25/03/2022
Krig i Europa, må vi tenke nytt rundt IT-relatert sikkerhet?
En invasjon på europeisk jord, har ført til at mange norske bedrifter ser på hele sikkerhetsbildet for sin virksomhet. Hvilke beredskapsplaner har vi? Hvor godt forberedt er vi på uforutsette hendelser? Kan vår virksomhet overleve alvorlige kriser der vår vanlige hverdag settes til side?
Det er særlig tre begrep som dukker opp og brukes litt om hverandre når det kommer til sikkerhet i og rundt spørsmål som har med IT å gjøre, datasikkerhet, informasjonssikkerhet og cyber-sikkerhet. Selv om begrepene ofte blandes sammen og overlapper hverandre er det en del forskjeller her. Vi kan se litt på disse forskjellene.
Informasjonssikkerhet dreier seg om en virksomhets overordna prosesser og rutiner når det kommer til å beskytte og sikre virksomhetens informasjon og tjenester. Begrepet omfatter en rekke aspekter som for eksempel krav stilt gjennom lover og forskrifter, risikovurderinger og kriseplaner, kompetansehevende tiltak og fysisk sikring. Hva har vi tatt høyde for når vi har laget våre kriseplaner og risikovurderinger?
Datasikkerhet dreier seg mer om verktøy, tjenester og metoder som skal beskytte informasjon og systemer. Målet er å forhindre at konfidensialitet, integritet og tilgjengelighet ikke svekkes. Eller som Store Norske Leksikon sier “....sikrer at digital informasjon og digitale systemer ikke uten eiernes ønske eller forutgående handling, blir utilgjengelig, går tapt, blir lest eller endret.” Er det settet med verktøy, tjenester og metoder vi har i vår virksomhet dimensjonert for ordinær drift i fredstid, eller har vi tatt høyde for ting som ikke bør skje?
Cybersikkerhet, tar datasikkerheten ett skritt videre og inkluderer beskyttelse av infrastruktur og enheter som baserer seg på IT, men som ikke nødvendigvis relaterer til informasjon på en, eller flere datamaskiner. Her er industrien et godt eksempel med både automasjon og helt robotiserte produksjonslinjer. Andre bransjer og tjenester som er helt avhengig av IT er for eksempel kraftbransjen, telekom-tjenester, vann og avløp, trafikkstyring med mer. Hvordan resonnerer vi rundt dette fra et sikkerhetsperspektiv for virksomhetene vi er en del av?
Det har vært mye fokus på cyber-sikkerhet de siste årene. Det er av en eller annen grunn litt mer sexy å bruke penger på å beskytte seg mot mystiske hacker-kollektiver med onde hensikter, enn å bedrive aktiv kompetanseheving rundt sikkerhet i virksomheten. Sikkerhet handler ikke bare om små sorte bokser og snikende skript som smyger seg rundt i systemene våre, men om kunnskap og kultur også. Vet virksomhetens ansatte hvordan de skal oppføre seg ved ulike trusler? Har vi prosedyrer for hva som skjer ved strømavbrudd, tap av nettilgang, eller andre mer skremmende scenarier?
En annen ting som bekymrer meg fra et sikkerhetsperspektiv er hvor mye data som er tatt ut av sirkulasjon, men som fortsatt ikke er sendt til de evige jaktmarker. Jeg har besøkt både private og offentlige virksomheter som har bøttekott og kjellere fulle av utrangert, eller utbyttet datautstyr, uten at der tilsynelatende foreligger noen plan for sletting eller avhending av utstyret. Jeg har tenkt mye på hva det betyr for Ukrainske virksomheter. Inntar fienden et atomkraftverk, er det sannsynlig at de også får kontroll over dataene der. Tar man kontrollen over et sykehus, får man nok tilgang til pasientdata og journaler. Faller rådhuset i fiendens hender er det nok lurt å anta at fienden også skaffer seg tilgang til data, tjenester og systemer der.
Tilbake til norske bøttekott og kjellere. Hvor gode er planene våre for sikker sletting og sikker avhending av utstyr som kan inneholde sensitive data, eller data som i det minste er sensitive for våre virksomheter? Har vi gode nok planer og nok fokus på sletting, resirkulering eller makulering av enheter? Noen har nok det, andre så avgjort ikke. Selv om mobilen, laptop´en eller nettbrettet ikke har noen verdi lengre, betyr det ikke at dataene som finnes på dem er verdiløse. De kan inneholde persondata, forskningsdata, kunderegistre, informasjon om produksjon eller andre bedriftshemmeligheter. Dagens gratis tips er derfor å få satt sletting og avhending i system, så sover du kanskje litt bedre om natta, selv i usikre tider.