DK-CERT: Beskyt data mod dine it-folk

Mange ansatte i it-funktioner udnytter deres adgang til fortrolige data til at kigge på oplysninger, de ikke har lov til at se, skriver Shehzad Ahmad fra DK-CERT i månedens klumme om it-sikkerhed

Artikel top billede

Hver tredje it-ansatte har udnyttet sin position til at se data, han ikke er autoriseret til.

Det fremgår af undersøgelsen "Trust, Security & Passwords," som firmaet Cyber-Ark nu har gennemført tre år i træk.

Sidste år havde 33 procent af de adspurgte snaget i andres data, i år var tallet 35 procent.
Undersøgelsen bygger på oplysninger fra over 400 it-folk i USA og Storbritannien, hovedsagelig fra større virksomheder.

De data, it-folk har adgang til, omfatter blandt andet løn- og personalesystemer, kundedatabaser og planer for nye produkter.

Tre ud af fire kan omgå

It-folkene blev også spurgt, om de er i stand til at omgå de restriktioner for adgang til data, som virksomhederne anvender. Her svarede 74 procent, at det mente de godt, de kunne.

Skønt undersøgelsen kommer fra et firma, der sælger software til adgangskontrol og beskyttelse af data, er jeg enig i konklusionen: Truslen fra insidere er reel.
I krisetider bliver truslen større: Hvis en ansat frygter for sin stilling, kan han gå i gang med at indsamle information, der kan bruges, hvis han bliver fyret.

Beskyt data bedre

Desværre ser jeg mange steder, at man ikke gør meget for at beskytte mod den interne trussel. Firmaerne investerer i firewalls og antivirus til beskyttelse mod angreb udefra. Men data på serverne er ukrypterede og kun beskyttet med et administratorpassword.

Forklaringen på den manglende beskyttelse er, at der er to modsatrettede interesser: På den ene side skal it-folkene have adgang til at udføre deres arbejde. De skal kunne starte og stoppe servere, fejlfinde og løse problemer, tage backup af data og i det hele taget administrere systemerne.

Men på den anden side vil man gerne forhindre, at de kan læse eller ændre på data, som er fortrolige.

Der findes flere bud på løsninger. Mange af dem involverer kryptering på forskellige niveauer.

Man kan for eksempel indføre kryptering af fortrolige dokumenter. Så kan de kun læses af dem, der har nøglen til dem.

Det er forholdsvis enkelt på filniveau. Taler vi om databaser, bliver det lidt mere kompliceret.

Her er det også muligt at kryptere data. Men man skal afgøre, hvilket niveau det skal foregå på. Det vil sjældent være tilstrækkeligt at kryptere hele databasen med samme nøgle - for så giver den nøgle adgang til alle data.
En mere finkornet kontrol er nødvendig, hvor man fx kan begrænse adgangen til bestemte tabeller eller poster til medarbejdere med bestemte roller.

Det er ikke enkelt. Men det er værd at gøre, hvis dine data er værd at beskytte mod misbrug.

DK-CERT er det danske Computer Emergency Response Team. I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

Shehzad Ahmad opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.

Læses lige nu

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. marts 2026 ansat Maria Lyng Refslund som Marketing Project Manager ved netIP Herning. Hun kommer fra en stilling som Marketing Project Manager hos itm8. Nyt job
    Renewtech ApS har pr. 15. marts 2026 ansat Per Forberg som Account Manager for Sustainable Relations. Han skal især beskæftige sig med etablere nye partnerskaber med henblik på ITAD og sourcing kontrakter med hostingvirksomheder og strategiske slutbrugere. Han kommer fra en stilling som Nordic Key Account Manager hos Tesa. Han er uddannet hos Lund University og har en MBA i Management. Han har tidligere beskæftiget sig med at styrke salgsaktiviteter og partnerskaber på tværs af nordiske markeder. Nyt job

    Per Forberg

    Renewtech ApS

    Khaled Zamzam, er pr. 1. marts 2026 ansat hos Immeo som Consultant. Han er nyuddannet i Informationsteknologi fra DTU. Nyt job
    Pentos har pr. 2. juni 2025 ansat Jonas Kyhnau som Seniorkonsulent. Han skal især beskæftige sig med at rådgive virksomheder om HR digitalisering og implementering af SAP SuccessFactors og SmartRecruiters. Han kommer fra en stilling som Seniorkonsulent og PMO lead hos Gavdi. Han er uddannet Cand.merc Human Resource Management fra Copenhagen Business School. Han har tidligere beskæftiget sig med med Onboarding, Employee Central (Core HR). Nyt job

    Jonas Kyhnau

    Pentos