<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="https://www.amino.dk:443/utility/FeedStylesheets/atom.xsl" media="screen"?><feed xmlns="http://www.w3.org/2005/Atom" xml:lang="da"><title type="html">MedSikkerhed</title><subtitle type="html" /><id>https://www.amino.dk:443/blogs/inhousesecurity/atom.aspx?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed</id><link rel="alternate" type="text/html" href="https://www.amino.dk:443/blogs/inhousesecurity/default.aspx?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" /><link rel="self" type="application/atom+xml" href="https://www.amino.dk:443/blogs/inhousesecurity/atom.aspx?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" /><generator uri="http://communityserver.org" version="4.1.40407.4157">Community Server</generator><updated>2012-01-17T07:51:00Z</updated><entry><title>Risikovurdering betaler sig</title><link rel="alternate" type="text/html" href="/blogs/inhousesecurity/archive/2012/01/19/risikovurdering-betaler-sig.aspx" /><id>/blogs/inhousesecurity/archive/2012/01/19/risikovurdering-betaler-sig.aspx</id><published>2012-01-19T12:34:15Z</published><updated>2012-01-19T12:34:15Z</updated><content type="html">&lt;p style="margin:0cm 0cm 15pt;"&gt;&lt;span style="font-size:10pt;"&gt;&lt;em&gt;&lt;span style="font-family:verdana;color:#4f81bd;"&gt;Er du bevidst om den risiko, som din virksomhed l&amp;oslash;ber, n&amp;aring;r den anvender sine it-systemer? Mange mindre og mellemstore virksomheder har aldrig f&amp;aring;et analyseret den risiko, som de p&amp;aring;f&amp;oslash;rer sig selv ved deres anvendelse af it. Jeg er af den holdning, at det kan betale sig at kende risikoen. I denne artikel vil jeg fors&amp;oslash;ge at belyse, hvorfor pengene til risikovurdering er givet godt ud.&lt;/span&gt;&lt;/em&gt;&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;&lt;i&gt;&lt;/i&gt;&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;It-sikkerhed er en n&amp;oslash;dvendighed, der er kommet for at blive, hvis man ikke vil l&amp;oslash;be ind i &amp;oslash;ret&amp;aelig;ver.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;Men it-sikkerhedsforanstaltningerne skal doseres korrekt ellers kan de v&amp;aelig;re uvirksomme og give en falsk trykhed &amp;ndash; eller, hvis de overdoseres, s&amp;aring; kan de h&amp;aelig;mme arbejdet i virksomheden.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;Det f&amp;oslash;rste tr&amp;aelig;k vil v&amp;aelig;re en vurdering af de risici, som virksomheden ved sin anvendelse af it p&amp;aring;drager sig.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;Det kunne f.eks. v&amp;aelig;re risikoen ved at have:&lt;/span&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;En offentlig hjemmeside med informationer omkring firmaet&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;Adgang for firmaets ansatte til nettet gennem en udbyder herunder hjemmesider, mail, chat mv.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;&lt;/span&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;Maskiner p&amp;aring; lokalnettet, der kan tilg&amp;aring;s direkte fra det offentlige netv&amp;aelig;rk.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;S&lt;/span&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;amlinger af personf&amp;oslash;lsomme data.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;Afh&amp;aelig;ngighed af teknologi (Tegninger til CNC maskiner i fabrikationsvirksomhed, bogholderi og kundedata)&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;&lt;/span&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;Vitale data p&amp;aring; b&amp;aelig;rbare computere, smartphones eller USB lagermedier.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;Jeg har nogle r&amp;aelig;dselseksempler, som jeg plejer at fort&amp;aelig;lle om:&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;1. For &amp;aring;r tilbage var jeg ude og bes&amp;oslash;ge en l&amp;aelig;ge, og da vi talte backup, s&amp;aring; fortalte han, at han selvf&amp;oslash;lgelig tog backup hver dag. Ved en n&amp;aelig;rmere unders&amp;oslash;gelse, s&amp;aring; viste det sig, at b&amp;aring;ndstationen var defekt, og der ikke havde v&amp;aelig;ret taget backup af alle journaler mv. i &amp;frac12; &amp;aring;r. Han havde aldrig kontrolleret, om b&amp;aring;ndstationen fungerede korrekt.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;Eksemplet viser, at selvom truslen om at tabe data er erkendt, s&amp;aring; har man ikke erkendt risikoen ved samtidige fejl dvs. nedbrud af en harddisk og en b&amp;aring;ndstation p&amp;aring; samme tid. Det blev ikke kontrolleret om backuppen blev taget korrekt &amp;ndash; og om den kunne l&amp;aelig;ses. B&amp;aring;ndene l&amp;aring; i &amp;oslash;vrigt i boksen ved siden af serveren, og ville givetvis g&amp;aring; tabt i en brand.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;&lt;span style="font-family:lucida sans unicode;"&gt;2&lt;/span&gt;. En virksomhed havde en pr&amp;aelig;sentationsside placeret p&amp;aring; et webhotel udenfor deres egen it-installation. Da jeg havde kontrolleret hjemmesiden, s&amp;aring; kunne jeg se, at systemerne bag hjemmesiden havde nogle huller. Programmerne var ikke blevet opdateret. At der skulle v&amp;aelig;re en risiko ved det, blev af den it-ansvarlige sl&amp;aring;et hen som uv&amp;aelig;sentligt og noget rent teoretisk, for: &amp;rdquo;De var som en lille virksomhed ikke et m&amp;aring;l&amp;rdquo; &amp;ndash; lige indtil hackeren lagde deres side ned.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;Jeg finder, det et godt eksempel p&amp;aring;, hvor sv&amp;aelig;rt det kan v&amp;aelig;re, at overbevise en virksomhed om, at de l&amp;oslash;ber en risiko. Selvom risikoen er klarlagt, s&amp;aring; &amp;oslash;nsker de ikke at handle p&amp;aring; den &amp;ndash; og bliver ramt med 120 km/t.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;3. I den anden gr&amp;oslash;ft har jeg bes&amp;oslash;gt en virksomhed, hvis leder var meget bange for internettet. Derfor m&amp;aring;tte alle ansatte dele &amp;eacute;n maskine, der var koblet p&amp;aring; en ADSL forbindelse udenom virksomhedens interne netv&amp;aelig;rk, n&amp;aring;r de skulle l&amp;aelig;se deres post eller s&amp;oslash;ge p&amp;aring; internettet.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;&lt;span style="font-family:lucida sans unicode;"&gt;H&lt;/span&gt;er har vi et grelt eksempel p&amp;aring;, at overdrevne sikkerhedsforanstaltninger h&amp;aelig;mmer den daglige it-anvendelse og tr&amp;aelig;kker fleksibilitet ud af organisationen. De ansatte var dybt irriterede over beslutningen, og de f&amp;oslash;lte, at de hver dag spildte arbejdstimer.&lt;/span&gt;&lt;/p&gt;
&lt;h1 style="margin:24pt 0cm 0pt;"&gt;&lt;span style="font-family:verdana;color:#365f91;font-size:24px;"&gt;Hvad er det, jeg vil fort&amp;aelig;lle med det?&lt;/span&gt;&lt;/h1&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;Hvis du ikke har analyseret risikoen ved din it-anvendelse s&amp;aring; risikerer du at tr&amp;aelig;ffe nogle d&amp;aring;rlige beslutninger.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;Du risikerer, at de beslutninger du tr&amp;aelig;ffer, ikke giver nogen praktisk forbedring af sikkerheden - eller at dine beslutninger begr&amp;aelig;nser effektiviteten af din it-anvendelse - uden at give en tilsvarende beskyttelse.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;For de fleste mindre og mellemstore virksomheder, s&amp;aring; tager en risikovurdering fra nogle f&amp;aring; timer til et par dage.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;Vurderingen indledes som et interview, kombineret med en rundvisning i virksomheden. Virksomhedens fingeraftryk udarbejdes, s&amp;aring; virksomheden har et indtryk af, hvordan en eventuel hacker vi se virksomheden.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;Er virksomhedens it-anvendelse kompleks, s&amp;aring; bliver der udarbejdet et tilbud p&amp;aring;, hvad der skal til for at afd&amp;aelig;kke risikoen.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;N&amp;aring;r risikoen er afd&amp;aelig;kket, s&amp;aring; udarbejdes der en prioriteret handleplan for, hvad der b&amp;oslash;r g&amp;oslash;res for at im&amp;oslash;deg&amp;aring; risikoen p&amp;aring; den mest effektive og &amp;oslash;konomisk forsvarlige m&amp;aring;de.&lt;/span&gt;&lt;/p&gt;
&lt;h1 style="margin:24pt 0cm 0pt;"&gt;&lt;strong&gt;&lt;span style="font-family:verdana,sans-serif;color:#365f91;font-size:24px;"&gt;N&amp;aring;r risikoen er afd&amp;aelig;kket, hvad s&amp;aring;?&lt;/span&gt;&lt;/strong&gt;&lt;/h1&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;N&amp;aring;r virksomhedens risikoprofil er afd&amp;aelig;kket, s&amp;aring; skal de fundne risici grupperes i risici:&lt;/span&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;som du kan acceptere at leve med.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;som du kan forsikre virksomheden mod&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;&lt;/span&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;som du b&amp;oslash;r reducere eller im&amp;oslash;deg&amp;aring;, ved at du &amp;aelig;ndrer arbejdsgang, underviser ansatte - eller ved at du indf&amp;oslash;rer tekniske eller logiske modforanstaltninger.&lt;/span&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;span style="font-family:verdana,sans-serif;font-size:9pt;"&gt;Generelt, s&amp;aring; er reglen, at omkostningerne ved en modforanstaltning ikke m&amp;aring; overstige tabet ved en sikkerhedsh&amp;aelig;ndelse. Undtagelsen er dog, hvis det etableringen er foreskrevet i love, certificeringskrav eller krav udefra (sektorkrav eller andre).&lt;/span&gt;&lt;/p&gt;&lt;div class="clearBoth"&gt;&lt;/div&gt;&lt;img src="https://www.amino.dk:443/aggbug.aspx?PostID=1011191&amp;utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" width="1" height="1"&gt;</content><author><name>tekmic</name><uri>https://www.amino.dk:443/members/tekmic/default.aspx</uri></author><category term="it-sikkerhedspolitik" scheme="https://www.amino.dk:443/blogs/inhousesecurity/archive/tags/it-sikkerhedspolitik/default.aspx?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" /><category term="it-sikkerhed" scheme="https://www.amino.dk:443/blogs/inhousesecurity/archive/tags/it-sikkerhed/default.aspx?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" /><category term="risikovurdering" scheme="https://www.amino.dk:443/blogs/inhousesecurity/archive/tags/risikovurdering/default.aspx?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" /><category term="beredskabsplan" scheme="https://www.amino.dk:443/blogs/inhousesecurity/archive/tags/beredskabsplan/default.aspx?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" /></entry><entry><title>It-sikkerhed - ansvar...</title><link rel="alternate" type="text/html" href="/blogs/inhousesecurity/archive/2012/01/17/it-sikkerhed-ansvar.aspx" /><id>/blogs/inhousesecurity/archive/2012/01/17/it-sikkerhed-ansvar.aspx</id><published>2012-01-17T08:03:07Z</published><updated>2012-01-17T08:03:07Z</updated><content type="html">&lt;p&gt;Mange mindre og mellemstore virksomheder har m&amp;aring;ske ikke en s&amp;aelig;rligt kompleks it-installation, men de fleste af virksomhederne er alligevel dybt afh&amp;aelig;ngige af, at deres it-systemer fungerer korrekt for at kunne f&amp;aring; dagligdagen til at fungere.&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;P&amp;aring; trods af, at det kan v&amp;aelig;re fatalt for virksomheden, hvis dens evne til at betale regninger eller udstede fakturaer er v&amp;aelig;k i en periode, s&amp;aring; kan det v&amp;aelig;re sv&amp;aelig;rt at overbevise virksomhedernes ledelse om, at de b&amp;oslash;r investere i planl&amp;aelig;gning, der sikrer systemernes fortsatte tilg&amp;aelig;ngelighed, integritet og fortrolighed.&lt;/span&gt;&lt;/p&gt;
&lt;table cellspacing="0" cellpadding="0"&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td style="background-color:transparent;border-color:#000000;"&gt;
&lt;div&gt;
&lt;p&gt;&lt;b&gt;&lt;span style="font-family:rockwell extra bold;font-size:20pt;"&gt;&amp;rdquo;&lt;/span&gt;&lt;/b&gt;&lt;b&gt;&lt;span style="font-family:segoe media center semibold;font-size:14pt;"&gt;Hvis der ikke er foretaget en risiko analyse, s&amp;aring; ved de ansvarlige ikke hvilken risiko, virksomheden l&amp;oslash;ber, og det kan blive fatalt.&lt;/span&gt;&lt;/b&gt;&lt;b&gt;&lt;span style="font-family:rockwell extra bold;font-size:14pt;"&gt;&amp;rdquo;&lt;/span&gt;&lt;/b&gt;&lt;b&gt; &lt;/b&gt;&lt;/p&gt;
&lt;/div&gt;
&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Jeg talte med en bogholder (it-ansvarlig), der blev meget irriteret over at jeg forstyrrede hende med et sp&amp;oslash;rgeskema omkring it-sikkerhed. Grunden til hendes irritation var, at de havde s&amp;aring; mange problemer med deres it-installation, at hun ikke havde tid eller lyst til at tale med mig. Hun mente heller ikke, at der var behov for nogle planer. De kunne sagtens leve uden.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;En virksomhed uden planer og politikker l&amp;oslash;ber en risiko, som ingen i virksomheden har taget aktivt stilling til. De kan blot h&amp;aring;be p&amp;aring;, at tingene g&amp;aring;r godt. S&amp;aring;danne virksomheder er som oftest dybt afh&amp;aelig;ngige af deres it-leverand&amp;oslash;rer, og det er leverand&amp;oslash;ren, der s&amp;aelig;tter sikkerhedsniveauet.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;&lt;span style="font-family:tahoma;"&gt;D&lt;/span&gt;e virksomheder, der har udarbejdet en it-sikkerhedspolitik, har som oftest fastlagt ansvars- og opgavefordelingen for it-sikkerhedsarbejdet. Bestyrelsen vil normalt have det overordnede ansvar. Opgaverne delegeres ud i organisationen til direktion, it, administration, ejendomsafdeling og andre i organisationen. Bestyrelsen anvender revisionen til at kontrollere, om de enkelte forretningsenheder overholder politikken og forvalter den p&amp;aring; en hensigtsm&amp;aelig;ssig m&amp;aring;de.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;P&amp;aring; trods af denne ansvarsfordeling og delegering af opgaverne, s&amp;aring; m&amp;oslash;der jeg alligevel holdningen blandt nogle fagchefer (it-chef, bogholder, &amp;oslash;konomichef etc.), at de ikke &amp;oslash;nsker at anvende ressourcer p&amp;aring; sikkerhed, n&amp;aring;r de skal introducere nye tiltag p&amp;aring; deres it-system, men at de &amp;oslash;nsker at overlade den delopgave til leverand&amp;oslash;ren.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;&lt;span style="font-family:tahoma;"&gt;H&lt;/span&gt;er mener jeg, at de bryder med et af n&amp;oslash;gle-principperne i sikkerhed - nemlig, at virksomheden skal kende de risici, man l&amp;oslash;ber ved dens anvendelse af it-systemerne. Hvis der ikke er foretaget en risiko analyse, s&amp;aring; ved de ansvarlige ikke hvilken risiko, virksomheden l&amp;oslash;ber. &lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Derfor er det umuligt for virksomheden at tr&amp;aelig;ffe forholdsregler, der im&amp;oslash;deg&amp;aring;r risikoen; forholdsregler baseret p&amp;aring; objektive vurderinger. Med andre ord, s&amp;aring; famler de rundt i blinde, hvis de undlader analysen.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;E&lt;span style="font-family:verdana;font-size:9pt;"&gt;t hvert nyt tiltag, der foretages p&amp;aring; virksomhedens it-systemer b&amp;oslash;r i bund og grund gennemg&amp;aring; en risikoanalyse. Ansvaret for analysen har virksomheden selv, da de har ansvaret for sikkerheden. Leverand&amp;oslash;ren kan medvirke med data til analysen, men leverand&amp;oslash;ren b&amp;oslash;r ikke have ansvaret for den.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Det er min erfaring, at hvis virksomheden overlader arbejdet med risikoanalysen til leverand&amp;oslash;ren, s&amp;aring; indsn&amp;aelig;vres analysen til at omfatte leverand&amp;oslash;rens produkt og dets umiddelbare snitflader. Det vil v&amp;aelig;re sv&amp;aelig;rt for en leverand&amp;oslash;r at anl&amp;aelig;gge en holistisk tilgang til virksomhedens it-sikkerhed, da leverand&amp;oslash;ren n&amp;aelig;ppe selv r&amp;aring;der over sikkerhedsekspertise, der str&amp;aelig;kker sig udover deres egne produkter. &lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Leverand&amp;oslash;ren kan givetvis sikre sit produkt efter best practice, men han har som oftest ikke et overblik, der r&amp;aelig;kker ud over deres eget system.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Billedligt talt, s&amp;aring; opst&amp;aring;r der et antal sikkerheds&amp;oslash;er i virksomhedens sikkerhedshav, hver for sig er sikret s&amp;aring; godt som muligt. Problemet er, at virksomheden ikke r&amp;aring;der over et kort, der viser havet med &amp;oslash;er, grunde og sk&amp;aelig;r. Det giver virksomheden gode muligheder for at g&amp;aring; p&amp;aring; grund.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Min anbefaling er &lt;/span&gt;&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;En virksomhed b&amp;oslash;r ikke lade en leverand&amp;oslash;r tage ansvaret for sikkerheden og undlade at stille krav til leverand&amp;oslash;ren. Ligeledes b&amp;oslash;r virksomheden s&amp;oslash;rge for at teste, at nye l&amp;oslash;sninger ikke undergraver det sikkerhedsniveau, som virksomheden &amp;oslash;nsker at opretholde.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;I &amp;oslash;vrigt vil det v&amp;aelig;re l&amp;aelig;rerigt for de fleste ledere, at tage sig tiden til at l&amp;aelig;se om &amp;rsquo;God it-skik&amp;rsquo;. Denne publikation kan findes p&amp;aring; &lt;a href="http://www.isaca.dk"&gt;www.isaca.dk&lt;/a&gt;.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;(Denne artikel er sakset fra fra min blog p&amp;aring; inHouse Security&amp;#39;s)&lt;/span&gt;&lt;/p&gt;&lt;div class="clearBoth"&gt;&lt;/div&gt;&lt;img src="https://www.amino.dk:443/aggbug.aspx?PostID=1009267&amp;utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" width="1" height="1"&gt;</content><author><name>tekmic</name><uri>https://www.amino.dk:443/members/tekmic/default.aspx</uri></author><category term="it-sikkerhedspolitik" scheme="https://www.amino.dk:443/blogs/inhousesecurity/archive/tags/it-sikkerhedspolitik/default.aspx?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" /><category term="it-sikkerhed" scheme="https://www.amino.dk:443/blogs/inhousesecurity/archive/tags/it-sikkerhed/default.aspx?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" /><category term="risikovurdering" scheme="https://www.amino.dk:443/blogs/inhousesecurity/archive/tags/risikovurdering/default.aspx?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" /></entry><entry><title>It-katastrofeplaner?</title><link rel="alternate" type="text/html" href="/blogs/inhousesecurity/archive/2012/01/17/b-248-r-mindre-og-mellemstore-virksomheder-udarbejde-it-katastrofeplaner.aspx" /><id>/blogs/inhousesecurity/archive/2012/01/17/b-248-r-mindre-og-mellemstore-virksomheder-udarbejde-it-katastrofeplaner.aspx</id><published>2012-01-17T07:51:00Z</published><updated>2012-01-17T07:51:00Z</updated><content type="html">&lt;p&gt;Rigtig mange mindre og mellemstore (SMB) virksomheder er dybt afh&amp;aelig;ngige af deres it-systemer. De f&amp;aelig;rreste virksomheder i SMB-segmentet har derimod systematisk gennemg&amp;aring;et konsekvensen af, hvad der sker, hvis it-systemerne i en periode ikke kan anvendes, eller hvis it-systemerne bliver angrebet af hackere.&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Hvis it-systemerne ikke fungerer, s&amp;aring; er stor risiko for, at virksomheden taber overblikket over &amp;oslash;konomien, regningerne kan ikke betales og kunderne ikke faktureres. I sidste ende kan det betyde noget for virksomhedens evne til at overleve krisen.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Virksomhedens image kan ogs&amp;aring; tage skade af angreb p&amp;aring; it-systemerne &amp;ndash; f.eks. p&amp;aring; hjemmesiden.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Eksempler: &lt;/span&gt;&lt;/b&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Virksomheden tager daglig backup af sine data fra &amp;eacute;n maskine til en anden. En krise kunne udl&amp;oslash;ses ved at:&lt;/span&gt;&lt;/li&gt;
&lt;ol&gt;
&lt;li&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;&lt;/span&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Begge maskiner bliver stj&amp;aring;let under et indbrud, eller &lt;/span&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;f&amp;aring;r en virus, der &amp;oslash;del&amp;aelig;gger dataene, eller &lt;/span&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;&amp;oslash;del&amp;aelig;gges ved en brand/vandskade/lynnedslag etc&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;li&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;&lt;/span&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Virksomhedens hjemmeside overtages af en hacker, som anvender den til at sprede virus til de personer, der bes&amp;oslash;ger siden.&lt;br /&gt;&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;&lt;/span&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Virksomhedens mailserver bliver overtaget af en hacker, der anvender virksomhedens mail adresser til at sprede SPAM og virus.&lt;br /&gt;&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;&lt;/span&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;En n&amp;oslash;glemedarbejder, der alene har passwords til &amp;oslash;konomisystemet, dr&amp;aelig;bes i et trafikuheld.&lt;/span&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;&lt;/span&gt;&lt;b&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Omfang af planl&amp;aelig;gning&lt;/span&gt;&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Beh&amp;oslash;ver virksomheder gennemg&amp;aring; en meget dyr og detaljeret planl&amp;aelig;gning? Svaret er kort og godt nej!&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Virksomhederne b&amp;oslash;r s&amp;aelig;tte sig ned og definere de scenarier, der kan true deres it-systemer og dermed virksomhedens eksistens.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Scenarierne skal renskrives og, der skal udarbejdes en kort handleplan for de enkelte scenarier. Handleplanen kan best&amp;aring; af huskelister, inventarlister, en oversigt over forsikringer samt kontakt og telefonlister, men de beh&amp;oslash;ver ikke v&amp;aelig;re lange og detaljerede.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Alt i alt vil det tage en erfaren konsulent et par arbejdsdage at afd&amp;aelig;kke behovet og skrive en plan for de fleste SMB virksomheder. Sammen med planen vil der givetvis v&amp;aelig;re nogle procedure, virksomheden skal indf&amp;oslash;re f.eks. anderledes h&amp;aring;ndtering af backup, passwords osv.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Hvad b&amp;oslash;r planen d&amp;aelig;kke?&lt;/span&gt;&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:symbol;font-size:9pt;"&gt;&amp;THORN;&lt;span style="font:7pt times new roman;font-size-adjust:none;font-stretch:normal;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;En liste over kritiske hardware og software elementer,&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:symbol;font-size:9pt;"&gt;&amp;THORN;&lt;span style="font:7pt times new roman;font-size-adjust:none;font-stretch:normal;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Definition af, hvor l&amp;aelig;nge de enkelte elementer kan v&amp;aelig;re nede, f&amp;oslash;r det truer virksomhedens eksistens.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:symbol;font-size:9pt;"&gt;&amp;THORN;&lt;span style="font:7pt times new roman;font-size-adjust:none;font-stretch:normal;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Backup procedurer,&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:symbol;font-size:9pt;"&gt;&amp;THORN;&lt;span style="font:7pt times new roman;font-size-adjust:none;font-stretch:normal;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Forhold ved angreb mod hjemmeside, infrastruktur eller andet,&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:symbol;font-size:9pt;"&gt;&amp;THORN;&lt;span style="font:7pt times new roman;font-size-adjust:none;font-stretch:normal;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;H&amp;aring;ndtering af ikke elektroniske data,&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:symbol;font-size:9pt;"&gt;&amp;THORN;&lt;span style="font:7pt times new roman;font-size-adjust:none;font-stretch:normal;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Hvad g&amp;oslash;r virksomheden ved brand eller en omfattende skade,&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:symbol;font-size:9pt;"&gt;&amp;THORN;&lt;span style="font:7pt times new roman;font-size-adjust:none;font-stretch:normal;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Hvilken kritisk hardware og software r&amp;aring;der virksomheden over?&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:symbol;font-size:9pt;"&gt;&amp;THORN;&lt;span style="font:7pt times new roman;font-size-adjust:none;font-stretch:normal;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Virksomhedens definition af n&amp;oslash;glepersoner og forhold mod koncentration af viden.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:symbol;font-size:9pt;"&gt;&amp;THORN;&lt;span style="font:7pt times new roman;font-size-adjust:none;font-stretch:normal;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;En liste over n&amp;oslash;glepersoner, h&amp;aring;ndv&amp;aelig;rkere og samarbejdspartnere (forsikring, it-leverand&amp;oslash;rer mv.).&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Afpr&amp;oslash;vning&lt;/span&gt;&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Planen b&amp;oslash;r afpr&amp;oslash;ves mindst &amp;eacute;n gang &amp;aring;rligt som en beredskabs&amp;oslash;velse, og den b&amp;oslash;r i den forbindelse ajourf&amp;oslash;res.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Sikkerhed&lt;/span&gt;&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;It sikkerhed har til form&amp;aring;l at sikre it-systemernes og datas tilg&amp;aelig;ngelighed, integritet og fortrolighed. Udarbejdelse af katastrofeplaner, som teknisk kaldes BCP (Business Continuity Planning), er en v&amp;aelig;sentlig del af it-sikkerheden.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;BCP erstatter ikke den daglige sikkerhed i driften som antivirus systemer, firewalls, brand- og tyverialarmer og andre beskyttelsesforanstaltninger, men BCP er virksomhedens plan for, hvad de g&amp;oslash;r, hvis alle disse daglige tiltag fejler.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Anden udbredelse&lt;/span&gt;&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Denne form for planl&amp;aelig;gning b&amp;oslash;r i &amp;oslash;vrigt ikke begr&amp;aelig;nses til it-systemerne. For eksempel b&amp;oslash;r produktionsvirksomheder have plan for, hvad de g&amp;oslash;r, hvis produktionsapparatet eller dele deraf beskadiges.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Hvorfor planer?&lt;/span&gt;&lt;/b&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Den ber&amp;oslash;mte general Clausewitz siger: &amp;rdquo;Ingen plan overlever den f&amp;oslash;rste kontakt med fjenden&amp;rdquo;. Hvad har det s&amp;aring; at g&amp;oslash;re med it-sikkerhedsplanl&amp;aelig;gning? &lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Hvis du definerer fjenden som et it-nedbrud eller som en hacker, s&amp;aring; betyder en god plan, at du har noget at improvisere ud fra, selv om det ikke var helt det scenarie, du i f&amp;oslash;rste omgang planlagde foranstaltninger imod. &lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Du skal med andre ord ikke genopfinde den dybe tallerken p&amp;aring; et tidspunkt, hvor du i forvejen har h&amp;aelig;nderne fulde. Dermed kommer du og din virksomhed hurtigere over krisen.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Derfor giver det mening for SMB-virksomheder at gennemf&amp;oslash;re en fornuftig planl&amp;aelig;gning ogs&amp;aring; for it-katastrofer.&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;&lt;i&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;Forkortelser&lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;i&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;:&lt;/span&gt;&lt;/i&gt;&lt;/p&gt;
&lt;p&gt;&lt;i&gt;&lt;span style="font-family:verdana;font-size:9pt;"&gt;SMB = Small and Medium sized Businesses = Sm&amp;aring; og mellemstore virksomheder.&lt;/span&gt;&lt;/i&gt;&lt;/p&gt;&lt;div class="clearBoth"&gt;&lt;/div&gt;&lt;img src="https://www.amino.dk:443/aggbug.aspx?PostID=1009260&amp;utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" width="1" height="1"&gt;</content><author><name>tekmic</name><uri>https://www.amino.dk:443/members/tekmic/default.aspx</uri></author><category term="it-sikkerhedspolitik" scheme="https://www.amino.dk:443/blogs/inhousesecurity/archive/tags/it-sikkerhedspolitik/default.aspx?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" /><category term="beredskab" scheme="https://www.amino.dk:443/blogs/inhousesecurity/archive/tags/beredskab/default.aspx?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" /><category term="it-sikkerhed" scheme="https://www.amino.dk:443/blogs/inhousesecurity/archive/tags/it-sikkerhed/default.aspx?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" /><category term="BCP" scheme="https://www.amino.dk:443/blogs/inhousesecurity/archive/tags/BCP/default.aspx?utm_source=rss&amp;utm_medium=rss&amp;utm_campaign=rss-feed" /></entry></feed>