Her halter sikkerheden i dansk erhvervsliv

Her sætter vi fingeren på de ømme punkter i dansk erhvervsliv, forklarer hvorfor sikkerheden halter og giver seks konkrete tip til en mere sikker virksomhed.

I den klassiske danske virksomhed er der en stribe sikkerhedsproblemer, der går igen, og som faktisk kan afhjælpes ved planlægning og ledelsesfokus.

Det er den samstemmende konklusion, som sikkerhedsfolk og analysehuse kommer frem til, nå de bliver spurgt om, hvor sikkerhedsskoen trykker i de kernedanske firmaer i mellemklasse-størrelsen.

Mads Nørgaard Madsen, der er ansvarlig for security and technology i rådgivnings- og revisionsfirmaet PwC, sætter faktisk fingeren på løsningen i to enkle sætninger:

"It-sikkerhed skal være en del af alle ledelsesmæssige beslutninger. Hvis man vil rette op på de problemer, der er, skal det komme oppefra og ned," siger han til Computerworld.

Det lyder jo nemt, men det er det ikke nødvendigvis.

"Et eksempel er patch management, som er et vedvarende problem i danske firmaer. Her er det ofte svært at overbevise ledelsen om, at der skal bevilges lidt penge, for det er en investering, der ikke direkte kommer igen og kan ses på bundlinjen," forklarer Peter Kruse fra sikkerhedsfirmaet CSIS. Sådan vurderer virksomhederne sig selv
Ser man på de konkrete tal, har analysehuset IDC spurgt ind til ni forskellige områder og deres betydning for virksomhedernes sikkerhed.

IDC har spurgt 149 danske firmaer, der har mere end 10 ansatte om, hvor problemerne er.

Groft ridset op befinder problemerne sig der, hvor virksomhedens ansatte også befinder sig.

"Vi har foretaget undersøgelsen for at lave en sikkerhedsstatus i dansk erhvervsliv. Virksomhederne siger selv, at de kritiske områder er dem, som har noget med mennesker at gøre," siger Anders Elbak, der er it-analytiker i IDC.

"Teknologien er derimod ganske godt på plads," vurderer han.

Menneskelige fejl, mangler, misforståelser eller manglende viden gør altså virksomhedsdata usikre. Det kan sikkerhedsbranchen nikke genkendende til.

"Der er stadig en stor udfordring i forbindelse med medarbejdernes sikkerhedsforståelse," siger Peter Kruse fra CSIS.

Der er dog stor forskel på, om man er en mindre virksomhed eller en stor virksomhed.

"De helt store virksomheder er i dialog og proaktive i deres tilgang til sikkerhed, men blandt de små og mellemstore virksomheder er der et generelt billede af, at de er knap så langt, når det handler om sikkerhed, " lyder Mads Nørgaard Madsens analyse.

En af ulemperne i denne kontekst er, at fokus er på at drive butikken, lange varer over disken og udbetale lønninger og derfor 'glemmer' sikkerhed.

"Det bærer dette segment præg af," siger Mads Nørgaard Madsen.

Dansk IT foreslår ligefrem, at man indfører sanktioner mod virksomheder, der ikke passer på sikkerheden.

"Man kan gøre meget med oplysning, men det kan være nødvendigt, at dårlig sikkerhed har konsekvenser. Man kan eksempelvis forestille sig, at der skal gives bøder til de virksomheder, der ikke har sikkerheden i orden. Pengene kunne man så bruge til et proaktivt datatilsyn," siger Per Andersen, der er direktør i Dansk IT.

Her koster det penge
Mest alvorligt er naturligvis de sikkerhedsproblemer, der koster penge, eller hvor der mistes kritiske data.

Disse episoder optræder ifølge IDC hyppigst, når firmaets pc'er inficeres med malware, når der opstår uheld eller forsømmelser blandt de ansatte, og når udstyret bliver stjålet eller mistes.

PwC peger på, at deres it-sikkerhedskonsulenter ofte møder inficerede pc'er, når de kaldes afsted på opgaver i kongeriget.

"Malware er et stort problem, og selv om mange ikke betragter det som andet end generende i IDC's undersøgelse, så ligger det nok et stykke fra virkeligheden. I mange tilfælde ved virksomhederne nemlig ikke, hvad malwaren gør ved deres systemer. Den virkelighed er nok lidt usynlig," fortæller Mads Nørgaard Madsen.

"I dette segment ser vi det som et af de største problemer," lyder hans vurdering.

Pc-problemerne opstår typisk, når der ikke er en patch management-politik eller rutiner omkring opdateringer til de forskellige programmer på harddiskene.

"Det burde ikke være en nyhed i dansk erhvervsliv, at programmerne skal opdateres, men det er det faktisk mange steder," lyder det fra Peter Kruse.

Helt uproblematisk er det dog ikke at holde fast i en god opdateringspolitik.

"Man skal naturligvis holde styr på, om opdateringer har konsekvenser for de programmer, som man anvender i sin virksomhed. Den uvished støder vi ofte på, når vi møder virksomheder, der ikke opdaterer regelmæssigt," fortæller han.

Et andet område, der kan være usynligt, er eksempelvis, at trådløse netværk udnyttes af uvedkommende.

"Det trådløse virksomhedsnetværk udnytter oftere og oftere af hackere, uden at det opdages," siger Mads Nørgaard Madsen fra PwC.

Hvor er min mobil?
Overlagte handlinger fra ansatte eller partnere rangerer også helt i toppen af trusselsbilledet.

"Det er meget nemt for den svage sjæl at få adgang til kundedatabasen eller anden data. Det er helt klart et af de risikomomenter, der skal med, når man kigger på sit sikkerhedsbillede," siger Mads Nørgaard Madsen.

"Man skal ikke mistænkeliggøre alle, men man skal være opmærksom på, at det er en stor risiko for virksomheden."

Han peger på en menneskelig to-faktor-løsning, som man kender fra godt gammeldags bogholderi, hvor én betaler og en anden godkender, som en løsning.

Den mobile verden er også et område, hvor der skal sættes ind. Ikke fordi den er truet af malware og lignende ondsindet kode endnu, det handler igen om medarbejderne.

"Foreløbig er det primært uden for Danmarks grænser, at man støder på problemer med malware til mobilen. Det store problem med de transportable enheder er stadigvæk, at de bliver væk eller stjæles," siger Mads Nørgaard Madsen. Han råder dog:

"Sørg for sikkerhed og kryptering på dine mobile enheder. De bliver mistet eller stjålet."

Ligeledes er det vigtigt at have styr på, hvad de ansatte brunger med ind i netværket af private gadgets. Cloud er godt
IDC's tal viser meget få sikkerhedsproblemer med cloud-løsninger, og det er der en ganske god grund til.

For cloud-tjenester kan faktisk være med til at sende sikkerhedsspørgsmålet ud til en leverandør, der ved meget mere om det.

"Brugen af cloud har en tendens til at højne sikkerheden i dette segment. Cloud-leverandørerne har generelt en høj sikkerhed," siger Mads Nørgaard Madsen.

I den modsatte ende af IDC-trusselsskalaen kan der slappes lidt mere af, når det handler om sikkerhedskrav vedrørende regler og love til små og mellemstore virksomheder. Det er kun få, der bliver berørt, og det er ikke her, den store masse skal bruge pengene.

"Det er kun i nicher, det er aktuelt."

Ligeledes er eksempelvis DDoS-angreb ikke det store problem.

"For det første ligger det ofte hos det firma, der hoster løsningen. For det andet er denne type virksomheder sjældent mål for eksempelvis DDoS," lyder analysen fra Mads Nørgaard Madsen.

Læs også:

Er advarslerne om mobilvirus fis i en hornlygte?

Så udsat er du: Dit kontor-firmware er proppet med farlige huller

Du kan miste dit job hvis du ikke har styr på det her


Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Computerworld A/S
Salg af telemarketing og research for it-branchen, it-kurser og konferencer

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Microsofts løsninger: Mod den store digitale transformation

Vi er for fuld fart i gang med den store digitale transformation, der med smarte it-systemer kommer til at ændre en meget stor del af vores processer, produktion og måde at arbejde på. På denne konference vil du kunne høre om de seneste bud på it-systemer, der i Microsoft-universet understøtter kursen mod den digitale transformation og smart it-udnyttelse.

28. februar 2017 | Læs mere


Bliv klar til EU's persondataforordning: It-opgaver, ansvar og teknologiske muligheder

EU's persondataforordning træder i kraft 25. maj 2018, og det er en stor opgave at få gjort it-setuppet i organisationerne klar. Få overblik over regler og konsekvenser for it-afdelingen og virksomhedens it-ansvarlige, samt indblik i en stribe teknologier, der kan hjælpe til at efterleve kravene.

01. marts 2017 | Læs mere


Bliv klar til EU's persondataforordning: It-opgaver, ansvar og teknologiske muligheder

EU's persondataforordning træder i kraft 25. maj 2018, og det er en stor opgave at få gjort it-setuppet i organisationerne klar. Få overblik over regler og konsekvenser for it-afdelingen og virksomhedens it-ansvarlige, samt indblik i en stribe teknologier, der kan hjælpe til at efterleve kravene.

08. marts 2017 | Læs mere





mest debaterede artikler

Computerworld
Denne programmør har fundet det perfekte våben mod Windows-svindlere og irriterende telefon-sælgere
Programmøren Roger Anderson har bygget en robothær, der bliver sendt i krig mod svindlere og irriterende telefonsælgere.
CIO
Sikkerhedsfolk: Sådan vil ransomware-plagen udvikle sig (det bliver meget værre)
Vi har kun set begyndelsen på ransomware-plagen, vurderer sikkerhedsfolk. Næste fase kan blive total nedlukning af hele fabrikker, anlæg og organisationer. Og hvad gør vi så?
Comon
Sådan installerer du Googles bil-system, Android Auto, på din smartphone
Android Auto har indtil nu krævet en bil med indbygget computer med touchskærm for at kunne fungere. Nu kan du installere systemet på din Android-telefon og benytte den som bil-computer og navigations-system. Se her, hvordan du gør.
Channelworld
Tidligere Atea-boss Claus Hougesen er færdig som direktør i 3A-it: Her er årsagen
Claus Hougesen er stoppet som administrerende direktør for 3A-it og har i stedet overladt posten til Preben Jensen, der ligeledes har en fortid hos Atea.
White paper
Hyperconverged infrastructure - Optimer datacentret med den enkleste og mest fremtidssikrede løsning
Mere integration betyder mindre arbejde for datacenteradministratorer - Læs hvordan i dette white paper. Dette white paper er skrevet af Computerworld for SEC Datacom