Sådan stopper du datalækage i virksomheder
Datatab lægger sjældent ud med en stor, synlig hackingaktion. Det kan starte, når en medarbejder sender et dokument til den forkerte modtager, bruger det samme kodeord til flere tjenester eller efterlader en bærbar computer uden opsyn. Virksomheder, der ønsker at vide, hvordan man stopper datalækage, skal derfor se på hele driften – mennesker, enheder, adgang, data og respons – og ikke kun én sikkerhedssoftware.
Konsekvenserne kan være større end de direkte omkostninger. Følsomme kundedata, kontrakter, finansielle oplysninger og interne planer kan komme ud af kontrol. Driften stopper, tilliden mindskes, og ledere skal bruge tid på skadeskontrol, når de burde fokusere på forretningen. For små og mellemstore virksomheder er den bedste beskyttelse normalt ikke en kompleks værktøjskasse, men et klart ansvar, enkle regler og konstant overvågning.
Hvor datalækage reelt opstår
Mange virksomheder fokuserer på eksterne angreb, men den daglige risiko er ofte tættere på. En medarbejder kan dele en fil fra cloud-lager med et åbent link, gemme data på en privat computer eller sende personlige oplysninger i en ukrypteret vedhæftning. En tidligere medarbejder kan beholde adgang til sin postkasse eller forretningssystem. En mistet telefon kan indeholde aktive login-oplysninger.
Dette betyder ikke, at personalet er problemet. De fleste fejl sker, når processer er uklare, systemer er for komplekse, eller folk ikke har fået enkle instruktioner om, hvad de skal gøre. Sikkerhed, der forhindrer folk i at arbejde, bliver ofte omgået. Et godt sikkerhedssystem understøtter derfor arbejdet, samtidig med at det beskytter data.
Angribere udnytter også den menneskelige faktor. En falsk login-side, en overbevisende betalingsanmodning eller en e-mail, der ser ud til at komme fra en samarbejdspartner, kan være nok til at stjæle adgang. Når én konto er kompromitteret, kan angribere søge efter følsomme data, sende flere falske e-mails indefra virksomheden eller forberede et ransomware-angreb.
Sådan stopper du datalækage med korrekt adgang
Adgangskontrol er en af de mest effektive måder at reducere sandsynligheden for lækage på. Grundprincippet er simpelt: Hver medarbejder skal kun have adgang til de data og systemer, der er nødvendige for at udføre sit arbejde. Ikke mere, og ikke længere end nødvendigt.
Begynd med at kortlægge, hvor de vigtigste data er gemt. Det kan være dokumenter i Microsoft 365, regnskabssystemer, CRM-systemer, delte mapper, e-mails eller specialiserede forretningssystemer. Derefter skal der defineres en ejer for hvert system, og hvilke roller der har ret til læse-, ændrings-, eksport- eller administratoradgang.
Multifaktorautentificering bør være standard for e-mail, cloud-tjenester, fjernadgang og administrator konti. Et kodeord alene er ikke tilstrækkelig beskyttelse, selvom det er langt. En kodeordsadministrator hjælper medarbejdere med at bruge unikke og stærke kodeord uden at skulle huske dem alle. Det reducerer både genbrug af kodeord og fristelsen til at gemme dem i dokumenter eller på noter.
Adgang skal også følge karriereforløbet. Når en ny medarbejder starter, skal han have den rette opsætning fra dag ét. Når roller ændres, skal ældre tilladelser fjernes. Når en medarbejder stopper, skal adgangen lukkes med det samme, udstyr returneres, og det sikres, at vigtige oplysninger ikke er bundet til en personlig postkasse eller privat cloud-lagring. Dette er simpelt i teorien, men kræver en klar proces og ansvarlige personer.
Beskyt de enheder, som dataene passerer igennem
Data er ikke kun i databasen. De passerer igennem bærbare computere, telefoner, browsere, e-mails, printere og delte netværk. Hvis enhederne ikke styres, bliver sikkerheden ujævn og svær at se, hvor risikoen ligger.
Alle arbejdsenheder bør registreres, opdateres og beskyttes med centraliseret styring. Det gør det muligt for tekniske team at se, om der mangler sikkerhedsopdateringer, om kryptering er aktiveret, og om usædvanlig adfærd kræver undersøgelse. Endpoint-beskyttelse kan detektere malware, mistænkelige logins og forsøg på at kryptere filer, før en hændelse når at sprede sig.
Kryptering på bærbare computere og mobiltelefoner er vigtig, når enheder mistes eller bliver stjålet. Så bliver dataene på enheden ulæselige uden de rette legitimationsoplysninger. For fjernarbejde skal det også besluttes, hvilke private enheder der er tilladt, hvilke data der må placeres på dem, og hvordan virksomhedsdata kan slettes fra en enhed, hvis en medarbejder stopper, eller enheden mistes.
Alle virksomheder behøver ikke at forbyde private enheder helt. Det afhænger af dataenes art, lovgivning og arbejdsprocedurer. Men uden klare regler vil beslutningen i praksis blive truffet af hver enkelt medarbejder, hvilket er en dyr og uforudsigelig risiko.
Gør e-mail og fildeling mere sikker
E-mail er fortsat en af de mest almindelige veje ind i og ud af virksomheden. Derfor skal den beskyttes med flere lag end spamfilter. Tekniske forsvarsmekanismer bør scanne efter falske afsendere, skadelige vedhæftninger og mistænkelige links. Samtidig skal det gøres nemt for medarbejdere at rapportere tvivlsomme beskeder uden at frygte at have gjort noget forkert.
Fildeling skal ligeledes være målrettet. Medarbejdere skal vide, hvornår de skal sende en vedhæftning, hvornår de skal dele en fil fra en godkendt cloud-tjeneste, og hvordan de kan sætte tidsbegrænset adgang op for eksterne samarbejdspartnere. Offentlige delingslinks og permanent adgang for folk uden for virksomheden kan være praktiske, men de øger risikoen, hvis ingen gennemgår dem.
Der skal især fokuseres på finansielle processer. Ændrede bankoplysninger, uventede betalingsanmodninger eller krav om fortrolighed er typiske tegn på svindel. En simpel bekræftelse via en kendt kommunikationsmetode kan forhindre betydelige tab. En medarbejder bør aldrig skulle tage sådan en risiko alene.
Træning, der ændrer adfærd, ikke kun formularer
En årlig sikkerhedspræsentation er bedre end ingenting, men den er sjældent tilstrækkelig alene. Træning skal knyttes til medarbejdernes reelle opgaver: hvordan man identificerer phishing-e-mails, hvad man skal gøre, hvis et dokument sendes til den forkerte modtager, og hvem man skal kontakte, hvis en telefon eller computer forsvinder.
Korte, regelmæssige påmindelser virker ofte bedre end lang uddannelse én gang om året. Simuleret phishing-tests kan også give et nyttigt billede af, hvor der er behov for støtte, så længe de bruges til undervisning og ikke til at skælde folk ud. Målet er, at medarbejderne reagerer hurtigt og korrekt, ikke at de frygter fejl.
Ledere er vigtige her. Hvis de ikke følger de samme regler for adgang, godkendelser og sikkert samarbejde, sender det et forkert signal. Sikkerhed bliver en del af kulturen, når det behandles som en driftsmæssig forpligtelse, ikke som en hindring, som kun IT-afdelingen skal håndtere.
Antag en hændelse og test reaktionen
Ingen beskyttelse er absolut. Derfor handler databeskyttelse også om, hvor godt virksomheden kan reagere, når noget går galt. Hvem bestemmer, om der er tale om en reel hændelse? Hvordan lukkes adgangen? Hvor er backup-kopierne? Hvordan informeres medarbejdere, kunder eller ledere efter behov?
En veldefineret beredskabsplan reducerer den tid, en angriber eller en fejl kan forårsage skade. Den skal indeholde kontaktpersoner, prioritering af systemer, trin til isolering af enheder og procedurer for bevarelse af data, der kan være relevante for en undersøgelse. En plan, der ligger uprøvet i en mappe, er dog ikke tilstrækkelig. Test den med en simpel øvelse og opdater den, når systemer, medarbejdere eller arbejdsgange ændres.
Backup-kopier er den sidste forsvarslinje mod ødelæggelse eller løsepenge, men kun hvis de kan gendannes. Backup-kopier skal være automatiske, adskilt fra det daglige arbejdsmiljø og testes regelmæssigt. Der er stor forskel på at have backup-kopier og at kunne gendanne de vigtigste systemer inden for den tid, driften tåler.
Få overblik, før omkostningerne vokser
Effektiv databeskyttelse starter ikke med at købe de fleste mulige værktøjer. Den starter med overblik: Hvilke data er vigtigst? Hvor er de? Hvem har adgang? Hvilke enheder er i brug? Og hvor hurtigt skal driften kunne fortsætte efter en hændelse?
Når svarene foreligger, kan der prioriteres. Virksomheder med et lille teknologiteam kan for eksempel opnå stor succes med multifaktorautentificering, centraliseret enhedsadministration, regelmæssige sikkerhedskopier og en klar proces for nye og afgående medarbejdere. Derefter kan der bygges ovenpå baseret på risiko og krav.
Hos nexIT arbejder vi sammen med virksomheder for at gøre dette ansvar enklere: finde svagheder, holde systemer opdaterede, beskytte endpoints og sikre, at gendannelse er realistisk, når det er mest nødvendigt. God databeskyttelse bør ikke skabe flere daglige opgaver for ledere. Den bør give dem større sikkerhed for, at driften fortsætter, selv når uventede hændelser opstår.
