sikkerhet
Ekspert mener DNVs nye verktøy er fantastisk: – Problemet er at det er sentrert rundt NSMs grunnprinsipper
DNV har sammen med Gjensidige laget et gratis digitalt verktøy som vurderer virksomheters modenhet innen cybersikkerhet. Men verktøyet har en stor blindsone, mener ekspert.
Det nye verktøyet skal gi oversikt, dokumentasjon og råd om hvordan man kan øke det digitale sikkerhetsnivået.
– Dette er ment som et lavterskelnivåtilbud til alle offentlige og private selskaper for å få et bedre grep om egen cybersikkerhet. Basert på en egenvurdering får brukeren en strukturert rapport som kan benyttes for å forbedre sikkerheten, sier Boye Tranum, som er daglig leder for cybersikkerhet i DNV i Norge.
Robusthet mot cyberangrep
Det nye verktøyet skal vurdere virksomhetens robusthet mot cyberangrep og beskriver nødvendige tiltak man kan ta for å øke sikkerheten.
Modenhetsvurderingen er basert på Nasjonal sikkerhetsmyndighets (NSM) grunnprinsipper for informasjonssikkerhet.
– NSM leverer de mest relevante regelsettene som er i tråd med de internasjonale standardene. Dette er rådene de offentlige etatene benytter seg av. I Norge er derfor NSMs grunnprinsipper de mest relevante fagrådene å følge, sier Tranum.
Verktøyet gir dokumentasjon som kan benyttes om man ønsker å tegne cyberforsikring. Det kan også brukes for å dokumentere modenhetsnivået overfor samarbeidspartnere, mener den norske sertifiserings- og klassifiseringsgiganten.
For sentrert rundt teknologi
– Først og fremst er det fantastisk at DNV lager et slikt verktøy. De er en av de beste aktørene til å gi en så uhindret rapport. Problemet er at verktøyet er sentrert rundt NSMs grunnprinsipper for IKT-sikkerhet, som er for sentrert på teknologi og prosess. NSMs råd har dessverre altfor lite fokus på den menneskelige faktoren, sier Kai Røer til Digi.no.
Han er forskningssjef i det amerikanske sikkerhetsselskapet Knowbe4. Røer leder også selskapets forskningsavdeling i Oslo.
Sikkerhetseksperten sier at rundt 80 prosent av alle sikkerhetshendelser kan spores tilbake til en eller annen form for menneskelig svikt.
Røer mener NSM og sikkerhetsbransjen for øvrig vier for mye ressurser til de tekniske aspektene rundt cyberangrepene. Det straffer seg, sammenfatter han.
– NSM er profesjonelle som er lært opp til å tenke på en spesiell måte. Veldig mange av de som jobber der, har IT-teknisk bakgrunn, og det skorter på kunnskap om den menneskelige siden ved dette. De aller fleste sikkerhetsfolk har rett og slett ikke opplæring i menneskelig psykologi, sier Røer.
Uber ble hacket gjennom sosial manipulasjon
De aller fleste sikkerhetshendelser med negativt utfall kan nemlig spores tilbake til en menneskelig svikt, fremholder Røer.
Noen ganger klikker en medarbeider på et vedlegg de ikke skulle åpnet, men like ofte blir enkeltansatte sirklet ut og offer for sosial manipulasjon.
Da lurer angriperen dem til å gi fra seg informasjon de burde holdt for seg selv.
Da det amerikanske mobilitetsselskapet Uber ble angrepet i midten av september, gikk angriperne direkte på en IT-ansatt som ga dem administratorpassordet til en skyløsning.
– Den menneskelige faktoren er aktuell over alt. Det er vi som bygger løsningene, og det er vi som passer på systemene og programvareløsningene som benyttes. Derfor er det viktig å minne sikkerhetsfolk på at de også er i målgruppen for disse angrepene og at de ofte faller for de samme teknikkene som alle andre.
Blindsone i bransjen
Passordet gjorde det mulig for angriperne å komme seg ytterligere inn i IT-infrastrukturen hos den amerikanske giganten.
Dette er og blir en stor blindsone i sikkerhetsbransjen som ikke får nok oppmerksomhet, mener Røer.
– Det er stort behov for å investere mer i den menneskelige siden av IT-sikkerhet. Månedlig opplæring av ansatte gjør at man blir tre ganger så motstandsdyktig mot digitale angrep som den årlige sikkerhetsgjennomgangen. Det er her vi virkelig bør legge inn fokus og ressurser. Dette har jeg prøvd å få NSM til å fokusere mer på, sier Røer.
NSM tar til seg innspillene
NSM sier til Digi.no at DNV har holdt dem løpende oppdatert rundt utviklingen av sikkerhetsverktøyet.
Kommunikasjonsrådgiver Anniken Beyer Fjeld forteller at det statlige sikkerhetsorganet er positive til at grunnprinsippene benyttes til formålet. Hun sier at de er enige med Røer om at det menneskelige aspektet er essensielt for å oppnå god sikkerhet.
Ifølge Fjeld har NSM i sine grunnprinsipper bevisst valgt å fokusere på teknologi og organisering – og mindre på det menneskelige aspektet.
– Vi vil ta med innspillene til Røer og vurdere hvordan sikkerhetskultur og de menneskelige aspektene bør få en tydeligere rolle i fremtidige versjoner av NSMs grunnprinsipper, sier hun og presiserer at den statlige sikkerhetsaktøre har egne grunnprinsipper for personellsikkerhet, fysisk sikkerhet og sikkerhetsstyring.
Også Tranum i DNV er enig i at NSMs grunnprinsipper for IKT-sikkerhet har svakheter.
Han mener allikevel at verktøyets viktigste oppgave er å skape mer oppmerksomhet rundt sikkerhetskultur hos norske virksomheter.
– Det stemmer at det ofte er den menneskelige faktoren som er det største risikoelementet. Det er klart at vi ikke klarer å løse dette ved bare å fokusere på teknologi. Det er samlingen av alle aspektene som gjør at man blir motstandsdyktig mot angrep, sier han.