Så här undviker du att bli offer för cyberbrott | Acubiz

Skriven av Michelle Bendix Lauritzen | Aug 18, 2022, 10:00:00 AM

Det här blogginlägget är skrivet utifrån en intervju med Thomas Wong från Improsec i podden Regnskabets Time, säsong 2, avsnitt 4
Närbutikskedjan 7-Eleven drabbades förra veckan av en möjlig hackerattack, vilket ledde till att alla butiker i Danmark tvingades stänga. Vi anser att det är lämpligt att vi presenterar ett utdrag ur vår podcast med Thomas Wong från Improsec, där vi fick tillfälle att diskutera den aktuella risken för att ens data ska komma i händerna på cyberbrottslingar.

I korthetI en intervju med Thomas Wong från Improsec, inspelad för podden ”Regnskabets Time”, framgår det att de flesta danska företag vill prioritera IT-säkerhet men har svårt att avsätta resurser till grundläggande åtgärder, såsom riskbedömningar och kontinuitetsplaner. I inlägget framhålls att företag som använder molnbaserade ekonomilösningar måste ha en tydlig förståelse för var SaaS-leverantörens säkerhetsansvar slutar och deras eget börjar.


Intervjuare: Vi pratade lite innan vi satte oss för att spela in idag, Thomas. Du berättade för mig att många danska företag inte har den IT-säkerhet som krävs. Kan du försöka utveckla det lite?


Thomas: Ja. Vad jag menar är att de allra flesta företag gärna vill satsa på IT-säkerhet. Men när det gäller att integrera detta i företagskulturen visar det sig ofta vara betydligt svårare att avsätta resurser till det än man först trodde. Det kan till exempel handla om att få dessa grundläggande saker gjorda, såsom riskbedömningar eller en kontinuitetsplan, som anger vad man ska göra om något går fel. Den dag det går snett har den snöboll man har rullat framför sig plötsligt blivit mycket större. De flesta företag kommer att drabbas av intrång förr eller senare, så det gäller att se till att skadorna blir så små som möjligt. Därför är det viktigt att vara väl förberedd på en attack.


Intervjuare: Idag använder ganska många företag molnbaserade IT-lösningar. Vad är det exakt man måste tänka på när det gäller säkerheten i en molnlösning?


Thomas: Det är en väldigt bred fråga. Men en av de viktigaste sakerna att ha klart för sig är vem som bär ansvaret och när. Leverantören har ett ansvar. Men bara tills deras tjänst ”upphör”. När en SaaS När lösningen levererar data till ett företags operativsystem eller liknande är det därför företagets ansvar att se till att uppgifterna lagras på ett säkert sätt och att systemet hålls tillräckligt uppdaterat.


Intervjuare: Vad kan du själv göra för att höja säkerhetsnivån i din roll som anställd eller användare av en molnlösning?


Thomas: Helt enkelt: Välj ett bra lösenord. Använd inte samma lösenord flera gånger. Och detta gäller även när du använder olika användarnamn, e-postkonton eller liknande – använd inte samma lösenord flera gånger. Här anser jag också att man inte bör byta lösenord enligt ett mönster som är lätt att känna igen. Sist men inte minst måste man hålla isär arbetsrelaterade och privata saker. Om alla gjorde det och slutade kolla sin privata e-post från arbetsdatorn skulle det bli färre attacker.


Intervjuare: Hur märker man att man är utsatt för en attack?


Thomas: Först börjar det som en driftsstörning – det finns filer som man inte längre kan komma åt, program som inte längre fungerar, och sedan följer vanligtvis ett meddelande där det står att man kan få tillbaka sina saker om man betalar för det. Det är oftast formulerat på ett mycket vänligt och artigt sätt. Efter detta är det väldigt viktigt att vara öppen om situationen. En attack kan pågå länge, och det är helt okej att vara öppen om det. Men det som bör hända därefter är att företaget följer de tidigare nämnda kontinuitetsplanerna. Då vet man vad man ska göra i alla faser av attacken och den efterföljande återställningsfasen. Det sparar otroligt mycket tid och i slutändan pengar.
Några av de företag som har drabbats särskilt hårt är de som inte har några färdiga planer. I många fall kanske allmänheten inte ens får veta att en attack har ägt rum. Detta beror på att företaget har agerat snabbt, eftersom det redan fanns en tydlig plan och strategi för hur man skulle agera före, under och efter attacken.


Intervjuare: Bör företagen betala angriparna för att de ska sluta?


Thomas: Jag skulle inte rekommendera det till mina kunder. Det säger jag ur ett etiskt perspektiv. Men med det sagt kan jag tänka mig exempel där det skulle vara rimligt för ett företag att betala lösen. Det skulle till exempel kunna vara i ett fall där företaget helt enkelt inte skulle kunna fortsätta sin verksamhet och där konkurs skulle bli den naturliga följden av attacken. I ett sådant fall kan det vara svårt att säga att man har något val. Men om man väljer att gå den vägen skulle jag också rekommendera att man anlitar experter som har erfarenhet av att förhandla med cyberbrottslingar.
Om du däremot vill undvika att hamna i en situation där du ens måste överväga att betala ut en lösensumma efter en attack, är riskbedömning, utbildning, förberedelser, penetrationstester och liknande den rätta vägen framåt. Det låter väldigt sorgligt, men det kan i slutändan visa sig vara den viktigaste investeringen företaget någonsin har gjort.

Vanliga frågor

Vem ansvarar för säkerheten när ett företag använder molnbaserad ekonomiprogramvara?

Ansvaret är delat. SaaS-leverantören ansvarar för att säkra sin egen plattform och tjänst. Men så snart data överförs till företagets driftsmiljö eller integreras med interna system blir det företagets ansvar att se till att miljön är ordentligt säkrad och hålls uppdaterad. Överlämningspunkten är viktig och bör tydligt definieras i serviceavtalet.

Vilka är de viktigaste grunderna inom IT-säkerhet som danska företag försummar?

Enligt Thomas Wong från Improsec är de vanligaste bristerna av grundläggande karaktär: riskbedömningar och kontinuitetsplanering. De flesta företag vill förbättra säkerheten men har svårt att avsätta resurser till dessa förebyggande åtgärder. Följden blir att när en incident väl inträffar blir insatserna betydligt mer kostsamma och störande än vad som hade behövt vara fallet.

Kan ett företag helt förhindra en cyberattack?

Nej. Thomas Wong är tydlig med att de flesta företag kommer att drabbas av säkerhetsintrång förr eller senare. Målet är inte enbart att förebygga, utan också att begränsa skadorna. Det innebär att man måste ha en kontinuitetsplan, veta vilka system som är kritiska och se till att en lyckad attack mot en del av infrastrukturen inte leder till ett fullständigt driftstopp, som hände med 7-Eleven i Danmark.

Hur ska medarbetarna hantera säkerhetsrisker när de använder företagets system?

Medarbetarna är ofta den svagaste länken, inte på grund av illvilja utan på grund av bristande säkerhetsmedvetenhet. Regelbunden utbildning om nätfiske, god lösenordshygien och hur man anmäler misstänkt aktivitet minskar risken kopplad till den mänskliga faktorn avsevärt. IT-säkerhetskulturen måste integreras i de dagliga rutinerna och får inte behandlas som en årlig övning i regelefterlevnad.