Virksomheders netværkssikkerhed, der holder driften kørende
Mandag morgen. En medarbejder kan ikke logge ind på sin e-mail, delte dokumenter er låst, og kunder venter på svar. Det betyder mindre, om virksomheden har købt den nyeste sikkerhedssoftware, hvis ingen ved, hvad de skal gøre næste gang. Virksomheders internetsikkerhed handler ikke kun om at stoppe angreb. Det handler om at holde driften i gang, når noget går galt.
For små og mellemstore virksomheder er risikoen sjældent bundet til ét stort, dramatisk indbruds forsøg. Den samler sig ofte i mange små svagheder: genbrugte adgangskoder, uopdaterede bærbare computere, uklare adgangsrettigheder, uprøvede sikkerhedskopier og medarbejdere, der modtager overbevisende phishing-e-mails. Når disse svagheder mødes, kan et stop blive dyrt – i tabt indtjening, tillid og arbejdsro.
Virksomheders internetsikkerhed er et driftsansvar
En almindelig fejl er at behandle internetsikkerhed som et afgrænset teknisk projekt. Så køber man en løsning, opsætter et regelsæt og anser sagen for løst. Men trusler, medarbejdere, udstyr og arbejdsgange ændrer sig konstant. Sikkerheden skal derfor være en del af den daglige IT-styring, ligesom bogføring, lønbehandling og adgangskontrol til bygninger.
Ledere behøver ikke at kende de tekniske detaljer for at bære ansvaret. De skal derimod kunne besvare enkle spørgsmål: Hvilke data ville være mest skadelige, hvis de lækkede? Hvor længe kan driften være nede? Hvem har adgang til de vigtigste systemer? Og kan vi gendanne data hurtigt, hvis de går tabt eller bliver krypteret?
Svarene former prioriteringen. En virksomhed, der arbejder med følsomme kundedata, skal for eksempel lægge større vægt på adgangsstyring, logning af hændelser og datalagring. En virksomhed, der er afhængig af et salgssystem, produktionssystem eller bookingsystem, skal klart definere, hvor hurtigt systemet skal være oppe at køre igen. Den samme løsning passer ikke til alle, men alle virksomheder har brug for synligt ansvar og en gennemførlig plan.
Det svageste led er sjældent ét enkelt stykke udstyr
Mange sikkerhedshændelser starter med stjålne login-oplysninger. Phishing-e-mails kan ligne beskeder fra en kollega, direktøren eller Microsoft-tjenesten. Hvis en medarbejder indtaster sit kodeord på en falsk side, kan angriberen få adgang til e-mails, filer og betalingsprocesser uden at bryde nogen teknisk mur ned.
Derfor er stærke adgangskoder alene ikke nok. Multifaktor-godkendelse tilføjer et vigtigt lag, men det skal være korrekt konfigureret og dække administratoradgange, e-mail, cloud-tjenester og fjernarbejdsløsninger. En adgangskodeadministrator hjælper medarbejdere med at bruge lange og unikke adgangskoder uden at skabe unødig friktion i arbejdsdagen.
Medarbejderuddannelse er også vigtig, men den må ikke bygge på at give folk skylden. Målet er at skabe en enkel og sikker reaktion: stop, verificer og rapporter. En medarbejder, der er i tvivl om en e-mail, skal vide, hvem de skal kontakte, og få et hurtigt svar. Ros for at rapportere mistænkelige beskeder er langt mere værdifuldt end at vente på en perfekt beslutning under pres.
Computere, telefoner og tablets kræver den samme opmærksomhed. Et uopdateret operativsystem eller program kan åbne for kendte sårbarheder, og en enhed, der forsvinder fra en bil eller en lufthavn, kan indeholde flere oplysninger, end folk er klar over. Styret enhedsadministration giver virksomheden mulighed for at se, hvilke enheder der er i brug, sikre opdateringer, indstille sikkerhedsindstillinger og reagere, når enheder går tabt.
Fem kontrolmekanismer, der giver de største resultater
Sikkerhedsplaner bliver hurtigt komplicerede, hvis de starter med værktøjer i stedet for risici. For de fleste voksende virksomheder er det fornuftigt først at få et solidt greb om følgende faktorer:
- Multifaktorautentificering og klar adgangskontrol, især for administratorer og fjernadgang.
- Styret endpoint-beskyttelse, der registrerer mistænkelig adfærd på computere og reagerer hurtigt.
- Regelmæssige opdateringer af operativsystemer, browsere, programmer og netværksudstyr.
- Backup, der er adskilt fra det daglige miljø og testet med en reel gendannelse.
- Overvågning, logning og en defineret proces for sikkerhedshændelser.
Dette er ikke fem uafhængige køb. De skal arbejde sammen. For eksempel er der ringe nytte i en backup, som ingen har prøvet at gendanne, eller overvågning, der sender en alarm, men ingen er ansvarlig for at undersøge den. På samme måde kan en kraftfuld endpoint-beskyttelse reducere skader, men den erstatter ikke at lukke unødvendig adgang eller holde software opdateret.
Backups er kun nyttige, hvis gendannelsen virker
Ransomware har gjort backup til en ledelsesmæssig udfordring. Når data er krypteret eller slettet, skal virksomheden vide præcis, hvad der kan gendannes, hvornår den sidste sikre backup blev taget, og hvor lang tid processen tager. At have en backup er ikke det samme som at kunne genoptage driften.
En god gendannelsesplan definerer prioriteter. Hvilke systemer skal gendannes først: e-mail, kundesystemer, finansielle data eller fælles dokumenter? Hvem træffer beslutningen om at lukke adgang eller informere kunder? Hvor arbejder medarbejderne, hvis de vigtigste systemer er utilgængelige i en dag?
Test behøver ikke altid at være store øvelser. Man kan starte med at gendanne et enkelt dokument, en enkelt computer eller et enkelt vigtigt system i en afgrænset test. En sådan test viser ofte hurtigt, om der mangler adgang, forklaringer, lagerplads eller en klar arbejdsfordeling. Den giver også ledere et realistisk billede af status tid i stedet for håb om, at alt virker.
Sikkerhed skal passe til omkostninger og drift
Det er naturligt at ville holde omkostningerne nede. Ikke alle virksomheder behøver at have deres eget sikkerhedsvagthold døgnet rundt eller købe de mest komplekse løsninger på markedet. Besparelser kan dog blive dyre, hvis de efterlader ubeskyttede konti, ustyrede enheder eller sikkerhedskopier, man ikke kan stole på.
Det rigtige spørgsmål er ikke, om virksomheden skal bruge så meget som muligt på sikkerhed. Spørgsmålet er, hvilken risiko den kan tage uden at bringe drift, kontrakter eller omdømme i fare. Virksomheder med få enheder og et simpelt systemmiljø kan starte målrettet med grundlæggende kontrol. Virksomheder med distribueret personale, følsomme data eller strenge kundekrav har generelt brug for mere præcis overvågning, formelle processer og dokumenteret styring.
Når IT er i hænderne på mange forskellige parter, opstår der ofte blinde vinkler. Én står for computere, en anden for sikkerhedskopier, en tredje for cloud-tjenester, og ingen har det samlede ansvar. Samordnet service kan forenkle driften, reducere dobbeltarbejde og sikre, at sikkerhedsspørgsmål ikke falder mellem to stole. Hos nexIT lægger vi vægt på en sådan ansvarlighed: daglig administration, overblik over miljøet og rådgivning, der forbinder tekniske beslutninger med forretningsmål.
Hvad skal man gøre, når mistanken opstår?
Hastighed og overblik er afgørende i de første timer. Medarbejdere skal kunne anmelde mistænkelig adfærd uden forsinkelse, uanset om det drejer sig om uventede login-invitationer, filer, der ikke åbner, eller e-mails med usædvanlige betalingsanmodninger. Derefter skal hændelsen vurderes, den pågældende enhed eller konto isoleres om nødvendigt, og oplysninger, der hjælper med undersøgelsen, skal gemmes.
Det er ikke altid rigtigt at slukke for alt med det samme. Det afhænger af hændelsens art, omfanget af adgangen, og om angrebet stadig er aktivt. Derfor er der brug for foruddefinerede kontakter, beslutningskompetence og kommunikationsveje. Medarbejdere, ledere, kunder og eventuelle juridiske rådgivere kan have brug for forskellige oplysninger på forskellige tidspunkter.
Virksomheder, der øver en simpel reaktionsproces, reagerer generelt bedre end dem, der forsøger at finde på processen, mens systemerne er nede. Det vigtigste er ikke at forudsige ethvert angreb, men at vide, hvem der gør hvad, når noget uventet sker.
Start med en ærlig statusvurdering. Kortlæg de vigtigste data, adgange, enheder og sikkerhedskopier, og find derefter den største svaghed, der kan rettes nu. En klar forbedring, korrekt implementeret og fulgt op, kan betyde mere for den fortsatte drift end en kompleks sikkerhedsplan, der aldrig bliver en del af det daglige arbejde.
