejde videre, mens du får din backend op at køre igen. Den installerede endpoint security controller sikrer, at det er et operativsystem fra HP. Det sikrer også, at du altid kan opdatere din BIOS. En HP-maskine vil altid boote, og BIOS er lige så vigtig at opdatere som drivere, Windows og antivirusprogrammer,” siger Flemming Pregaard.

31

FAKTA Robust endpoint-beskyttelse er indbygget i HP’s PC’er og printere med flerlags sikkerhed under, i og over operativsystemet. HP Wolf Security reducerer den tilgængelige angrebsflade og muliggør ekstern gendannelse efter firmwareangreb, f.eks. med selvreparerende firmware, integreret opdagelse af hukommelsesbrud samt trusselsinddæmning via isolation. HP Wolf Security tilbyder sikkerhedstjenester til virksomheder af enhver størrelse. HP Sure Click. Software, der betyder, at hvis brugeren klikker på et link til en farlig hjemmeside eller en fil med virus eller malware, så bliver det åbnet i et isoleret virtuelt miljø. Det slipper ikke uden for dette miljø, men forsvinder når man lukker fanebladet eller filen. HP Sure Recovery. Smart indbygget recovery løsning uden brug af dyrebare IT-ressourcer. Virker uden, at IT-afdelingen skal lave nogen opsætning. Læs mere på www.hpwolf.com


32

I ANNONCETILLÆG & SPONSORERET INDHOLD

SIKKER FIDUS Inden for de seneste par år har vi i stigende omfang set, at især Rusland og Kina ikke alene understøtter egne IT-kriminelle grupperinger finansielt, men decideret selv opretter angrebsteam, som opererer rettet mod vestlige interesser. Og man kan vel forholdsvis trygt konstatere, at risikoen for de mennesker, som udfører dette arbejde i Rusland og Kina næppe er særlig stor. Vi er altså oppe mod mennesker med meget omfattende ressourcer til rådighed og nærmest fuld beskyttelse mod at blive retsligt forfulgt.

CYBER-ANGREB RAMMER NABOEN! Men nej! IT-kriminalitet kan ramme alle, for i virkeligheden er ubevidste handlinger og manglende viden den største trussel mod virksomheders og organisationers sikkerhed.

”

Af Michael Fahlgren

Improsec er en international virksomhed, da vi har kunder på tværs af landegrænser. Vi hjælper vores kunder både før, under og efter et cyberangreb. Vi arbejder uvildigt, og det indebærer, at vi kan yde den helt rigtige og ærlige rådgivning til vore kunder, og ikke blot rådgivning baseret på, hvad vi har stående på hylderne. Vi sælger hverken hard- eller software, udelukkende rådgivning”, indleder CCO & security advisor Claus Vesthammer, Improsec, hvorefter han tilføjer ”vi vil være bedst til det vi gør – er vi ikke det, gør vi det ikke”. Det sker for alle Generelt er danske virksomheder, offentlige såvel som private, alt for dårligt forberedt på at blive ramt af IT-kriminalitet. Og når de rammes mangler de fleste en plan for, hvordan de løser udfordringerne og kommer videre. ”Det her sker hver evigt eneste dag. Måske læser vi kun om det i medierne, når det er større virksomheder, som rammes, for de er børsnoteret og skal informere markedet om sådanne hændelser, der kan påvirke deres aktiekurs. Men det sker ikke desto mindre hver eneste dag for private såvel som offentlige virksomheder, for store og små. At være under angreb, eller at have været under angreb er ikke noget vi har lyst til at tale om. Og det er et problem fordi disse angreb ikke omtales i medierne og derfor går under radaren i resten af erhvervslivet. Derfor skal vi bearbejde myten om at det kun er erhvervslivets giganter som dette sker for”, fastslår Director of Incident Response Torsten Juul-Jensen, Improsec.

FAKTA Eneste uvildige danske sikkerhedsrådgivningsvirksomhed Improsec blev etableret i december måned 2015 og har i dag mere end 45 ansatte, der primært beskæftiger sig med det danske marked - om end med afstikkere til virksomheder og organisationer i både Skandinavien samt resten af verden. Læs mere på www.improsec.com

Manglende sikkerhed en del af problemet I mange virksomheder har man næsten samme forhold til at foretage investeringer i sikkerhed som i forsikringer – det rammer alligevel kun naboen, ikke mig. Ikke desto mindre har erhvervslivet almindeligvis deres forsikringer på plads – så hvorfor ikke sikkerheden? Men hvorfor sker det stadigvæk? ”Jeg tror der er forskellige årsager i private og offentlige virksomheder. Man får ikke styr på de grundlæggende problemstillinger, der ville kunne forhindre et IT-relateret angreb – og det ser vi igen og igen. Det der oftest er opmærksomhed omkring i en virksomhed, er det, som direktionen, topledelsen og bestyrelsen synes er interessant. Medmindre bestyrelsen aktivt går ind med spørgsmål og krav til direktionen fejes sikkerheden mange steder ind under gulvtæppet hos fx IT-afdelingen. Og det er et problem fordi sikkerhed er det eneste vertikale aspekt i enhver virksomhed, som er horisontal”, konstaterer Claus Vesthammer. En virkelig god forretning Meget symptomatisk for den menneskelige hukommelse er at glemme – og det gælder også når de store og medieomtalte IT-sikkerhedsmæssige brud opstår rundt om i erhvervslivet. Maksimalt seks måneder efter hændelsen er den glemt igen i offentligheden. Om end naturligvis ikke i den ramte organisation, som måske endnu ikke er kommet sig rigtigt – og nogen kommer sig aldrig oven på en sådan hændelse, men må lukke virksomheden.

”

Nu har jeg arbejdet med sikkerhed gennem mere end 20 år, og jeg ville ønske at jeg kunne sige at vi i dag taler om helt andre ting end for 20 år siden. Det gør vi desværre ikke. Angribere udnytter stadigvæk systemer, der ikke er blevet opdateret. CLAUS VESTHAMMER


ANNONCETILLÆG & SPONSORERET INDHOLD I

”Sikkerhed er et element vi konstant skal være opmærksomme på; den starter fra organisationens top, og vi skal generelt blive bedre til at tale om cyberrisici. Over en bred kam tror jeg, at danske virksomheder, store som små, med særinteresser i visse sektorer som fx inden for militær eller den maritime sektor, helt sikkert ikke alene møder statssponsorerede aktører – men deciderede statsaktører. For den almindelige danske virksomhed vil der typisk være tale om organiserede kriminelle; det handler om penge og rigtigt mange penge. I den del af branchen arbejder man med en ROI på over 1.400%. Det er virkelig Big Business” pointerer Torsten Juul-Jensen. Asynkron kamp I kampen mod cyberkriminalitet er det nødvendigt at forsøge at tænke som en hacker. Selv den tilsyneladende mest ubetydelige lille uhensigtsmæssighed kan blive til en hackeradgang på størrelse med en ladeport. ”Man skal forberede sig på, at det er en asynkron kamp mellem forsvar og angreb. Som forsvarer har du tusindvis af punkter du skal dække 100 %. Som angriber har du kun brug for ét lille hul i forsvaret. Så det er en svær kamp, og man skal ikke underkende den kedelige kendsgerning, at man ikke kan holde alle hackere ude hele tiden. Man kan styre, hvad der sker når man bliver angrebet. Hvor slemt det bliver, hvad sandsynligheden er for at det sker og hvad konsekvenserne bliver, af det der sker. Det bedste man kan gøre, er at forbedre sin modstandskraft i fredstid, inden man får en ondsindet hacker på besøg” påpeger Claus Vesthammer. Det svære valg Når man som virksomhed skal vurdere risikoen for at blive ramt af et cyberangreb er det uhyre vigtigt at man ’ser indad’ og leder efter sårbarheder. I det hele taget handler det om de gamle dyder såsom cyberhygiejne – sørg fx altid for at installere de seneste softwareopdateringer; mange cyberangreb indledes fordi angriberen har fundet et hul i eksempelvis en Exchange server eller tilsvarende standardsoftware. ”Vurder eksponeringen mod Internettet. Hvordan ser virksomheden ud udefra? Men overvej naturligvis også den interne sikkerhed. En stor og dyr firewall og opdateret antivirus holder ikke alene en moderne angriber ude. Muligvis tager det lidt længere tid at trænge igennem, men grundlæggende er det andre parametre, ikke mindst af menneskelig karakter, man skal

vurdere. Ofte skyldes problemerne manglende personale til at holde opdateringerne på plads – altså et investeringsgrundlag, som man skal se nærmere på. Og har man valget mellem at

”

Sikkerhed er en disciplin, som kan stoppe produktionen, kan blive dyr for finansafdelingen, kan være årsag til massive datatab, kan være årsag til tab af IP-rettigheder, kan være årsag til tyveri af virksomhedskritiske og dybt fortrolige informationer og kan være årsag til at virksomheden mister sine konkurrencefordele – og i værste fald eksistensgrundlag. TORSTEN JUUL-JENSEN

33

udvikle nye produkter eller at sikre virksomheden mod cyberangreb kan valget være svært. Her skal man finde den rette balance i forhold til sin egen trusselsvurdering” forklarer Torsten Juul-Jensen. Ordentlig forberedelse er halvt fuldført I takt med at hackere får rådighed over flere ressourcer og kraftigere våben skal både IT-brugere og -rådgivere opruste. Eksempelvis har Improsec alene det seneste år ansat 25 nye toptrænede specialister, hvoraf en god del sidder i det såkaldte Incident Response team, som ikke alene rykker ud når skaden er sket i en virksomhed, men konstant holder sig orienteret om det globale trusselsbillede for at være på forkant. ”I PwC’s årlige ’Cybercrime Survey’ fra 2021 fremgår det at 56% af respondenterne mindst én gang inden for det seneste år har været udsat for en sikkerhedshændelse. Vi er nødt til at forberede os på cyberangreb – og forberedelse er væsentligt ’sjovere’ og langt mere effektivt når det foregår i fredstid, end når krigen raser. Angreb starter tit fredag eftermiddag, når de fleste er på vej på weekend. Derfor er det en rigtig god ide at have sin beredskabsplan på plads inden angrebet rammer” anfører Claus Vesthammer afslutningsvis.

FAKTA Knap 8 ud af 10 danske virksomheder anser organiserede kriminelle for at være blandt de største cybertrusler, hvilket er den højeste andel hidtil. Angrebene bliver stadig mere avancerede, og virksomhederne bliver særligt ramt via phishing-angreb, der ofte er første skridt mod et mere alvorligt angreb. Kilde: PwC’s Cybercrime Survey 2021.


34

I ANNONCETILLÆG & SPONSORERET INDHOLD

SEKS TRENDS FOR CYBERSIKKERHED I 2022

Ilia Sotnikov

Alting vil vokse i år. Det gælder både lovningsmæssige krav, sikkerhedsstandarder, angreb med ransomware og teknologiske risici, lyder det i en forudsigelse fra cybersikkerhedsleverandøren Netwrix.

A

Redaktion: John Bo Northroup ntallet af cybersikkerhedsangreb, især med ransomware, stiger, og det gør, at både IT-folk og sikkerhedsrådgivere må være på stikkerne som aldrig før. Her er seks forudsigelser om udviklingen i 2022 fra Ilia Sotnikov, der er cybersikkerhedsekspert og vicedirektør for User Experience & Security hos Netwrix.

Mere lovgivning i takt med at hændelser hos virksomheder også påvirker den nationale sikkerhed Ransomware og andre cyberangreb er nu så omfattende, at ikke bare enkeltstående virksomheder bliver ramt. Der kan være bredere konsekvenser. For eksempel kan et angreb på en fødevareleverandør, et supermarked eller brændstofleverandør føre til tomme hylder i supermarkedet og lange køer ved benzinstationen. Derfor kan vi forvente, at lovgiverne generelt vil stramme reguleringen. Det kan i særdeleshed være regler om notifikationer om hændelser, så myndighederne får et mere opdateret billede af udviklingen i trusselsbilledet. I nogle tilfælde kan regeringerne endda finde på at tilbyde skatteincitamenter til virksomheder, der investerer i mere cybersikkerhed. Udgiften til cybersikkerhedsforsikringer vil stige og forsikringsselskaberne vil forlange højere sikkerhedsstandarder I takt med at forsikringsselskaberne stadigt hyppigere må punge ud efter sikkerhedshændelser i virksomhederne, vil prisen på forsikringspræmierne uvægerligt stige voldsomt. I 3. kvartal 2021 steg forsikringspræmier i relation til cyberhændelser med 96 pct. i USA og med 73 pct. i Storbritannien sammenholdt med samme kvartal året før. Forsikringsselskaberne vil også i stigende grad stille krav til virksomhederne om at sikre sig endnu bedre mod cyberangreb, og det kan være, at vilkårene i forsikringspolicerne generelt bliver strammet så meget, at vi kun vil se erstatningsbetalinger fra forsikringsselskaberne i mere sjældne tilfælde.

Flere angreb vil ramme Managed Service Providers som en vej til infiltrering af store virksomheder og den offentlige administration De cyberkriminelle lader til at have udset sig de små og mellemstore virksomheder som en vej videre frem til de større virksomheder og organisationer. Det skyldes antagelig, at små og mellemstore virksomheder generelt har svagere cyberforsvarsværker end de større foretagender. Derfor må Managed Service Providers forbedre deres sikkerhedsniveau, både i bredden og dybden. Kvantecomputere vil så småt disrupte kryptering De fleste kryptografiske algoritmer forudsætter, at ingen computerkraft indenfor rimelig tid er i stand til at knække koden. Men det kan en kvantecomputer ændre på. Endnu har kvantecomputere ikke rigtig vist sig praktisk anvendelige, men der er voksende bekymring i branchen, og derfor er det rimeligt at antage, at der vil blive udviklet på en ny generation algoritmer i lyset af de gryende kvantecomputere. Virksomheder må håndtere udfordringer fra machine learning Mere end 59 pct. af de større virksomheder tilkendegiver i en international undersøgelse, at de allerede i dag benytter machine learning i en eller anden form. Imidlertid frembyder brugen af machine learning også risici. Det handler om, at personer, der har ondt i sinde, kan forurene input i machine learning læringsprocesser med henblik på at anvende output i kriminelle aktiviteter. Virksomheder, der benytter machine learning, bør på den baggrund intensivere deres sikkerhedsforanstaltninger. Cyberkriminelle vil gå efter private hjem Et netværk i privaten er som regel langt mere sårbart end virksomhedens netværk. I takt med at båndbredden i de private hjem øges, så tiltrækker det cybertyveknægtene. Når interessen fra banditterne stiger, skyldes det også, at hjemmene i disse år bliver fyldt med flere og flere elektroniske enheder. Med et vellyk-

ket digitalt indbrud er det f.eks. muligt at ændre IP-adresser og endda domænenavne som led i malware kampagner. Det kan så igen anvendes til at true fælles forsvarsværker som IP-blokering og DNS-filtrering. Det kalder på, at IT-aktører generelt skal gøre mere for at højne cyber-awareness hos brugere og kunder. Det bliver i stadig stigende grad klart, at virksomheder og organisationer må prioritere de dele af cyberforsvarsværkerne, der yder den bedste beskyttelse af de mest forretningskritiske data. En forsikringsløsning er langt fra tilstrækkelig, og virksomhederne må foretage en specifik risikovurdering af egen situation. Det er virksomhedernes eget ansvar.

FAKTA Netwrix giver fagfolk inden for informationssikkerhed og styring mulighed for at genvinde kontrollen over følsomme, regulerede og forretningskritiske data , uanset hvor de befinder sig. Over 10.000 organisationer verden over er afhængige af Netwrix-løsninger til at sikre følsomme data, realisere den fulde forretningsværdi af virksomhedsindhold, bestå overholdelsesrevisioner med mindre indsats og omkostninger og øge produktiviteten hos it-teams og vidensarbejdere. Læs mere på www.netwrix.com


ANNONCETILLÆG & SPONSORERET INDHOLD I

35

SMV’ER SKAL SIKRES MOD CYBERANGREB

DBI (Dansk Brand- og sikringsteknisk Institut) er med i udviklingen af løsninger, der skal styrke danske SMV’ers cybersikkerhed. Et af disse er projektet ’Samarbejdende Cybersikkerhed’, som har udviklet en holistisk IT-sikkerhedsløsning, der bl.a. indeholder en teknisk løsning, awareness-træning, vidensdeling og beredskabsplaner inden for cybersikkerhed.

S

Af Flemming Østergaard iden 2020 har DBI i samarbejde med IT-sikkerhedsvirksomheden Derant været involveret i projektet ’Samarbejdende Cybersikkerhed’, som støttes af Industriens Fond. Projektet har udviklet en holistisk løsning, der skal sikre danske vandværker og andre SMV’er mod cyberangreb. ”Projektet går ud på at benytte eksisterende teknologier, udbygge disse og sammenbygge teknologierne for at skabe et sammenhængende IT-forsvar og beredskab for små og mellemstore virksomheder. Systemet gør det muligt at detektere trusler og udsende beredskabsmeddelelser, så brugerne hurtigt kan identificere, inddæmme og fjerne uønskede data og genoprette deres system efter et eventuelt IT-angreb,” siger Jesper Florin, sikkerheds- og beredskabschef i DBI. DBI’s bidrag i projektet har foruden projektledelse været den elektroniske beredskabsplatform ’digitaltberedskab.dk’, som automatisk sender varslinger og actioncards ud til løsningens brugere i tilfælde af et angreb. DBI’s samarbejdspartner i projektet, Derant, bidrager med overvågning og detektering af brugernes netværk (se figuren). Rulles ud til andre SMV-brancheforeninger Det har i første omgang været brancheforeningen for danske vandværker og foreningens medlemmer, der har været i fokus, og som i dag benytter sig af løsningen. Danske vandværker er endnu ikke udpeget som kritisk infrastruktur, men er omfattet af EU’s direktiv for sikkerhed i net- og informationssystemer, og derfor skal vandværkerne selv være proaktive, for at beskytte sig tilstrækkeligt mod cyberangreb. Siden starten af 2022 udbydes projektets løsninger også til andre SMV-brancheforeninger. Hvis en virksomhed ikke er medlem af en brancheforening, kan den henvende sig til DBI og få en snak om muligheder for at tilmelde sig løsningen. Løsningens styrker er samarbejdet om beskyttelse mod IT-trus-

ler. Ved at brancheorganisationer og deres medlemmer deler viden om mulige angreb, kan medlemmerne hurtigere forsvare sig mod IT-angreb. Den centrale del af løsningen, som placeres hos brancheorganisationen, gør det muligt at overvåge mod skadelige trends i medlemmernes netværk. Dermed kan der hurtigt udsendes information til alle medlemmer for at iværksætte tiltag mod en mulig IT-trussel. Vi er mest sårbare over for menneskelige fejl Det er ikke fordi, SMV’er er helt uvidende om cybertrusler. De fleste har både firewalls, antivirus, malwareprogrammer og passwordbeskyttelse. Det er heller ikke fordi, der mangler software til beskyttelse mod cyberangreb, men det drejer sig bl.a. om at sætte de rigtige programmer sammen for at opnå optimal beskyttelse. Mange efterspørger en sikkerhedsløsning, der beskytter mod alle IT-trusler, men sådan en løsning findes desværre ikke. I dag er cyberbeskyttelse et multilayer-system med flere forskellige typer af modstandsparametre, som skal forhindre, at hackere kommer ind, eller at data bliver lækket uforvarende. En hacker kan udnytte sårbarheder i software til at få adgang til en virksomheds data og netværk. Men faktum er, at 70 % af de angreb, der er succesfulde i dag, faktisk opstår ved menneskelige fejl. Nogle bliver f.eks. lokket til at trykke på et link eller åbne en port – det, der kaldes Social Engineering. Det sker typisk via mails fra afsendere, de kender, men som reelt kommer fra en eller flere hackere, der let kan sende 100.000 autogenererede mails af sted for at penetrere virksomheders IT-forsvar. Systemet detekterer anormaliteter i netværket Heldigvis opfanges mange af den slags mails dog af spamfiltre, ligesom vi også på telefonen kan få advarsler om svindel ved sms’er og opringninger fra suspekte numre. Men en del kommer alligevel igennem og kan kompromittere modtageren og dennes

Jesper Florin, Head of Security and Crisis Management i DBI.

Teknisk løsning Dataopsamlingssensor

Angel Analyseserver (Derant)

Overblik og analyse

Digitaltberedskab.dk Beredskabsplanserver (DBI)

FAKTA

Alarmer og beredskabs-planer Brugere

Brugere

netværk. Det betyder, at hackeren kan bevæge sig vertikalt og horisontalt i systemet, overtage kontrollen og/-eller gemme sig i netværket. Det er her, hvor Derant’s software ’Angle’ bidrager til projektets samlede løsning ved at overvåge og detektere unormal datatrafik. Når ’Angle’ detekterer en mulig IT-trussel, aktiveres digitaltberedskab.dk, som udsender en beredskabsmeddelelse til f.eks. systemadministrator eller brugere om, at løsningen har detekteret en mulig trussel i netværket. Indeholdt i beredskabsmeddelelsen er også et flow af actioncards, som vejleder modtageren i de punkter, der skal udføres for at identificere og håndtere den detekterede IT-trussel. ”DBI benytter digitaltberedskab.dk til at designe løsningens IT-beredskabsplaner, beredskabsmeddelelser, actioncards m.fl. Hvis brugerne ønsker flere planer tilknyttet løsningen, har digitaltberedskab.dk ubegrænsede udvidelsesmuligheder. Det samme gælder for de beredskabsmeddelelser, som brugerne modtager via sms og mail til hurtigt at kunne opstarte korrekt hændelseshåndtering,” siger Jesper Florin. Beredskabsmeddelelserne består af et antal actioncards med tilhørende punktoversigt, hvor brugeren har mulighed for at kvittere for udført proces (punkt) og herved dokumentere for udført handling. Samtidig vil andre lokale brugere kunne følge hændelseshåndteringen og evt. eskalere hændelsen til også at omfatte indkaldelse af krisestab eller udsende supplerende information til medarbejdere, brugere, kunder osv. ”Der er altså bygget både compliance og krisestyring ind, så virksomheden selv kan dokumentere, hvad de har gjort hvornår. Digitaltberedskab.dk er en platform, hvor man designer forløbet med kunden – hvilket kan være alt fra meget simpel til kompleks opgaveløsning. DBI hjælper og guider systemejer med at definere, hvad der skal beskyttes, og hvilke systemer der er sårbare. Ud fra analysearbejdet udarbejdes en beredskabsplan sammen med kunderne,” siger Jesper Florin.

DBI (Dansk Brand- og sikringsteknisk Institut) er et af Danmarks syv GTS-institutter og er bl.a. en af landets førende eksperter på området for udarbejdelse og implementering af beredskabsplaner. Denne viden har DBI konverteret til en digital beredskabsplan og en digital IT-beredskabsplan, som benyttes i Samarbejdende Cybersikkerhed. Kontakt DBI for yderligere information. Centralt overblik, deling af erfaringer og advarsler (Brancheorganisation)

Ekspertsupport

Læs mere på www.brandogsikring.dk


36

I ANNONCETILLÆG & SPONSORERET INDHOLD

DET ER PÅ TIDE, VI SMIDER DE GAMLE SIKKERHEDSRÅD UD

De velkendte sikkerhedsråd, om at få en firewall, køre lidt antivirus og at have en backup-løsning, bør smides ud, hvis du spørger en af Danmarks store it-sikkerhedseksperter. For de er ganske enkelt ikke nok længere.

”

Tiden, hvor it-afdelingen blot var nogen, der periodisk skulle have penge til lidt firewalls og backup servere, er forbi. Digitale løsninger er simpelthen blevet så forretningskritiske, at mange virksomheder har brug for at gentænke hele deres tilgang til cybersikkerhed.” Så markant lyder beskeden fra Leif Jensen, forretningsansvarlig i it-sikkerhedsvirksomheden ESET. Hans pointe er, at hvis man alt for hurtigt begynder at tænke i produkter og services, så ender man med at gøre sig selv en bjørnetjeneste, der kan koste både penge, ressourcer og kunder. Der er derfor behov for at kigge ud over de gængse ”kostråd” om firewall, antivirus og backup, hvis man for alvor vil styrke sikkerheden i virksomheden. Sikkerhed handler om at have holdning Over de seneste år er det blevet mere og mere tydeligt, at sikkerhedstruslen er stigende. Antallet af angreb stiger dagligt og bliver hele tiden mere sofistikerede. Samtidig stiger antallet af enheder og computere i virksomhederne, medarbejdere installerer og kobler på systemer fra alle mulige steder, og data ligger placeret på servere og harddiske både indenfor og udenfor virksomheden. Sikkerhedsrisikoer man ikke længere kan løse blot ved at købe et stykke software, men som skal løses på ledelsesniveau. ”Skal man forbedre sikkerheden, er det først og fremmest vigtigt, at man får en holdning til det på ledelsesniveau. Man skal være enige om, hvilken risiko man er klar til at løbe i forretningen, hvis man bliver angrebet. For uden den bevidsthed kommer man ingen vegne,” siger Leif Jensen. Det første, man skal gøre, er derfor at tage en snak om, hvor kritisk det vil være, hvis forskellige systemer f.eks. er nede i en uge, hvis ens data pludselige findes til salg på det mørke internet eller hvis ens kommunikation eller betalinger med kunder og leverandører lammes.

Leif Jensen anbefaler, at man helt lavpraktisk udarbejder en liste over de forskellige konsekvenser, et cyberangreb kan have for virksomheden, og derefter rangerer dem i forhold til, hvor kritiske de vil være for forretningen. Fokuser på de største huller Når man har lavet listen over de mulige konsekvenser, og hvor kritiske der vil være for forretningen, kan man udarbejde en gap-analyse. Her skal man kigge på virksomhedens nuværende sikkerhedsniveau og se, om det nuværende setup er godt nok til at kunne håndtere en af de identificerede konsekvenser eller om man kan leve med, at det kan ske. Er ens eksisterende setup ikke godt nok, og kan man ikke leve med konsekvensen, så skal man udarbejdet en plan for at få det fikset. ”Først når man har beskrevet og rangeret de forskellige scenarier og konsekvenser samt identificeret de største huller, giver det mening at tage fat i leverandørerne for at høre, hvad de kan hjælpe en med,” siger Leif Jensen. Find en leverandør der ikke taler it Selvom Leif Jensen selv arbejder for en it-sikkerhedsvirksomhed, advarer han mod, at man blindt bare tager imod alle de tekniske løsninger, som man ofte vil blive præsenteret for. Faktisk anbefaler han, at man siger pænt nej tak til et samarbejde, hvis leverandøren taler for meget produkt og teknik. Hans erfaring er, at man skal bruge tid på at finde en partner, der taler i et sprog, som du forstår. En som er god til at fokusere på, hvad du overordnet skal beskyttes imod, uden hele tiden at skulle gå ned under motorhjelmen og forklare specifikke features i sit produkt. ”Hvis en leverandør ikke i helt normale vendinger kan forklare dig, hvordan han f.eks. kan sikrer dig mod datatyveri, så bør du ganske enkelt finde en anden,” fortæller Leif Jensen.

Leif Jensen, it-sikkerhedsekspert

DE NYE ”KOSTRÅD” TIL IT-SIKKERHED • Få en holdning Ledelsen skal først og fremmest have en holdning til, hvilken risiko man er klar til at løbe, og hvor meget et angreb må koste • Lav en liste Skrive ned hvilke konsekvenser en cyberangreb kan have, og hvilke af disse man kan leve med eller som aldrig må kunne opstå • Udarbejd en gap-analyse Find ud af, hvordan ens eksisterende setup er klar til at håndtere et evt. cyberangreb, og beslut hvilke huller der er vigtigst at få fikset • Find en partner Vælg kun leverandører, der taler et forståeligt sprog, og som evner at holde fokus på, hvad I gerne vil beskyttes mod


Specialist til cyberkapacitet ved Hjemmeværnskommandoen Hjemmeværnskommandoen har iværksat arbejdet med at udvikle og opbygge et helt nyt Cyberhjemmeværn. Vil du være med til at udvikle og udbygge denne nye cyberkapacitet, og har du stærke kompetencer indenfor cybersikkerhed? Så er du måske vores nye medarbejder? Om os Hjemmeværnskommandoen er en selvstændig styrelse under Forsvarsministeriet. Du vil blive placeret i Hjemmeværnskommandoens Samtænkningssektion, der er en del af Uddannelsesafdelingen. Samtænkningssektionen arbejder med at skabe modstandsdygtighed i dansk kritisk infrastruktur, og vi arbejder med nogle af de mest aktuelle emner inden for sikkerhedspolitik, som hybride trusler og cybersikkerhed. Vi arbejder på tværs af sektorer og samarbejder bredt med både offentlige og private aktører, og værdsætter tværfaglige tilgange til opgaveløsningen. Samtænkningssektionen er fysisk placereret på Kastellet i København, hvor du vil få fast tjenestested. Dog skal du imødese mødeaktivitet i Vordingborg, hvor uddannelsesafdelingen er placeret, to til firedage om måneden. Om stillingen Vi søger en medarbejder, der skal indgå i et nyoprettet team til udvikling og opbygning af Hjemmeværnets cyberkapaciteter. Du vil i stillingen få rig mulighed for at få indflydelse på udviklingen af Hjemmeværnets kommende cyberkapaciteter. Opgaverne vil inkludere medvirken til organisations- og kapacitetsopbygning af kapaciteten, herunder udarbejdelse af business-case. Derudover vil du blive involveret som sagsbehandler i den daglige drift af cyberområdet i Samtænkningssektionen. Du vil komme til at indgå i et team, der primært skal arbejde med såvel den strategiske som den operative udvikling af Hjemmeværnets cyberkapaciteter. Du vil blive en del af et tværfagligt hold, hvor der i en uformel tone er højt til loftet, og hvor alle bringer deres kompetencer i spil til gavn for den fælles opgaveløsning.

Om dig Du er civil med en diplom- eller kandidatuddannelse inden for it- og cybersikkerhed, eller anden ækvivalerende uddannelse. Stillingen er også slået op på militært niveau. Dine kompetencer og viden på cyberområdet er således vigtigere end dit funktionsniveau. Vi forventer, at du har solide kompetencer på cyberområdet og har praktisk erfaring fra tidligere stillinger i eller uden for Forsvaret.

KONTAKT OG ANSØGNING Vil du vide mere om stillingen kan du kontakte specialkonsulent Sanne Brasch Kristensen, på mail hjk-udd-sa01@mil.dk eller på telefon 7282 0123. Hvis du har spørgsmål til løn eller ansættelsesvilkår, kan du kontakte HR-Konsulent kaptajnløjtnant Claus Rasmussen, Forsvarsministeriets Personalestyrelse på mail fps-ba-bs207@mil.dk eller på telefon7281 9166.

Du er: - Velfunderet i cyberområdet på operativt niveau, og har gerne en vis forståelse på teknisk niveau. - Udviklingsorienteret med fokus på at ideer og løsninger omsættes til praksis. - En stærk analytiker med gode kommunikationsevner. - God til at omsætte din faglige viden til forskellige modtager grupper. - Helhedsorienteret og evner at arbejde på tværs af faggrupper.

Søg jobbet på: https://karriere.forsvaret.dk/job/

Det vil være en fordel, men er ikke et krav, hvis du kendskab til Forsvaret/Hjemmeværnet og/eller har erfaring med arbejdet i en frivillig organisation. For militæransatte vil det være en fordel, hvis du har gennemført Forsvarsakademiets MMS Flex-modul ’Cyberspace Operations and Cyber War’.

Ansøgningsfristen er den 20. februar 2022. Samtaler afholdes umiddelbart herefter med henblik på ansættelse snarest muligt. Forsvarsministeriets koncern er en mangfoldig arbejdsplads, og vi vil gerne afspejle det omkringliggende samfund. Vi opfordrer derfor alle interesserede uanset personlig baggrund til at søge stillingen, fordi vi tror på, at forskellighed styrker opgaveløsningen gennem dynamik og nytænkning. Læs mere om Forsvaret som arbejdsplads på www.Forsvaret.dk

Ansættelsesvilkår Som civil vil du blive ansat efter den til enhver tid gældende overenskomst. Som ansat i Forsvarsministeriets koncern er du omfattet af nogle særlige vilkår. Du skal bl.a. kunne sikkerhedsgodkendes og opretholde sikkerhedsgodkendelsen under hele ansættelsesforløbet.

Logo

OM HJEMMEVÆRNSKOMMANDOEN: Hjemmeværnet er en frivillig, militær beredskabsorganisation. Hjemmeværnskommandoen (HJK) er Hjemmeværnets øverste myndighed og er en værnsfælles styrelse under Forsvarsministeriet. HJK er ansvarlige for den strategiske og operative ledelse af Hjemmeværnet som organisation og omfatter Chefen for Hjemmeværnet og den Kommitterede for Hjemmeværnet, der tilsammen udgør Hjemmeværnsledelsen, samt Hjemmeværnsstaben. HJK er ansvarlige for opstilling og uddannelse af frivilligt personel og enheder og deltager som en del af det militære forsvar i løsningen af de opgaver, der påhviler Hæren, Søværnet, Flyvevåbnet samt disses hjælp til civile myndigheder. HJK står for information om Hjemmeværnet, strategisk rekruttering og fastholdelse af frivillige, planer, programmer og studievirksomhed for Hjemmeværnets udvikling. HJK med Hjemmeværnsstab, divisioner og afdelinger har til huse på Vordingborg Kaserne.

Udgangspunktet for Kriminalforsorgens logo er de visioner, værdier og holdninger, som Kriminalforsorgen

Primære logo

har forpligtet sig til at arbejde målrettet efter.

Informationssikkerhedskonsulent til Kriminalforsorgen Nøgleordene er dynamik, autoritet, magt.

Har du erfaring med informationssikkerhed, og har du lyst til at arbejde med området i bl.a. de danske fængsler? Så har du nu chancen for at få en masse spændende opgaver og bidrage til kriminalforsorgens ambitiøse indsats Det væsentligste har været at skildre den dobbeltvedrørende databeskyttelse og informationssikkerhed. hed, der ligger i Kriminalforsorgens arbejde. En dob-

Vi søger en medarbejder, der har erfaring med at drive og udvikle et ledelsessystem for informationssikkerhed (ISMS) og gerne også for databeskyttelse (PIMS). Vi er en stor og spændende, samfundsbærende organisation med en række decentrale institutioner. Hvem er vi? Stillingen er i Center for It og Digitalisering, der i alt beskæftiger ca. 80 ansatte, og leverer it-løsninger til ca. 4.500 brugere. I enheden for databeskyttelse og informationssikkerhed (DIS-enheden) er vi 12 medarbejdere og er en blanding af generalister, teknikere og jurister. Vi har et højt fagligt niveau og går til opgaverne – som er meget varierede – med stort engagement og i en uformel omgangstone. Selv om der er opgaver nok at tage fat på, vægter vi også højt, at der er en god balance mellem arbejdsliv og privatliv. Vi tror på, at der er stor synergi i at tænke styringen af databeskyttelse og informationssikkerhed sammen, og vi har derfor kun ét samlet ledelsessystem til styring af begge dele. Vi har en bred kontaktflade rundt i organisationen og taler dagligt med it-folk, projektledere og ikke mindst det mest centrale, nemlig kerneforretningen, dvs. fagkontorer i direktoratet, områdekontorer, fængsler, arrester mfl. Vi er en del af Justitsministeriets koncern, der har som mål at være rollemodel i forhold til databeskyttelse og informationssikkerhed. Det mål er en del af vores hverdag. Og så tænker vi også områderne sammen ved, at vi rent fysisk er placeret sammen og sidder skulder ved skulder med hvad der må være hovedstadens bedste udsigt i Strandgade. Rammerne for vores arbejde Kriminalforsorgen er underlagt ISO27001 og de databeskyttelsesretlige regler i retshåndhævelsesloven, databeskyttelsesforordningen og databeskyttelsesloven. Kriminalforsorgen har tillige valgt at påbegynde implementeringen af ISO27701, og vi henter inspiration i andre rel-

belthed, f.eks.ISO27003, består ISO27005 i, at Kriminalforsorgen på Hvem er du? evante standarder, eks. der ISO27002, Din uddannelsesmæssige baggrund er ikke så afgørende. mfl. DIS-enheden rapporterer løbende fremdrift og status denaf ene side vil skabe sikre fængsler, an- professionsbachelor, ingeniør Du og kan på væreden akademiker, til medlemmer kriminalforsorgens koncernledelse i foreller lignende. hold til implementeringen af ISO-standarderne og de dataden side skabe udviklingsmuligheder for klienterne. Vigtigst af alt er det, at du brænder for området, og har beskyttelsesretlige regler. konkret og erfaring og succes fra en lignende stilling. Der er altsåAt bevågenhed området fratid denvil absolutte man påpåsamme væretop effektive åbne Du skal kunne omsætte teori til praksis og kunne byde ind i organisationen. løsninger over for forandringer. At man både med har konstruktive et hensyn at på komplekse problemstillinger til vores kolleger på tværs af kriminalforsorgen. En alsidig hverdag med spændende opgaver til medarbejdere og tilvil klienter, retssamfundet Dutilskal kunne se de store linjer, arbejde analytisk, selvstænSom vorestage nye informationssikkerhedskonsulent du få digt og drive arbejdet fremad. en central rolle i driften og den fortsatte udvikling af selve og tilhvilket ofrene for forbrydelser. Din arbejdsstil er struktureret, undersøgende og tager udledelsessystemet, bl.a. omfatter: gangspunkt i en risikobaseret tilgang. • Udarbejdelse og revision af informationsDu er velbevandret inden for ISO27001 og ISO27002, og sikkerhedspolitikker du kender formentlig til ISO27701, ISO27003, ISO27005 • Planlægning og gennemførsel kommer af interne audits Dobbeltheden også til udtryk i Kriminalmfl. • Evaluering og måling af ledelsessystemets Kendskab til ITIL er ønskeligt, og det samme gælder for effektivitet forsorgens værdi, Kunsten at balancere mellem det krav fra Center for Cybersikkerhed og Digitaliseringsstyrels• Planlægning og gennemførsel af landsdækkende hårde og det bløde. en til statslige myndigheder. awarenesskampagner Det vigtigste for os er dog, at du er den rigtige person til • Håndtering og analyse af informationsstillingen – så kan resten udvikles. sikkerhedshændelser og -brud • Udarbejdelse af materiale til kriminalforsorgens udvalg Læs mere om det internationale logo på side 9. Derudover lægger vi vægt på, at du: for databeskytte og informationssikkerhed • arbejder struktureret og samtidig formår at være fleksibel • Samarbejde med interessenter i såvel direktoratet som og pragmatisk i din opgaveløsning kriminalforsorgens områdekontorer 5 Kriminalforsorgens designvejledning | Version 1.2 • er initiativrig og opsøgende og god til at • Deltage i eksterne tilsyn fra eksempelvis Justitsopbygge relationer ministeriets departement og Rigsrevisionen • er dygtig til at skrive, og har erfaring med at skrive til såvel topledelse som kerneforretning Din hverdag bliver alsidig, og du vil - som resten af enheden • formidler med modtageren i centrum i både skrift og tale - bidrage til at løse enhedens opgaver i øvrigt, så kriminal• har sans for godt samarbejde - såvel internt som eksternt forsorgens indsats for at styrke både databeskyttelse og • gennem erfaring ved hvad der skal til, når du skal informationssikkerhed fortsætter i højt tempo. have ”fingrene i forretningen” – du kan gennemskue Arbejdet med databeskyttelse og informationssikkerhed beslutningsprocesser, kan omsætte komplekse krav sker ikke kun i DIS-enheden, men er sikret i bl.a. en landshverdagen osv. dækkende organisering, som du løbende vil samarbejde • hurtigt evner at forstå en kompleks forretning, et med. Du vil referere til chefen for databeskyttelse og inforkomplekst it-landskab og komplekse problemstillinger mationssikkerhed.

• sidst men bestemt ikke mindst bidrager positivt til et godt arbejdsmiljø og et godt kollegaskab i DIS-enheden og Center for IT og Digitalisering. Løn og ansættelsesvilkår Ansættelse og aflønning sker i henhold til relevant overenskomst. Der vil her ud over kunne aftales tillæg afhængig af International logovariant erfaring og kvalifikationer. Stillingen er en fuldtidsstilling og ønskes besat snarest muligt. Ansættelsesområdet er Kriminalforsorgen. Arbejdspladsen er beliggende Strandgade 100, 1201 København K. Ansøgning Stillingen søges elektronisk via dette link Informationssikkerhedskonsulent til kriminalforsorgen (hr-manager.net) Ansøgning, CV, dokumentation for uddannelse samt andet relevant materiale skal være modtaget i rekrutteringssystemet senest den 23. februar 2022. 1. samtaler afholdes forventeligt i uge 9. 2. samtaler forventes afholdt i uge 10. Det er en forudsætning for ansættelsen, at du kan sikkerhedsgodkendes og opretholde din sikkerhedsgodkendelse gennem hele ansættelsen. Yderligere oplysninger Hvis du har brug for yderligere oplysninger om stillingen, kan du kontakte chef for databeskyttelse og informationssikkerhed Klaus Wind på tlf. 29 89 88 82. Alle interesserede uanset personlig baggrund opfordres til at søge.


38

I ANNONCETILLÆG & SPONSORERET INDHOLD

DEN USYNLIGE TRUSSEL FØR RANSOMWARE-ANGREBET

Forud for et ransomware-angreb har ubudne gæster ofte været inde og snuse rundt i systemer og data i længere tid. Det er et aspekt af cybertruslen, som organisationer bør være opmærksomme på.

F

Af Center for Cybersikkerhed ortællinger om ransomware-angreb begynder ofte dér, hvor de kendte skærmbilleder på kontoret afløses af en besked i alarmrød skrift om, at organisationens data er krypteret af ondsindede hackere. Men dén begivenhed kan blot være kulminationen på uger eller måneder, hvor ubudne gæster har været inde og snuse rundt på organisationens netværk og systemer. ”Som om selve ransomware-angrebet ikke var ubehageligt nok, så er der faktisk en anden potentiel trussel at forholde sig til: Hackerne kan have opholdt sig uset i systemerne længe. Og det, de kan have foretaget sig, kan være mindst lige så alvorligt som ransomware-angrebet,” siger fungerende chef for Center for Cybersikkerhed Mark Anthony Fiedel. Den adgang, som hackerne har skaffet sig, kan de bruge til at

aflure og stjæle forretningshemmeligheder eller til ”dobbelt afpresning”. Det dækker over, at hackerne ikke blot forsøger at kræve løsepenge for at låse de krypterede data op, men også kræver beskyttelsespenge for ikke at offentliggøre data, de har kopieret fra offerets systemer, inden selve ransomware-angrebet. ”Spionagetruslen står for mange lidt i skyggen af ransomware. Men hvis det for eksempel lykkes hackerne at få fat i data, som er følsomme for organisationen, så kan truslen om et læk være virkelig bekymrende. Ofte kan der også være en vis usikkerhed omkring, hvad hackerne egentligt har haft adgang til,” siger Mark Anthony Fiedel. Organiserede kriminelle De kriminelle grupper, der er involveret i ransomware-angreb, er de senere år blevet mere organiserede. Flere grupper har

Sikring af politiets cyberog informationssikkerhed Er networkflows og packetcaptures ligeså naturlige at læse som dagens avis? Eller vil du hellere jagte sårbarheder, håndtere sikkerhedshændelser og komme med anbefalinger til forbedring af it-sikkerheden? Så har du mulighed for at få en afgørende rolle i arbejdet med at beskytte politiets it-systemer og informationer og blive en del af et dedikeret team af specialister, der arbejder med cyber- og informationssikkerhed på baggrund af det aktuelle trusselsbillede. Rigspolitiets sikkerhedssektion løser dagligt en bred vifte af opgaver fra governance, risk & compliance til tekniske opgaver, herunder sikkerhedsanalyser og teknisk analyse af data fra overvågningsværktøjer samt håndtering af sikkerhedshændelser – alt sammen i et komplekst it-landskab. Vi forestiller os, at: •

•

du har stærke analytiske kompetencer og evner at skabe overblik og struktur i komplekse situationer og opgaver. du følger interesseret med i nye teknologier og har gennem erhvervserfaring

•

eller studie et bredt kendskab til teknisk it-sikkerhed. du eventuelt har suppleret din uddannelse med relevante certificeringer (GIAC, CISSP, OSCP, CEH). Dette vil være en fordel, men ikke et krav.

Da der er flere åbne stillinger hører vi gerne fra dig, uanset om du er nyuddannet eller har solid erfaring inden for tekniske sikkerhedsdiscipliner som penetrationstest og loganalyse.

It-sikkerhedsarkitekt til politiet Som it-sikkerhedsarkitekt i politiet får du en central rolle i udviklingen af nye it-løsninger, der samtidig understøtter politiets it-sikkerhedsretningslinjer. Du får et spændende job med en vigtig mission for politiet, der giver mulighed for at påvirke og sikre at teknisk it-sikkerhed tænkes ind helt fra starten i vores projekter. Som it-sikkerhedsarkitekt er dine hovedopgaver, at: •

Det er en forudsætning for ansættelse, at du kan blive sikkerhedsgodkendt, ligesom du skal kunne opretholde sikkerhedsgodkendelsen gennem hele din ansættelse. Vi opfordrer alle interesserede til at søge stillingen uanset alder, køn, religion eller etnisk tilhørsforhold. Arbejdssted: Rigspolitiet, Koncern IT Landlystvej 34 2650 Hvidovre Søg stillingen: jobipolitiet.dk

Kontakt sektionsleder Lars Borgeskov på telefon 2257 8700, hvis du har spørgsmål til stillingen.

specialiseret sig i at udføre forskellige faser af angrebet. Eksempelvis kan der være grupper, som står for at udvikle selve ransomwaren, mens andre grupper står for at forhandle med ofrene om løsesummen. På samme måde er der grupper, der koncentrerer sig om at skaffe den første adgang til et netværk og derved også adgang til data. Det kan være grupper, der udnytter forskellige kendte sårbarheder i netværksudstyr eller software til fjernadgang. Eller de kan udnytte, at brugere eller administratorer bruger kodeord, der er lette for de kriminelle at knække. Når de har fået adgang, planter hackerne en bagdør på netværket. Bagdøren kan de bruge til at få adgang til at undersøge, hvilke systemer der er på netværket, og hvilke data de kan få adgang til. I nogle tilfælde vil den gruppe, der har skaffet adgang, endda sælge adgangen videre til andre grupper, eventuelt

•

•

•

•

tage ansvar for og styrer sikkerhedsvurderings processen i projekter og infrastruktur. være drivkraft i etablering af standard sikkerhedskontroller for politiets it-miljø i samarbejde med ledelse og fageksperter. rådgive om sikkerhedskoncepter i løsningsdesign (Security By Design) Sikkerhedsarkitekturmæssig sparring ved udvikling af nye og modernisering af eksisterende systemer. yde konkret rådgivning relateret til sikringsforanstaltninger Udarbejde risikovurdering af it-systemer og teknologier. holde dig informeret om nye teknologier inden for informationssikkerhed.

Du ved en masse om it, løsningsdesign og kan formidle viden om det Vi tænker, at du måske har erfaring som faglig stærk it-tekniker, som arbejder med entreprise løsninger i en større it-drifts- eller udviklingsorganisation og nu gerne vil arbejde fokuseret med informationssikkerhed. Stillingen kræver en bred viden om it-infrastruktur og erfaring med deltagelse i it-projektforløb. Du har lyst til at udarbejde risikovurderinger for it-systemer med forretning og it-projekter. Det forventes, at du taler og skriver dansk på højt niveau. Du indgår i et team bestående af 15 højt kvalificerede og engagerede medarbejdere i sektionen for Løsningsarkitektur i Center for Udvikling. Arbejdssted: Rigspolitiet, Koncern IT Landlystvej 34 2650 Hvidovre Søg stillingen: jobipolitiet.dk Ansøgningsfrist: 21. februar 2022

Kontakt sektionsleder Claus Aastrand på telefon 2286 1436, hvis du har spørgsmål til stillingen.


ANNONCETILLÆG & SPONSORERET INDHOLD I

39

dateret. Det er også vigtigt at sikre alle brugerkonti. Først og fremmest skal kodeord være unikke, og især til fjernadgange kan fler-faktor-autentifikation gøre hele forskellen. Alle standardkoder skal skiftes, og kun de brugere, der har et faktisk og aktuelt behov, skal have adgang udefra. Endelig er det vigtigt at logge og monitorere hændelser og trafik på netværket. Både trafik indefra og ud, men også intern trafik. Hackerne er afhængige af deres bagdør og af netværkskommunikation, så det er særligt hér, man kan finde sporene. Man bør også være opmærksom på alarmer, der kan være udløst af hackernes aktivitet, fra for eksempel antivirussoftware. Bliver man bedre til at opdage sporene, så kan man også blive i stand til at stoppe angrebet i tide. God logning og netværksmonitorering kan derfor hjælpe både med at fange spioner og ransomware-grupperne.

gennem et mellemled, en såkaldt initial access broker. Metoderne minder til forveksling om dem, der bruges af fremmede stater til cyberspionage. Uanset hvem der er trængt ind på netværket, så er de først ude efter information: ”I starten har kriminelle og statsstøttede hackere samme mål: Det gælder om ikke at blive opdaget, mens de har adgang til at udforske alle afkroge af netværket for at finde informationer, der er værdifulde for dem. Det er først senere i forløbet, at hackernes forskellige motiver kommer til udtryk,” siger Mark Anthony Fiedel. Gå på jagt efter spioner og kriminelle De generelle råd mod ransomware er at følge gode grundprincipper om it-sikkerhed, og ikke mindst at have velfungerende backup og en opdateret og afprøvet beredskabsplan.

Men fordi vi i høj grad ser, at adgangen til netværket bruges til mere end blot at afvikle ransomware, så kan det være fornuftigt at udvide strategien. Spionage kan være en mere kompleks trussel at forsvare sig mod. Men fordi ransomware-grupperne også benytter sig af at få adgang til netværket gennem længere tid, så kan der være en synergi i at forsvare sig mod begge trusler. For det første er det vigtigt at sikre, at det kun er de systemer, hvor det er nødvendigt, der er tilgængelige fra internettet. Dernæst er det vigtigt at sikre, at softwaren på disse systemer holdes opdateret. Mange sårbarheder i for eksempel netværksudstyr bliver udnyttet i mere end et år, efter der er kommet en opdatering, der lukker sårbarheden. Det kan være et tegn på, at det fortsat kniber med at have fuldt overblik over, hvilke systemer man har, og hvorvidt de er op-

FAKTA På www.cfcs.dk og www.sikkerdigital.dk findes en række vejledninger, der hjælper virksomheder og myndigheder med udførlige anvisninger til at beskytte sig mod cyberspionage og -kriminalitet.

Brænder du for CYBERSIKKERHED og ANSVARLIGE VIRKSOMHEDER i en digital verden! Cybersikkerhed bliver stadig mere vigtigt for DI’s medlemsvirksomheder, og vi har derfor oprettet en ny stilling i DI Digital for at styrke vores indsats på området. DI Digital er DI’s branchefællesskab for it-, tele-, elektronik- og medievirksomheder og repræsenterer mere end 700 medlemsvirksomheder fra start-ups til globale giganter. Vi faciliterer netværk, videndeling, konferencer, interessevaretagelse og eksportfremstød for vores medlemmer. DI Digital er tæt integreret med DI’s digitaliseringspolitiske arbejde, og sammen er vi ansvarlige for DI’s arbejde på det digitale område. Vi har en stor berøringsflade og samarbejdsrelationer på tværs af DI og til eksterne parter; fra universiteter til politikere, myndigheder og interesseorganisationer. DIT NYE JOB Du skal være med til at drive vores eksisterende indsatser og udvikle nye initiativer inden for cybersikkerhed og digital ansvarlighed. Opgaverne spænder blandt andet over: – Medlemsdialog om cybersikkerhed og digital ansvarlighed – Medlemsvejledning om f.eks. regulering på området – Udbredelse, drift og udvikling af D-mærket – mærkningsordning for it-sikkerhed og ansvarlig dataanvendelse – Udarbejdelse af høringssvar

– Deltagelse i projekter om cybersikkerhed og digital ansvarlighed – Oplæg og videndeling om DI’s cybersikkerhedsindsats – Facilitering og drift af konferencer, udvalg og netværk Vi bor i Industriens Hus ved Rådhuspladsen i København. HVEM ER DU? Du har erfaring med og viden om it-sikkerhed, informationssikkerhed og/eller cybersikkerhed. Vi forventer ikke, at du har en dyb teknisk indsigt i området, men du skal være i stand til at forstå og formidle medlemmernes udfordringer og behov på området. Det gælder både vores medlemmer, der er almindelige brugervirksomheder, og vores medlemmer, der er leverandører på området. Du har en uddannelse på kandidatniveau og relevant erhvervserfaring, gerne fra en lignende organisation. Og du har stærke kommunikative evner i både skrift og tale samt analytisk forståelse og interesse. Trives du i et team med en uformel omgangstone, hvor dialog, faglig sparring og samarbejde er kendetegn, passer du til os. INTERESSERET? Har du spørgsmål til jobbet, kan du kontakte digitaliseringspolitisk chef Andreas Espersen på 5162 0269 eller fagleder Morten Rosted Vang på 2291 5081. Du ansøger online via opslaget på di.dk/job senest 13. februar.


Er du firmaets største cybertrussel? Opbyg et solidt fundament af cybersikkerhed, der afdækker jeres trusler og sikrer drift, transformation og innovation med tillid. ey.com/dk


Turn static files into dynamic content formats.

Create a flipbook