REKLAME
Virksomheder har sjældent mangel på digitale systemer. Kundedata ligger ét sted, økonomien et andet, dokumenter i skyen, mens medarbejderne benytter en række programmer og tjenester i det daglige arbejde. Hertil kommer brugerkonti, mobile enheder og forbindelser til eksterne leverandører.
Det kan gøre sikkerhedsarbejdet uoverskueligt. For hvor skal man begynde?
Et godt udgangspunkt er ikke nødvendigvis at købe endnu et sikkerhedsprodukt. Det er at identificere de digitale værdier og systemer, som virksomheden er mest afhængig af. Først derefter bliver det muligt at prioritere indsatsen efter de faktiske konsekvenser, hvis noget går galt.
Det er også grundtanken i et risikobaseret arbejde med IT sikkerhed, hvor sikkerhedsniveau, risici og forretningskritiske områder vurderes, før de konkrete tiltag prioriteres.
Find systemerne, der holder forretningen i gang
Ikke alle systemer har samme betydning. Hvis en intern informationsskærm er utilgængelig i et par timer, er konsekvensen begrænset. Hvis virksomhedens ordresystem, produktionsstyring eller centrale dokumentarkiv er nede, kan situationen være en helt anden.
Derfor bør kortlægningen begynde med driften.
Ledelsen og de IT-ansvarlige kan eksempelvis gennemgå:
- hvilke systemer virksomheden ikke kan arbejde uden
- hvor forretningskritiske og følsomme data befinder sig
- hvem der har administratorrettigheder
- hvilke eksterne cloud- og softwareleverandører driften afhænger af
- hvor længe de enkelte systemer kan være utilgængelige
- hvordan kritiske data bliver sikkerhedskopieret.
Svarene giver ikke i sig selv virksomheden en sikker IT-infrastruktur. De giver til gengæld et bedre grundlag for at afgøre, hvor en sikkerhedsindsats har størst betydning.
Det kan også afdække afhængigheder, som tidligere har været overset. Et mindre system kan eksempelvis vise sig at være afgørende, fordi det leverer data til flere andre løsninger.
Adgang er en del af risikobilledet
Når de kritiske systemer er identificeret, er næste spørgsmål, hvem der kan komme ind i dem.
Det er ikke usædvanligt, at brugerrettigheder vokser over tid. En medarbejder får adgang til et projekt, skifter senere funktion og beholder de gamle rettigheder. En ekstern konsulent får midlertidig adgang, som aldrig bliver fjernet. Andre steder benyttes administrative konti bredere, end arbejdsopgaverne kræver.
Derfor bør adgangsstyring ikke være en engangsopgave ved medarbejderens første arbejdsdag.
Rettigheder bør gennemgås med passende mellemrum og justeres, når arbejdsfunktioner ændrer sig. Særligt privilegerede konti fortjener opmærksomhed, fordi en kompromittering af disse kan give en angriber væsentligt større handlefrihed end adgangen til en almindelig brugerkonto.
Samtidig skal de tekniske kontroller passe til risikoen. Beskyttelsen af et system med følsomme kundeoplysninger kan med god grund være anderledes end beskyttelsen af mindre kritiske tjenester.
Prioriter før der investeres
En kortlægning har først reel værdi, når den bruges til at træffe beslutninger.
Azend arbejder blandt andet med CIS18 som ramme for at strukturere og prioritere sikkerhedsindsatser. Derudover kan områder som firewall, overvågning, backup, security awareness og beredskab indgå i det samlede sikkerhedsarbejde. Hvilke tiltag der er relevante, afhænger imidlertid af virksomhedens konkrete miljø.
Det er netop derfor, prioriteringen bør komme før indkøbslisten.
For en virksomhed kan den største risiko være utilstrækkelig backup. Hos en anden kan problemet være gamle brugeradgange eller manglende overvågning. En tredje organisation kan have solide tekniske kontroller, men mangler en brugbar plan for, hvad der skal ske ved en alvorlig hændelse.
Sikkerhedsbudgettet giver mest mening, når pengene bruges på de risici, der faktisk kan skade forretningen. Det kræver ikke, at ledelsen kan forklare alle tekniske detaljer. Den skal derimod kunne svare på, hvilke digitale værdier virksomheden er afhængig af, hvad der kan true dem, og hvilke konsekvenser et tab eller et længere driftsstop vil have. Først med det overblik bliver IT-sikkerhed en prioriteret forretningsopgave frem for en samling tekniske produkter.







