Artikel top billede

Disse tre trends skal sikkerhedsfolk have styr på

Klumme: Informationssikkerhed udvikler sig fra en teknisk til en ledelsesmæssig disciplin.

En million it-sikkerhedsfolk. Så mange mangler der på verdensplan.

Ok, jeg er ikke sikker på tallet, selv om Cisco skriver det i sin seneste årsrapport om sikkerhed, som du kan læse her.

Firmaet angiver ikke, hvordan det er nået frem til præcis det tal.

Derimod er jeg ikke i tvivl om, at der er mangel på it-sikkerhedsfolk - og at der bliver brug for endnu flere.

Men de skal ikke nødvendigvis kunne det samme, som sikkerhedsfolk hidtil har beskæftiget sig med.

Modstanderne er dygtigere

Mængden af sikkerhedshændelser stiger år for år.

Det oplever vi i DKCERT, og jeg hører det samme fra vores kolleger i ind- og udland.

Samtidig er angriberne blevet mere professionelle.

I gamle dage kom mange angreb fra folk, der afprøvede tekniske grænser. I dag er penge drivkraften bag hovedparten af it-kriminaliteten.

Hackere og malware-bagmænd gør sig megen umage for at slippe igennem forsvarsværker og undgå at blive opdaget. Fordi it-kriminalitet i dag udgør en sort økonomi, er de kriminelle blevet mere professionelle.

Det stiller krav til os på den anden side: Vi skal blive endnu bedre til at forhindre angreb og opdage dem hurtigt, når det ikke lykkes.

Derfor har vi brug for flere sikkerhedsfolk.

Væk fra teknologien

For 15 år siden var en it-sikkerhedsmand gerne en, der kunne konfigurere en firewall og administrere en antivirusløsning.

De evner er der stadig brug for. Men nye teknologier giver nye udfordringer.

Mange virksomheder lægger dele af deres it ud i skyen. Det giver ofte gevinster for sikkerheden: Nu bliver deres data beskyttet af en stor cloud-udbyder, som har mange kunders data at tage vare på.

Sikkerhedsspørgsmålene er de samme, som sikkerhedsansvarlige hele tiden har skullet besvare: Er der fx styr på backup og adgangskontrol?

Forskellen er, at de er kommet længere væk fra processen: Den sikkerhedsansvarlige kan ikke bare installere en firewall hos udbyderen af en SaaS-løsning (Software as a Service).

Derfor er der brug for nye kompetencer.

Sikkerhedsfolkene skal stadig kunne gennemføre en risikovurdering og finde frem til fornuftige forholdsregler. Men selve det udførende arbejde ligger hos cloud-udbyderen.

Så den sikkerhedsansvarlige skal blive god til at læse en kontrakt - og rette i den, hvis den ikke lever op til virksomhedens ønsker om sikkerhed.

Sådan kan du spare ressourcer

Automatisering sparer ressourcer

Cloud computing medfører imidlertid også muligheder for helt nye måder at gøre vores arbejde på.

Her tænker jeg på de API'er, som mange cloud-udbydere stiller til rådighed.

Via et API kan man sætte et script til automatisk at udføre en række handlinger.

Man kan for eksempel lade et program overvåge anvendelsen af en tjeneste. Når en bruger opfører sig mistænkeligt, kan programmet slå alarm, lukke sessionen ned eller på anden måde tage affære.

Jeg tror, automatisering er en nødvendig vej frem. Det har vi selv erfaret i DKCERT, hvor vi for nylig har automatiseret en række arbejdsgange i en af vores tjenester.

Det øger effektiviteten, så vi kan bruge flere kræfter på de mere ressourcekrævende sager.

Det samme vil ske hos andre, der beskæftiger sig med it-sikkerhed.

Jeg ser to gevinster ved det: For det første kan de ansatte slippe for nogle af de mere kedelige rutineopgaver og i stedet koncentrere sig om de mere spændende.

For det andet kan automatisering effektivisere sikkerhedsarbejdet, så vi ikke står og mangler en million mand.

Også her er der brug for nye kompetencer: Fremtidens sikkerhedsfolk skal være gode til at automatisere de opgaver, som de tidligere selv skulle have udført.

I den proces skal man være forsigtig, så automatiseringen ikke går ud over sikkerheden eller kvaliteten.

Mobilitet giver udfordringer

Foruden cloud er der en anden væsentlig tendens i it-verdenen: Alt bliver mobilt.

Den tendens passer fint sammen med overgangen til cloud. Det er nu engang nemmere at give adgang fra mobile enheder, når hele it-systemet i forvejen kan nås over internettet.

Men smartphones og tablets udgør også nye udfordringer. For eksempel er der langt større risiko for, at en smartphone bliver tabt eller stjålet end en skrivebords-pc.

Forretningens behov i centrum

Fremtidens sikkerhedsmedarbejder skal altså forstå blandt andet cloud, automatisering og mobilitet. Fælles for de tre elementer er, at de fører os længere væk fra teknologien.

I fremtiden handler informationssikkerhed i højere grad om forretningens behov. Den gode sikkerhedsmedarbejder forstår forretningssidens ønsker om sikkerhed og kan få dem implementeret.

Men vedkommende kan også argumentere for, hvornår det er nødvendigt at indføre sikkerhedsfunktioner, selvom de kan virke hæmmende for forretningens frie udfoldelse.

Så ja tak til flere sikkerhedsfolk - men de skal kunne andet og mere, end de kan i dag.

DKCERT (www.cert.dk) er et dansk Computer Security Incident Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DKCERT information om internetsikkerhed. DKCERT udsender advarsler og tager imod henvendelser om sikkerhedsrelaterede hændelser på internettet. DKCERT er en organisation i DeIC, DTU.

Shehzad Ahmad opdaterer en gang om måneden Computerworlds læsere med de seneste tendenser inden for informationssikkerhed.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Højer og Lauritzen ApS
Distributør af pc- og printertilbehør.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Undgå cyberkatastrofen med automatiseret kontrol over sensitive data

Når cyberkriminelle gennemtrænger din sikkerhedsinfrastruktur, bruger de i snit 48 dage til at danne sig et overblik over sensitive data, før de lukker dine systemer og data ned med ransomware. På dette seminar får du derfor et solidt grundlag for at sikre dig overblik over sensitive, virksomhedskritiske informationer. Derudover vil du få et praktisk indblik i, hvordan du beskytter dine informationer, så du er er mindre sårbar når cyberkriminelle trænger ind på dit netværk, samt et overblik over typiske angrebsformer og viden om, hvordan et ransomwareangreb foregår i praksis.

07. februar 2023 | Læs mere


Status og erfaringer fra fem år med GDPR

Vi samler nogle af Danmarks fremmeste GDPR-eksperter trådene efter knapt fem år. Dette giver dig et solidt overblik over de hidtidige erfaringer og sikker viden at basere din indsats på, når du skal planlægge og tilpasse din organisations indsats for at sikre compliance med det omfattende regelkompleks.

07. februar 2023 | Læs mere


ERP-trends 2023

Vi sætter også fokus på, hvordan udviklingen kommer til at påvirke din organisation, hvordan du bedst forbereder og planlægger ERP-indsatsen og om, hvilke faldgruber du skal være opmærksom på. Herunder hvordan den stadig mere udbredte – og uomgængelige – anvendelse af cloudservices vil påvirke dine muligheder for at få mest muligt ud af dine investeringer.

08. februar 2023 | Læs mere