Cybersecurity. Digital sikkerhet. Disse tingene får mye oppmerksomhet av mange “gode” grunner. Men hvor mye av innsatsen er feil?
Det er fort gjort å bli forledet til å fokusere på områder som egentlig ikke burde ha høyeste oppmerksomhet. Og dette er kjernen i denne posten. Og “skylda” kan fordeles mellom kunde og leverandør.
Kunden har alltid det fulle og hele ansvaret, men bestillerkompetanse er en kompleks ting, da man skal kunne trusselbilde, teknologi og sikkerhetsarbeid. Det er fort gjort å bli forledet av en selger som selger “gull og grønne skoger”. Nå er ikke alle selgere lurendreiere, men den manglende kompetansen på nettopp trusselbilde og sikkerhetsarbeid eksisterer også der, men de skal selge det de har med i “kofferten”. En ting er å selge, det er noe helt annet å sikre at ting blir sikkert og bra. Og da kommer man på ansvaret til kunden igjen. Og der blir det ofte et vakuum.
La oss se på disse tingene sammen, fra et strategisk ståsted. Kartlegg. Få oversikt. Rydd opp i egne rekker.
Kaster dere bort tid, penger og ressurser på sikkerhet?
Igjennom årene har man jobbet med veldig mange kunder innen veldig forskjellige sektorer. Man opplever veldig forskjellig fokus på sikkerhet og arbeidet rundt, og dermed ser man veldig forskjell på innkjøp og installasjoner. En ting som frustrerer meg en del er de som blir “forledet” til å kjøpe ymse sikkerhetsteknologi, kjøper dette, installerer det, men kvaliteten er fraværende og man får et kostbart luftslott som egentlig ikke gir noe som helst verdi.
Offentlige investeringer som ikke gir verdi
Det siste nå er en offentlig enhet som har investert mange millioner i sikkerhetsteknologi, som i tillegg koster multiple millioner i årlige abonnement. Etter en revisjon av løsningen identifiserer man at den egentlig ikke gjør noe særlig mtp sikkerhet, og man har skaffet seg et luftslott som bare pusher trafikk, og da kommer spørsmålet om tid og penger skulle vært brukt på noe annet istedenfor, eller faktisk fokusert mer på det man har kjøpt. Akkurat nå er denne løsningen bare et pengesluk som ikke gir særlig verdi. Fortvilet. Det som gjør det enda mer fortvilet er at de som administrerer løsningen vet hva de skal gjøre, men organisasjonen lar dem ikke gjøre det. Bortkastede offentlige penger.
En annen installasjon jeg jobber med, kjørte i over 1 år, fra installasjon gjort av en partner til jeg kom inn for revisjon, uten å bruke de lisensbaserte funksjonene som kunden betalte for. Enda en gang penger ut av vinduet. Nå er konfigurasjonen gjennomgått og optimalisert, og kunden er meget fornøyd med løftet som er gjort. Dette er et resultat av at kunden ble forledet til å tro at de kjøpte bra, men etterhvert innså at det gjorde de ikke og tok over styringen selv og fikk fikset opp i ting. Leverandøren ville bare selge, men hadde ikke kompetanse mer enn å sette opp utstyret, og da ble det ingen sikkerhet i løsningen.
Ta en fot i bakken for status quo
Kunne det vært av verdi å sjekke alle sikkerhetssystemer regelmessig, for å se om de faktisk gir verdi?
Sikkerhetsarbeid og risikovurdering.. Hva med revisjon?
Innen sikkerhetsarbeid er det anbefalt å starte risikovurdering med kartlegging av verdier. 100% enig. Man burde nok kanskje i parallell gjort en tilsvarende sjekk på sikkerhetssystemer, som koster tid og penger, for å identifisere om det man allerede har faktisk gir den verdien man antar og forventer at den skal gi. I tillegg vil man kanskje identifisere elementer som er overflødige og kan termineres, enten fordi det ikke trengs, eller at det overlapper med andre løsninger.
Konklusjon
Ingen har nok tid og penger i arbeidet med sikkerhet, derfor burde det være meget relevant og viktig å kvalitetssikre at nettopp tid og penger blir brukt mest fornuftig. Få en oversikt over kostnadene og tidsforbruket for å identifisere hvor ting forsvinner.
Noen vil si at dette adresseres med risikovurdering, men det er jeg ikke helt enig i, da en revisjon blir litt på sidelinjen og vil avdekke andre elementer, som går på tid og pengebesparelse, eller manglende optimalisering.
Alt i alt handler det om å bedre sikkerheten, og da er det viktig å bruke tid og penger mest fornuftig. Det er egentlig litt som livet. Tenk på det.
Artikler
https://gorantomte.no/ransomware/
https://gorantomte.no/krav-ved-kjop-av-ngfw/
https://gorantomte.no/vg-testen/
https://gorantomte.no/leverandorkontroller/
https://gorantomte.no/anbefalinger-til-krav-i-en-soc-foresporsel/

Leave a Reply