Dette blogindlæg er skrevet på baggrund af et interview med Thomas Wong fra Improsec i podcasten Regnskabets Time, sæson 2, afsnit 4
Dagligvarekæden 7-Eleven blev i sidste uge ramt af et formodet hackerangreb, hvilket førte til, at alle kædens butikker i Danmark måtte lukke. Vi mener, at det er på sin plads, at vi bringer et uddrag af vores podcast med Thomas Wong fra Improsec, hvor vi fik lejlighed til at tale om den aktuelle trussel om, at ens data kan blive kompromitteret af cyberkriminelle.
TL;DREt interview med Thomas Wong fra Improsec, der er optaget til podcasten »Regnskabets Time«, afslører, at de fleste danske virksomheder gerne vil prioritere it-sikkerhed, men har svært ved at afsætte ressourcer til de grundlæggende foranstaltninger, såsom risikovurderinger og forretningskontinuitetsplaner. I indlægget fremhæves det, at virksomhederne, når det gælder cloudbaserede økonomiløsninger, skal have et klart overblik over, hvor SaaS-udbyderens sikkerhedsansvar slutter, og hvor deres eget begynder.
Thomas: Jo. Det, jeg mener er, at langt de fleste virksomheder vil jo gerne have fokus på IT-sikkerhed. Men når det kommer til at få det inkorporeret i virksomhedens kultur, så viser det sig oftest at være langt sværere at dedikere ressourcer til det end først forventet. Det kan f.eks. være i forhold til at få lavet de her grundlæggende ting som risikovurderinger eller en business continuity plan, som fortæller, hvad man skal gøre, hvis det går galt. De ting får man ikke rigtigt dedikeret tid til. Og det går jo også godt, til den dag det går rigtig skidt. Og den dag det så går skidt, så er den snebold man har skubbet foran sig bare blevet meget større. De fleste virksomheder bliver på et eller andet tidspunkt kompromitteret, så det er i bund og grund et spørgsmål om at sikre, at skaden bliver så lille, som muligt. Så det er vigtigt at være godt rustet til et angreb.
Thomas: Det er et meget bredt spørgsmål. Men en af de vigtigste ting, man skal have på det rene, er, hvem der har ansvaret, og hvornår. Leverandøren har et ansvar. Men kun indtil deres tjeneste »ophører«. Når en SaaS Når løsningen leverer data til en virksomheds operativsystem eller lignende, er det derfor virksomhedens ansvar at sikre, at dataene opbevares sikkert, og at systemet holdes tilstrækkeligt opdateret.
Thomas: Helt simpelt: Vælg et godt password. Lad være med at genbruge passwords. Og det gælder altså også i de tilfælde, hvor man bruger forskellige brugernavne, mailkonti eller lignende – lad være med at genbruge passwords. Her mener jeg også at man ikke skal ændre sine passwords efter et mønster, som er let genkendeligt. Sidst, men ikke mindst, så skal arbejdsrelaterede og private ting også holdes adskilt. Gjorde alle det, og lod være med at tjekke deres private mail fra deres arbejdscomputer, så ville vi være nået et meget langt stykke af vejen.
Thomas: Først starter det som en driftsforstyrrelse – der er filer, man ikke længere kan få adgang til, og programmer, der ikke længere fungerer, og derefter følger der som regel en besked, hvor der står, at man kan få sine ting tilbage, hvis man betaler for det. Den er normalt formuleret på en meget venlig og høflig måde. Herefter er det ret vigtigt at være åben omkring situationen. Et angreb kan vare længe, og det er helt i orden at være åben omkring det. Men det, der skal ske herefter, er, at virksomheden skal følge de førnævnte forretningskontinuitetsplaner. Så ved man, hvad man skal gøre i alle faser af angrebet og den efterfølgende genopretningsfase. Det vil spare utroligt meget tid og i sidste ende penge.
Nogle af de virksomheder, der er blevet ramt særdeles hårdt, er dem, der ikke har haft planer klar på forhånd. I mange tilfælde hører offentligheden måske slet ikke, at der har været et angreb. Det skyldes, at virksomheden har handlet hurtigt, fordi der på forhånd var en klar plan og strategi for, hvad der skulle gøres før, under og efter angrebet.
Thomas: Det ville jeg ikke anbefale til mine kunder. Det siger jeg ud fra et etisk synspunkt. Men når det er sagt, kan jeg nævne eksempler på situationer, hvor det ville give mening for en virksomhed at betale løsesummen. Det kunne for eksempel være i et tilfælde, hvor virksomheden simpelthen ikke vil være i stand til at fortsætte, og hvor konkurs vil være den naturlige konsekvens af angrebet. Her kan det være svært at sige, at man har et valg. Men hvis man vælger at gå den vej, vil jeg også anbefale, at man samarbejder med nogle fagfolk, der har erfaring med at forhandle med cyberkriminelle.
Hvis man imidlertid ønsker at undgå at komme i en situation, hvor man overhovedet skal overveje at betale for et angreb, er risikovurdering, uddannelse, forberedelse, penetrationstests osv. vejen frem. Det lyder meget trist, men det kan ende med at blive den vigtigste investering, virksomheden nogensinde har foretaget.
Ofte stillede spørgsmål
Hvem har ansvaret for sikkerheden, når en virksomhed bruger cloudbaseret regnskabssoftware?
Ansvaret er delt. SaaS-udbyderen er ansvarlig for at sikre sin egen platform og tjeneste. Men så snart dataene overføres til virksomhedens driftsmiljø eller integreres med interne systemer, påhviler det virksomheden at sikre, at dette miljø er behørigt sikret og holdes opdateret. Overdragelsestidspunktet er afgørende og bør være klart defineret i serviceaftalen.
Hvad er de vigtigste grundlæggende principper inden for IT-sikkerhed, som danske virksomheder overser?
Ifølge Thomas Wong fra Improsec er de mest almindelige mangler af grundlæggende karakter: risikovurderinger og planlægning af forretningskontinuitet. De fleste virksomheder ønsker at forbedre sikkerheden, men har svært ved at afsætte ressourcer til disse forebyggende foranstaltninger. Konsekvensen er, at når der opstår en hændelse, bliver indsatsen langt mere kostbar og forstyrrende, end den behøvede at være.
Kan en virksomhed helt forhindre et cyberangreb?
Nej. Thomas Wong gør det klart, at de fleste virksomheder på et eller andet tidspunkt vil blive udsat for et angreb. Målet er ikke alene at forebygge, men også at begrænse skaderne. Det betyder, at man skal have en plan for forretningskontinuitet, vide, hvilke systemer der er kritiske, og sikre, at et vellykket angreb på en del af infrastrukturen ikke udløser en fuldstændig nedlukning, som det skete for 7-Eleven Danmark.
Hvordan skal medarbejderne håndtere sikkerhedsrisici, når de bruger virksomhedens systemer?
Medarbejderne er ofte det svageste led, ikke fordi de har onde hensigter, men fordi deres sikkerhedsbevidsthed er lav. Regelmæssig uddannelse i phishing, god adgangskodepraksis og hvordan man indberetter mistænkelig aktivitet mindsker risikoen forbundet med den menneskelige faktor betydeligt. IT-sikkerhedskulturen skal integreres i de daglige vaner og ikke blot betragtes som en årlig compliance-øvelse.