Dark web-overvågning lyder mere dramatisk, end det er. I praksis er det en tjeneste, der holder øje med, om jeres domænes mailadresser og tilhørende kodeord optræder i de datalæk og handelssteder, hvor stjålne oplysninger udveksles.
Det er ikke magi, og det forhindrer ikke angreb. Men det giver noget, der er svært at få på anden vis: en tidlig advarsel om, at en af jeres konti er blevet et let mål.
Hvordan oplysningerne ender der
Den mest almindelige vej er ikke, at jeres systemer er blevet hacket. Det er, at en helt anden tjeneste er blevet det — en webshop, et forum, en app, et konferencetilmeldingssystem — hvor en medarbejder oprettede sig med sin arbejdsmail og genbrugte et kodeord.
Angriberen prøver derefter kombinationen mod Microsoft 365, banken og alt andet. Det kaldes credential stuffing, det er fuldt automatiseret, og det er en af de mest almindelige årsager til kontoovertagelse i danske SMB-virksomheder. Der er ingen målretning mod jer; jeres adresse var blot med i en liste på flere millioner.
Den anden vej er såkaldt information-stealer-malware på en privat computer, der høster alt, hvad browseren har gemt — inklusive arbejdslogins og i nogle tilfælde aktive sessioner. Det sidste er værre, fordi en stjålet session kan omgå MFA.
Hvad overvågningen kan
- Fortælle jer, at en bestemt mailadresse optræder i et læk, og typisk hvilket læk og hvornår.
- Give besked hurtigt — ofte kort efter at data begynder at cirkulere.
- Vise et mønster: hvis fem medarbejdere er dukket op på et år, er der et adfærdsproblem, ikke blot uheld.
- Give ledelsen et konkret argument for passwordmanager og MFA. Et rigtigt fund fra jeres egen organisation overbeviser mere end statistik.
- Afdække, at en medarbejder bruger arbejdsmailen til private tilmeldinger — hvilket er værd at tale om.
Hvad den ikke kan
- Den finder ikke alt. Meget handles i lukkede kredse, og noget bruges uden nogensinde at blive udbudt.
- Den fjerner ikke data. Når det er ude, er det ude — uanset hvad nogen lover. Tjenester der tilbyder at få data slettet fra dark web, sælger noget, de ikke kan levere.
- Den forhindrer ikke angrebet. Den giver jer et forspring.
- Den erstatter ikke MFA. Overvågning uden MFA er som en tyverialarm uden lås.
- Den siger ikke, om kodeordet stadig er gyldigt. Et fund kan være fra et læk i 2019 med et kodeord, der er skiftet siden.
Hvad I gør, når en advarsel kommer
Der er en fast rækkefølge, og den bør stå skrevet ned på forhånd, så den ikke skal improviseres:
- Skift kodeordet på den berørte konto, og på alle steder hvor det kan være genbrugt.
- Luk aktive sessioner. Et skiftet kodeord fjerner ikke i sig selv en session, der allerede er aktiv. Det er det trin, der oftest bliver glemt.
- Tjek for videresendelsesregler og nye app-tilladelser på kontoen. Det er de klassiske spor efter en overtagelse.
- Bekræft MFA-metoderne på kontoen. Er der tilføjet en telefon eller app, brugeren ikke kender, er kontoen kompromitteret.
- Gennemgå login-historikken for logins fra ukendte lokationer eller usædvanlige tidspunkter.
- Tal med medarbejderen — ikke som en irettesættelse, men for at finde ud af, hvor kodeordet ellers har været brugt.
Den vigtigste opfølgning er strukturel
Et fund er et symptom. Behandlingen er:
- Passwordmanager, så genbrug bliver unødvendigt.
- MFA på alt, så et lækket kodeord ikke er nok.
- Blokering af kendte kompromitterede kodeord ved oprettelse og skift.
- En kort samtale med medarbejderne om, hvorfor arbejdsmailen ikke bør bruges til private tilmeldinger.
Gør I de fire ting, bliver de fleste fremtidige fund uinteressante — fordi det lækkede kodeord ikke længere åbner noget. Det er hele pointen: overvågningen skal føre til, at fund holder op med at betyde noget.
Særligt om ledelsens og bogholderiets adresser
Nogle adresser er mere værd end andre. En direktørs eller en bogholders adresse i et læk er interessant for en angriber, der planlægger direktørsvindel, fordi den bekræfter både navn og adresseformat.
Overvej derfor at overvåge de nøglepersoner særligt, og at give dem den stærkeste MFA — for eksempel passkeys eller en fysisk sikkerhedsnøgle.
Er det værd at betale for?
Isoleret set er dark web-overvågning ikke det første, vi anbefaler en virksomhed at investere i. MFA, backup og opdateringer kommer før, fordi de reducerer risiko frem for blot at oplyse om den.
Men som en del af en samlet sikkerhedspakke er den billig og giver reel værdi — særligt fordi den gør risikoen konkret. Det er svært at diskutere behovet for en passwordmanager, når rapporten viser tre af jeres egne adresser i et læk fra sidste måned.
Vær kritisk over for løsninger, der sælges alene som dark web-overvågning til en høj pris. Det er en enkel tjeneste, og den bør være en del af en større aftale frem for et selvstændigt produkt.
Netdk overvåger som en del af pakken
Dark web-overvågning er inkluderet i vores sikkerhedspakker, sammen med den opfølgning der skal til, når et fund kommer. Vi tager kontakten, hjælper med kodeordsskift og session-lukning, og gennemgår kontoen for spor.
Vi dækker Aarhus, Randers, Silkeborg, Viborg, Skanderborg, Lystrup og Odder med on-site besøg, og vi tager gerne den korte snak med medarbejderen om, hvordan man undgår, at det sker igen.
Næste skridt
Vil I vide, om jeres domæne allerede optræder i kendte læk? Ring på 70 23 57 70, så tjekker vi det som del af en gratis sikkerhedsgennemgang.