sikkerhet
Disse tiltakene bør alle ta før de setter seg på flyet: –Trusselen er helt reell
Å reise til utlandet med er ikke like ukomplisert i dag som det var for bare få år siden. Om du har med deg sensitiv informasjon kan du nesten regne med at «noen» der ute vet at du reiser, og kommer til å gjøre alt de kan for å få tak i den. Derfor er det ekstremt viktig å ta en del forholdsregler både før du drar, og etter at du har ankommet din destinasjon, advarer ekspertene digi.no har snakket med.
Ifølge etterretningsrapporten «Fokus 2017» – utarbeidet av Forsvarets etterretningstjeneste –huser Russland og Kina de største digitale truslene mot norsk næringsliv.
Det er en reell trussel
Rapporten slår fast at «Ein annan kontinuerleg trussel mot norske verksemder er inntrenging og kompromittering for å etablere skjult infrastruktur med føremål å innhente informasjon.»
– Dette er en reell trussel og bekymring norske ledere bør reflektere over og ta inn over seg, sier seniorrådgiver Jørgen Dyrhaug ved seksjon for strategisk IKT-sikkerhet i NSM til digi.no.
Ifølge ham bør nordmenn på jobbreise anta at de blir overvåket allerede fra de ankommer passkontrollen. Selv om den største trusselen befinner seg i Russland og Kina kan man ikke anse noen land som trygge når det kommer til forretningsspionasje, mener NSM-eksperten.
Som i en spionfilm
– Det høres nesten ut som man har hovedrollen i en spionfilm. Er dette faktisk noe mannen i gata bør tenke på før de reiser på jobbreise?
– Absolutt. Alt du har fantasi til å klekke ut er en reell mulighet. I den digitale alder er vi ekstremt sårbare. Det norske språk, som tidligere har blitt ansett som et sikkert språk å snakke i utlandet, er ikke sikkert lenger. På forretningsreise bør man ta alle forholdsregler, fastslår Dyrhaug.
Formålet med etterretningen er å innhente digitale data som ellers er utilgjengelige.
Informasjonen blir deretter prosessert og utnyttet systematisk.
Dere har ikke god kompetanse
Etterretningsoperasjonene som foregår er i høy grad rettet mot teknologiske og økonomiske, norske mål.
94 prosent av norske ledere tror de har den digitale kompetansen de trenger i bedriften, ifølge undersøkelsen «Global Employee and Leadership Index».
– Det er ikke gitt at de som angriper legger igjen spor. Å oppdage irregulariteter er en stor svakhet hos de fleste bedrifter. En PC hvor det har vært et innbrudd vil fungere like bra etter et angrep som før.
– En vanlig ansatt har rett og slett ikke kompetanse eller kunnskap til å avsløre om det har skjedd et angrep. Man trenger ikke å fjerne noe når man stjeler, det er bare å kopiere informasjonen som ligger der, sammenfatter Dyrhaug.
Søk etter oppdatert informasjon
Ifølge Næringslivets sikkerhetsråd bør man gjøre konkrete vurderinger før man reiser.
Det være seg reisemål, og hva slags informasjon man reiser med.
Bransjeorganet mener man bør kontakte UD for å få oppdatert informasjon på trusselvurderingen av reisemålet før avreise.
En ting er å reise til ett av våre naboland med maskinen full av forretningshemmeligheter, det er noe helt annet å reise til for eksempel Kina.
(artikkelen fortsetter under)
Kaster PCer etter tjenestereise
digi.no har kjennskap til at flere av Norges største selskaper har eget «reiseutstyr». Her får de ansatte tilpassede PCer og telefoner når de skal på tjenestereise. Utstyret inneholder ingen sensitiv informasjon, og blir reformatert og nyinstallert når det blir returnert.
Dermed er det klart ved neste tjenestereise.
Noen går faktisk så langt at de skroter utstyret etter at tjenestereisen er avsluttet. Dette skjer typisk når toppledere har vært i særlig utsatte områder.
– Det er utrolig viktig at man gjør konkrete trusselvurderinger før avreise. Ideelt sett bør man ikke ta med seg maskiner som inneholder sensitiv informasjon på reise i det hele tatt, sier seniorrådgiver Arne Røed Simonsen i Næringslivets sikkerhetsråd til digi.no.
Gjør konkrete vurderinger
Simonsen har bakgrunn fra Forsvaret og Kripos. Han er ekspert på informasjonssikkerhet og kurser norsk næringsliv i risikoanalyser.
Sikkerhetseksperten mener det utrolig viktig å gjøre konkrete sikkerhetsvurderinger før avreise.
- Hvilke verdier sitter den som reiser på?
- Hvor stor er trusselen mot vedkommende som reiser?
- Hvor stor er sårbarheten på utstyret som brukes?
– I verdien ligger konsekvensene av eventuell informasjonsspredning. Rett og slett: Hvilke konsekvenser får det viss informasjonen havner i feil hender eller går tapt. Forholdet mellom disse tre faktorene forteller noe om hvor stor risiko den som reiser utsetter seg for, forklarer Røed Simonsen til digi.no.
Enorm risiko
– Mange små bedrifter eller enkeltforetak har hele bedriften på den bærbare datamaskinen. De utsetter seg selv for en helt enorm risiko når de reiser utenlands. Spesielt om de ikke har gjort noen tiltak som skal virke preventivt før avreise, sier sikkerhetseksperten.
Det aller viktigste å forstå er at trusselaktørene kan være hvem som helst.
Det er ikke uvanlig å reise på forretningsreise med en ide, patent eller informasjon vedrørende en anbudsprosess godt plantet på harddisken på datamaskinen den ansatte har med seg.
Informasjonen er borte, uten deres viten
Informasjonen er gull verdt for dine konkurrenter, og Næringslivets sikkerhetsråd mener at faren for at konkurrentene dine skal få tak i denne informasjonen er høyst reel, og noe alle bedrifter må være klar over og ta inn over seg.
Næringslivets sikkerhetsråd kjenner til at det seiler utenlandske fartøy på havet som har mistenkelige likhetstrekk med tegninger som tilhører norske skipsverft.
Tegningene og spesifikasjonene er ikke ervervet på redelig vis.
– Utfordringen når det kommer til det digitale rom er at de som stjeler informasjonen prøver å ligge så stille i båten som mulig. De gjør alt de kan for ikke å gjøre seg til kjenne. Det eneste som er helt sikker er at disse trusselen er høyst reelle for alle norske virksomheter, avslutter Røed Simonsen.
Dette er NSMs beste råd for å beskytte seg:
1) Aldri bruk gratis WIFI-nettverk
– Mange selskaper har det som policy at de ansatte skal koble seg opp på gratis WIFI der det er mulig. De reflekterer overhode ikke over hvilken risiko dette utgjør. Så langt det er mulig bør man alltid bruke mobildata når man er på utenlandsreise. Det er en billig og effektiv forsikring, sier seniorrådgiver Jørgen Dyrhaug i NSM.
2) Ikke forlat PC eller mobil uten oppsyn
– Ikke tro at laptopen er trygg om du forlater den på hotellrommet. Selv ikke hotellsafen er sikker. Det vil alltid være noen som har tilgang til både hotellrom og den sikre safen. Dermed kan innhold kopieres, sier Dyrhaug.
3) Skal du først reise med sensitiv informasjon, ha den på en kryptert minnepinne
– Denne bør du bære på kroppen hele tiden. Du må gjøre det så vanskelig som overhode mulig, slik at en konkurrent eller fremmed etterretning ikke får tak på informasjonen som ligger lagret. Bruk kryptering, konkluderer seniorrådgiveren i NSM.
4) Bruk alltid VPN
– I mange land er kommunikasjonsnettene eid av staten. Dette gjelder spesielt Russland og Kina. Generelt kan man anse det som utrygt å koble seg mot jobbrelaterte tjenester uten å benytte seg med VPN, uansett hvor i verden man ferdes.
5) Ha gode rutiner for utstyrskontroll
– Når du kommer hjem fra reise bør du sveipe og reformatere alt utstyr som har blitt brukt. I den grad det er mulig bør man også ha dedikert reiseutstyr.
6) Aldri benytt deg av lånt utstyr