Choose language

How to avoid becoming a victim of cyber crime

We bring an excerpt of our podcast with Thomas Wong, Improsec, where we talk about threats in relation to having your data compromised.

coworkers-smilling-with-ipad-on-table

Dette blogindlæg er skrevet på baggrund af et interview med Thomas Wong fra Improsec i podcasten Regnskabets Time, sæson 2, afsnit 4
Dagligvarekæden 7-Eleven blev i sidste uge ramt af et formodet hackerangreb, hvilket førte til, at alle kædens butikker i Danmark måtte lukke. Vi mener, at det er på sin plads, at vi bringer et uddrag af vores podcast med Thomas Wong fra Improsec, hvor vi fik lejlighed til at tale om den aktuelle trussel om, at ens data kan blive kompromitteret af cyberkriminelle.

TL;DREt interview med Thomas Wong fra Improsec, der er optaget til podcasten »Regnskabets Time«, afslører, at de fleste danske virksomheder gerne vil prioritere it-sikkerhed, men har svært ved at afsætte ressourcer til de grundlæggende foranstaltninger, såsom risikovurderinger og forretningskontinuitetsplaner. I indlægget fremhæves det, at virksomhederne, når det gælder cloudbaserede økonomiløsninger, skal have et klart overblik over, hvor SaaS-udbyderens sikkerhedsansvar slutter, og hvor deres eget begynder.


Interviewer: Vi har jo talt lidt sammen inden vi skulle optage i dag, Thomas. Her fortalte du mig, at mange danske virksomheder ikke har det nødvendige IT-sikkerhedsniveau. Kan du ikke prøve at uddybe det lidt?


Thomas: Jo. Det, jeg mener er, at langt de fleste virksomheder vil jo gerne have fokus på IT-sikkerhed. Men når det kommer til at få det inkorporeret i virksomhedens kultur, så viser det sig oftest at være langt sværere at dedikere ressourcer til det end først forventet. Det kan f.eks. være i forhold til at få lavet de her grundlæggende ting som risikovurderinger eller en business continuity plan, som fortæller, hvad man skal gøre, hvis det går galt. De ting får man ikke rigtigt dedikeret tid til. Og det går jo også godt, til den dag det går rigtig skidt. Og den dag det så går skidt, så er den snebold man har skubbet foran sig bare blevet meget større. De fleste virksomheder bliver på et eller andet tidspunkt kompromitteret, så det er i bund og grund et spørgsmål om at sikre, at skaden bliver så lille, som muligt. Så det er vigtigt at være godt rustet til et angreb.


Interviewer: I dag er der en del virksomheder, som helt eller delvist bruger cloud-baserede IT-løsninger. Hvad er det helt konkret man skal være opmærksom på, i forhold til sikkerheden ved en cloud-løsning?


Thomas: Det er et meget bredt spørgsmål. Men en af de vigtigste ting, man skal have på det rene, er, hvem der har ansvaret, og hvornår. Leverandøren har et ansvar. Men kun indtil deres tjeneste »ophører«. Når en SaaS Når løsningen leverer data til en virksomheds operativsystem eller lignende, er det derfor virksomhedens ansvar at sikre, at dataene opbevares sikkert, og at systemet holdes tilstrækkeligt opdateret.


Interviewer: Hvad kan man som medarbejder eller slutbruger af en cloud-løsning selv gøre, for at højne sikkerhedsniveauet?


Thomas: Helt simpelt: Vælg et godt password. Lad være med at genbruge passwords. Og det gælder altså også i de tilfælde, hvor man bruger forskellige brugernavne, mailkonti eller lignende – lad være med at genbruge passwords. Her mener jeg også at man ikke skal ændre sine passwords efter et mønster, som er let genkendeligt. Sidst, men ikke mindst, så skal arbejdsrelaterede og private ting også holdes adskilt. Gjorde alle det, og lod være med at tjekke deres private mail fra deres arbejdscomputer, så ville vi være nået et meget langt stykke af vejen.


Interviewer: Hvordan opdager man, at man er under angreb?


Thomas: Først starter det som en driftsforstyrrelse – der er filer, man ikke længere kan få adgang til, og programmer, der ikke længere fungerer, og derefter følger der som regel en besked, hvor der står, at man kan få sine ting tilbage, hvis man betaler for det. Den er normalt formuleret på en meget venlig og høflig måde. Herefter er det ret vigtigt at være åben omkring situationen. Et angreb kan vare længe, og det er helt i orden at være åben omkring det. Men det, der skal ske herefter, er, at virksomheden skal følge de førnævnte forretningskontinuitetsplaner. Så ved man, hvad man skal gøre i alle faser af angrebet og den efterfølgende genopretningsfase. Det vil spare utroligt meget tid og i sidste ende penge.
Nogle af de virksomheder, der er blevet ramt særdeles hårdt, er dem, der ikke har haft planer klar på forhånd. I mange tilfælde hører offentligheden måske slet ikke, at der har været et angreb. Det skyldes, at virksomheden har handlet hurtigt, fordi der på forhånd var en klar plan og strategi for, hvad der skulle gøres før, under og efter angrebet.


Interviewer: Skal man betale sig fra et angreb?


Thomas: Det ville jeg ikke anbefale til mine kunder. Det siger jeg ud fra et etisk synspunkt. Men når det er sagt, kan jeg nævne eksempler på situationer, hvor det ville give mening for en virksomhed at betale løsesummen. Det kunne for eksempel være i et tilfælde, hvor virksomheden simpelthen ikke vil være i stand til at fortsætte, og hvor konkurs vil være den naturlige konsekvens af angrebet. Her kan det være svært at sige, at man har et valg. Men hvis man vælger at gå den vej, vil jeg også anbefale, at man samarbejder med nogle fagfolk, der har erfaring med at forhandle med cyberkriminelle.
Hvis man imidlertid ønsker at undgå at komme i en situation, hvor man overhovedet skal overveje at betale for et angreb, er risikovurdering, uddannelse, forberedelse, penetrationstests osv. vejen frem. Det lyder meget trist, men det kan ende med at blive den vigtigste investering, virksomheden nogensinde har foretaget.

Ofte stillede spørgsmål

Hvem har ansvaret for sikkerheden, når en virksomhed bruger cloudbaseret regnskabssoftware?

Ansvaret er delt. SaaS-udbyderen er ansvarlig for at sikre sin egen platform og tjeneste. Men så snart dataene overføres til virksomhedens driftsmiljø eller integreres med interne systemer, påhviler det virksomheden at sikre, at dette miljø er behørigt sikret og holdes opdateret. Overdragelsestidspunktet er afgørende og bør være klart defineret i serviceaftalen.

Hvad er de vigtigste grundlæggende principper inden for IT-sikkerhed, som danske virksomheder overser?

Ifølge Thomas Wong fra Improsec er de mest almindelige mangler af grundlæggende karakter: risikovurderinger og planlægning af forretningskontinuitet. De fleste virksomheder ønsker at forbedre sikkerheden, men har svært ved at afsætte ressourcer til disse forebyggende foranstaltninger. Konsekvensen er, at når der opstår en hændelse, bliver indsatsen langt mere kostbar og forstyrrende, end den behøvede at være.

Kan en virksomhed helt forhindre et cyberangreb?

Nej. Thomas Wong gør det klart, at de fleste virksomheder på et eller andet tidspunkt vil blive udsat for et angreb. Målet er ikke alene at forebygge, men også at begrænse skaderne. Det betyder, at man skal have en plan for forretningskontinuitet, vide, hvilke systemer der er kritiske, og sikre, at et vellykket angreb på en del af infrastrukturen ikke udløser en fuldstændig nedlukning, som det skete for 7-Eleven Danmark.

Hvordan skal medarbejderne håndtere sikkerhedsrisici, når de bruger virksomhedens systemer?

Medarbejderne er ofte det svageste led, ikke fordi de har onde hensigter, men fordi deres sikkerhedsbevidsthed er lav. Regelmæssig uddannelse i phishing, god adgangskodepraksis og hvordan man indberetter mistænkelig aktivitet mindsker risikoen forbundet med den menneskelige faktor betydeligt. IT-sikkerhedskulturen skal integreres i de daglige vaner og ikke blot betragtes som en årlig compliance-øvelse.

Michelle Bendix Lauritzen

Michelle Bendix Lauritzen

Michelle is our Creative & Growth Marketing Lead. While juggling the pen herself, she primarily handles the strategic planning of relevant content about our product and Expense Management in general.