Jeg savner gamledager når ting var enklere. Trusselbildet var enklere. Anbefalingene var enklere. Det enkle er ofte det beste sies det, og det stemmer jammen meg fortsatt, også innen cyber.
Hva med å tenke litt som man gjør innen salg?
Markedsføring, og gjerne repetitivt. Hva bør man fokusere på? Hva bør foretakene fokusere på?
- Nasjonal sikkerhetsmyndighet
- Datatilsynet
- Riksrevisjonen
- Digdir
- KS
- KiNS
- NSR
- HelseCERT/KommuneCERT
Det er laget mye bra, fra mange, og det ligger spredd utover alle websider, “usynlig” for de fleste.
Som her, hvor er linkene til sjekklistene? Jeg savner gamle S-03 med konkrete sjekkpunkter som alle kunne ta inn i sin organisasjon. Sjekkpunkter som ved adressering ville gitt umiddelbar og konkret effekt.

Jeg har googlet, men ikke funnet igjen de gamle gode sjekklistene.
Jada, så sier man “det ligger nå i Grunnprinsipper for IKT-sikkerhet”, men der drukner punktene, og er ikke lenger sjekkpunkter, fordi alt skal bli så generelt. Generelt blir “verdiløst”. Folk er folk, og det enkle er som oftest det beste.
Her er et eksempel på en liste med konkrete sjekkpunkter. Bra.

Alle må hjelpe, kanskje sammen
Vi har fått NSMs Grunnprinsipper for IKT-sikkerhet, anbefalt i mange år, av “alle”. Men så er det noen myndigheter som allikevel heller vil støtte seg på ISO27001… Joda. Jada. Ingenting er perfekt. Men hva da med markedet? Hva skal de gjøre? Begge deler er uansett generelle.
La oss se på de virkelige hendelsene
Hva om man ser på de virkelige hendelsene og finner fellesnevnere som ville avverget hendelsene? Joda, vi har Mitre ATT&CK, som naturligvis er helt korrekt, men den blir stor og diffus.
Hva med målrettede anbefalinger rettet mot disse 4:
- Løsepengeangrep
- Ved å adressere dette punktet vil man få mange positive ringvirkninger for de 3 resterende da teknikkene som benyttes for alle 4 har mange likheter.
- Svindel
- Sabotasje
- Spionasje
Tenk om myndighetene hadde laget en liste med sjekkpunkter, 5-10 stk, per “trussel”. Denne listene kan naturligvis justeres regelmessig ved behov relatert til trendendinger. Om man i tillegg fokuserte på repetitive publiseringer for synliggjøring, så kan man håpe at det gjør en forskjell.
Grunnprinsippene er prinsipper, uten noe konkret. Sjekklister er konkrete, og eliminerer ikke prinsippene. De kan og bør kjøre sammen.
Ingen er perfekte, ei heller myndighetene, men å ikke gjøre et ærlig forsøk føles litt svakt. Å ha en artikkel på sin web synes jeg blir litt tynt.
Om man legger dette mer inn som en strategi så kanskje man får litt større effekt.
2026, og årene som kommer
Fortsett det gode arbeidet, men kanskje med en tydeligere strategi med tanke på sikkerhet. Mer konkret vil gi mer verdi enn diffuse anbefalinger.
Ledelser vil kunne bruke sjekklister
Tenk om man synliggjør disse sjekklistene mot ledelse, repetitivt. Det er ikke det at de nødvendigvis skal kunne alle tingene, men de skal ha fokus på å sjekke om tingene er på plass.
Vis til sjekklisten etter en hendelse for å synliggjøre verdien og effekten av tiltakene.
- Gran kommune hendelsen:
- Helt fundamentale grunnpunkter mot løsepengeangrep ville avverget hendelsen. Om ledelsen hadde hatt en slik sjekkliste kunne de verifisert ting uten å være guruer.
- Least Privilege inngående, med SSL dekryptering. Proaktiv sikkerhet som koster 0,- i ny teknologi, og krever veldig lite innsats.
- Adressering av VG testen utgående. Proaktiv sikkerhet som koster 0,- i ny teknologi, og krever liten innsats.
- Segmentering internt med Least Privilege. Proaktiv sikkerhet som koster 0,- i ny teknologi, og krever liten innsats.
- MFA for administratorer internt. Proaktiv sikkerhet som koster veldig lite i ny teknologi, og krever veldig liten innsats.
- NRK hendelsen på 80.000,- Euro:
- Kunne vært avverget med grunnleggende proaktive og preventive tiltak i en sjekkliste mot svindel.
- FIDO2, phishingresistent autentisering, anbefalt av NSM i desember 2024, bra. Repetér det:
- Herding av Microsoft 365, med gode sjekklister og anbefalinger fra HelseCERT. Bra! Repetér det:
- 1400 bedrifter rammet:
- NSR informerte nylig om at 1400 bedrifter som har hatt uvedkommende på besøk. Tiltak mot svindel topp 3 anbefalinger ville avverget hendelsen. Om NSR, NSM og andre hadde laget en slik sjekkliste og pushet det mot ledelse, kunne/ville det gjort en stor forskjell.
Hvorfor ikke?
Det er helt sikkert mange grunner til at dette ikke er på agendaen for myndigheten, men hvorfor? Hvorfor skal det ikke få et mer strategisk fokus, og ikke bare for ett år, men mer langsiktig?
Slik enkle lister er mer håndfaste. Ekspertisen er der. Kompetansen er der. Lag det, lag det bra. Push det. Synliggjør det, repetitivt. Skap oppmerksomhet mot ledelsen, selv om det er tekniske kontroller, med folkeliggjort språk.
Forslag til lister
Dette er ingen fasit, men det er forslag. Alle tiltak hjelper, og her tenker jeg personlig at de billigste og enkleste tiltakene som gir god effekt bør prioriteres.
Man kan fokusere på rekkefølgen angriperne typisk jobber, eller man kan fokusere på verdien og bygge sikkerhet utover i tråd med Zero Trust.
Man kan lage proaktive og reaktive tiltak. De beste og mest solide er uten tvil de proaktive, så det blir fokuset her.
Løsepengeangrep
Verdiene er fokus. Misbruk at software sårbarheter er den mest brukte initielle angrepsvektor, med phishing også på en pallplass. Ta høyde for flere sårbarheter.
- Inngående kommunikasjon mot datasenter eller OT miljø. Hva er mulig, for hvem, fra hvor?
- Inngående Least Privilege med ssl dekryptering. Begrens angrepsflaten. Ville stoppet aktivitet som skjedde i Gran kommune hendelsen.
- Kostnad? Ingen behov for ny teknologi.
- Tidsbruk? Jobben er gjort på 1-5 timer. Ferdig!
- Test: SSL labs testen for å sjekke ekstern angrepsflate
- Inngående Least Privilege med ssl dekryptering. Begrens angrepsflaten. Ville stoppet aktivitet som skjedde i Gran kommune hendelsen.
- Intern kommunikasjon NÅR de uvedkommende er inne.
- Segmentering med Least Privilege. Hvem har tilgang til hva, fra hvor? Ville stoppet aktivitet som skjedde i Gran kommune hendelsen.
- Kostnad? Ingen behov for ny teknologi.
- Tidsbruk? Jobben er avhengig av omfang, men med god prioritering kan enkeltområder adresseres på minutter eller få timer. Ferdig! Risikovurderingen vil avgjøre i hvor stor grad segmentering burde gjøres. Lag 2 firewalling kan gjøre dette mulig for nærmest alt på minutter.
- Test: RDP testen for å se om man kan kjøre RDP i forskjellige retninger internt.
- MFA for administratorer internt. Assume Breach. Anta at uvedkommende er på innsiden. Gjør det så vanskelig som mulig for dem å komme inn på systemer. Ville stoppet aktivitet som skjedde i Gran kommune hendelsen.
- Kostnad? For en del kan dette gjøres uten ekstra kostnad, men det kan anbefales å kjøpe teknologi som omfatter administratorer, noe som vil koste noen tuselapper i året. Denne investeringen vil kunne gjenbrukes for mange systemer.
- Tidsbruk? Implementering av dette tiltaket vil gjøres på 1 til noen få timer. Ferdig!
- Herding av systemer. Dette punktet blir diffust, da systemer er så mangt. Mange vil automatisk tenke på Windows servere, som er relevant, men ting er ikke begrenset til det. Uansett vil det alltid være viktig å herde.
- Segmentering med Least Privilege. Hvem har tilgang til hva, fra hvor? Ville stoppet aktivitet som skjedde i Gran kommune hendelsen.
- Utgående kommunikasjon som benyttes for etablering av en permanent bakdør, nedlasting av programvare, lekkasje av data og nedlasting av skadevare.
- Adressering av VG testen vil beviselig gjøre en enorm forskjell her. Begrens hva systemer kan gjøre mot internett med et Least Privilege oppsett. Ville stoppet aktivitet som skjedde i Gran kommune hendelsen.
- Kostnad? Ingen behov for ny teknologi.
- Tidsbruk? Dette er bare konfigurasjon, og med tilstrekkelige logger og riktige verktøy og metoder vil dette ta minutter per server/servergruppe. Ferdig!
- Test: VG testen
- Adressering av VG testen vil beviselig gjøre en enorm forskjell her. Begrens hva systemer kan gjøre mot internett med et Least Privilege oppsett. Ville stoppet aktivitet som skjedde i Gran kommune hendelsen.
Svindel
Målet er rene penger, direkte. Phishing og annen sosial manipulasjon er som oftest det primære virkeliddelet. Endring av kontonummer er en mye brukt metode.
- Phishing resistent autentisering, FIDO2. Phishing har vært og er lederen av initiell angrepsvektor for å utøve svindel. Alle har økt sin e-post sikkerhet og bevissthetstrening av mennesker i mange år. MFA er innført i stadig økende grad. Allikevel skjer hendelser, som NRK hendelsen og nå de 1400 bedriftene, . Derfor er det viktig å innføre enda nye tiltak. NSM og NSR har anbefalt dette en stund. Bra. Fortsett med det, repetitivt.
- Kostnad? Det finnes forskjellige varianter av løsninger der noen er inkludert i det man allerede har, mens andre velger å kjøpe fysiske tilgangsnøkler for relevante ressurser.
- Tidsbruk? Å aktivere dette for en enkelt bruker for tilgang til e-post er gjort på under 5 minutter. Setter man det i system vil implementering bare ta noen timer.
- Herding av e-post løsning. Her har HelseCERT og flere kommet med gode anbefalinger. En av dem er Skytest.
- Rutiner for endring av kontonummer.
- Ringe kjent kontakt for verifisering av endring.
- 4 eyes. Minst 2 personer skal godkjenne endring av kontonummer.
- Godkjenning i nettbank av ekstra person ved overføring over en viss sum.
For svindel kan nok mye mer gjøres, men fokuset burde være på proaktiv og preventiv sikkerhet.
Konklusjon
Dette er bare slengt sammen i en kort blog post, men med litt strategisk samarbeid burde man kunne lage noen enkle og gode konkrete sjekklister som alle kan ta til seg for å adressere. Tenk at målgruppen er ledelse og utøvende, der overskriftene er forståelige for alle.
Jeg er helt sikker på at alle er enige om at disse punktene ville gjort stort med motstandskraften, både mot lykkejegere som er drevet av profitt, men også de mer målrettede angrepene.
Dette er kanskje mitt prioriterte ønske for 2026, og årene som kommer, for slike sjekklister blir aldri feil, bare de justeres på intervaller basert på trender.

Leave a Reply