Kerny Ustrup er it-direktør i MT Højgaard. Fotograf: Jørgen True, STUDIE-E / MT Højgaard

Dansk it-direktør: Sådan holder vi styr på it-sikkerheden

Gode gamle dyder som struktur og kommunikation betyder meget for, at it-sikkerheden holdes højt i MT Højgaard, hvor der ellers er meget at holde styr på.

Interview: Når sikkerhedsbranchen konstant råber vagt i gevær, og medierne konstant hiver de værste sikkerhedsbrister frem i lyset, gælder det om at holde hovedet koldt og tage udgangspunkt i den praktiske sikkerhedsvirkelighed.

"Vi oplever faktisk ikke de store sikkerhedsproblemer i hverdagen," fortæller Kerny Ustrup, der er it-direktør i entreprenørvirksomheden MT Højgaard.

Den situation har han og hans medarbejdere bygget op i organisationen gennem gode, gamle dyder som struktur, kommunikation og teknologi.

For der er noget at holde styr på i MT Højgaards organisation, hvor it er spredt ud over byggepladser i hele landet. På den måde er virksomhedens udstyr og netværk umiddelbart meget sårbart.

I denne del af risikoanalysen er firmaet altså eksponeret.

Godt 2.000 pc'er, mellem 500 og 1.000 tablets og cirka 2.000 telefoner. Sådan ser den konkrete udstyrsliste ud for it-afdelingens folk, men der er styr på tingene.

"Jeg er lidt stolt over, at vi kan tælle utilsigtede episoder indenfor det seneste år på en enkelt hånd," siger han til Computerworld.

"Men alle sikkerhedsrisici ligger en virksomhed på sinde, og derfor har vi en seriøs risikoanalyse på alle de nødvendige områder, hvor vi har helt konkrete handlinger forbundet med hvert emne." 

Hvordan udarbejder i disse analyser?
"Det gør vi med baggrund i akademiske overvejelser og den praktiske virkelighed, vi står overfor," siger han.

MT Højgaards organisation tager således udgangspunkt i egne erfaringer, henter informationer fra analysehuse som eksempelvis Gartner, fra partnere som IBM og på generelle samfundsforhold, når truslerne skal identificeres.

"Det er den ene vinkel på sikkerheden. Og herfra hører vi ofte, at trusselsbilledet er stærkt stigende. Det forsøger vi så at forholde os til i forhold til vores forretning og de problemer, som vi møder i praksis," fortæller han.

"Men vi er sluppet nådigt igennem de senere år. Vi har kun haft to denial-of-service-angreb, vi har ingen datatyveri eller uautoriseret adgang til netværket og kun ganske få stjålne enheder."

Firmaet har valgt de almindelige branchestandarder til områder som password, kryptering eller adgang til data.

"Hvis vi var en bank, ville det selvfølgelig være anderledes, men for os virker det solidt nok," siger Kerny Ustrup. Mennesker er ikke et problem
It-analysehuset IDC har udarbejdet en rapport, hvor 150 danske virksomheder er blevet spurgt om, hvordan de opfatter sikkerhed og trusselsniveau.

Groft ridset op viser rapporten, at problemerne befinder sig der, hvor virksomhedens ansatte også befinder sig.

"Vi har foretaget undersøgelsen for at lave en sikkerhedsstatus i dansk erhvervsliv. Virksomhederne siger selv, at de kritiske områder er dem, som har noget med mennesker at gøre," siger Anders Elbak, der er it-analytiker i IDC.

Menneskelige fejl, mangler, misforståelser eller manglende viden gør altså virksomhedsdata usikre.

Hele den analyse kan du læse her: Her halter sikkerheden i dansk erhvervsliv.

Men i MT Højgaards organisation har man formået at lægge en dæmper på netop denne problematik.

"Jeg tør dårligt sige det, men vi er ikke plaget af, at vores ansatte skaber sikkerhedsproblemer," fortæller byggefirmaets it-direktør.

"Vi arbejder meget på byggepladser, hvor der er mange personer involveret i handlingerne, og uautoriseret personale har let adgang til dem, men det er faktisk ikke det store problem. Hverken organiserede angreb udefra eller tyveri fylder særlig meget hos os."

Hvordan undgår I det?
"En af årsagerne er måske, at vi er lidt 'kedelige', og meget af vores information er allerede offentligt tilgængeligt. Men vi har naturligvis fortrolige områder som persondata eller i forbindelse med tilbud," siger han.

"Med hensyn til enhederne har vi valgt en helt klar strategi, hvor vi kan spore stjålne enheder. Vi kan ligeledes lukke dem ned fra distancen. En telefon eller en computer, der er stjålet fra vores butik, kan således ikke bruges til noget som helst."

Dna-mærkning af udstyr
MT Højgaard bruger også en teknologi, der hedder dna-mærkning, til alt fra boremaskiner over rundsave til telefoner. 

"Det er en væske, der smøres på med en vatpind, som indeholder jernpartikler, der i princippet er et nummer. Efterfølgende kan man lyse på enheden med et specielt lys og se, hvor den kommer fra."

En anden sikkerhedsforanstaltning er, at langt hovedparten af computerne har lukket ned for administratoradgang, så der er mere kontrol med, hvad der bliver installeret på enhederne.

Men faktisk handler det primært om kommunikation af budskabet for, at man skal holde disciplin - med udgangspunkt i it-afdelingen selv.

"Vi har kontrol over, hvor vi opbevarer følsomme data, og hvem der har adgang til dem. To gange om året gennemgår vi eksempelvis alle, der er autoriserede til disse data," siger Kerny Ustrup.

"På den måde har vi orden i tingene."

Men medarbejderne bliver også oplyst om, hvordan man håndterer sine enheder i MT Højgaard. 

"Vi fortæller vores folk om, at de skal låse enheden inde om aftenen, man skal ikke lægge ting i dropbox og at en stjålen enhed i øvrigt er værdiløs, fordi it-afdelingen kan lukke den helt ned."

"Den største risiko, som jeg ser det i øjeblikket, er faktisk falske phishing mails, og også her forsøger vi at kompensere ved oplysning. En god adfærd og en politik til at matche adfærden op imod, er det mest centrale for god sikkerhed hos os. Folk er gode til at efterleve kravene, når de kender dem."

Så gode gamle dyder formuleret i en politik og en proaktiv plan med samarbejdspartnere holder de mange enheder og maskiner i sikker stand i den store entreprenørvirksomhed. 

"Den adfærd kan folk i øvrigt også bruge i deres privatliv, hvor mange af sikkerhedstruslerne er de samme."






Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
EG A/S
Udvikling, salg, implementering og support af software og it-løsninger til ERP, CRM, BA, BI, e-handel og portaler. Infrastrukturløsninger og hardware. Fokus på brancheløsninger.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
AI og machine learning i praksis: Fokus på teknologi og best practice

Vi kender til kunstig intelligens og machine learning, men hvordan udnytter vi dem i praksis? Hør om de aktuelle erfaringer med AI og machine learning, og bliv endnu klogere på fremtidens mulige tendenser, når det kommer til AI og machine learning.

02. marts 2021 | Læs mere


It-sikkerhedskontroller og -processer (How to)

Flere organisationer end nogensinde før bliver udsat for cyberangreb af hackere, der hele tiden finder nye veje og metoder, som de kan udnytte til at trænge ind i virksomhedernes systemer. På dette event kigger vi nærmere på, hvordan man opsætter de nødvendige it-sikkerhedskontroller og gør god brug af eksempelvis incident response, log management, penetrationstesting, awareness-træning, sikkerhedsopsætning og meget andet.

03. marts 2021 | Læs mere


Roundtable: Start opgøret med kompleksitet og det manglende overblik: Få styr på mulighederne og planen

Overblik og kompleksitet er derfor i fokus på dette digitale roundtable, hvor vi deler erfaringer fra digitale ledere i danske virksomheder. Her kan du blandt andet kan høre om, hvordan du bedst muligt sikrer dig overblik og reducerer kompleksiteten af dine it-systemer.

09. marts 2021 | Læs mere





mest debatterede artikler

Premium
Norda flytter 267 it-stillinger til Indien: 125 danske it-ansatte mister jobbet
Nordea og Finansforbundet har nu indgået en endelig aftale om, hvor mange it-ansatte der bliver nedlagt i Danmark. Det samlede antal er dermed reduceret med 100 i forhold til det oprindelige oplæg.
Computerworld
Trump bønfalder Helle Thorning: Giv mig min Facebook-konto tilbage
Facebooks tilsynsråd, der har Helle Thorning-Schmidt i spidsen, har modtaget en erklæring fra Donald Trump, som ønsker at få genoprettet adgangen til sin Facebook og Instagram-konto.
CIO
Der findes ikke noget vigtigere for din virksomhedskultur end psychological safety
Klumme: Forskningen er entydig: Vidensarbejde er mere effektiv, når du tør stille spørgsmål, rejse kritik og indrømme fejl helt uden frygt for at blive straffet eller gjort til grin. Hvis du ikke har fokus på denne del af din virksomhedskultur, så lever din virksomhed og dine medarbejdere ikke op til deres fulde potentiale.
Job & Karriere
IBM Danmark trækker tilbud om frivillige fratrædelser tilbage for stort antal ansatte: "IBM har taget røven på sine ansatte"
Som led i IBM Danmarks store fyringsrunde fik 130 ansatte grønt lys til at forlade selskabet på en frivillig fratrædelsesordning. Men nu har IBM Danmark trukket det oprindelige tilbud tilbage for størstedelen af de ansatte.
White paper
Infrastruktur: Byg et velfungerende Data Estate i otte trin
Mange virksomheder trækker på så mange og righoldige datakilder, at det bliver stadig sværere at holde rede på alle de informationer, man har. Samtidig lever et traditionelt data warehouse sjældent op til hverken de aktuelle eller – i særdeleshed – fremtidige krav fra forretningen. Løsningen er at udvide til en egentlig Data Estate; et stykke kritisk infrastruktur som gør det muligt at opbevare, organisere, konsolidere og analysere organisationens samlede datamængde. Denne hvidbog giver et samlet billede af, hvordan man gennem otte trin bevæger sig mod at implementere og drage nytte af en Data Estate. Samt hvordan du prioriterer indsatsen, så den giver størst værdi for forretningen.