sikkerhet
De aller fleste av oss utgjør en risiko for IT-sikkerheten på jobben
Særlig passordsikkerheten er elendig, viser en undersøkelse blant annet Telenor i Sverige står bak.
Det er liten tvil om at det er mer krevende for virksomheter å opprettholde IT-sikkerheten i virksomheten i dag enn det var bare for noen år siden. Angriperne har blitt dyktigere og mer profesjonelle.
IT-sikkerhet handler i dag om mange lag med forsvar. Ett av disse lagene er de vanlige ansatte i virksomhetene. Risikoen for vellykkede cyberangrep ville trolig ha blitt betydelig redusert dersom alle ansatte fulgte grunnleggende anbefalinger for IT-sikkerhet. Dessverre er det ikke slik.
Svensk undersøkelse
En undersøkelse som Telenor nylig har gjort i samarbeid med Sifo, blant arbeidstakere i Sverige, viser at 92 prosent av arbeidstakerne har det Telenor i en pressemelding omtaler som usikker IT-atferd. Dette innebærer at de gjør seg skyldige i minst én av de elleve ulike sikkerhetsrisikoene de har blitt spurt om i undersøkelsen.
Det er trolig liten grunn til å tro at forholdene er så mye annerledes i Norge.
Undersøkelsen ble utført av Sifo i månedsskiftet november/desember 2019, hvor tusen tjenestepersoner i privat og offentlig sektor ble bedt om å svare på elleve spørsmål om sin IT-sikkerhetsatferd.
Ifølge Telenor er den mest alvorlig sikkerhetssvikten også den vanligste. 74 prosent bruker passord som på en eller annen måte er usikre, for eksempel ved at de brukes på tvers av flere ulike tjenester.
– Usikre passord er den letteste veien inn for cyberkriminelle. Når hackerne er inne, kan de få tilgang til følsom informasjon, manipulere betalingssystemer eller sabotere forretningssystemer. Dette er inntrengning som kan koste virksomhetene dyrt og som kan være tidkrevende å rette, sier Ulf Andersson, informasjonssikkerhetssjef i Telenor Sverige, i pressemeldingen.
– Det må være kjempelett for ansatte å gjøre dette riktig og å ha sikre passord. Derfor burde arbeidsgivere som standard ha et passordhvelv som beskytter alle passord i en kryptert fil, sier Andersson.
Mener det er viktig
Til tross for den høye andelen som ifølge undersøkelsen utgjør en risiko, oppgir 93 prosent at de anser IT-sikkerhet som viktig. Det kan tyde på at det å lykkes med god IT-sikkerhet kan være for vanskelig for medarbeiderne i dag.
– Her burde foretakene bli bedre. De må jobbe fortløpende med opplæring av medarbeiderne, slik at de kan unnvike vanlige sikkerhetsfeil og få en sikkerhetstankegang som hjelper dem med å ta de rette avgjørelsene, mener Andersson.
Ifølge Telenor har tre av fire svenske virksomheter med mer enn 500 ansatte blitt rammet av datainnbrudd. Innbruddene som skjedde hos slike virksomheter i fjor, kostet i gjennomsnitt 30 millioner svenske kroner, noe som var tre ganger så høyt som i 2018.
Dårlige til å oppdatere
Andersson mener også andelen som oppgir at de har usikker håndtering av programvare, er bekymringsverdig høyt. 46 prosent er enten for trege med å installere programvareoppdateringer eller laster ned programvare fra ukjente leverandører.
Andelen er på hele 59 prosent hos virksomheter med 19 eller færre ansatte. Hos de større virksomhetene er andelen lavere, 37 prosent.
– Tallet er urovekkende høyt, ikke minst hos de små foretakene. Ofte er systemer kompliserte, noe som fører til irritasjon og i verste fall at medarbeidere finner egne veier rundt systemet, sier Andersson.
Aldersmessig er det ikke store forskjeller, men de eldste medarbeiderne er samlet sett litt flinkere med å overholde IT-sikkerheten enn de yngre. Det er likevel bare ti prosent av de ansatte mellom 50 og 64 år som har det som omtales i undersøkelsen som en sikker IT-atferd.
Mange menn tror de er flinkere enn de er
Sikkerheten er generelt dårligst blant dem mellom 30 og 49 år. Hele 94 prosent i aldersgruppen oppgir at de har atferd som utgjør en sikkerhetsrisiko.
Det er ingen stor forskjell når det gjelder IT-sikkerheten til kvinner og menn, men langt flere menn enn kvinner mener de har meget god IT-sikkerhet – 41 mot 28 prosent.
– Uavhengig av arbeidsplass, så er det medarbeiderne som har størst tilgang. Alle må ha kjennskap til hvilken risiko som finnes og hvordan man skal handle for å unngå dem. Ikke minst gjelder dette arbeidsgiveren, sier Andersson.
Blant sikkerhetsrisikoene som Telenor anser som spesielt alvorlig, i tillegg til dårlige passord og dårlig programvarehåndtering, er det å åpne lenker og vedlegg fra ukjente avsendere, ulike former for usikker persondatahåndtering og usikker bruker av jobb-PC eller mobil på utsiden av arbeidsplassen.
Åpen wifi
Det sistnevnte punktet omfatter blant annet bruk av offentlige wifi-soner eller å ha latt PC-en eller mobile være ubevoktet utenfor arbeidsplassen. 44 prosent oppgir å ha gjort noe av dette det siste året.
Når det gjelder risikoen ved å bruke åpne wifi-soner, er det delte meninger. I forrige uke kom sikkerhetssjef hos Nordic Choice Hotels med en lang tråd på Twitter om nettopp dette, med utgangspunkt i wifi-tjenestene som tilbys hos nettopp Nordic Choice Hotels.
Thorsheim skriver blant annet at selv om wifi-sonene hos hotellkjeden i utgangspunktet er ukrypterte, så er det svært lite av kommunikasjonen som er ukryptert, siden de fleste tjenester på internett i dag krypterer trafikken.