Sikkerhed og arbejdsmiljøArtikel

Annonce – sponsoreret indhold

IT-sikkerhed på det lille kontor: hurtige forbedringer, I kan låne fra kommunerne

Kommunerne bruger avanceret cybersikkerhed. Se hvilke tiltag dit lille kontor kan bruge: MFA, backup-test, opdateringer og adgangsstyring.

Lille, ordnet kontor med fælles køkkenkrog, lyst olieret skrivebord, grå filttekstur og stengrå væg.

Hvis du vil have bedre IT-sikkerhed på et lille kontor uden at ansætte en IT-afdeling, er der en genvej: kopier de grundtiltag, som danske kommuner bruger i deres arbejde med cybersikkerhed. De handler om syv ting: to-trinsbekræftelse på alle konti, opdateringer, backup der er testet, styr på adgange når folk stopper, logning, awareness og krav til leverandører. De kan alle skaleres ned til et kontor med 3-25 ansatte, og ingen af dem kræver teknisk uddannelse. De fleste kan I have på plads på få uger.

Det vigtigste:

  • Start med to-trinsbekræftelse (MFA) på e-mail, filer, regnskab og bank. Det er det tiltag, der lukker flest huller for mindst arbejde.
  • En backup er først en backup, når I har prøvet at hente data tilbage. Sæt en fast dato til en lille test.
  • Lav en tjekliste for medarbejdere, der stopper, og gennemgå den hver gang. Gamle konti er en klassisk bagdør.
  • Stil få, klare spørgsmål til jeres leverandører, og gør det til en fast vane at tale om svindelforsøg på kontoret.

Hvad kan et kontor lære af cybersikkerhed i kommuner?

Kommuner passer på borgernes oplysninger, betaler store beløb ud hver dag og driver samfundskritiske opgaver som vand, affald og beredskab. Derfor er de underlagt skærpede krav, blandt andet gennem NIS2-reglerne. Et lille kontor har ikke samme krav eller ressourcer, men truslerne er de samme: svindel via e-mail, kapring af konti, løsepengevirus og tabte data. Det, kommunerne gør, er derfor et godt kompas. De arbejder risikobaseret, så den største indsats lægges, hvor skaden vil være størst, og det kan I gøre efter i mindre skala.

Hvis du vil se, hvordan arbejdet gribes an i praksis fra kortlægning over handlingsplan til implementering, kan du læse mere om cybersikkerhed i kommuner. Her finder du, hvordan forløbet er bygget op, og hvilke områder der indgår, fx adgangsstyring, backup, beredskab og oplæring i sikkerhedsbevidsthed. Det kan give jer en fornemmelse af, hvad I selv skal have styr på i mindre skala.

Pointen er ikke, at I skal skrive 50 siders politikker. I skal vælge de handlinger, der betyder mest, og gøre dem til en vane. Rækkefølgen herunder er den, de fleste små kontorer får mest ud af.

Trin 1: To-trinsbekræftelse på alle konti

MFA (multifaktor-godkendelse) betyder, at et stjålet kodeord ikke er nok til at logge ind. Man skal også godkende i en app på telefonen eller bruge en sikkerhedsnøgle. Kommunerne stiller krav om det på tværs af systemer, og det er også det nemmeste sted at starte for jer.

Gå konti for konti i denne rækkefølge:

  1. E-mail (Microsoft 365, Google Workspace eller lignende). Her nulstilles andre kodeord, så en kapret mailkonto er ofte nøglen til alt andet.
  2. Administratorkonti. Dem, der kan oprette brugere, ændre indstillinger eller se alles data.
  3. Bank, regnskabsprogram og lønsystem.
  4. Fildeling og skylagring, fx OneDrive, SharePoint, Google Drive eller Dropbox.
  5. Fjernadgang og VPN, hvis nogen arbejder hjemmefra.
  6. Alt andet, der tilbyder det: CRM, projektværktøjer, sociale medier på firmaets vegne.

Typiske fejl at undgå:

  • MFA er slået til for medarbejdere, men ikke for ejeren eller den, der er administrator. Det er netop de konti, angribere helst vil have.
  • Godkendelse via sms er valgt, hvor en autentificeringsapp er mulig. App er generelt det bedre valg.
  • Flere deler én login til et system. Så kan I ikke se, hvem der gør hvad, og MFA bliver upraktisk. Giv hver person sin egen bruger.
  • Ingen har en nødplan, når en medarbejder mister sin telefon. Aftal på forhånd, hvem der kan nulstille, og hvordan identiteten bekræftes.

Brug gerne en kodeordsmanager til firmaets kodeord. Så slipper folk for post-it-sedler og genbrug af de samme kodeord.

Trin 2: Opdateringer, der faktisk bliver installeret

Opdateringer lukker kendte sikkerhedshuller. Kommunerne har faste processer for det, fordi mange angreb udnytter huller, der for længst er rettet. På et lille kontor handler det mest om at have overblik og en ansvarlig.

  • Lav en enkel liste over alt, der er på nettet: computere, telefoner, tablets, router, printere, netværksdiske (NAS) og eventuelle overvågningskameraer. Det, I ikke ved, I har, kan I ikke opdatere.
  • Slå automatiske opdateringer til for styresystem, browser og kontorprogrammer. Lad folk genstarte, når computeren beder om det.
  • Husk de glemte enheder. Routeren og printeren bliver sjældent opdateret, fordi ingen tænker på dem. Sæt en kalenderpåmindelse hvert kvartal.
  • Udfas udtjente enheder. Når en producent ikke længere sender sikkerhedsopdateringer, er enheden en risiko. Udskift den, eller tag den af netværket.
  • Udpeg én ansvarlig og en stedfortræder. Hvis IT-support er købt ude, så spørg direkte, om opdateringer er en del af aftalen.

Trin 3: Backup, som I har testet

De fleste kontorer har en form for backup. Færre ved, om den virker. Kommunerne skal kunne starte vigtige systemer igen efter et angreb eller nedbrud, og det kræver, at genetablering er øvet, ikke bare antaget.

Sådan gør I det i lille skala:

  1. Vælg, hvad der skal gemmes: regnskab, kundedata, kontrakter, fælles drev og e-mail. Tænk på, hvad der ville stoppe driften, hvis det forsvandt.
  2. Brug tommelfingerreglen om flere kopier: mindst tre kopier af data, på to forskellige medier, og mindst én kopi et andet sted end kontoret.
  3. Sørg for, at mindst én kopi er adskilt fra netværket. Løsepengevirus krypterer ofte også de diske, der sidder tilsluttet.
  4. Husk, at skylagring ikke automatisk er backup. Slettede eller ødelagte filer kan synkronisere ud til alle. Spørg udbyderen, hvor længe slettede data kan hentes tilbage, og om I har brug for en separat backup af fx e-mail.
  5. Test jævnligt: hent en tilfældig fil eller mappe tilbage hver måned eller hvert kvartal, og prøv en større genskabelse mindst en gang om året. Skriv ned, hvor lang tid det tog, og hvem der gjorde hvad.

Notatet fra testen er guld værd, den dag det går galt. Så er I ikke afhængige af, at netop den ene kollega er på kontoret.

Trin 4: Adgangsstyring, når folk stopper (og starter)

Kommunerne har mange medarbejdere i bevægelse og skal sikre, at rettigheder følger rollen, ikke personen. På et lille kontor er risikoen en anden, men lige så reel: en tidligere kollegas konto er stadig aktiv, eller en praktikant har stadig adgang til hele fællesdrevet.

Tjekliste, når en medarbejder stopper

  • Luk eller overtag e-mailkonto, og sæt evt. en automatisk besked op. Videresend ikke ukritisk til private adresser.
  • Fjern adgang til fildeling, regnskab, CRM, projektværktøjer og andre tjenester. Gå listen igennem, så ingen systemer overses.
  • Skift kodeord på delte konti, som personen kendte, og fjern vedkommende fra delte postkasser og grupper.
  • Hent firmaets telefon, computer, nøglekort og nøgler. Fjern også firmaets konti fra private enheder.
  • Fjern personens ret til at handle i banken eller på firmaets vegne.
  • Noter dato og hvem der har gennemført det.

Giv kun de rettigheder, der er brug for

Ikke alle skal være administratorer, og ikke alle skal kunne se løn- og HR-mapper. Gennemgå hvert halve år, hvem der har adgang til hvad. Sørg også for, at kontoen til de vigtigste systemer ejes af virksomheden og ikke af en enkelt medarbejders private e-mail. Samme tankegang gælder ved start: har I en fast rutine for nye kolleger, så oprettes adgange rigtigt fra dag ét. Se fx Ny kollega på kontoret: det praktiske i den første uge.

Trin 5: Logning, så I kan se, hvad der er sket

Logning lyder teknisk, men princippet er enkelt: Systemerne skriver ned, hvem der loggede ind hvornår, og hvad der blev ændret. Kommunerne bruger det til at opdage angreb og til at forstå dem bagefter. For jer handler det om at slå det til og vide, hvor I finder det.

  • Slå log over logins og administratorhandlinger til i jeres e-mail- og fildelingsløsning. Mange tjenester har det, men det er ikke altid aktiveret fra start.
  • Aktivér advarsler ved mistænkelige logins, fx fra udlandet, eller når nogen opretter en regel, der automatisk videresender mails. Det sidste er et kendt trick hos svindlere.
  • Sørg for, at loggene gemmes længe nok til, at I kan se tilbage på en hændelse. Spørg leverandøren, hvor længe de gemmer dem som standard.
  • Beslut, hvem der kigger på dem, og hvornår. Det kan være en ugentlig gennemgang af advarsler, eller IT-leverandøren gør det som en del af aftalen.

Skriv også en kort plan for, hvad I gør, hvis noget går galt: hvem ringer I til, hvem lukker kontoer, og hvem informerer kunder. Hvis personoplysninger er kommet i de forkerte hænder, skal I som udgangspunkt anmelde bruddet til Datatilsynet inden for 72 timer. Datatilsynet har vejledning på sin hjemmeside. Center for Cybersikkerhed, som hører under Forsvarets Efterretningstjeneste, udgiver vejledninger og trusselsvurderinger, der også er nyttige for små virksomheder.

Trin 6: Sikkerhedsbevidsthed uden løftede pegefingre

Teknik hjælper ikke, hvis nogen frivilligt giver kodeordet væk. Kommunerne arbejder derfor med oplæring i sikkerhedsbevidsthed, og det kan I gøre enkelt: en halv times gennemgang et par gange om året og en kultur, hvor det er i orden at spørge.

Tag udgangspunkt i de svindelforsøg, et kontor realistisk møder:

  • Falske fakturaer og ændrede kontonumre. Aftal, at ændringer i betalingsoplysninger altid bekræftes telefonisk på et kendt nummer, ikke ved at svare på mailen.
  • Direktørsvindel. En mail eller besked, der ligner den kommer fra chefen og haster med en betaling eller gavekort.
  • Falske login-sider, fx der efterligner Microsoft, MitID eller banken. Lær folk at åbne tjenester via deres egen bogmærke frem for et link i en mail.
  • Uventede vedhæftede filer og beskeder med tidspres.

Vigtigst er, at medarbejdere uden skam kan sige: “Jeg tror, jeg klikkede på noget.” Jo hurtigere det meldes, jo mindre bliver skaden. Aftal, hvem man henvender sig til, og tag gerne et rigtigt eksempel op på næste personalemøde.

Trin 7: Stil krav til leverandører

Kommunerne stiller sikkerhedskrav til deres leverandører, fordi et svagt led kan åbne døren til alle kunderne. I har det samme på lille skala: bogholderen, IT-supporten, hosting-firmaet og skyværktøjerne har alle adgang til noget af det, I passer på.

Spørg jeres vigtigste leverandører om:

  1. Hvor opbevares vores data, og hvem har adgang til dem?
  2. Understøtter løsningen to-trinsbekræftelse, og kan vi gøre det obligatorisk for alle brugere?
  3. Hvordan tager I backup, og hvor hurtigt kan vi få data tilbage?
  4. Hvordan og hvornår får vi besked, hvis I opdager et sikkerhedsbrud?
  5. Har vi en databehandleraftale, hvis leverandøren behandler personoplysninger for os? Det er et krav efter GDPR.
  6. Hvad sker der med vores data, når samarbejdet stopper? Kan vi få dem udleveret og slettet?

Har I en ekstern IT-leverandør, så få på skrift, hvad aftalen dækker: opdateringer, backup, overvågning, svartid ved nedbrud og hvem der har administratoradgang hos jer. Vær også forberedt på, at jeres egne kunder, fx offentlige og større virksomheder, kan begynde at stille lignende spørgsmål til jer. Om jeres virksomhed selv er omfattet af NIS2, afhænger af sektor og størrelse. Få det afklaret med en rådgiver eller jeres brancheorganisation, og tjek de officielle vejledninger.

Sådan får I det hele på plads på fire uger

Det lyder som meget, men fordelt over en måned er det overskueligt:

  1. Uge 1: Slå MFA til på e-mail, administratorkonti, bank og regnskab. Lav listen over enheder og systemer.
  2. Uge 2: Slå automatiske opdateringer til, tjek router og printere, og udpeg en ansvarlig. Gennemfør en første test af backup.
  3. Uge 3: Lav tjeklisten for stoppende og startende medarbejdere, gennemgå hvem der har adgang til hvad, og slå logning og advarsler til.
  4. Uge 4: Hold en halv times gennemgang af sikkerhedsbevidsthed, send spørgsmålene til de vigtigste leverandører, og skriv en kort plan for, hvem I ringer til ved en hændelse.

Sæt derefter faste datoer i kalenderen: kvartalsvist for opdateringstjek og backup-test, halvårligt for adgangsgennemgang og sikkerhedsbevidsthed. Sikkerhed er ikke et projekt, der afsluttes, men en rutine, der holdes ved lige.

Ofte stillede spørgsmål

Hvor skal et lille kontor starte med IT-sikkerhed?

Start med to-trinsbekræftelse på e-mail og administratorkonti, og test derefter jeres backup. Det er de to tiltag, der giver mest beskyttelse for mindst indsats, og begge kan gøres uden særlig teknisk viden.

Er et lille kontor omfattet af NIS2?

Det afhænger af, hvilken sektor virksomheden arbejder i, og hvor stor den er. Kommuner er som udgangspunkt omfattet, da de leverer samfundskritiske ydelser. Mindre virksomheder kan være omfattet, hvis de tilhører de nævnte sektorer, eller de kan blive mødt med krav som leverandør til en virksomhed, der er omfattet. Hent de officielle vejledninger fra Center for Cybersikkerhed, og få individuel rådgivning, hvis I er i tvivl.

Hvor ofte skal vi teste vores backup?

Hent et par filer tilbage jævnligt, fx hver måned eller hvert kvartal, og prøv en større genskabelse mindst en gang om året. Skriv ned, hvor lang tid det tager, og hvem der gør hvad, så I kan handle hurtigt, når det gælder.

Skal vi have ekstern IT-hjælp for at få styr på sikkerheden?

Mange af tiltagene kan kontoret selv klare, især MFA, opdateringer og tjeklister. Ekstern hjælp giver mening til opsætning af logning, backup-løsninger og en uvildig gennemgang af jeres it-miljø. Aftal tydeligt, hvad leverandøren har ansvaret for.

Næste opgave?

Hjertestarter og førstehjælp på kontoret: placering, vedligehold og øvelseDet ugentlige kontortjek: ti minutter, der sparer dig for akutte opgaverNy kollega på kontoret: det praktiske i den første uge