sikkerhet

Norsis: Mange vet ikke engang om de har totrinnspålogging til jobbens IT-systemer

Mer enn hver tredje spurte nordmann i arbeid bruker ikke, eller vet ikke om de bruker totrinnspålogging for e-post eller andre kontoer i jobbsammenheng.

Åtte prosent av norske arbeidstakere vet ikke om de logger seg på med tofaktorautentisering, for eksempel ved hjelp av SMS eller mobilapp.
Åtte prosent av norske arbeidstakere vet ikke om de logger seg på med tofaktorautentisering, for eksempel ved hjelp av SMS eller mobilapp. Illustrasjonsfoto: Colourbox

Hundretusener av nordmenn har fremdeles dårlige rutiner for pålogging til arbeidsplassens IT-systemer og tilfeldig håndtering av mistenkelige eposter, opplyser Norsis og Næringslivets Sikkerhetsråd (NSR). De la tidligere denne uken fram rapporten Trusler og trender 2021 (krever abonnement), hvor det kommer fram at mange norske bedrifter er for dårlig beskyttet mot dataangrep.

Et av funnene i en hjemmekontorundersøkelse Norsis og NSR har gjennomført i forbindelse med rapporten, er at mer enn hver tredje arbeidstaker ikke bruker - eller ikke engang vet om de bruker - totrinnspålogging når de skal inn på bedriftens IT-systemer.

I undersøkelsen svarer bare en av fire (25 prosent) at de alltid bruker totrinnspåligging. 41 prosent svarer at de bruker totrinnspålogging på noen av IT-systemene. 26 prosent svarer at de aldri bruker totrinnspålogging, mens åtte prosent - omtrent hver 12. av de spurte - svarer at de ikke vet om de bruker totrinnspålogging når de skal inn på jobbens IT-systemer.

–Hjemmekontor må sikres, ikke bare utstyres

– Dette er skremmende tall, spesielt når vi vet at totrinnspålogging er det enkelttiltaket som reduserer sårbarheten for dataangrep mest. Bedriftene må innse at hjemmekontor har kommet for å bli, og innrette sikkerheten etter det. Da holder det ikke med store skjermer og gode stoler. De må ta et langt større ansvar for de digitale løsningene, og spesielt den svært sårbare adgangen til egne IT-systemer, sier administrerende direktør i Norsis, Lars-Henrik Gundersen.

Totrinnspålogging

At du i tillegg til å skrive inn passord må bekrefte hvem du er med en engangskode fra SMS eller via en app. Det hindrer at uvedkommende kan logge seg på en konto selv om de kjenner brukernavnet og passordet til kontoen. Her finner du oppskrift på hvordan du gjør det for de vanligste tjenestene: https://nettvett.no/2-trinns-bekreftelse/

Trusler og trender-rapporten viser at åtte av ti datainnbrudd i sky- og lagringstjenester er knyttet til kompromitterte passord, og uten totrinnspålogging kan det få store konsekvenser, påpeker han.

– Når kriminelle får tak i passordet, og det ikke er brukt totrinnspålogging, kan de utgi seg for å være en ansatt og be om en pengeoverføring, stjele opplysninger eller plante ondsinnet programvare eller løsepengevirus i bedriftens IT-system. Dette er selve nøkkelen til en svært stor del av datakriminaliteten som blir begått, sier Norsis-sjefen.

Mangler sikkerhetsprosedyrer

Undersøkelsen viser også at en rekke norske arbeidsplasser ikke har laget interne prosedyrer for hva de ansatte skal foreta seg når det oppstår sikkerhetshendelser de er usikre på. Bare 56 prosent av arbeidstakerne oppgir at de har dette. 47 prosent oppgir at de ikke har blitt informert av sin arbeidsgiver om regler og rutiner for digital sikkerhet på hjemmekontoret.

En av fem sier de løser henvendelser om å klikke seg inn på lenker og spørsmål om nedlasting, eller andre situasjoner, ved å spørre en kollega.

– Rutiner og regler for hvordan sikkerhetshendelser skal løses er helt avgjørende for god IT-sikkerhet. Dette er spesielt viktig når de ansatte sitter spredt og alene på hjemmekontor. Når vi ser hvor ødeleggende dataangrep kan være, er det ganske uforståelig at ikke flere har rutiner for dette. Det er verken dyrt eller tidkrevende å få på plass, sier administrerende direktør i Næringslivets Sikkerhetsråd, Odin Johannessen til Digi.

– Hvem har ansvaret for at sikre påloggingssyster og sikkerhetsrutiner ikke er på plass så mange steder? Er det for dårlige IT-ressurser, er det lederne som ikke tar nok ansvar, eller er det medarbeiderne som må skjerpe seg?

– I det vi kategoriserer som små foretak, med inntil cirka 20 ansatte, vet vi at det er mye dobbelhatting - at en person skal fylle flere funksjoner. For eksempel at man både er daglig leder eller jobber med salg - og er sikkerhetsansvarlig. Dermed blir sikkerhetsansvar ofte en bioppgave i små virksomheter. Og i en travel jobbhverdag, er det nok ofte de oppgavene som ligger under det området hvor man ikke har spesialkompetansen sin, som ikke blir fullført eller gjort godt nok, sier Johannessen.

Han legger til at i store og mellomstore bedrifter er det i større grad velfungerende systemer for IT-sikkerhet, enten man har egne IT-avdelinger, eller kjøper inn kompetansen.

Hackerne spisser metoder

Johannessen tror også at man i flere virksomheter slapper mer av enn det er grunnlag for fordi man ikke tror virksomheten er noe interessant mål for datakriminelle.

– Mange tror nok de er tryggere enn de faktisk er, fordi de ikke ser at de har noe av verdi for angripere. Men man kan bli offer for et bredt angrep, hvor det er tilfeldig at du blir rammet. Eller man kan bli bli brukt som en inngang til IT-systemer i andre virksomheter fordi man er en underleverandør og del av en større verdikjede.

Johannessen advarer mot å tenke at når det har gått bra hittil, så går det sikkert bra videre også, og minner om at datakriminelle hele tiden spisser sine metoder for å øke andelen vellykkede angrep.

– Når du sier at det ikke behøver å være dyrt å få på plass gode sikkerhetsrutiner, er det fordi mye kan løses ved hjelp av endret oppførsel?

– Ja vi mener det. Mye handler rett og slett om å ta seg litt bedre tid når man er usikker. Verden går ikke under om man ikke svarer på en epost umiddelbart, eller drøyer med å overføre et beløp til man har sjekket at dette er penger som faktisk skal overføres.

Powered by Labrador CMS