Virksomhedens databeskyttelse holder driften kørende
Når en medarbejder ikke kan åbne en kontrakt, bogholderiet går i stå på grund af krypterede filer, eller nøgledata forsvinder fra et delt område, bliver omkostningerne øjeblikkeligt synlige. Virksomhedens databeskyttelse handler ikke kun om at gemme kopier af filer. Det handler om at holde service, salgsarbejde, lønudbetaling og kundetillid kørende, når noget går galt.
Mange virksomheder mener, at de er godt beskyttet, fordi de bruger cloud-tjenester, har antivirus eller en ekstern disk med backup. Det er et godt fundament, men ikke fuld beskyttelse. Data kan gå tabt på grund af et cyberangreb, menneskelige fejl, udstyrsfejl, forkert konfiguration eller fordi en medarbejder deler adgang med den forkerte part. Spørgsmålet er derfor ikke kun, om data er gemt, men om de kan findes, gendannes og stoles på, når det gælder mest.
Hvad indebærer virksomhedens databeskyttelse?
Effektiv databeskyttelse forbinder forebyggelse, adgangskontrol, backup og gendannelse. Hver komponent kompenserer for den andens begrænsninger. Selv det bedste sikkerhedssystem kan ikke udelukke alle angreb, og backup hjælper kun lidt, hvis det er tilgængeligt for angriberen, eller aldrig er blevet testet.
Virksomheder skal vide, hvilke data der er vigtigst for driften. For nogle er det kundelister, tilbud og kontrakter. For andre er det finansielle data, produktionsregistre, e-mails eller specialiserede systemer, som medarbejderne har brug for til at betjene kunderne. Denne vurdering bør baseres på driftspåvirkning, ikke kun på hvor dataene fylder mest.
Derefter skal det besluttes, hvor stort datatab der er acceptabelt, og hvor hurtigt driften skal vende tilbage til normalen. Hvis tab af data fra en halv dag forårsager stor forstyrrelse, skal backup være hyppigere. Hvis et system ikke må være nede i mere end et par timer, kræves en gendannelsesplan, der understøtter dette mål. En løsning, der passer til en lille konsulentvirksomhed, passer ikke nødvendigvis til en virksomhed med skifteholdsarbejde, spredte medarbejdere eller følsomme personoplysninger.
Backup er ikke det samme som gendannelighed
Det mest almindelige tegn på svaghed er sætningen: „Vi har en backup et eller andet sted.“ Den besvarer ikke de vigtigste spørgsmål. Er alle de vigtige data i backup? Er backup ny? Er den beskyttet mod sletning og kryptering? Og har nogen rent faktisk gendannet data fra den?
Cyberangreb, der bruger ransomware, forsøger ofte at finde backup, før de krypterer driftsdata. Hvis backup er forbundet til det samme netværk, tilgængeligt med den samme administratoradgang, eller ikke er beskyttet med separate login, kan angrebet nå begge dele. Så står virksomheden ikke kun over for en nedlukning, men også usikkerhed om, hvorvidt driften kan gendannes uden at betale løsesum.
En god backup-strategi bruger mere end ét beskyttelseslag. Den tager backup med en defineret frekvens, holder mindst én kopi adskilt fra det daglige driftsmiljø og beskytter backup-administrationsgrænseflader med stærk godkendelse. Det er også nødvendigt at overvåge, om backup er afsluttet normalt. En mislykket backup, som ingen bemærker, er blot et problem, der venter på at blive dyrt.
Test er derefter et nøglepunkt. Det er ikke altid nødvendigt at gendanne hele miljøet for at verificere processen, men regelmæssigt bør man teste gendannelse af en vigtig fil, postkasse, arbejdsstation eller system. Sådan test viser, om dataene er intakte, om adgange fungerer, og hvor lang tid opgaven tager i praksis.
Adgange er en del af databeskyttelse
Antallet af datatabssituationer starter ikke med en teknisk fejl, men med et stjålet kodeord, en falsk login-anmodning eller for brede rettigheder. En medarbejder, der modtager en e-mail, der ligner en anmodning fra en kollega, kan med et enkelt login åbne en vej ind til post, cloud-lagring og forretningssystemer.
Derfor skal adgangsstyring være praktisk og regelmæssig. Hver medarbejder bør have den adgang, de har brug for til deres arbejde, men ikke automatisk adgang til alle virksomhedens data. Når roller ændres, eller en medarbejder stopper, skal adgange revideres straks. Dette reducerer risikoen uden unødigt at komplicere det daglige arbejde.
Stærk multifaktorautentificering og sikker adgangskodestyring er enkle trin med stor effekt. De skal dog implementeres, så medarbejderne kan følge dem. Hvis processen er ubehagelig, vil folk blive fristet til at dele adgangskoder, genbruge dem eller gemme dem et forkert sted. Målet er ikke at sætte flere barrierer op end nødvendigt, men at gøre den sikre vej til den nemmeste vej.
Beskyttelse af slutudstyr er vigtigere, end mange tror
Bærbare computere, stationære computere og mobiltelefoner er ofte der, hvor data oprettes, åbnes og overføres. De er også en almindelig indgang for angreb. En enhed, der ikke er opdateret, mangler beskyttelse eller bruges uden korrekt adgangskontrol, kan bringe virksomhedens data i fare, selvom et centralt cloud-miljø er velkonfigureret.
Styret beskyttelse af slutudstyr gør det muligt for virksomheden at overvåge usædvanlig adfærd, reagere hurtigere på mistænkelige hændelser og holde software opdateret. Det er især vigtigt, når medarbejdere arbejder uden for kontoret, bruger mere end én enhed eller opretter forbindelse til tjenester fra forskellige netværk.
Her skal sikkerhed og driftsbehov vejes sammen. For strenge regler kan forsinke medarbejdere og skubbe dem mod uautoriserede løsninger. For få regler efterlader derimod unødvendig risiko. Den rette balance opnås ved at forstå, hvordan medarbejderne arbejder, hvilke data de behandler, og hvilke hændelser der ville have størst indvirkning på driften.
Processen efter en hændelse skal være klar
Når mistanke om et cyberangreb eller datatab opstår, er tiden dyrebar. Uklar ansvar, utilstrækkelige oplysninger og tilfældige reaktioner kan forstørre hændelsen. Virksomheder har derfor brug for en enkel reaktionsproces, der angiver, hvem der træffer beslutningen, hvem der skal informeres, hvordan enheder skal isoleres, og hvornår genoprettelsen skal påbegyndes.
Planen bør ikke ligge ubrugt i en mappe. Ledere og nøglemedarbejdere skal kende deres roller, og IT-medarbejdere skal vide, hvilke systemer der har prioritet. Hvis e-mail er nede, hvordan kommunikerer man så med medarbejdere og kunder? Hvis regnskabssystemet stopper, hvilket arbejde kan så fortsætte manuelt i en kort periode? Sådanne spørgsmål gør en beredskabsplan realistisk.
For mange små og mellemstore virksomheder er det ikke rentabelt at have et specialiseret sikkerheds- og driftsteam døgnet rundt. Det er derfor vigtigt at have en partner, der kender systemerne, overvåger situationen og kan tage ansvar, når hastighed er afgørende. Hos nexIT arbejder vi sammen med virksomheder om at forene daglig systemadministration, overvågning, backup og sikkerhedsforanstaltninger i et driftsklart helhedsmiljø.
Begynd med det, der forårsager mest skade
Alt behøver ikke at blive løst på én gang for at forbedre beskyttelsen markant. Begynd med at kortlægge de vigtigste data og systemer, undersøg hvem der har adgang, bekræft status for backups og test én reel gendannelse. Det giver et klarere billede af risikoen end en lang liste af tekniske begreber.
Næste skridt er at lukke de mest åbenlyse huller: aktiver multifaktorautentificering, fjern unødvendige adgange, opdater enheder og sørg for, at backups er adskilt fra det daglige miljø. Derefter kan løsningen videreudvikles i takt med vækst, regler og ændringer i driften.
Databeskyttelse bør give ledere spillerum til at drive virksomheden mere solidt, ikke skabe uendeligt teknisk arbejde. Når ansvar, forsvar og gendannelse er klart, bliver det lettere at træffe beslutninger med sikkerhed – selv når uventede hændelser opstår.
