Danske organisationer fokuserer på it-sikkerhed – men der mangler handling
”CFCS vurderer, at truslen fra cyberspionage mod danske myndigheder og private virksomheder fortsat er MEGET HØJ.”

18. november 2016 - Sådan skriver Center for Cybersikkerhed (CFCS), der en del af Forsvarets Efterretningstjeneste, i deres aktuelle trusselsvurdering. Der er med andre ord rigtig god grund til at have styr på it-sikkerheden, hvad enten du arbejder i en privat eller offentlig virksomhed.

Hos CGI oplever vi, at vores kunder har stort fokus på cybersikkerhed, og at de, i høj grad, ønsker at beskytte deres værdier, data og medarbejdere. Men vi ser også, at der ikke altid er overensstemmelse mellem det ønskede sikkerhedsniveau og den faktiske grad af sikkerhed.

Cybersikkerhed fylder på virksomhedernes agenda

Hvert år foretager vi personlige kundeinterviews med over tusind ledere af førende virksomheder og store offentlige instanser. Vi kalder det CGI Global 1000. I år var det tydeligt, at cybersikkerhed er et emne, der fylder meget for vores kunder.

43 % af de nordiske erhvervsledere har det som en forretningsmæssig topprioritet at sikre deres organisationen mod cyberangreb. Det hænger godt sammen med, at 56 % af de adspurgte samtidig mener, at cybertruslen er stigende.

Center for Cybersikkerhed er enig i den vurdering og påpeger, at angrebene bliver mere og mere avancerede. Med et højt trusselsniveau og stadig mere avancerede angreb må it-sikkerheden være tilsvarende helt i top – eller?

At have en beredskabsplan – eller ikke at have en

Kun 38 % af danske virksomheder har i dag en egentlig it-sikkerhedspolitik, der gennemgås regelmæssigt. Det viser tal fra Dansk Statistik (2015). Det er for få, når man ser på, hvor mange der rent faktisk bliver udsat for cyberangreb – og hvor svært det kan være at opdage. Eksempelvis har DR nyheder foretaget en rundspørge blandt kommunerne, hvor 9 ud af 10 adspurgte kommuner svarer, at de er blevet hacket i 2016.

Vi har netop stillet 400 danske it-ansvarlige i offentlige og private virksomheder en række spørgsmål om it-sikkerhed. Her var billedet det samme: nogle arbejder målrettet med sikkerhed, og andre er så småt i gang, mens en større gruppe slet ikke er kommet med på sikkerhedstoget.

40 % af de it-ansvarlige, vi spurgte, har ikke en beredskabsplan for it-sikkerhed. Det kan vise sig at være meget problematisk, da hurtig handling er den vigtigste faktor, når ens organisation bliver angrebet af hackere. Vi kan ikke afværge samtlige angreb, og derfor er det helt essentielt at vide, hvad man skal gøre, når sikkerhedsbruddet opstår. 

Hackere udnytter kendte sårbarheder

Sat på spidsen, gør vi noget af arbejdet for hackerne, når vi glemmer at investere i sikkerhed. Hackerne udnytter nemlig, at både virksomheder og offentlige organisationer ikke altid har konfigureret og sikkerhedsopdateret deres systemer godt nok.

Det var fx tilfældet i et netop afsløret cyberangreb, hvor seks danske virksomheder og organisationer blev udsat for et hackerangreb af en fremmed stat. En kendt sårbarhed i ikke-opdaterede JBoss-systemer gav hackerne mulighed for at kompromittere virksomhedernes maskiner.

Center for Cybersikkerhed vurderer, at det er meget sandsynligt, at der stadig eksisterer ikke-opdaterede, danske systemer med sårbarheder, der kan udnyttes.

Har du sikkerhedsopdateret dine systemer i dag? 

Proaktiv handling er kodeordene for bedre it-sikkerhed. Det er naturligvis en god start overhovedet at tale om it-sikkerhed, men det er ikke nok til at holde hackerne ude.

Og det handler om meget mere end bare it. Uddannelse af medarbejdere, adgangskontrol og sikkerhedspolitikker er lige så meget ”en del af pakken”. Samtidig er det naturligvis alfa og omega, at du holder dine systemer opdaterede.

Det vigtigste er, at du lægger en plan for it-sikkerhed og holder dig til den. I de mange daglige gøremål kan det være svært at holde fokus på sikkerheden og, ikke mindst, at føre de gode intentioner ud i livet. Det er derfor, at it-chefen pludselig kan stå med en tre år gammel sikkerhedspolitik i hånden eller endnu værre – en hacker kan skabe en bagdør ind til dine systemer.

Hvornår har du for resten sidst givet din virksomhed et it-sikkerhedstjek?

Vil du vide mere?

Kontakt os meget gerne og få meget mere at vide om it-sikkerhed

Jan Rasmussen
E: jan.rasmussen@cgi.com
M: 52 18 53 38