KundeportalEnglishBook et møde
Alle services
Sikkerhed som forudsætning, ikke som forhindring

Cybersikkerhed

Vi hjælper med at sikre det, forretningen ikke kan undvære, og med at kunne dokumentere det bagefter. Uden teater, og uden at gøre arbejdet så besværligt, at nogen finder en vej udenom.

Kontakt os
Det får I
Risikobillede med prioriterede indsatser
NIS2 og ISO 27001 oversat til konkrete krav
Adgangsstyring, logning og leverandørkrav
Hærdning af identitet, endpoints og netværk
Beredskabsplan, afprøvet i praksis
Sådan arbejder vi

Sikkerhed, der holder i praksis

Ansvaret ligger hos ledelsen
Vi oversætter kravene til beslutninger, ledelsen kan træffe og stå på mål for, ikke til en mappe, ingen læser.
Virkelighed frem for tjekliste
Vurderingen tager udgangspunkt i, hvordan angreb faktisk forløber, og hvad der reelt ville ske hos jer.
Sikkerhed, folk kan arbejde med
En kontrol, medarbejderne omgår, beskytter ingenting. Vi vælger de kontroller, der holder i hverdagen.
Det ved vi

Forsvar skal bygges af folk, der forstår angreb

Et angreb forløber sjældent som i risikomatricen. Det begynder med en gyldig adgang, en overset integration eller en leverandør med flere rettigheder end nogen huskede. Derfor vurderer vi miljøet, som en angriber ville: hvad der kan nås, hvad det kan bruges til, og hvor det gør ondt.

Kontroller, der gør arbejdet besværligt, bliver omgået, og en omgået kontrol er værre end ingen, fordi den giver falsk tryghed. Vi vælger de kontroller, der holder i hverdagen, og prioriterer dem efter effekt: adgangsstyring, segmentering, logning og et beredskab, der er øvet, før det skal bruges.

NIS2 og ISO 27001 beskriver i alt væsentligt god praksis. Dokumentationen bør være et biprodukt af, at tingene er i orden, ikke en parallel produktion af papir. Vi bygger det underliggende først og lader efterlevelsen følge af det. Det er både billigere og mere sandfærdigt.

Aktuel viden

Hvor faget bevæger sig hen

Angriberne logger ind, de bryder ikke ind

De fleste vellykkede angreb i dag begynder med en gyldig adgang: et fisket password, en stjålet session, en MFA-godkendelse, brugeren trykkede ja til i træthed. Perimeteren er ikke længere netværket. Den er kontoen, og den flytter med medarbejderen hjem, ud på hotellet og ind i telefonen.

Forsvaret følger efter. Phishingresistente metoder som passkeys erstatter koder, der kan fiskes. Betinget adgang vurderer ikke kun hvem, men hvorfra, på hvilken enhed og i hvilken sammenhæng. Og gamle protokoller, der ikke kan beskyttes, lukkes frem for at undtages.

Det mindst glamourøse arbejde giver stadig mest: styr på hvem der har adgang til hvad, nedlukning samme dag som ansættelsen ophører, og administratorrettigheder, der er få, personlige og logget. Det er ikke avanceret. Det er bare gjort eller ikke gjort.

Ransomware er blevet en forretningsmodel med kundeservice

Moderne afpresning krypterer ikke først. Den stjæler først, i ro og mag, og forhandler bagefter med dokumentation for, hvad der er taget. Backup redder driften, men ikke fortroligheden, og derfor er et angreb i dag lige så meget en ledelses- og kommunikationsopgave som en teknisk.

Hvad der rammes, afgøres af segmentering og rettigheder længe før angrebet. Et fladt netværk med brede adgange gør en enkelt fisket konto til en katastrofe. Et segmenteret miljø med snævre rettigheder gør den til en hændelse, der kan indkredses og lukkes.

Beredskabet skal være øvet, mens det er gratis. Hvem beslutter at lukke systemer, hvem taler med myndigheder, kunder og presse, og hvor ligger planen, når fildrevet er nede. En plan, der aldrig er øvet, er en formodning om, hvordan det vil gå, og formodninger klarer sig dårligt klokken tre om natten.

NIS2 er gået fra frist til tilsyn

NIS2 er trådt i kraft som dansk lov, og tilsynspraksis er ved at tage form. Det ændrer tonen: fra hvornår skal vi være klar til hvad kan vi fremvise i dag. Ledelsen skal godkende risikostyringen og kan drages personligt til ansvar, og den detalje har flyttet sikkerhed fra IT-budgettet til bestyrelsesdagsordenen.

Leverandørkæden er omfattet, og det mærkes. Store kunder sender spørgeskemaer og krav nedad, og mindre virksomheder opdager, at deres sikkerhedsniveau er blevet en salgsbetingelse. Dokumenteret orden er ved at blive en konkurrenceparameter, ikke kun en omkostning.

Vores tilgang er uændret af, at reglerne fylder mere: byg det underliggende ordentligt, og lad dokumentationen være et biprodukt. Et beredskab, der er øvet, en logning, der faktisk læses, og adgange, der er styret, består både et tilsyn og et angreb. Papir alene består kun det første.

Forløbet

Fire trin, fra udgangspunkt til drift

Trin 01RisikobilledeHvad skal beskyttes, mod hvem, og hvad ville konsekvensen være. Kravene kommer bagefter.
Trin 02VurderingAdgange, netværk, endpoints, logning og leverandørkæde gennemgås for det, der reelt kan udnyttes.
Trin 03HærdningVi lukker hullerne i prioriteret rækkefølge og indfører de kontroller, der giver mest effekt først.
Trin 04BeredskabPlanen afprøves. En plan, der aldrig er øvet, er en formodning om, hvordan det vil gå.

Sikkerhed afgøres ikke i en politik, men den dag noget går galt. Vi bygger det, I skal kunne stå på mål for.

Niels Reinau, founder of iCEO
Dem du kommer til at arbejde med

Niels Reinau

Niels stiftede iCEO efter en karriere hos IBM, hos eBay og med ansvar for platformene hos DanDomain og Zitcom, to af Danmarks største hostingvirksomheder. Zitcom hedder i dag team.blue Denmark, og DanDomain er et af de brands, koncernen driver videre. Han arbejder sammen med konsulenter, der har været i branchen i femogtyve år. Den erfaring får du direkte, ikke en partner til mødet og en nyuddannet til opgaven.