Phishing – Den største digitale trussel

Fisk med kroge

Phishing er blevet vurderet til at være den største aktuelle IT-sikkerhedsrelaterede trussel for virksomheder. I denne blogpost vil du lære både hvordan phishing har udviklet sig og hvordan I kan undgå at jeres medarbejdere falder i fælden. 

Phishings udvikling 

 

Igennem de sidste 10 år er phishing gået fra at være en fælde, som kun de mest uopmærksomme faldt i, til at være en udfordring, som enhver virksomhed er tvunget til at tage seriøst.  Phishing har udviklet sig fra gennemskuelige masseproducerede e-mails fyldt med stavefejl til e-mails, som er skræddersyede til at snyde lige netop dine medarbejdere. 

Det kræver kun én fejl fra én medarbejder 

For at beskytte din virksomhed er det selvfølgelig essentielt at have styr på de tekniske aspekter af IT-sikkerheden, da det sorterer størstedelen af de skadelige e-mails fra, men det er lige så essentielt at jeres medarbejdere er trænet til at håndtere de få der kommer igennem filteret. Det kræver kun at én medarbejder falder i fælden, før jeres virksomhed mærker konsekvenserne. 

 

Vær særlig opmærksom på phishing af persondata 

 

Den nye persondataforordning sætter endvidere fokus på brud på it-sikkerheden, særligt når et brud involverer læk af persondata. Dette betyder, at et phishing-angreb ikke blot kan have konsekvenser for virksomhedens egne fortrolige oplysninger, men at man også risikerer at komme i problemer ift. persondataforordningen. 


Nødvendigt med kontinuerlig træning 


Det er vigtigt at træning af medarbejderne i IT-sikkerhed er kontinuerlig, da truslerne konstant udvikler sig. Et eksempel på dette er, at man engang nemt kunne spotte phishing på de mange stavefejl og den dårlige grammatik. I dag har de kriminelle dog lavet om på dette, hvilket betyder at man sjældent ser dårligt skrevne forsøg på phishing. Det gør de falske mails væsentlig sværere at spotte.  

Nu er der altså andre ting, som medarbejderne skal være opmærksomme på for at være i stand til at håndtere e-mails sikkert, hvilket øger behovet for
kontinuerlig IT-sikkerheds træning.  


Huskeregler for phishing 


Vi har opstillet tre gode huskeregler, som kan hjælpe dine medarbejdere: 

  • Vær forsigtig med at åbne vedhæftede filer.
     

  • Klik ikke på links i e-mails. 

  • Send aldrig følsomme oplysninger via e-mail. 

Huskeregler er gode at have, men en trussel så stor som phishing kræver kontinuerlig træning enten i form af undervisning eller tests. 

Medarbejdernes viden og opmærksomhed er afgørende for jeres IT-sikkerhed. CyberPilot tilbyder awareness-træning, som træner medarbejderne i IT-sikkerhed og sikker databehandling. Igennem implementering af awareness-træning opnår man et højere sikkerhedsniveau og et godt grundlag til at sikre overholdelse af persondataforordningen. 

  

Se her for mere information omkring vores awareness-træning. 

Persondata for begyndere

persondata

Siden godkendelsen af persondataforordningen er brugen af ordet ”persondata” eksploderet. Ordet har floreret i både nyhederne og på de sociale medier, men på dit arbejde har du nok også oplevet, at der stilles nye krav til, hvordan du behandler persondata. På samme tid har du også fået en masse e-mails fra firmaer, som oplyser dig om, hvordan de behandler din persondata. Alle disse ting kan være svære at forholde sig til, hvis man er lidt usikker på, hvad persondata egentlig er for noget. Derfor kommer her en lille gennemgang af hvad persondata egentlig er og en forklaring på, hvorfor det er vigtigt, at du kender til begrebet.

 

 

Persondata forklaret

 

Datatilsynet definerer persondata som:

 

”… Enhver form for information om en identificeret eller identificerbar fysisk person”[i]

 

Det vil altså sige, at hvis en oplysning siger noget om en person eller leder til en person, så er det persondata. Her er det vigtigt at huske, at det ikke kun gælder informationer i form af tekst, men også i form af videoer, lydoptagelser eller billeder af en person. For at pointere, hvor bredt begrebet persondata favner, får du her lige en liste over nogle af de informationer som er persondata:

 

  • Fornavn og efternavn

  • Køn

  • CPR-nr.

  • Adresse

  • Skostørrelse

  • E-mailadresse

  • Helbredsoplysninger

  • Religiøs overbevisning

  • Politisk overbevisning

  • Telefonnummer

  • Fødselsdato

  • IP-adresse

  • Interesser

  • Fysiske kendetegn

  • Bankoplysninger

  • Online adfærd

  • Og meget meget mere…

Persondata kan altså være utrolig mange forskellige ting. Dog er det ikke alle personoplysninger som prioriteres lige højt i forhold til IT-sikkerhed. Derfor skelner man mellem almindelige persondata og følsomme persondata.



Almindelige persondata vs. Følsomme persondata

 

Informationer som f.eks. navn, køn, adresse og e-mail hører ind under kategorien ”almindelig”, hvor informationer som f.eks. politisk eller religiøs overbevisning, oplysninger om etnisk baggrund eller tilhørsforhold til fagforening hører under kategorien ”følsom”. Hvilke informationer der hører til hvilken kategori, vil for nogen virke indlysende, men i nogle situationer kan det være ret svært at tyde. En sådan situation er i forhold til CPR-numre, som faktisk bliver kategoriseret som almindelige person data, selvom mange nok ville tro det var følsom persondata. Det viser sig dog, at lige præcis CPR-numre er underlagt nogle specifikke regler, som er lidt strammere end reglerne for almindelige persondata. Så man kan lige så godt behandle dem som følsomme persondata.

 

Når du beskæftiger dig med persondata, skal du være særligt opmærksom på, hvornår du bevæger dig fra almindelige til følsomme persondata. At skelne imellem de to kan være svært, men det er meget vigtigt, da der er meget strengere regler i den nye GDPR for behandlingen af den følsomme variant. Hvis du er i tvivl om hvilken kategori et stykke persondata tilhører, er det bedste at gøre, at snakke med den i din organisation, der er ansvarlig for området. I nogle tilfælde kræver den nye lov, GDPR, at firmaet udvælger en til at være ”DPO”, som også kaldes en databeskyttelsesrådgiver. Er der ikke en DPO i din virksomhed kan du spørge den IT-ansvarlige eller datakyndige kolleger.

 

 

Hvorfor er det vigtigt?

 

I forbindelse med den nye lovgivning er indsatsen for at fange forkert håndtering af persondata steget. Det samme er størrelsen på bøderne. Disse bøder kan være op imod 4% af virksomheden eller organisationens globale omsætning. Det skaber selvfølgelig et stort incitament til at have orden i sagerne, men bøder er ikke den eneste mulige konsekvens ved usikker behandling af persondata. Usikker behandling af persondata kan også føre til identitetstyveri, økonomisk svindel, brud på privatliv og et dårligt omdømme for din organisation eller virksomhed.

 

 

Hvad kan jeg gøre?

 

Det var et lille indblik i, hvorfor du skal være forsigtig, når du behandler persondata, og hvad det egentlig går ud på. Selvom det kan virke uoverskueligt at ændre på sine vaner og arbejdsrutiner kan man nå rigtig langt med tre simple huskeregler.

  1. Vær bevidst om, hvornår du behandler almindelige eller følsomme persondata. Når det er følsomme persondata, bør du være særligt opmærksom.

  2. Behandl persondata som noget, du låner. Pas på det, aflever det tilbage og lån det ikke ud. Det vil sige at man skal opbevare det sikkert, slette det når du er færdig og aldrig videregive det til andre.

  3. Er du i tvivl om, hvordan persondata skal håndteres i jeres organisation, så forhør dig hos den ansvarlige, f.eks. jeres DPO.


Hvis du følger disse huskeregler, er du godt på vej. Det er vigtigt at forstå, at når man vil løse udfordringer indenfor IT-sikkerhed er tekniske løsninger vigtige, men det er mindst ligeså vigtigt, hvordan medarbejderne bærer sig ad.


Medarbejdernes viden og opmærksomhed er afgørende for jeres IT-sikkerhed. CyberPilot tilbyder awareness-træning, som træner medarbejderne i IT-sikkerhed og god databehandling. Igennem implementering af awareness-træning opnår man et højere sikkerhedsniveau og et godt grundlag til at sikre overholdelse af persondataforordningen.

Se her for mere information omkring vores awareness-træning.

 

[i] http://www.privacy-regulation.eu/da/4.htm

Persondataforordningen = Panik?

no_worries

Panikker I ved udsigten til meget skrappere regler ift. persondata? Synes du, at det er virker uoverskueligt at få overblik over, hvad der egentlig skal til for, at jeres IT-sikkerhed når et tilfredsstillende niveau ift. persondataforordningen? Fortvivl ikke! I mangler bare en plan at arbejde ud fra, og den kommer jeg med et bud på her. Overordnet set handler det om at få taget nogle simple økonomisk hensigtsmæssige skridt, så i kommer godt i gang med processen. Lad os starte med at kaste et tilbageblik…


Datatilsynet har ikke kunnet følge med


Ingen kan citere mig for at sige, at persondataforordningen ikke er et fantastisk tiltag. Men jeg oplever, at forordningen skaber en voksende panik rundt omkring i de danske organisationer. Denne panik udspringer af, at Datatilsynet ikke har haft de fornødne ressourcer til at være sin opgave voksen.

Datatilsynet har til opgave at håndhæve den gældende danske persondatalov. Gør man status er virkeligheden at Datatilsynet:


1.    Ikke har formået at opdrage danske organisationer tilstrækkeligt ift. at opnå et tilfredsstillende IT-sikkerheds niveau.


2.
    Ikke har haft de fornødne ressourcer eller straffene til at håndhæve loven.


Min påstand er, at situationen ville have set anderledes ud, såfremt Datatilsynet havde haft de fornødne ressourcer til at gøre det bedre end bare godt nok. Man har haft et for stort fokus på at sætte turbo på udviklingen af IT-arbejdsgangene, og i den forbindelse forsømt den gode forberedelse og oplysningen af de danske organisationer ift. IT-sikkerhed.



Husk: Man straffer ikke de uskyldige


Det er vigtigt at huske grunden til, at persondataforordningen overhovedet er blevet lavet:


Loven er lavet for at beskytte borgernes privatdata mod læk, som kunne være undgået, hvis organisationerne havde vist rettidig omhu.


Intentionen er dermed at straffe de organisationer hårdt, der behandler personhenførbare data og ikke passer tilstrækkeligt på det.


Hvis man ser på hvordan de danske organisationer burde være stillet i dag jf. den dansk persondatalov, så ville skridtet ift. den nye europæiske persondataforordning ikke være så stort. Ser man ud over Danmarks grænser, har man i flere lande været vant til et aktivt datatilsyn, der med de fornødne ressourcer gav store bøder for databrud. Mange europæiske organisationer er således allerede ”opdraget” til at have den grundlæggende IT-sikkerhed på plads, og derfor skaber den nye persondataforordning ikke den store panik hos dem.



Hvad kan du så gøre, mens Datatilsynet stadig mangler ressourcer?


Hvis jeg f.eks. var en tidspresset IT-chef i en mindre eller mellemstor organisation, så ville jeg begynde at fokusere mere på IT-sikkerhed, da det er VIGTIGT for virksomhedens fremtid. Hvis ikke I allerede har en god metode til at tænke IT-sikkerhed ind i organisationens arbejde, så er realiteten, at I kan stå foran en meget brat opvågning i den nærmeste fremtid.


Alt imens Datatilsynet er begrænset, må organisationerne selv tage affære. Og hvis man som IT-medarbejder eller -ansvarlig føler, at man mangler en plan, så kan man med fordel tage udgangspunkt i mit forslag:



Ressource-anbefalet prioriteringsliste mhp. at optimere IT-sikkerheden


·         65% af min tid ville gå med at få ledelsen/bestyrelsen overbevist om, at persondataforordningen (og generel IT-sikkerhed) ikke kun er et projekt for IT-chefen. Det er derimod et organisationsprojekt, som dermed kræver deltagelse på tværs af hele organisationen.


·         5% af min tid ville jeg bruge på at identificere, hvor organisationens kritiske data befinder sig (og det er ikke kun data, der direkte har noget med forordningen at gøre).


·         5% af min tid ville jeg bruge på at identificere, hvordan jeg kunne hæve sikkerheden omkring de kritiske data uden øgede udgifter for virksomheden.


·         5% af min tid ville jeg bruge på at få iværksat IT-sikkerheds-awareness-træning til medarbejderne.


·         5% af min tid ville jeg bruge på at indføre tekniske sikkerhedsinitiativer på arbejdscomputerne (udfra filosofien: ”Mange bække små gør en stor å”)


·         5% af min tid ville jeg bruge på at lave en beredskabsplan inklusiv pressetræning til direktøren.


·         De sidste 10% har jeg så til mine driftsopgaver og kaffe.


Når jeg var i mål med ovenstående, ville jeg få lidt mere langsigtet hjælp til at:


1.
    Begynde at se på, hvad der sker på netværket.


2.    Implementere simple tests/kontroller af IT-sikkerheden løbende.


Følger i planen er i godt på vej til at opfylde den kommende persondataforordning, uden det har kostet organisationen alt for mange ressourcer. Panikniveauet falder en smule, og det samme gør tidspresset. Derudover er det vigtigt at huske, at det endnu ikke er helt på plads, hvordan persondataforordningen præcis indføres i Danmark. Det bliver først helt klart sidst i 2017.



Sæt i gang og kom i mål


Kom i gang nu. Lad være med at tro på dem, der vil sælge dig ’fix-it-all’-vidunderløsninger (de findes ikke!). Se på helheden af virksomheden. Hav fokus på kritiske data. Træk 75% overdrivelse fra de mest højtråbende IT-sikkerhedsvirksomheders trusler og tag det så ellers roligt. Tag de små skridt nu, og inden I har set jer om, så vil I været nået helt i mål.


Kenneth er medstifter af CyberPilot. CyberPilot fokuserer på at hjælpe de virksomheder, som allerede har indset at IT-sikkerhed = risiko og håndtering heraf. Det gør vi ved at fokusere på de tiltag, som har størst værdi ift. de investerede ressourcer. Og vi gør det på en pragmatisk måde, så det kommer til at virke i praksis!

Følg os her på hjemmesiden eller på LinkedIn. Vi kommer løbende med råd og vejledning til, hvordan man som dansk virksomhed med simple skridt kan arbejde med IT-sikkerhed, og hvordan man sørger for at anvende sine ressourcer mest effektivt.

Hvorfor er IT-sikkerhed underprioriteret i dk?

threemysticapes

IT-sikkerhed er på mange måder et ”hot topic”. Medierne har stor interesse for sager, hvor nogle af de største danske virksomheder og organisationer er blevet ramt af sikkerhedsbrud. Alligevel er IT-sikkerhed nedprioriteret hos den gennemsnitlige beslutningstager i små og mellemstore danske virksomheder (SMV’er). I dette indlæg kommer jeg med et bud på, hvorfor denne paradoksale virkelighed ser ud, som den gør.



Det er et par år siden, at jeg for alvor begyndte at interessere mig for IT-sikkerhed. Jeg kendte naturligvis til emnet før – men jeg havde vitterligt aldrig forholdt mig til det til trods for, at jeg arbejdede i en branche, hvor IT-sikkerhed er vital for forretningens overlevelse.


Jeg gjorde IT-sikkerhed til en del af min forretning, da jeg var med til at stifte CyberPilot for godt et år siden. Og det seneste års erfaring med dette område har fået mig til at spekulere over, hvorfor IT-sikkerhed ikke nyder større interesse eller højere prioritet hos de danske ledere? 


Jeg er stor modstander af at “smøre blod på væggene”. Altså komme med en masse dommedagslignende udtalelser om hvor store apokalyptiske konsekvenser både IT-kriminalitet og den kommende Persondataforordning vil få (denne kommer jeg til at skrive mere om på et senere tidspunkt). Denne overdramatisering har efter min mening kun et formål: mere salg.


Men faktum er bare, at IT-sikkerhed er underprioriteret i langt de fleste virksomheder i SMV-segmentet.



Fællesnævner: ansvaret bliver ikke placeret


Næsten dagligt taler jeg med ledere og beslutningstagere i danske små og mellemstore virksomheder, som er præcist lige så uinteresserede i emnet, som jeg selv var for et par år siden. De er vant til at have fokus på deres forretning og optimeringen heraf. De er vant til at tænke salg, omkostninger, udvikling og håndtering af risici. Men det fremgår tydeligt, at langt de færreste har gjort sig væsentlige overvejelser om og prioriteringer ift. IT-sikkerhed. Det på trods af, at diverse medier det seneste års tid har været plastret til med historier om emnet. 


Bevares. Alle udtrykker, at de har en klar interesse i, at deres forretning ikke bliver ramt af angreb med skade til følge – men der slutter interessen som oftest også. De ”klassiske” svar fra ledere, når man spørger dem om IT-sikkerhed, er:



IT-sikkerhed = teknik = den IT-ansvarliges ansvar


Ansvaret for IT-sikkerhed er outsourcet som en del af vores samlede IT-leverance 

IT-sikkerhed er kun relevant for de store virksomheder – ikke for os

Det er uklart, hvad den reelle risiko er, og hvordan det vil påvirke os

Hvis nogen havde spurgt mig for 2 år siden, så havde mit svar med garanti også været blandt de ovenstående. Men det er da paradoksalt, at virksomhederne har fokus på placering af ansvar inden for økonomi, marketing, forretningsudvikling, produktion osv. – men meget sjældent en placering af ansvar for risikoen og vurdering af risikoniveauet for virksomhedens IT-sikkerhed.



Ledelsen sender Sorteper videre


IT-sikkerhed handler efter min bedste overbevisning helt basalt om ansvar for risiko og selve håndteringen heraf. Risiko er en naturlig del af at drive en profitabel forretning. Det er noget alle virksomheder forholder sig til dagligt. IT-sikkerhed drejer sig derfor om at forholde sig aktivt til hvilket niveau af risiko man vil acceptere – og ikke nødvendigvis forsøge at undgå risiko for en hver pris.



IT-sikkerhed = forretningsrisiko = ledelsens ansvar!


Ansvaret for denne risiko kan ikke uddelegeres til IT-afdelingen eller en ekstern leverandør. Det vil altid være ledelsens. Det betyder ikke, at man ikke kan få medarbejdere eller leverandør til at håndtere denne rent taktisk og operationelt, men det kræver en bevidsthed og klart definerede ansvarsområder. Virkeligheden er bare den, at det oftest ikke er tilfældet i de danske SMV’er. Dette ses igennem manglende IT-sikkerhedspolitikker, hvori ansvar og målsætninger ift. IT-sikkerhed er defineret og afstemt på ledelsesniveau.



Hvorfor er IT-sikkerhed ikke en prioritet?


Mine samtaler med lederne har lært mig, at der er to primære årsager til, at IT-sikkerheden ikke prioriteres.



Årsag #1


Som jeg skrev tidligere, så er en af årsagerne til den lave prioritering hos de danske SMV’er, at det simpelthen er vanskeligt for dem at vurdere, hvad den reelle risiko er. Det er kompliceret at svare på spørgsmålet: ”Hvad er den faktiske risiko, og hvad er de faktiske omkostninger for et sikkerhedsbrud for min virksomhed? ”. Svaret på dette spørgsmål er naturligvis vidt forskelligt fra virksomhed til virksomhed. Og for at finde svaret kræver det, at man arbejder aktivt med risikovurderinger. Virkeligheden er, at dette ofte ikke er en integreret del af virksomhedens processer.


Årsag #2


En anden del af forklaringen skyldes formentligt, at antallet af historier om danske virksomheder, der har mistet betydelig omsætning eller haft andre betydelige tab i forbindelse med angreb, stadig er relativt begrænset. Til trods for mediedækningen. Derfor er IT-sikkerhed uden tvivl et vanskeligt emne at forholde sig til som for lederne og beslutningstagerne derude.



Jamen, hva’ så med fremtiden?


Når først ledelsen indser, at IT-sikkerhed = forretningsrisiko, så bliver IT-sikkerhed en helt ”almindelig” del af at drive virksomhed. Men det bliver interessant at se hvornår dette sker – og hvor mange succesfulde angreb, der skal til, før ledelserne derude vågner op?


Jeg hører meget gerne dit indspark til mit indlæg. Har du den samme oplevelse? Eller sidder du måske i en virksomhed, som er first-mover på dette område? Byd ind.


Rasmus Vinge er medstifter af og CEO i CyberPilot. CyberPilot fokuserer på at hjælpe de virksomheder, som allerede har indset at IT-sikkerhed = risiko og håndtering heraf. Det gør vi ved at fokusere på de tiltag, som har størst værdi ift. de investerede ressourcer. Og vi gør det på en pragmatisk måde, så det kommer til at virke i praksis!

Følg os her på hjemmesiden eller på LinkedIn. Vi kommer løbende med råd og vejledning til, hvordan man som dansk virksomhed med simple skridt kan arbejde med IT-sikkerhed, og hvordan man sørger for at anvende sine ressourcer mest effektivt.