Artikel

Mens I holdt ferie, ledte hackerne efter huller  

Sommerferien er ved at være ovre. Indbakken fyldes igen, kalenderen begynder at ligne sig selv, og for mange har de seneste uger stået på sol, strand og måske en sangria eller to. 

Mens tempoet har været skruet ned hos de fleste af os, har hackerne arbejdet videre. 

August er derfor et oplagt tidspunkt at genbesøge jeres risici, sårbarheder og sikkerheds-gaps og vurdere, om ressourcerne bliver brugt dér, hvor de gør størst forskel. 

Et aktuelt eksempel fra USA 

Et aktuelt eksempel fra USA viser, hvor konkrete konsekvenserne kan være. 

I slutningen af juli blev offentlige vandforsyningssystemer i mindst 12 amerikanske stater udsat for cyberangreb. Alene i Minnesota blev mere end 30 vandforsyninger berørt. 

Angrebene førte ikke til, at drikkevandet blev kompromitteret, og forsyningerne fik forholdsvis hurtigt kontrollen tilbage. Til gengæld satte hændelserne fokus på et mere grundlæggende problem: 

Sårbarhederne var der allerede. 

Ifølge CBS News var en række PLC’er – industrielle controllere, der blandt andet styrer pumper, ventiler og vandtryk – koblet direkte på internettet uden tilstrækkelig beskyttelse. I nogle tilfælde manglede der passwords, mens de i andre tilfælde var nemme at gætte. 

Det gjorde vejen ind langt lettere, end man burde forvente i systemer, der understøtter kritisk infrastruktur. 

Det er heller ikke en problemstilling, der er fremmed herhjemme. Mange angreb lykkes gennem langt mere banale svagheder. Et overset hul kan være rigeligt til at give en angriber adgang. 

Hvor er jeres sikkerheds-gaps? 

De fleste virksomheder har allerede investeret i informationssikkerhed. 

Der er firewall, backup, Microsoft 365 og adgangsstyring. Måske også awareness-træning, beredskabsplaner og forskellige politikker. 

Udfordringen opstår ofte, når det bliver uklart, hvad der faktisk er dækket og hvad der ikke er. 

Sikkerhedslandskabet ændrer sig hele tiden. Systemer bliver udskiftet. Nye leverandører kommer til. Medarbejdere skifter roller. Der etableres nye integrationer, software bliver opdateret, og nye sårbarheder dukker op. 

Det setup, der gav god mening for 12 måneder siden, er derfor ikke nødvendigvis det setup, I har i dag. 

Efterårets første sikkerhedsopgave kunne derfor med fordel være at få overblikket på plads, før I investerer i flere værktøjer. 

Start med det, der kan gøre mest ondt 

En gapanalyse handler grundlæggende om at finde forskellen mellem det sikkerhedsniveau, I har i dag, og det niveau, der giver mening for jeres virksomhed. 

Analysen tager udgangspunkt i de risici, der reelt betyder noget for jeres virksomhed, og i det sikkerheds-niveau, der passer til dem. 

I bør blandt andet kunne svare på: 

  • Hvilke aktiver og systemer er mest kritiske for vores drift? 
  • Hvilke sårbarheder kan få de største konsekvenser? 
  • Har vi kontroller, der faktisk reducerer de risici? 
  • Er vores adgangsstyring, backup og beredskab testet i praksis? 
  • Har vi styr på eksterne leverandører og de adgange, de har? 
  • Ved ledelsen, hvor de største risici ligger, og er de prioriteret? 

Antallet af sikkerhedstiltag siger i sig selv ikke ret meget. Værdien ligger i, om de reducerer de risici, der kan få størst betydning for virksomheden. 

Det er også en fornuftig tilgang, hvis I arbejder med eksempelvis NIS2, ISO 27001 eller CIS18. Standarder og rammeværk kan give jer en struktur, men de skaber først reel værdi, når kravene bliver omsat til konkrete prioriteringer i jeres egen organisation. 

Brug energien efter ferien rigtigt 

Efter sommerferien er der altid meget, der skal i gang igen. 

En gennemgang af informationssikkerheden kan begynde ganske enkelt: med et overblik over, hvor I står i dag. 

Kortlæg de vigtigste aktiver og risici. Gennemgå de sikkerhedstiltag, I allerede har. Find hullerne, og prioritér dem efter jeres risikostyringsmodel og risikoappetit. Derefter kan I lægge en realistisk plan for, hvad der skal håndteres først. 

En systematisk gennemgang af de eksisterende huller er sjældent den mest spektakulære sikkerhedsindsats. Den kan til gengæld være en af de mest effektive. 

Hændelserne i USA understreger en enkel pointe: Angribere leder efter den nemmeste vej ind. Derfor kan én overset svaghed være nok, uanset hvor stærkt resten af forsvaret er. 

Ved I, hvor jeres største gaps er? 

Hos GapSolutions hjælper vi virksomheder med at skabe et samlet overblik over informationssikkerheden og finde de gaps, der bør prioriteres først. 

Med en gapanalyse gennemgår vi jeres nuværende setup, sikkerhedstiltag og arbejdsgange og holder dem op mod relevante krav og rammeværk som eksempelvis NIS2, ISO 27001 eller CIS18. 

I får et konkret og prioriteret grundlag for det videre sikkerhedsarbejde, som kan bruges direkte til at beslutte, hvad der skal håndteres først. 

Når feriesandet er rystet ud af tasken, og den sidste sangria efterhånden er en fjern erindring, er der derfor ét spørgsmål, der er værd at stille: 

Hvor ville en hacker starte, hvis vedkommende kiggede på jeres virksomhed i dag? 

Hvis I ikke kender svaret, er det et godt sted at begynde.