Artikel top billede

Shehzad Ahmad opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed. Foto: Torben Klint

DK-CERT: Otte råd til chefen om sikkerhed

Klumme: Det skal kunne betale sig for internetudbyderne at hjælpe deres kunder med sikkerhedsproblemer. Det kan det ikke i dag.

47 sider om it-sikkerheden i Danmark i 2008. Det blev resultatet af vores arbejde i DK-CERT med at skrive Trendrapport 2008. Som det fremgår, er der masser af læsestof. Jeg vil imidlertid trække et enkelt emne ud.

Sidst i rapporten kommer DK-CERT med tre sæt anbefalinger, der skal øge it-sikkerheden: Et sæt til borgere, et til it-ansvarlige og et til beslutningstagere.
Anbefalingerne til beslutningstagere består af otte råd.

For det første ser vi det som et problem, at det i dag dårligt kan betale sig for internetudbydere, teleselskaber og hostingfirmaer at gøre en indsats for at forbedre deres kunders it-sikkerhed.

Fordi de er så tæt på kundernes data og trafik, er de ellers i den bedste position til at opdage og standse problemer. En internetudbyder kan således let se, om en kundes pc begynder at scanne vildt på nettet.

Men hvis udbyderen skal bruge tid og kræfter på at kontakte kunden og hjælpe med at finde årsagen, koster det penge. Og udbyderen får ikke nogen direkte gevinst.
Problemet er velkendt i økonomisk teori. Man taler om eksternaliteter.

En eksternalitet er en udgift, der betales af en anden end den, der er årsag til den.

Udgiften til at rydde op efter hackeren betales af offeret og den udbyder, der hjælper med at løse problemet. Hackeren får ikke regningen.

Savner incitament

Derfor foreslår vi i rapporten, at der tilbydes et incitament til, at organisationerne hjælper deres kunder med at sikre data og systemer.

Hvordan det incitament skal se ud, må afgøres af beslutningstagerne: Lovgiverne i samarbejde med branchen. Nogle muligheder er en smiley-ordning, midlertidig lukning af domæner eller strafferetslige sanktioner.

Personligt vil jeg ikke anbefale det ene frem for det andet, valget er op til beslutningstagerne.

Åbenhed om tab af data

Råd nummer to har også adresse til lovgiverne: De bør gøre det lovpligtigt at oplyse, når en organisation har tabt personfølsomme data som følge af et angreb.

Det giver større åbenhed om it-sikkerhedshændelser. Samtidig letter det borgernes muligheder for at opdage, at deres data risikerer at blive misbrugt.

Som det tredje råd anbefaler vi, at enhver organisation skal have en sikkerhedspolitik. Men det er ikke nok.

Der skal også være krav om, at en ekstern revisor med jævne mellemrum reviderer it-sikkerhedspolitikken hos kunder og samarbejdspartnere, som man deler data med.

Samarbejde om varsling

Vores fjerde råd går ud på, at internetudbyderne skal forpligtes til at samarbejde. Det gælder både opgaven med at opdage, varsle, afværge og rapportere om it-kriminalitet.

Vi mener nemlig, at der er brug for en fælles national indsats, hvis vi for alvor skal beskytte borgere og organisationer mod følgerne af it-kriminalitet.

Det var de første fire råd. Hvis du har lyst til at læse mere, vil jeg henvise til rapporten. Du finder rådene på side 33-38.

God fornøjelse med læsningen!

Trendrapport 2008

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team.

I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

DK-CERT's leder, Shehzad Ahmad, opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Alfapeople Nordic A/S
Rådgivning, implementering, udvikling og support af software og it-løsninger indenfor CRM og ERP.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Virksomhedsplatforme i forandring: Hvordan navigerer du i den teknologiske udvikling?

Hvordan finder du balancen mellem cloud- og hybride løsninger? Hvordan integrerer du legacy-applikationer ind i dit nye ERP-setup? Hvordan undgår du at havne i statistikken over store ERP-projekter, der fejler eller overskrider budgetterne?

14. maj 2025 | Læs mere


Computerworld Summit 2025, København – AI transforming business

Årets uomgængelige konference for dig, der er med til at træffe beslutninger om din organisations teknologiske fremtid, og vil have det samlede overblik over aktuelle tendenser i IT-branchen.

27. maj 2025 | Læs mere


Årets CIO 2025

Vi skal finde Årets CIO 2025 og den kvinde eller mand, som i et helt år kan bryste sig af at være landets bedste CIO.

03. juni 2025 | Læs mere