Aarhus-området har en bred erhvervsprofil: rådgivning, IT, byggeri, handel, uddannelse, sundhed og en betydelig startup-scene. Fælles for de virksomheder, vi kommer ud til, er sjældent branchen — det er, at der er købt noget sikkerhed, men ingen har lagt en rækkefølge.

Resultatet er en virksomhed, der betaler for et avanceret produkt, mens MFA ikke er slået til på alle konti. Det er som at købe en alarm, inden man har sat en lås i døren.

Her er den rækkefølge, vi anbefaler.

Trin 1: Identitet — det er her angrebene kommer ind

Langt de fleste hændelser, vi ser, starter med en overtaget konto. Ikke med et hul i en firewall. Derfor kommer identitet først:

  • MFA på alle konti. Alle. Også ejeren, bogholderen, praktikanten og servicekontiene.
  • Luk gamle godkendelsesprotokoller, der kan omgå MFA. Det er et af de mest oversete huller, og vi finder dem åbne hos et flertal af nye kunder.
  • Separate administratorkonti, så en phishet mailkonto ikke giver nøglerne til hele huset.
  • Blokering af kendte kompromitterede kodeord ved oprettelse og skift.
  • Betinget adgang, så der stilles krav til enheden og reageres på usædvanlige logins.
  • To nødkonti, så en fejlkonfiguration ikke låser jer ude af jeres eget miljø.

Trin 1 koster meget lidt og fjerner den mest almindelige angrebsvej. Er det ikke på plads, er alt andet forhastet.

Trin 2: Kunne komme tilbage

Det næstvigtigste er ikke at undgå hændelsen — det er at kunne komme igennem den.

  • Backup af Microsoft 365, adskilt fra platformen selv.
  • Mindst én kopi, der er uforanderlig eller fysisk adskilt, så ransomware ikke kan nå den.
  • To tal besluttet af ledelsen: hvor længe må vi være nede, og hvor meget data må vi maksimalt miste.
  • En rigtig gendannelsestest mindst en gang om året.
  • En beredskabsplan på én side, printet.

Trin 3: Enhederne

  • Automatisk patching af Windows og af tredjepartsprogrammer. De fleste udnyttede huller er kendte og har haft en rettelse i uger.
  • Kryptering med BitLocker på alle bærbare, med nøglen gemt centralt.
  • Central styring via Intune, så indstillinger gælder uanset hvor maskinen står.
  • Moderne sikkerhedsanalyse på enheden frem for klassisk antivirus alene.
  • Styring af lokale administratorrettigheder, så en bruger ikke kan installere hvad som helst.

Trin 4: Mail og mennesker

  • SPF, DKIM og DMARC korrekt sat op, med DMARC helt frem til reject.
  • Eksternt banner på mails udefra.
  • Blokering af automatisk ekstern videresendelse.
  • Beskyttelse mod direktørsvindel, der kigger på afsendermønstre.
  • Kort, konkret adfærdstræning — og en kultur, hvor det er trygt at melde ind.
  • Skriftlig betalingsprocedure: ændret kontonummer kræver altid telefonisk bekræftelse.

Trin 5: Overvågning og reaktion

Først her giver de mere avancerede produkter mening: 24/7 overvågning med automatisk isolering, dark web-overvågning, logopsamling og en aftale om, hvem der reagerer klokken to om natten.

Pointen er ikke, at trin 5 er unødvendigt — det er, at det ikke kan kompensere for et manglende trin 1. En overvågning, der opdager, at en konto uden MFA er blevet overtaget, er en dyr måde at få dårlige nyheder.

Særligt om vækstvirksomheder

Aarhus har mange virksomheder, der vokser hurtigt. Det giver et bestemt mønster: opsætningen er lavet, da man var fem personer, og den er aldrig blevet revideret, selvom man nu er femogtyve.

Typiske konsekvenser: alle er administratorer, adgange er givet enkeltvis frem for pr. rolle, ingen ved hvem der har adgang til hvad, og der er ingen offboarding-proces.

Det er ikke uagtsomhed — det er en opsætning, der er vokset ud af sin egen model. Løsningen er en oprydning med rollebaserede grupper. Den tager et par dage og gør både onboarding, offboarding og revision markant lettere.

Særligt om kunde- og persondata

Behandler I persondata for andre — som rådgiver, bureau eller leverandør — er I databehandler, og der stilles konkrete krav.

I skal kunne redegøre for, hvem der har adgang, hvor data ligger, hvor længe de opbevares, hvordan de slettes, og hvilke underleverandører I bruger.

Det er lettere at svare på, når adgang er styret pr. rolle og opbevaring er sat op automatisk, end når svaret er en mappe med arvede rettigheder fra 2017. Og det bliver spurgt om oftere år for år.

Sæt sikkerhed på ledelsens dagsorden

Et sidste, ikke-teknisk punkt. Sikkerhed bør være et fast punkt på et ledelsesmøde hvert kvartal, med et referat.

Det er både god praksis, et krav i visse regelsæt, og den eneste måde at sikre, at beslutningerne bliver truffet frem for udskudt. Fem tal er nok: konti uden MFA, andel opdaterede maskiner, dato for seneste gendannelsestest, antal hændelser, og status på de aftalte opgaver.

Netdk i Aarhus

Vi har kontor i Lystrup nord for Aarhus og dækker hele Aarhus-området med on-site support inkluderet i vores aftaler. Vi starter altid med en gennemgang, så prioriteringen bliver konkret frem for generisk.

Næste skridt

Ring på 70 23 57 70 for en gratis IT-sikkerhedsgennemgang. I får en prioriteret liste — ikke et tilbud på det dyreste produkt.