Læren i 'Panama Papers' for enhver it-ansvarlig: Ingen af dine data er sikre

ComputerViews: Den store lækage af fortrolige data i de såkaldte Panama Papers er en alvorlig sag for enhver it-ansvarlig: Ingen data er sikre.

Artikel top billede

(Foto: Computerworld)

ComputerViews: Offentliggørelsen af en hel stribe interne dokumenter fra det panamanske advokatfirma Mossack Fonseca har vakt betydeligt opsigt i weekenden.

Dokumenterne afslører, hvordan firmaet har hjulpet tusinder af selskaber og personer med at få bragt penge i skattely - herunder (ifølge Børsen) Stein Bagger, der fortsat aldrig har gjort redde for 200 millioner kroner, som kurator i konkursboet efter IT Factory ikke kan finde, den islandske statsminister, flere kendte sportsfolk (herunder danske) og mange andre.

Den alvorlige konklusion

På Island demonstreres der i disse timer uden for parlamentet af en meget stor skare islændinge, der forlanger statsminister Sigmundur Davíð Gunnlaugsson afgang for skatte-fuskeriet

Holder oplysningerne i Panama Papers vand, er harmen selvfølgelig velbegrundet.

Men samtidig illustrerer offentliggørelsen af de mange dokumenter det, som it-chefer og direktører godt er klar over, men som alligevel giver dem grå hår i hovedet: Ingen data er sikre i dag.

Alle dine interne dokumenter - med fortrolige forretnings-oplysninger, kundeforhold, kontrakter, produktoplysninger, medarbejderforhold og alt muligt andet - risikerer alle at blive offentliggjort på samme måde.

Problemet skyldes flere ting:

- Vi gemmer i dag alle vores data på servere - enten i kælderen eller i forskellige versioner af cloud'en. Det gør det nemt at massekopiere dokumenter - ofte endda uden at nogen opdager det - og samtidig transportere dem hurtigt over store afstande og til mange samtidige modtagere.

- Alle vores data og it-systemer hænger sammen på kryds og tværs. Så en indgang i et hjørne af infrastrukturen, kan ofte bane vejen til data i den anden ende af systemet.

- Hacker-miljøerne er i dag blevet uhyre professionelle og automatiserede. Antallet af forskellige angrebsformer og indgangsveje er steget markant, og de er blevet vældigt avancerede.

Det kan du læse mere om her: Hackerne kommer - og du kan (næsten) intet gøre.

Du kan ikke købe dig til sikkerhed

It-sikkerhedsbranchen har på den anden side udviklet sig kraftigt i de senere år. Her udvikles der hele tiden avancerede værktøjer - i dag satser mange på avanceret monitoriering, beskyttelse og avanceret overvågning, der kan afsløre, når der er noget alvorligt på fære.

Det sker i erkendelsen af, at det alligevel ikke kan lade sig gøre at beskytte sig mod alt - heller ikke selv om it-sikkerheds-teknologierne i er dag avancerede og effektive (men jo altid et skridt bagefter hackerne).

Intet af dette hjælper dog, når data bliver kopieret af betroede medarbejdere. Her er det umuligt at købe sig til at god it-sikkerhed ved investering i teknologi.

Det handler om mennesker, procedurer, loyalitet, hvilket på sin vis er langt sværere discipliner end håndtering af selv avanceret it.

Det er bemærkelsesværdigt, at flere af nutidens store datalæk, der for alvor har haft jordskælvs-effekt, har haft en intern medarbejder i hovedrollen - ofte en it-mand.

Se bare på Cablegate, som tog fart, da soldaten Bradley Manning sendte en kvart million fortrolige dokumenter til Wikileaks og Edward Snowden, der lækkede dokumenter om NSA's overvågning.

Det kan du læse mere om her: Gør dig klar til 'New IT' - her er fem hovedtemaer for it-chefen i det kommende år

Ingen ved hvem kilden er

Ingen ved med sikkerhed, hvem der har leveret data fra det panamanske advokatfirma Mossack Fonseca.

Oplysningerne stammer fra en anonym kilde, som tyske Süddeutche Zeitungs har kontakt til. Denne kilde har sendt store mængder krypterede, interne dokumenter fra Mossack Fonseca til avisen.

Vi ved ikke, hvordan vedkommende har fået adgang til oplysningerne, men noget tyder på, at der er tale om en betroet medarbejder, der har fået moralsk kvababelse.

Ingen er sikker

Kunne det samme ske for dig?

Ja, det kunne det.

Vi vil uden den mindste tvivl mange gange i fremtiden komme til at se lignende sager - i større eller mindre målestok - hvor virksomheders fortrolige data bliver lækket.

I tilfældet med Panama Papers er det selvfølgelig godt (hvis oplysningerne altså holder vand).

Men hvad når det gælder dit eget firma? Har du helt orden i alle data? Og sager? Kan alle dine data tåle at se offentlighedens lys og blive eksponeret i medier?

EU's persondataforordning

EU er på trapperne med den store persondata-forordning, der blandt andet har som mål at tvinge virksomheder og organisationer til at få styr på deres it-sikkerhed - herunder beskyttelse, beredskabsplaner og håndtering af data.

Der trues med store bøder, hvis data lækkes. Men virksomhederne frygter faktisk mere reglen om, at de selv skal kontakte alle ramte og fortælle dem om skaden, hvis den opstår.

Denne tvangsmelde-pligt kan skade omdømme og brand uopretteligt og derved true virksomhedens eksistens langt mere end en given bøde.

Du kan læse mere om persondata-forordningen her: Overblik: Få styr på EU's nye persondata-forordning - her er alt du behøver at vide

Hvad skal man gøre?

Det kan det selvfølgelig ikke lade sig gøre at svare entydigt på. Men indførelsen af gode sikkerheds- og kontrol-procedurer kan altid hjælpe lidt på sagen og supplere de udadvendte sikkerheds-systemer.

Ved virksomhedens it-organisation nok om it-sikkerhed? Er der styr på kompetencer, riscisi og løsninger? Eller er det noget, der nok bare 'kører af sig selv.'? Det er væsentlige spørgsmål for dig som CIO.

Et godt eksempel er Rigspolitiets koncern-it, der for halvandet år modtog lammende kritik fra Rigsrevisionen for sin it-sikkerhed - primært på grund af problemer med mandskabs-procedurerne.

Det kan du læse mere om her: Efter lammende kritik af politiets it-sikkerhed: Sådan vil it-chefen løse problemerne

Det er ligeledes en udbredt fejl, at organisationer og virksomheder giver alt for mange medarbejdere adgang til alt for mange data - og glemmer at inddrage tilladelserne, når medarbejderne stopper i virksomheden.

Det kan du læse eksempler på her: Medarbejdere afslører alvorlig brist: Vi har fri adgang til forbudte data

Hertil kommer, at rundspørger (ganske vist globale) har indikeret, at rigtigt mange medarbejdere - helt op til hver syvende - er villig til at sælge deres adgangskoder for helt ned til 150 dollar til fremmede mennesker.

Så grelt er det næppe herhjemme. Og dog. For husker vi ikke alle Se & Hør-sagen fra foråret 2014, hvor en betroet dansk medarbejder solgte fortrolige kreditkort-informationer fra Nets om kendte danskere til sladderbladet?

Det var et scenarie, der ifølge sikkerhedsorganisationen DK-Cert kunne få 'det til at løbe koldt ned ad ryggen på enhver sikkerhedsansvarlig.'

"Hvem har adgang til hvilke data? Hvad må de gøre med dem? Hvordan bliver adgangen logget? Er der personsammenfald mellem dem, der har adgang, og dem, der tjekker logfilerne? En god tilgang her er den såkaldte "separation of duties"," skrev DK-Cert dengang.

Der har på samme måde gentagne gange været historier fremme om, hvordan medarbejdere i danske organisationer uden videre kan gemme arbejdsdokumenter i deres Dropbox eller lignende.

Det kan du læse mere om i denne blot et par måneder gamle undersøgelse: Kritik: Hver femte offentligt ansatte bruger privat Dropbox-konto til arbejds-filer

Det er selvfølgelig en vældigt praktisk løsning for mange.

Men alene det, at det kan lade sig gøre, stiller krav om, at organisationen har fuld tillid til medarbejderne.

Samt at alle dokumenter kan tåle at blive spredt ud under offentlighedens søgelys, hvis en medarbejder (eller en hacker) skulle få anledning til det.

Og kan de lige det?

Har du styr på din sikkerhed? Og dine data? Hvad mener du er løsningen? Giv dit besyv med i debatfeltet herunder.

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Andre events | København

    Executive Conversations: Når geopolitisk usikkerhed udfordrer Danmarks digitale suverænitet

    Geopolitisk usikkerhed og værdikonflikter mellem USA og Europa rammer nu direkte den danske it-dagsorden. Få indsigt i konsekvenserne – og hvordan du minimerer risikoen i en ny teknologisk virkelighed.

    Sikkerhed | København

    Cyber Security Festival 2025

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.200 it-professionelle. Du kan glæde dig til oplæg fra mere end 50 talere og...

    It-løsninger | Online

    ERP Insights 2025

    Få den nyeste viden om værktøjer, der kan optimere hele din virksomhed med udgangspunkt i AI og fleksibilitet.

    Se alle vores events inden for it

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Vil du være med til at gennemføre IT-anskaffelser for Forsvaret?

    Københavnsområdet

    Netcompany A/S

    Erfaren databasespecialist

    Københavnsområdet

    Banedanmark

    Cyber Security Manager

    Københavnsområdet

    Navnenyt fra it-Danmark

    Adeno K/S har pr. 22. september 2025 ansat Steen Riis-Petersen som ServiceNow Expert. Han kommer fra en stilling som Senior Manager hos Devoteam A/S. Nyt job
    Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

    Hans Christian Thisen

    Norriq Danmark A/S

    IT Confidence A/S har pr. 1. oktober 2025 ansat Johan Léfelius som it-konsulent. Han skal især beskæftige sig med med support, drift og vedligeholdelse af kunders it-miljøer samt udvikling af sikre og stabile løsninger. Han kommer fra en stilling som kundeservicemedarbejder hos Telia Company Danmark A/S. Han er uddannet (under uddannelse) som datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kundeservice, salg og teknisk support. Nyt job

    Johan Léfelius

    IT Confidence A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Niels Bjørndal Nygaard som Digital Product Lead. Han skal især beskæftige sig med designe og implementere effektive IT-løsninger. Han har tidligere beskæftiget sig med at være digital consultant og project Manager hos Peytz & Co. Nyt job

    Niels Bjørndal Nygaard

    Norriq Danmark A/S