11.6.2024
Stian Estil
IT-sikkerhet

Trinn-for-trinn-plan for IT-sikkerhet: Dette kan du som leder gjøre i bedriften din

God sikkerhetskultur kommer ikke av seg selv, men den kan bygges.

IT-sikkerhet er ikke bare et teknisk ansvar. Som leder må du sørge for at virksomheten har grunnleggende sikkerhetstiltak, at de ansatte vet hva de skal gjøre, og at dere er forberedt hvis noe går galt.

Her er fire områder det er lurt å ha kontroll på:

1. Sikre kontoene med flerfaktorautentisering

Passord alene gir ikke god nok beskyttelse for mange av virksomhetens viktigste systemer. Flerfaktorautentisering (MFA) legger et ekstra sikkerhetslag til innloggingen ved å kreve mer enn bare et passord.

MFA bør være obligatorisk i relevante systemer, særlig for administratorer og andre brukere med tilgang til viktige systemer og data. Nasjonal sikkerhetsmyndighet anbefaler virksomheter å ta i bruk MFA og anbefaler samtidig at virksomheter vurderer phishingresistent autentisering som passkeys/FIDO2 der det er mulig.

Som leder bør du sørge for at

  • MFA er aktivert på virksomhetens viktigste systemer
  • administratorer og andre brukere med høy risiko har et ekstra sterkt autentiseringsnivå
  • dere har en plan for hvordan tapte eller kompromitterte autentiseringsmidler håndteres
  • ansatte får nødvendig opplæring i hvordan de skal reagere på uventede innloggingsforespørsler

2. Gjør det enkelt å oppdage og stoppe phishing

Phishing handler ikke lenger bare om dårlige e-poster med stavefeil. Angrepsforsøk kan være svært godt og troverdig formulert og komme på e-post, SMS, samarbeidsplattformer eller andre kanaler.

Lær de ansatte å stoppe opp når en melding ber dem om noe uventet, særlig hvis den ber om innlogging, betaling, sensitiv informasjon eller en rask handling.

Alle bør lære at det er god vane å

  • kontrollere avsender og domenenavn før du klikker eller svarer
  • holde markøren over lenker for å kontrollere hvor de faktisk leder
  • være ekstra forsiktig med uventede forespørsler om betaling, innlogging eller deling av informasjon
  • verifisere uvanlige forespørsler gjennom en annen kanal – for eksempel ved å ringe personen som angivelig har sendt meldingen
  • rapportere mistenkelige meldinger raskt, slik at virksomheten kan reagere før flere blir rammet

Du trenger ikke gjøre de ansatte til sikkerhetseksperter! Men du bør tilrettelegge for at de enkelt kan gjøre det riktige og varsle når noe virker galt. Nasjonal sikkerhetsmyndighet understreker også betydningen av både gode tekniske sikkerhetstiltak og opplæring av brukerne.

{{cta-1}}

3. Sørg for at data kan gjenopprettes

En sikkerhetskopi er bare verdifull hvis dere faktisk kan bruke den når dere trenger den.

Sørg derfor for at virksomheten har en backup- og gjenopprettingsstrategi som er tilpasset hvor kritiske dataene og systemene deres er. Det bør blant annet være tydelig

  • hvilke data og systemer som sikkerhetskopieres
  • hvor ofte sikkerhetskopiering skjer
  • hvor lenge sikkerhetskopier oppbevares
  • hvordan sikkerhetskopiene beskyttes mot sletting eller kompromittering
  • hvor raskt kritiske data og systemer kan gjenopprettes
  • at gjenoppretting testes jevnlig

Bruker dere skybaserte tjenester, bør dere også undersøke hva leverandøren faktisk inkluderer av sikkerhetskopiering og gjenoppretting. Ikke anta at «i skyen» automatisk betyr at alle data kan gjenopprettes etter et angrep eller en driftsfeil.

4. Lag en plan for når noe går galt

Ikke engang de beste sikkerhetstiltak kan eliminere all risiko. Derfor trenger bedriften en plan for hvordan dere håndterer en sikkerhetshendelse.

Planen bør blant annet svare på dette:

  • Hvem leder håndteringen når en hendelse oppstår?
  • Hvem skal varsles internt og eksternt?
  • Hvordan oppdager og begrenser dere et angrep?
  • Hvordan sikrer dere logger og annen dokumentasjon?
  • Hvordan vurderer dere behovet for varsling til kunder, leverandører eller myndigheter?
  • Hvordan gjenoppretter dere normal drift?
  • Hvordan evaluerer dere hendelsen i etterkant?

Planen bør være kjent for de som har en rolle i håndteringen, og den bør testes og oppdateres jevnlig. En god beredskapsplan er lite verdt hvis ingen vet hvor den ligger, eller hva de skal gjøre når alarmen går.

IT-sikkerhet er et lederansvar

Du trenger ikke være sikkerhetsekspert for å ta ansvar for bedriftens IT-sikkerhet. Men du bør vite hvilke tiltak dere har på plass, hvem som har ansvaret for dem, og hva som skjer hvis noe går galt.

Start med de grunnleggende spørsmålene:

Er de viktigste kontoene våre godt beskyttet? Vet de ansatte hvordan de skal håndtere mistenkelige henvendelser? Kan vi faktisk gjenopprette dataene våre hvis noe går galt? Og vet vi hva vi skal gjøre hvis vi blir utsatt for et angrep?

Hvis du ikke kan svare tydelig på disse spørsmålene, er det et godt sted å begynne.

{{cta-2}}

Få gratis tilgang til guiden