DK-CERT: Beskyt data mod dine it-folk

Mange ansatte i it-funktioner udnytter deres adgang til fortrolige data til at kigge på oplysninger, de ikke har lov til at se, skriver Shehzad Ahmad fra DK-CERT i månedens klumme om it-sikkerhed

Artikel top billede

Hver tredje it-ansatte har udnyttet sin position til at se data, han ikke er autoriseret til.

Det fremgår af undersøgelsen "Trust, Security & Passwords," som firmaet Cyber-Ark nu har gennemført tre år i træk.

Sidste år havde 33 procent af de adspurgte snaget i andres data, i år var tallet 35 procent.
Undersøgelsen bygger på oplysninger fra over 400 it-folk i USA og Storbritannien, hovedsagelig fra større virksomheder.

De data, it-folk har adgang til, omfatter blandt andet løn- og personalesystemer, kundedatabaser og planer for nye produkter.

Tre ud af fire kan omgå

It-folkene blev også spurgt, om de er i stand til at omgå de restriktioner for adgang til data, som virksomhederne anvender. Her svarede 74 procent, at det mente de godt, de kunne.

Skønt undersøgelsen kommer fra et firma, der sælger software til adgangskontrol og beskyttelse af data, er jeg enig i konklusionen: Truslen fra insidere er reel.
I krisetider bliver truslen større: Hvis en ansat frygter for sin stilling, kan han gå i gang med at indsamle information, der kan bruges, hvis han bliver fyret.

Beskyt data bedre

Desværre ser jeg mange steder, at man ikke gør meget for at beskytte mod den interne trussel. Firmaerne investerer i firewalls og antivirus til beskyttelse mod angreb udefra. Men data på serverne er ukrypterede og kun beskyttet med et administratorpassword.

Forklaringen på den manglende beskyttelse er, at der er to modsatrettede interesser: På den ene side skal it-folkene have adgang til at udføre deres arbejde. De skal kunne starte og stoppe servere, fejlfinde og løse problemer, tage backup af data og i det hele taget administrere systemerne.

Men på den anden side vil man gerne forhindre, at de kan læse eller ændre på data, som er fortrolige.

Der findes flere bud på løsninger. Mange af dem involverer kryptering på forskellige niveauer.

Man kan for eksempel indføre kryptering af fortrolige dokumenter. Så kan de kun læses af dem, der har nøglen til dem.

Det er forholdsvis enkelt på filniveau. Taler vi om databaser, bliver det lidt mere kompliceret.

Her er det også muligt at kryptere data. Men man skal afgøre, hvilket niveau det skal foregå på. Det vil sjældent være tilstrækkeligt at kryptere hele databasen med samme nøgle - for så giver den nøgle adgang til alle data.
En mere finkornet kontrol er nødvendig, hvor man fx kan begrænse adgangen til bestemte tabeller eller poster til medarbejdere med bestemte roller.

Det er ikke enkelt. Men det er værd at gøre, hvis dine data er værd at beskytte mod misbrug.

DK-CERT er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

Shehzad Ahmad opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Navnenyt fra it-Danmark

Netip A/S har pr. 1. maj 2026 ansat Steffen Bendix Søjberg som Systemkonsulent ved netIP's kontor i Rødekro. Han kommer fra en stilling som Systemadministr,og har været i branchen i mange år. Nyt job
Pinksky ApS har pr. 1. maj 2026 ansat Dan Toft, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med digitalisering med Microsoftplatformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Han er uddannet datamatiker. Han har tidligere beskæftiget sig med Microsoft 365 og SharePoint udvikling. Nyt job

Dan Toft

Pinksky ApS

SAP SuccessFactors Partner Pentos har pr. 1. marts 2026 ansat Plamena Cherneva som Seniorkonsulent indenfor SuccessFactors HCM. Hun skal især beskæftige sig med konfiguration og opsætning af SuccessFactors suiten, samt udvikle smarte løsninger til mellemstore danske virksomheder. Hun kommer fra en stilling som løsningsarkitekt indenfor HR IT hos LEO Pharma. Hun har tidligere beskæftiget sig med HR procesdesign, stamdata og onboarding. Nyt job

Plamena Cherneva

SAP SuccessFactors Partner Pentos

Netip A/S har pr. 1. maj 2026 ansat Ida Hyllested Friis som Key Account Manager ved netIP's kontor i Thisted. Hun kommer fra en stilling som Key Account Manager hos Københavns erhvervshus. Nyt job