sikkerhet
Hvordan sikre hjemmekontoret mot en stadig økende fare?
Pandemien gir økt risiko for angrep, advarer myndighetene. Vi har samlet tips og råd om hva virksomheten bør gjøre.
Pandemien og nye arbeidsmønstre gir økt risiko for datakrim. Noen av de mest vellykkede angrepene skyldes at nødvendige tiltak ikke er på plass, som for eksempel at viktige sikkerhetsoppdateringer mangler.
Nasjonal sikkerhetsmyndighet (NSM) skriver dette i sin årsrapport 2020, som også stadfester at antallet større digitale angrep er doblet sammenlignet med året før.
Hvordan kan man sørge for oppdaterte systemer og bedre ivareta sikkerheten også nå som flesteparten har hjemmekontor? Det gir ikke rapporten noe egentlig svar på, så vi har stilt spørsmålet videre.
En god start
Det å sikre at alle systemer blir oppdaterte, også for de som jobber hjemmefra, er en oppgave som kan løses på flere måter, sier avdelingsdirektør Bente Hoff ved Nasjonalt cybersikkerhetssenter i NSM til digi.no.
– Rent teknisk er åpenbart en god sentral styring av enhetene som er koblet til virksomheten systemer en god start. Da kan oppdateringer bli sentralt styrt, og de som ikke er oppdatert får ikke tilgang til systemene. Men vi vet at mange ikke har dette implementert, og da vil en god sikkerhetskultur og internkommunikasjon være avgjørende for å sikre at oppdateringer blir gjennomført, sier Hoff til digi.no.
Sentral styring i form av verktøy for administrasjon av virksomhetens enheter og utstyr, også kalt flåtestyring eller mobile device management (MDM) blir trukket fram av flere.
Jobb fra en sydhavsøy
En annen av ekspertene som drar fram flåtestyring er gründer Martin Ingesen i cybersikkerhetsselskapet Kovert.
– Det har heldigvis blitt enklere med årene å håndtere patch management på endepunkter, uavhengig av om de er på farten eller innenfor bedriftens fire vegger. Teknologier som MDM, påtvungen sjekk av oppdateringsstatus før man får tilgang til ressurser i en slags «zero trust»-modell og andre løsninger som håndterer oppdateringer og tvungen konfigurasjonsinnstilling er noen eksempler.
Ingensen har flere ganger gått til topps i kåringer av landets beste sikkerhetsekspert, og har også forsvart Norges ære i Europamesterskapet i hacking, inkludert som kaptein på landslaget.
– Det er selvsagt mye buzzwords ute og går i disse covid-19 tider, men jeg tror det i stor grad handler om basics og grunnleggende kontroll på endepunktene som bedriftene burde ha, uavhengig om de er på hjemmekontor eller ikke. Nye løsninger med fokus på en «moderne arbeidsplass» har blitt enklere og mer tilgjengelig, og de fleste bedrifter må nok ta inn over seg at dette er framtiden, sier han.
Den moderne arbeidsplassen handler om teknologi som gir ansatte fleksibilitet til å jobbe som de vil. Kanskje også hvor og når de vil. Så lenge du har internettforbindelse, kan arbeidet i prinsippet gjøres under en kokospalme på andre siden av jordkloden.
– Framtiden tror jeg beveger seg vekk fra tradisjonell «perimeter-sikring» og flytter sikkerheten og overvåkningene ut på endepunktene. På den måten kan de ansatte jobbe fra hvor som helst, enten det er kontoret eller en stille sydhavsøy. Samtidig som bedriftene har kontroll på klientene og kan sørge for at maskinen er patchet og brukeren er autentisert og autorisert for å nå ressursene påkrevd for å gjøre jobben sin, sier Martin Ingesen.
Datanettverket er «dødt». Lenge leve skyen
– I gamle dager hadde vi lukkede bedriftsnett med egne Ethernet-kontakter, og de ytterst få ansatte som fikk adgang via VPN måtte bruke både to og tre faktors autentisering, erindrer sikkerhetsekspert Per Thorsheim.
Slik er det ikke lenger. Det datanettverket som du og jeg satte opp i vår tid, eksisterer rett og slett ikke lenger i dagens skyparadigme, slik han ser det.
– Nå er det i stedet wifi-forbindelsen til Googles og Microsofts tjenester som utgjør nettverket. Tanken om at PC-en på hjemmekontor blir hacket, og i hvilken grad det utgjør en fare for virksomheten sin helhet, er interessant. For SMB-protokollen og Windows-baserte delte mapper finnes jo ikke lenger, nå er det HTTPS over internett som gjelder. Dataormene som vi slåss mot i gamledager er et tilbakelagt kapittel, mener han.
– Mangler det mest grunnleggende
Øyvind Husby er administrerende direktør i IKT-Norge, men han er også IKT-ansvarlig på jobben. – Man må «walk the talk» for å forstå hvordan det fungerer selv, sier Husby om hvorfor han har tatt på seg en slik ekstra rolle.
To datainnbrudd i Stortingets datasystemer, et ødeleggende angrep mot Østre Toten kommune og Riksrevisjonens slakt av dårlig IT-sikkerhet ved norsk kraftforsyning, er aktuelle eksempler han trekker fram om cybertrusler som truer samfunnet.
– Hvis du leser hele lista, så er den så grov og alvorlig at det ikke lenger bare er snakk om et kompetanseproblem, men et ledelsesproblem.
Husby synes likevel at regjeringen «gjør mye bra», men sier at Norge har et lavere ambisjonsnivå enn i våre naboland. Han etterlyser mer kraft i gjennomføring av strategier og tiltak.
– Planene mangler ofte det mest grunnleggende alle planer skal inneholde: Hva er de konkrete målene, og hvem har ansvaret for å gjøre hva, når? Hvilke ressurser er satt av til målet, og hvordan skal det rapporteres? Når skal strategien evalueres, og hvilke korrektive tiltak skal gjøres for å sikre måloppnåelse etter evalueringene? Strategier uten ressurssatte planer er fantasier, sier han.
I egen virksomhet kom Husby til dekket bord. IKT-Norge hadde allerede innført tofaktor-autentisering, en skybasert arkitektur med en såkalt «zero trust»-tilnærming og krav om sterke passord. Husby er ellers opptatt av å følge NSMs grunnprinsipper for IKT-sikkerhet samt viktigheten av å bygge en god sikkerhetskultur.