…
Cybersikkerhed
Ni mønstre går igen i angreb mod danske virksomheder. De fleste organisationer har ét eller to af dem som deres reelle risiko. Resten er støj i den sammenhæng.
- Ransomware og backup: Backuppen kørte hver nat i to år og kunne ikke indlæses, da den skulle bruges
- Leverandørangreb: Ingen kom ind gennem firewallen. De kom ind gennem revisoren, lønbureauet eller den leverandør, der har fjernadgang
- Firewalls, VPN og routere: Sårbarheden blev offentliggjort i 2020. Den bliver udnyttet nu, fordi rettelsen aldrig blev installeret
- Beredskabsplanen: Planen lå i mappen. Systemerne var lavet om tre gange siden, og ingen havde prøvet den af
- Datatilsynets afgørelser: Angrebet udløste ikke bøden. Det gjorde de år, hvor advarslerne lå ubesvarede hos ledelsen
- Tofaktor: Medarbejderen godkendte på mobilen. Det var ikke hende, der loggede ind
- Detektionstid: Angriberen var inde i tre år og kontrollerede trafikken. Alt så normalt ud på skærmene
- Social engineering: Hackeren ringede til helpdesk og fik nulstillet en adgangskode, fordi han lød som en kollega under tidspres
- Skygge-it: IT-afdelingen kender 108 cloud-tjenester. Medarbejderne bruger 975
Hvert mønster får sin egen gennemgang med de dokumenterede sager bag sig og link til hver enkelt. De kommer én ad gangen.
Hvorfor de samme fejl gentager sig
Kontrollen bliver testet som en øvelse frem for som en hændelse. Nogen henter en slettet fil tilbage og sætter feltet i årshjulet. En fuld genopretning af domænecontrollere, databaser og integrationer i den rigtige rækkefølge er en anden opgave, og den bliver sjældent kørt.
Leverandøren tester sig selv. Samme part leverer løsningen, udfører kontrollen og vurderer resultatet. Det giver en grøn rapport og en ubesvaret risiko.
Beslutningen er ikke øvet. Hvem lukker driften ned, hvem taler med kunderne, hvem underretter myndigheden inden for fristen. Uden en øvet rækkefølge går de første tolv timer med at finde ud af, hvem der bestemmer.
Samme mønster, forskellig regning
Ransomware mod en fabrik koster tre dages produktion, der som regel kan indhentes. Mod en fiskerihavn koster det lasten. Mod en lufthavn koster det 217 afgange. Mod et hospital er der ingen pauseknap.
Mønstrene findes derfor også som branchegennemgange for sundhed, forsyning og energi, kommuner og regioner, transport og maritim, produktion og industri, finans og forsikring samt statslige myndigheder.
Når I vil vide, hvor I står
- Cybersikkerhedsaudit: Det samlede billede med konkrete fund og en prioriteret handleplan
- Teknisk gennemgang: Om teknikken er sat op, som leverandøren siger, den er
- Leverandøraudit: Hvem der har adgang gennem nogen, I selv har hyret
- NIS2-audit: Den dokumentation, et tilsyn beder om
- Sikkerhedsmodenhedsvurdering: Om I kan vise en bestyrelse fremgang fra år til år
- Penetrationstest: Hvor langt en angriber reelt når ind
- Red teaming: Teknik, mennesker og fysisk adgang testet på én gang
- Cybersecurity mystery shopping: Om medarbejderne lukker en fremmed ind
Den anden halvdel af billedet
Denne side handler om, hvordan nogen kommer ind. Hvem der kan lukke jer ude udefra, ligger under digital suverænitet.
Kontakt
Hvornår fik I sidst en uafhængig gennemgang af jeres cybersikkerhed, udført af en ekstern specialist, der tør sige tingene, som de er?
Ring på 70 13 63 23 eller brug kontaktformularen. Så tager vi en snak om, hvor I står, og hvad en gennemgang kan give jer.
Skal jeg kontakte dig?
…
Cybersikkerhedsaudit
Det samlede billede af jeres sikkerhed. Tekniske konfigurationer, politikker, leverandøraftaler og medarbejderpraksis, samlet i en rapport med konkrete fund og prioriterede anbefalinger.
…
Teknisk gennemgang
En undersøgelse indefra af konfigurationer, opdateringer, rettigheder og glemte systemer. Svarer på, om teknikken er sat op, som jeres leverandør siger, den er.
…
Mystery shopping
Test af den menneskelige faktor med phishing og social engineering. Svarer på, om jeres medarbejdere lukker en fremmed ind, når han lyder som en kollega.
Seneste på bloggen
Politikken dækker ikke AI-værktøjerne
Jeres persondatapolitik dækker oplysninger i kundesystemet og i databaserne. Den dækker ikke det, en medarbejder tastede ind i et AI-værktøj i går. Politikkerne er ældre end værktøjerne De fleste er skrevet før generativ AI. De dækker persondata i systemer,...
Kun fem procent af miljøet blev overvåget
Et forsyningsselskab kørte stadig et styresystem, der mistede sikkerhedssupport i 2015. Angriberne var inde i tyve måneder, før nogen opdagede det. Sådan begyndte det I september 2020 modtog en medarbejder hos et britisk vandselskab en phishing-mail med en vedhæftet...
Antivirus kører. Alarmen slipper ikke ud
Jeres antivirus kan have bind for øjnene og ingen at rapportere til. Angribere slår alarmeringen fra, inden de bryder ind. Uden central overvågning opdager I det aldrig. To metoder, begge offentligt dokumenterede En sikkerhedsforsker har offentliggjort et gratis...
Supportbotten udleverede fremmedes konti
En stor social platform har lukket en sårbarhed, hvor angribere kunne overtage konti gennem platformens egen AI-supportassistent. Fremgangsmåden var enkel Angriberen brugte en VPN til at forfalske sin placering. Derefter gik vedkommende ind i platformens flow for...
Adgangen var godkendt. Oplysningerne var det ikke.
Parkeringsfirmaer, inkassobureauer og genbrugspladser har lovhjemlet adgang til et nationalt bilregister for at finde ejeren bag en nummerplade. Borgere med navne- og adressebeskyttelse skal være undtaget. Det var de ikke. I næsten fire år kunne virksomhederne slå...
Sporene gik tilbage til marts. Angrebet kom den 29. december.
Sporene i kraftvarmeværkets netværk gik tilbage til marts. Den 29. december forsøgte en angriber at ødelægge data på tværs af netværket, mens landet lå i frost og snestorm. Landets nationale IT-beredskab udgav rapporten en måned senere. Mindst 30 anlæg. Ingen løsesum....





