Hvis vi kun måtte anbefale én ting til en virksomhed, der ikke har gjort noget ved IT-sikkerhed endnu, ville det være MFA. Nummer to på listen ville være en passwordmanager.
Den koster typisk 20 til 40 kroner pr. bruger pr. måned og fjerner den mest almindelige årsag til kontoovertagelse: genbrugte kodeord. Til sammenligning koster en enkelt sag med en kompromitteret mailkonto typisk mange timers oprydning, en periode med usikkerhed om hvad der er læst, og i værste fald en svindeloverførsel.
Alligevel har mange SMB-virksomheder ikke en. Ikke fordi de er uenige, men fordi det er en af de opgaver, der aldrig er den vigtigste i dag. Her er en konkret plan, der kan gennemføres på under en uge.
Hvad en passwordmanager gør
Den gemmer alle logins krypteret bag én hovednøgle, udfylder dem automatisk i browseren, genererer nye tilfældige kodeord, og gør det muligt at dele et login med en kollega uden at sende det i en mail.
Sidegevinsten er vigtigere end mange tror: den udfylder kun på det rigtige domæne. Det er reelt en phishing-beskyttelse. Står du på en falsk Microsoft-login-side, udfylder den ikke, og det er et tydeligt signal om, at noget er galt — også for en medarbejder, der ikke ville have set forskellen på adressen.
Den anden sidegevinst er overblikket: en rapport over, hvor mange kodeord i organisationen er svage, genbrugte eller optræder i kendte datalæk. Første gang den køres, er tallet næsten altid højere, end ledelsen forventer.
Vælg en løsning med virksomhedsstyring
Til erhvervsbrug skal I have en udgave med administration. En privat gratisudgave pr. medarbejder løser ikke virksomhedens problem, fordi der hverken er delte bokse eller mulighed for at fjerne adgang.
Det, en erhvervsudgave giver:
- Delte bokse pr. team eller funktion.
- Mulighed for at fjerne en fratrådt medarbejders adgang uden at miste de fælles logins.
- Logning af, hvem der har hentet hvilke hemmeligheder.
- Rapporter over svage og genbrugte kodeord i organisationen.
- Tvungen MFA på selve passwordmanageren.
- En gendannelsesmekanisme, hvis en medarbejder mister sin hovednøgle.
- Mulighed for at kræve, at bestemte hemmeligheder ikke kan eksporteres.
Vælg desuden en løsning, hvor data er krypteret, så udbyderen selv ikke kan læse indholdet, og hvor der findes en databehandleraftale.
Trin 1: Beslut strukturen, før I inviterer nogen
Lav de delte bokse først: Økonomi, Salg, IT og administration, Marketing, Ledelse. Bestem hvem der ejer hver boks, og hvem der er medlem.
Uden den beslutning ender alt i én fælles boks, som alle har adgang til, og så har I ikke vundet meget ud over at kodeordene er stærkere. Pointen med bokse er, at bogholderiets bankadgang ikke ligger et sted, hele huset kan se.
Trin 2: Læg de kritiske hemmeligheder ind først
Start med det, der ville gøre mest skade: bankadgang, domæneadministration, hosting, firewall, Microsoft 365-administratorkonti, betalingsportaler, alarmsystem.
Det er typisk 15 til 30 poster, og de kan lægges ind på under en time. Det er den time, der giver størst risikoreduktion i hele projektet.
Domæneadgangen fortjener en særlig bemærkning. Vi møder jævnligt virksomheder, hvor ingen ved, hvem der har adgang til domænet — det blev sat op af en tidligere ansat eller et webbureau for otte år siden. Mister I kontrollen over domænet, mister I mail og hjemmeside samtidig, og det kan være meget svært at få tilbage. Find ud af det nu, mens det ikke er akut.
Trin 3: Rul ud til medarbejderne i små hold
Tag fem til otte personer ad gangen. Afsæt tyve minutter pr. hold: installer browserudvidelsen, opret hovednøglen som en lang adgangsfrase, slå MFA til, og lad dem gemme deres første tre logins, mens du er der.
Den sidste del er afgørende. En medarbejder, der har gemt tre logins og oplevet, at de udfyldes automatisk næste morgen, bruger værktøjet videre. En, der kun har fået en mail med en invitation, gør det ikke — værktøjet ligger installeret og ubrugt, og om et halvt år konkluderer nogen, at det ikke virkede.
Installer også appen på telefonen samtidig. Ellers møder medarbejderen problemet første gang de skal logge ind fra mobilen, og så falder de tilbage til det gamle.
Trin 4: Ryd op i det gamle
Når logins er flyttet ind, skal de ud af de gamle steder: regneark, Outlook-noter, gule sedler, delte dokumenter og browserens indbyggede gemte kodeord.
Særligt det sidste bliver ofte glemt. Browsergemte kodeord er langt svagere beskyttet og er et primært mål for den type malware, der høster oplysninger fra en maskine. Gennemgå browserens gemte kodeord, og slå funktionen fra, når passwordmanageren er på plads.
Trin 5: Skift de vigtigste kodeord til nye, tilfældige
Nu hvor de ikke skal huskes, kan de være lange og tilfældige. Start med de kritiske konti og de steder, hvor rapporten viser genbrug.
Det behøver ikke gøres på én dag. Men de kritiske bør gøres inden for den første uge, og resten kan skiftes løbende, i takt med at folk alligevel logger ind.
En praktisk metode: sæt passwordmanageren til at foreslå et nyt kodeord, hver gang der logges ind på et sted med et gammelt, svagt kodeord. Så sker oprydningen af sig selv over et par måneder.
Hvad hvis nogen mister hovednøglen?
Det er det spørgsmål, alle stiller, og det er et godt spørgsmål. Erhvervsudgaver har en gendannelsesmekanisme, hvor en administrator kan give adgang igen.
Sørg for, at den er sat op, og at der er mere end én administrator. En passwordmanager med én administrator, der bliver ramt af en bus, er sin egen risiko — og en alvorlig en, fordi alt ligger der.
Overvej også en nødprocedure for de allervigtigste hemmeligheder: en forseglet kuvert i en pengeskab eller hos revisor, som kun åbnes i en nødsituation. Det lyder gammeldags, og det er præcis derfor, det virker, når alt digitalt er utilgængeligt.
De tre indvendinger I vil møde
Skal alle mine kodeord ligge samlet ét sted? Ja, og det er sikrere end alternativet. Alternativet er ikke, at de ligger spredt og trygt — det er, at de er genbrugte og allerede lækkede. Krypteringen betyder, at selv udbyderen ikke kan læse indholdet.
Hvad hvis udbyderen bliver hacket? Det er sket for flere. Konsekvensen afhænger af, hvor stærk hovednøglen er, fordi indholdet er krypteret med den. Derfor: hovednøglen skal være en lang adgangsfrase, og MFA skal være slået til.
Jeg har mine egne system. Systemet er næsten altid en variation af det samme kodeord med et nummer. Vis rapporten over genbrug — den svarer for sig selv.
Hvad med Microsoft Authenticator og browseren?
De kan gemme kodeord og er bedre end ingenting. Men de mangler delte bokse, logning og rapporter — og de dækker sjældent alle de systemer, en virksomhed bruger, herunder de gamle fagsystemer og portaler.
Til privat brug kan de være nok. Til erhverv anbefaler vi en rigtig passwordmanager, fordi det er delingen og fjernelsen af adgang, der er den egentlige virksomhedsfunktion.
Netdk sætter det op og holder øje
Vi tilbyder passwordmanager som tilkøb til vores sikkerhedspakker, sætter strukturen op sammen med jer og kører den første udrulning i hold. Vi dækker Aarhus, Randers, Silkeborg, Viborg, Skanderborg, Lystrup og Odder med on-site besøg.
Vi kigger også efter de kodeord, der ligger i regneark og noter i dag — og hjælper med at finde ud af, hvem der egentlig har adgang til jeres domæne.
Næste skridt
Ring på 70 23 57 70, hvis I vil have en passwordmanager op at køre i denne måned frem for næste år.