sikkerhet
«Skremmende» funn i Mørketallsundersøkelsen
Økning av nesten alle typer angrep, estimert tap på 1,3 milliarder kroner for næringslivet, og «svimlende store mørketall» er blant funnene i Mørketallsundersøkelsen 2018.
OSLO (digi.no): To av tre virksomheter svarer at tilfeldigheter og uflaks var blant årsakene til at de ble utsatt for sikkerhetsbrudd. Samtidig sier to av fem at det var tilfeldig at de oppdaget sikkerhetsbruddet i det hele tatt.
– Det er litt skummelt. Her er det mange som må gå i seg selv og sørge for at det ikke er flaks som avgjør om man klarer å oppdage hendelser eller ikke, sa direktør i Næringslivets sikkerhetsråd, Jack Fischer Eriksen, da han torsdag la frem resultatene fra Mørketallsundersøkelsen 2018.
Phishing-angrep doblet
Årets mørketallsundersøkelse viser at andelen virksomheter som har blitt utsatt for forskjellige typer sikkerhetshendelser har økt i ti av fjorten mulige kategorier. I de siste fire kategoriene har prosentandelen holdt seg stabil. Ingen typer hendelser har blitt mindre vanlig.
Som i 2016 er virus- og malware-infeksjon den vanligste typen hendelse, og andelen virksomheter som har blitt utsatt for dette har hatt en beskjeden økning fra 20 til 21 prosent.
Derimot har andreplassen på lista, phishing og andre typer sosial manipulasjon, mer enn doblet seg i løpet av de siste to årene, fra 8 til 18 prosent.
– Det er en dramatisk økning, men for mange er ikke det overraskende. Men det er ganske alvorlig slik vi ser det, at trenden går i retning av at man fisker etter opplysninger og kan få tak i viktige data hos den enkelte virksomhet, sa Eriksen under presentasjonen av funnene.
Også den tredje vanligste typen hendelse, forsøk på datainnbrudd, har hatt en betydelig økning de siste årene, fra 8 til 13 prosent.
Tap på 1,3 milliarder kroner
Eriksen påpekte under presentasjonen at selv om to av fem virksomheter sier at de har blitt utsatt for en eller annen form for sikkerhetshendelse, så er det ingen i det hele tatt som sier at de har tapt forretningshemmeligheter på grunn av det. Han antyder at dette ikke henger på greip.
– Her tror jeg man har for lite kunnskap om hva man faktisk mister, og hva man kan tape, når man er utsatt for angrep. Dette er gjentakende, at man ikke tror man har mistet noe som er hemmelig eller viktig.
– Også når det kommer til økonomiske tap mener vi at det er mangel på innsikt i hva man faktisk taper, og det er litt skremmende, sa Eriksen.
Undersøkelsen viser at de som har klart å tallfeste det økonomiske tapet som følge av en hendelse, i snitt har mistet 54 000 kroner hver. Til sammen utgjør det 30 millioner kroner bare for de som har svart på undersøkelsen.
Opinion, som har gjennomført undersøkelsen, beregner at det vil si et totalt tap for næringslivet på 1,3 milliarder kroner.
– Og det er et ekstremt forsiktig estimat. Vi tror at dette bare er kostnader for å rette opp forstyrrelsene man er utsatt for, altså få gjenopprettet tilstanden på dataene sine. Så 1,3 milliarder mener vi er et svært stort beløp bare i forbindelse med forstyrrelser i det daglige hos næringslivet.
Svimlende store mørketall
Også rapporteringen av sikkerhetshendelsene bekymrer direktøren. Mens 72 prosent har meldt fra om hendelsen til administrator av det aktuelle tekniske systemet, har bare 9 prosent meldt fra til politiet. NorCERT og sektor-CERTer har bare fått rapporter om henholdsvis 3 og 2 prosent av hendelsene.
– For meg er det litt skremmende, for da tenker jeg at vi lever litt i det blinde. Kriminalitetsstatistikken taler riktig vei, hvor kriminaliteten er nedadgående, men som vi ser her er det svimlende store mørketall, sa Eriksen.
Undersøkelsen viser at sikkerhetshendelsene oppfattes og håndteres annerledes etter hvorvidt virksomheten har et styringssystem eller rammeverk for informasjonssikkerhet.
Blant de 61 prosentene som oppgir å ha et slikt styringssystem, er det færre som oppgir uflaks som årsak til sikkerhetsbrudd, færre som oppgir tilfeldigheter som årsak til å ha oppdaget bruddene, og oppgir mindre økonomiske tap.
Samtidig rapporterer de med et styringssystem oftere om konsekvenser for virksomheten ved hendelser.
– Det tenker jeg egentlig at er bra i den sammenheng, for da tar man faktisk hendelsen på alvor. Kanskje apparatet i virksomheten settes igang, og du får en negativ konsekvens, men du reduserer risikoen for en alvorlig hendelse på et senere tidspunkt, sa Eriksen.