Er CrowdStrike for små virksomheder det rigtige valg?
En medarbejders computer behøver ikke at være et „kerne-system“ for at forårsage alvorlig skade. Den kan indeholde loginoplysninger, vedhæftede filer fra kunder, adgang til regnskabssystemer eller forbindelse til delte data. Hvis den bliver inficeret eller overtaget, kan konsekvensen være et standsning af arbejdet, en dyr genopretning og svære samtaler med kunder. CrowdStrike for små virksomheder handler derfor ikke om at købe den størst mulige sikkerhedsløsning, men om at beskytte de enheder og data, som driften dagligt er afhængig af.
Små virksomheder bliver sjældnere udsat for tilfældige angreb, end mange tror. Angribere leder ikke kun efter store navne. De leder efter svagheder: uopdaterede computere, genbrugte adgangskoder, usikret fjernadgang og medarbejdere, der modtager overbevisende phishing-mails. Virksomheder med få tekniske medarbejdere eller ingen fast IT-administrator kan være særligt sårbare, simpelthen fordi ingen har tid til at overvåge alle advarsler.
Hvad skal endpoint-beskyttelse løse?
Traditionel antivirus-software leder efter kendte skadelige filer. Den er stadig en del af grundlæggende beskyttelse, men den er ikke tilstrækkelig alene, når et angreb starter med stjålne adgangskoder, falske logins eller et legitimt værktøj, der misbruges til at bevæge sig rundt på netværket. Virksomheder skal kunne se, hvad der sker på deres endpoints – bærbare computere, stationære computere og eventuelt servere – og reagere, før en enkelt hændelse bliver til en driftsstop.
CrowdStrike er en cloud-baseret endpoint-beskyttelsestjeneste, der bruger letvægtssoftware på enheden til at indsamle sikkerhedssignaler og analysere mistænkelig adfærd. I stedet for kun at spørge, om en fil er på en kendt trusselsliste, kan systemet for eksempel vurdere, om et program forsøger at ændre data i stor stil, få adgang til adgangskoder eller køre usædvanlige kommandoer.
Dette er vigtigt i ransomware-angreb. Målet er ikke kun at opdage infektioner, efter skaden er sket, men at stoppe eller isolere enheder, når adfærden indikerer, at et angreb er i gang. Hastighed er ofte vigtigere end komplekst teknisk sprog i en rapport.
CrowdStrike for små virksomheder i den daglige drift
En god sikkerhedsløsning bør ikke være endnu et kontrolpanel, som ejeren aldrig åbner. Den skal passe ind i en klar ansvarskjede. Hvem modtager en notifikation? Hvem vurderer, om den er en reel trussel? Hvem har bemyndigelse til at isolere en computer? Og hvordan fortsætter en medarbejder med at arbejde, hvis hans eller hendes enhed bliver koblet fra netværket?
CrowdStrike kan give virksomheder bedre indsigt i disse områder. Ledere får overblik over enheders beskyttelsesstatus, og tekniske teams får data til at undersøge hændelser. Dette er især nyttigt, når medarbejdere arbejder flere steder, bruger bærbare computere uden for kontoret eller opretter forbindelse til systemer hjemmefra. Sikkerheden kan ikke stole på, at alle enheder altid er inden for det samme kontornetværk.
Men selve enheden er ikke en service. En advarsel, som ingen ser på, er ikke en beskyttelse. For mange små virksomheder er det derfor mere fornuftigt at forbinde CrowdStrike til en administreret IT-tjeneste, hvor nogen overvåger status, analyserer afvigelser og tager ansvar for de næste skridt. Så bliver løsningen en del af driften, ikke bare en linje på en softwarekonto.
Hvornår er CrowdStrike den rette investering?
Svaret afhænger af risiko, driftsform og hvad virksomheden ikke har råd til at miste. En autoriseret revisor, et advokatfirma, et konsulentfirma, en sundhedsrelateret tjeneste eller en virksomhed med følsomme forretningsoplysninger har naturligvis et større behov for synlighed og hurtig respons end en drift med få, enkle og lidt forbundne enheder. Det samme gælder for virksomheder, der skal opfylde kontraktkrav fra kunder eller demonstrere visse sikkerhedsforanstaltninger.
Det er også godt at se på de reelle omkostninger ved en fejl. Hvad koster en dag uden adgang til e-mail, data, salgssystemer eller interne dokumenter? Hvad sker der, hvis en medarbejder sender en phishing-mail fra virksomhedens legitime konto? Når disse spørgsmål besvares, bliver omkostningerne ved endpoint-beskyttelse ofte tydeligere.
CrowdStrike er dog ikke automatisk egnet til alle i samme konfiguration. Virksomheder med et meget simpelt miljø kan have brug for mindre omfang end en virksomhed med servere, fjernmedarbejdere og mange cloud-tjenester. Licensvalg, overvågning og responsydelser bør baseres på reel risiko. At betale for funktionalitet, som ingen udnytter, er ikke en god sikkerhedspolitik, men det er heller ikke en besparelse at efterlade de vigtigste enheder ubeskyttede.
Beskyttelsen skal række længere end til computeren
Endpoint-beskyttelse er en stærk forsvarslinje, men den erstatter ikke andre grundlæggende elementer. Hvis login er beskyttet med svage eller genbrugte adgangskoder, kan en angriber komme ind uden at placere en skadelig fil på enheden. Hvis sikkerhedskopier er forbundet til det samme miljø som produktionsdata, kan de også blive angrebet. Hvis opdateringer hober sig op, åbnes unødvendige sårbarheder.
En mere effektiv tilgang er at koordinere endpoint-beskyttelse med adgangskodestyring, multifaktorautentificering, regelmæssige opdateringer, enhedsstyring og testede sikkerhedskopier. Så understøtter hver beskyttelse den anden. CrowdStrike kan muligvis se farlig adfærd på en computer, men god adgangskontrol reducerer sandsynligheden for, at en stjålet adgangskode rækker langt, og sikre sikkerhedskopier skaber en realistisk vej tilbage, hvis en hændelse bliver alvorlig.
Vi anbefaler også, at virksomheder definerer en simpel responsplan, før den skal bruges. Medarbejdere skal vide, hvor de skal henvende sig, hvis en computer opfører sig mærkeligt. Den ansvarlige skal vide, hvem der beslutter isolering af en enhed. Ledere skal vide, hvordan man kommunikerer med kunder, hvis tjenester forstyrres. En sådan forberedelse er ikke dramatisk, men den forkorter beslutningstiden, når presset er størst.
Start med en vurdering, ikke en produktliste
Det bedste udgangspunkt er en gennemgang af, hvad virksomheden ejer og bruger. For mange virksomheder ved ikke med sikkerhed, hvilke enheder der har adgang til data, hvilke brugere der har administratorrettigheder, eller om alle enheder modtager sikkerhedsopdateringer. Uden dette overblik bliver det svært at vide, om beskyttelsen når derhen, hvor den skal.
I en sådan gennemgang skal der blandt andet ses på følgende:
- hvilke bærbare computere, stationære computere og servere arbejder med vigtige data;
- hvor medarbejdere logger ind, og om multifaktorautentificering er aktiveret;
- hvordan enheder opdateres, overvåges og fjernes, når en medarbejder stopper;
- om sikkerhedskopier er adskilt fra det daglige miljø, og om gendannelse er blevet testet.
Dernæst skal det besluttes, hvem der styrer løsningen. Et internt teknisk team kan varetage det, hvis det har tid, ekspertise og en klar proces for alarmer. Hvis virksomheden ikke har den kapacitet, er det fornuftigt at få en driftsoperatør, der overtager ansvaret for opsætning, overvågning og registrerede reaktioner. Hos nexIT griber vi dette an som en del af den samlede IT-styring: vi vil vide, hvad der skal beskyttes, hvorfor det er vigtigt for driften, og hvordan vi holder virksomheden kørende, hvis noget går galt.
Mål succes i lavere risiko og færre forstyrrelser
Sikkerhedsopgaver bør ikke kun måles i antal lukkede alarmer. Bedre målestokke er, om alle enheder er synlige, om opdateringer er rettidige, hvor hurtigt der reageres på alvorlige afvigelser, og om virksomheden kan gendanne arbejdet uden større forsinkelse. Dette er punkter, som ledere kan relatere til service, omkostninger og tillid.
Når beskyttelsen er korrekt designet, bør medarbejderne helst mærke mindst muligt til den. Det betyder ikke, at sikkerheden er inaktiv. Det betyder, at teknologien, processerne og ansvaret arbejder sammen i baggrunden, så virksomheden kan fokusere på sine kunder. Et godt næste spørgsmål er derfor ikke kun, om CrowdStrike er den rette løsning, men om nogen har et klart ansvar for at bruge den, når det virkelig betyder noget.
