Vigtigt: Disse fire sikkerheds-tiltag skal du få på plads i år

Klumme: Med en opgave per kvartal kan du øge sikkerheden i din virksomhed i løbet af året. Vi begynder med at dræbe alle gamle IE-versioner. Se her, hvad du bør gøre.

Den første måned af 2016 er næsten gået, og hvordan står det til med sikkerheden?

Hvis du har det ligesom mig, går tiden meget hurtigt.

Måske var januar en måned, hvor du ikke fik gjort noget ekstra ved sikkerheden.

Jeg har i denne måneds klumme samlet fire konkrete tiltag, der kan være med til at øge sikkerheden. Nogle er nye, andre har jeg tidligere slået på tromme for.

Der er fire forslag, et til hvert kvartal.

Dræb de gamle IE-versioner
Opgave nummer et er at få udryddet de forældede udgaver af Internet Explorer.

Det har altid været en god ide, men siden 12. januar er opgaven vokset i omfang.

I dag understøtter Microsoft nemlig kun Internet Explorer 11.

Ok, der er nogle undtagelser med Vista og Windows Server, men glem dem: Det er på tide at komme af med de gamle versioner.

Årsagen er, at sikkerhedshuller i de ældre versioner fremover ikke vil blive lukket.

Og Internet Explorer har traditionelt været plaget af mange sårbarheder.

Der går sjældent en måned, uden at der er sikkerhedsrettelser til programmet.

Hvilken løsning I vil vælge, er op til jer selv.

I kan fortsætte med Microsoft og gå til Internet Explorer 11 eller Edge. Eller I kan vælge Chrome, Firefox, Opera, eller en anden løsning.

Umiddelbart lyder det enkelt.

Men jeg er godt klar over, at der rundt om i landet garanteret stadig kører web-applikationer, der er skrevet til Internet Explorer 6.

Måske virker de under en nyere browser, måske ikke.

Derfor skal projektet med at udfase de historiske versioner også omfatte en testfase og planer for, hvordan I vil håndtere de webtjenester, der kræver dem.

Luk for åbne UDP-tjenester
Som opgave nummer to foreslår jeg, at I identificerer de UDP-tjenester (User Datagram Protocol) på jeres netværk, der er åbne for opkald ude fra internettet.

Jeg tænker især på tjenester som DNS (Domain Name System) og NTP (Network Time Protocol).

Problemet med dem er, at de i nogle tilfælde misbruges til DDoS-angreb (Distributed Denial of Service).

Det sker ved, at angribere sender forespørgsler med forfalskede afsenderadresser til serverne på jeres net.

Når jeres servere svarer, går svaret til den forfalskede adresse, der tilhører offeret for angrebet.

Det bliver et problem, når tusindvis af servere sender svar til en server på forespørgsler, den aldrig har afsendt.

Oven i købet kan angribere udnytte nogle UDP-tjenester til at forstærke angrebet. Det sker, når en kort forespørgsel udløser et langt svar, som sendes til offeret.

Første fase af denne opgave er at afklare, hvilke tjenester angribere overhovedet kan nå ude fra nettet.

Derefter skal I undersøge, i hvor høj grad I kan spærre for dem. Skal alle have adgang? Skal nogen?

Mængden af DDoS-angreb er stigende. Ved at lukke for åbne UDP-tjenester kan I undgå at blive udnyttet til et angreb.

Kortlæg datastrømme for persondata
I år bliver EU's persondataforordning vedtaget. Derefter har vi to år til at forberede os til at efterleve den.

Hvis I behandler persondata, bliver I sandsynligvis underlagt de nye regler. Og hvem gør ikke det?

En konsekvens er, at I skal kunne dokumentere, hvordan data om personer bevæger sig rundt i jeres organisation.

Den kortlægning kan I lige så godt gå i gang med nu.

Sæt jer ind i, hvilke konsekvenser forordningen vil få for jer.

Vi skriver i øvrigt om emnet i årets DKCERT Trendrapport, som vi udsender senere på foråret.

Sidder du i en statslig institution, skal I overholde kravene i ISO 27001.

Hvis det ikke er helt på plads endnu, er det oplagt at koordinere den opgave med arbejdet med persondataforordningen.

Drop Flash Player
Sikkerhedsforskere har gennem årene fundet over 700 sårbarheder i Adobe Flash Player. De er ofte alvorlige.

Tidligere var Flash Player nødvendig, når man ville se animationer, video eller andet multimedia-indhold på en webside.

Men med HTML 5 kan Flash undværes.

Derfor er det på tide at undersøge, om I kan undvære Flash.

Som minimum kan I begrænse udbredelsen, så programmet kun ligger på de pc'er, der ikke kan undvære det.

Der er naturligvis mange flere opgaver, der kan øge jeres sikkerhed. Prioriter dem, der giver mest mening for jeres virksomhed.

For sjov kan I jo udskrive denne klumme og hænge den på en opslagstavle.

Tag et kig på den igen ved juletid og se, hvor langt I nåede med opgaverne.

God arbejdslyst.


DKCERT (www.cert.dk) er et dansk Computer Security Incident Response Team, der håndterer sikkerhedshændelser på forskningsnettet.

I samarbejde med tilsvarende organisationer over hele verden indsamler DKCERT information om internetsikkerhed. DKCERT er en organisation i DeIC, DTU.

Henrik Larsen opdaterer en gang om måneden Computerworlds læsere med de seneste tendenser inden for informationssikkerhed.


Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Konica Minolta Business Solutions Denmark A/S
Salg af kopimaskiner, digitale produktionssystemer og it-services.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Datacenter og hosting: Sådan får du mere ud af dine data

Bliv opdateret på alle de nye teknologier og tendenser inden for datacenter-løsninger og hosting af markedets stærkeste leverandører. Du får også gode råd om, hvordan du kan sikre en fleksibel skalering i datacentret og potentielt opnå effektiviseringer og besparelser.

13. december 2016 | Læs mere


Kom godt i gang med EU-persondataforordningen

EU's persondataforordning træder i kraft 14. april 2018. Med trusler om høje bøder vil EU tvinge langt de fleste virksomheder til at få styr på deres håndtering og sikring af persondata. Så det er på høje tid at komme i gang ? kom og hør om kravene og se løsninger, der letter arbejdet frem mod at blive compliant.

15. december 2016 | Læs mere


Datacenter og hosting: Sådan får du mere ud af dine data

Bliv opdateret på alle de nye teknologier og tendenser inden for datacenter-løsninger og hosting af markedets stærkeste leverandører. Du får også gode råd om, hvordan du kan sikre en fleksibel skalering i datacentret og potentielt opnå effektiviseringer og besparelser.

19. januar 2017 | Læs mere






Computerworld
Jens Højgaard skrev negativ anmeldelse på Trustpilot - nu er han blevet sagsøgt for 11.419 kroner
En negativ anmeldelse på Trustpilot om et inkassofirma har indtil videre kostet den selvstændige hvidevare-reparatør Jens Høgni Højgaard flere tusinde kroner og en tur i retten. Forklaringen er, at inkassofirmaet har forbudt kunder at udtale sig negativt i offentlighed om selskabet.
CIO
Lille it-virksomhed med 18 ansatte: "Sådan vinder vi de offentlige udbudsopgaver"
Hvis man er lille og vågen, kan man sagtens hugge de udbudsopgaver, der tidligere gik til de store firmaer. På et enkelt år er der næsten sket en fordobling i antallet af virksomheder under 20 personer, som vinder udbudsopgaver. Her kan du møde en af dem.
Comon
Så nemt installerer du en "ren" Windows 10 uden crapware
De fleste nye computere kommer med præ-installerede programmer, der kan gøre din computer langsom. Læs her, hvordan du let installerer Windows 10 uden crapware.
Channelworld
Overblik: Det ved vi efter første retsmøde i den store Atea-bestikkelsessag
Den første sag om bestikkelse af offentlige ansatte kører i disse dage, hvor offentlige ansatte anklages for at have modtaget bestikkelse fra it-giganten Atea.
White paper
Invester i nye it-systemer og øg din konkurrencefordel
Sådan øger du antallet af kunder uden at øge bemandingen, få mindre stress i hverdagen og et langt bedre forhold til kunderne end tidligere.