Cybersikkerhed
Vi hjælper med at sikre det, forretningen ikke kan undvære, og med at kunne dokumentere det bagefter. Uden teater, og uden at gøre arbejdet så besværligt, at nogen finder en vej udenom.
Kontakt osSikkerhed, der holder i praksis
Forsvar skal bygges af folk, der forstår angreb
Et angreb forløber sjældent som i risikomatricen. Det begynder med en gyldig adgang, en overset integration eller en leverandør med flere rettigheder end nogen huskede. Derfor vurderer vi miljøet, som en angriber ville: hvad der kan nås, hvad det kan bruges til, og hvor det gør ondt.
Kontroller, der gør arbejdet besværligt, bliver omgået, og en omgået kontrol er værre end ingen, fordi den giver falsk tryghed. Vi vælger de kontroller, der holder i hverdagen, og prioriterer dem efter effekt: adgangsstyring, segmentering, logning og et beredskab, der er øvet, før det skal bruges.
NIS2 og ISO 27001 beskriver i alt væsentligt god praksis. Dokumentationen bør være et biprodukt af, at tingene er i orden, ikke en parallel produktion af papir. Vi bygger det underliggende først og lader efterlevelsen følge af det. Det er både billigere og mere sandfærdigt.
Hvor faget bevæger sig hen
Angriberne logger ind, de bryder ikke ind
De fleste vellykkede angreb i dag begynder med en gyldig adgang: et fisket password, en stjålet session, en MFA-godkendelse, brugeren trykkede ja til i træthed. Perimeteren er ikke længere netværket. Den er kontoen, og den flytter med medarbejderen hjem, ud på hotellet og ind i telefonen.
Forsvaret følger efter. Phishingresistente metoder som passkeys erstatter koder, der kan fiskes. Betinget adgang vurderer ikke kun hvem, men hvorfra, på hvilken enhed og i hvilken sammenhæng. Og gamle protokoller, der ikke kan beskyttes, lukkes frem for at undtages.
Det mindst glamourøse arbejde giver stadig mest: styr på hvem der har adgang til hvad, nedlukning samme dag som ansættelsen ophører, og administratorrettigheder, der er få, personlige og logget. Det er ikke avanceret. Det er bare gjort eller ikke gjort.
Ransomware er blevet en forretningsmodel med kundeservice
Moderne afpresning krypterer ikke først. Den stjæler først, i ro og mag, og forhandler bagefter med dokumentation for, hvad der er taget. Backup redder driften, men ikke fortroligheden, og derfor er et angreb i dag lige så meget en ledelses- og kommunikationsopgave som en teknisk.
Hvad der rammes, afgøres af segmentering og rettigheder længe før angrebet. Et fladt netværk med brede adgange gør en enkelt fisket konto til en katastrofe. Et segmenteret miljø med snævre rettigheder gør den til en hændelse, der kan indkredses og lukkes.
Beredskabet skal være øvet, mens det er gratis. Hvem beslutter at lukke systemer, hvem taler med myndigheder, kunder og presse, og hvor ligger planen, når fildrevet er nede. En plan, der aldrig er øvet, er en formodning om, hvordan det vil gå, og formodninger klarer sig dårligt klokken tre om natten.
NIS2 er gået fra frist til tilsyn
NIS2 er trådt i kraft som dansk lov, og tilsynspraksis er ved at tage form. Det ændrer tonen: fra hvornår skal vi være klar til hvad kan vi fremvise i dag. Ledelsen skal godkende risikostyringen og kan drages personligt til ansvar, og den detalje har flyttet sikkerhed fra IT-budgettet til bestyrelsesdagsordenen.
Leverandørkæden er omfattet, og det mærkes. Store kunder sender spørgeskemaer og krav nedad, og mindre virksomheder opdager, at deres sikkerhedsniveau er blevet en salgsbetingelse. Dokumenteret orden er ved at blive en konkurrenceparameter, ikke kun en omkostning.
Vores tilgang er uændret af, at reglerne fylder mere: byg det underliggende ordentligt, og lad dokumentationen være et biprodukt. Et beredskab, der er øvet, en logning, der faktisk læses, og adgange, der er styret, består både et tilsyn og et angreb. Papir alene består kun det første.
Fire trin, fra udgangspunkt til drift
Sikkerhed afgøres ikke i en politik, men den dag noget går galt. Vi bygger det, I skal kunne stå på mål for.

Niels Reinau
Niels stiftede iCEO efter en karriere hos IBM, hos eBay og med ansvar for platformene hos DanDomain og Zitcom, to af Danmarks største hostingvirksomheder. Zitcom hedder i dag team.blue Denmark, og DanDomain er et af de brands, koncernen driver videre. Han arbejder sammen med konsulenter, der har været i branchen i femogtyve år. Den erfaring får du direkte, ikke en partner til mødet og en nyuddannet til opgaven.