Meget af den sikkerhed, vi tror, vi har, når vi opfylder compliancekrav, er en utopi. Det mener i hvert fald Jamie Neubert. ‘Security theater’ kalder man det. Altså ting vi gør, for at føle os mere sikre, men som reelt set ikke løfter sikkerheden. Det sker i trafikken, det sker i lufthavnen – men det gør […]
Meget af den sikkerhed, vi tror, vi har, når vi opfylder compliancekrav, er en utopi. Det mener i hvert fald Jamie Neubert.
‘Security theater’ kalder man det. Altså ting vi gør, for at føle os mere sikre, men som reelt set ikke løfter sikkerheden.
Det sker i trafikken, det sker i lufthavnen – men det gør sig altså også særligt gældende inden for cybersikkerhed i virksomheder.
Det mener i hvert fald Jamie Neubert Pedersen, som er co-founder og Tech Lead i Pensure.
At opfylde krav er ikke nødvendigvis lig med sikkerhed
Rigtig mange compliance certificeringer handler blot om at beskrive en procedure for, hvordan man gør noget.
Det gælder bl.a. DORA-certificeringer og GDPR, fortæller Jamie Neubert Pedersen:
“Man kan bare beskrive, hvordan man har tænkt sig at gøre, eller fortælle at man er opmærksom på X og Z – og så kan man stadig komme igennem, uden reelt set at gøre det,” siger han.
Problemet ved det er, at det ikke nødvendigvis løfter sikkerheden i den pågældende virksomhed, fortæller den tech-kyndige co-founder.
Han har på egen hånd oplevet virksomheder, der gerne ville have implementere noget kryptering, som de insisterede på skulle overføres via mail – hvilket ifølge Jamie Neubert Pedersen er et stort sikkerhedsmæssigt no-go:
“Episoden skreg af, at virksomheden kun var optaget af at skulle udfylde de her sikkerhedskrav, og derfor ikke tog stilling til den reelle sikkerhed.”
Sikkerheden bliver en utopi
At virksomhederne bruger energi på certificeringerne frem for den reelle sikkerhedsværdi er en af problematikkerne.
Hvad der også er problematisk er dernæst, at virksomhederne stoler ukritisk på deres systemer, når de først har opfyldt visse compliancekrav:
“Løfter du din tro på sikkerheden ved at blive certificeret – så kommer du til at stole mere på den, og så bliver det et større problem, hvis du reelt ikke har forbedret sikkerheden.”
Juristerne laver kravene
“Kravene til cybersikkerheds-certificeringer bør være mere systemtekniske og kodenære i stedet for at sætte krav til beskrivelser af menneskelige procedure,” siger Jamie Neubert Pedersen.
Og problematikken opstår netop, fordi kravene bliver udviklet af fagfolk, som ikke er IT-kyndige, mener han. De bliver udviklet af jurister og andre fagfolk, som ikke har øje for kompleksiteten og det matematiske.
På et tidspunkt var det eksempelvis meget udbredt, at virksomheder satte krav til ansatte om at ændre deres password månedligt eller per kvartal.
Og når man sætter et sådan krav, vil medarbejderne automatisk vælge et kodeord, der er let at huske, og derfor forringer det i virkeligheden sikkerheden, siger Jamie Neubert Pedersen, som mener, at adfærden ved denne politik bliver uhensigtsmæssig.
“Satte man i stedet krav om langt kodeord, ville det gøre entropien større og dermed også sikkerheden bedre,” siger han.
Man handler først, når det er gået galt
IT-sikkerhed er en investering – og ofte kan det være svært at se værdien i investeringen, før det går galt, fortæller Jamie Neubert Pedersen:
“Det er svært at se return of investment, før du er blevet angrebet af hackere, og det er dyrt at implementere cybersikkerhed – så i alle de år, det ikke ligner et problem, kan man spare en hel del på at undgå det.”
Han mener, at man aldrig kan nå 100% sikkerhed, men at man kan tilnærme sig det.
Vigtigt med en åben samtale om sikkerheden
Noget af det, man kan gøre, og som ifølge Jamie Neubert Pedersen er vigtigt, er at skabe en kultur for samtalen omkring sikkerhed på arbejdspladsen:
“Det skal være sådan, at du tør gå til din chef og fortælle, når du er kommet til at sende et CPR-nummer over mail fx – uden at være bange for at blive straffet på den ene eller anden måde,” siger han.
Så kan man få en samtale om, hvordan man alternativt kan gøre det næste gang – og her er det vigtigt at uddanne sine medarbejdere:
“Vi skal træne vores medarbejdere i, hvordan de ikke lader andre ‘tailgater’ på deres adgang til systemerne,” mener han.
Derudover anbefaler Jamie Neubert Pedersen, at man har multifaktor-verificering på så meget, som muligt, samt at man har applikationslagskryptering på følsomme data og ikke bruger statiske nøgler.
På 24Victoria har vi lavet en konkret guide til, hvor du skal starte ift. implementering af cybersikkerhed i din virksomhed. Den kan du læse her.
Læs også: