Når det skjer en hendelse som får store konsekvenser, både finansielt, men også funksjonsmessig, og sikkerheten er tjenesteutsatt, hva da? Hva står i avtaleverket rundt drift og sikkerhet? Står det noe som helst der som faktisk betyr noe?
Når du havner i knestående fordi sikkerheten ikke var tilstrekkelig ivaretatt blir det armer og bein for å få ting opp igjen. Man henvender seg til eksisterende leverandør, som mest sannsynlig ikke har gjort jobben sin godt nok, og må betale i dyre dommer for å komme opp igjen. Dilemma… De kjenner jo løsningen “best”, så det er naturlig. Fokuset er på gjenoppretting, og så tar vi oppryddingen etterpå. Og da kommer spørsmålet, vil det søkes regress? Hvor ansvarlig er leverandøren? Hva står i avtaler og kontrakter?
Det er alltid kundens overordnede ansvar
Det sier seg selv at kunden og ledelsen har det fulle ansvaret, og det er de som har valgt å tjenesteutsette drift av sikkerhet. Da må de også sikre innhold i avtaler og kontrakter for klare ansvarsfordelinger. Om innhold i avtaler hovedsaklig inneholder pris og SLA sitter man med skjegget i alt mulig rart når det brenner på…….
Regress og erstatning?
Nordlo hendelsen april 2021 har fått mye oppmerksomhet fordi det endte i rettssystemet:
Nå har vel ingen vunnet frem mot Nordlo, rett og slett fordi det juridisk og kontraktsmessig ikke var noe som kunne “ta” dem. Ingen leverandør vil vel skrive under på sin potensielle dødsdom i en avtale eller kontrakt, noe som er veldig forståelig, og det må man som kunde også forstå. Derfor er det meget viktig å være klar over ansvaresfordelingen.
For den hendelsen jeg har i tankene for denne artikkelen er det litt merkelig og fortvilet at en kunde skal måtte betale veldig mye penger til sin sikkerhetsleverandør på en løsning levert av samme leverandør som burde avverget hendelsen. Men, hva skal man gjøre? Blir det rettssak etterpå? Det vil tiden vise.
Ledelse
Hadde hendelsen vært et faktum om ledelsen hadde vært litt mer på banen? Vel, man vet jo ikke detaljert nok om hva som har skjedd i tiden før hendelsen, men grunnleggende elementer har manglet, så da kan man lure. Man trenger ikke å være “cyber” ekspert for å stille grunnleggende spørsmål som leder. Styre og ledelse bør og må engasjere seg i det digitale trusselbildet når de selv vedtar å digitalisere “alt” mulig.
Bransjens ansvar
Vi som jobber i “cyber” bransjen har også et stort ansvar her. Vi er mange “eksperter” som kommer med råd og anbefalinger i alle retninger. Det er produkter, det er rammeverk, det er forskjellige vinklinger på trusselbildet, det er forskjellige anbefalte tiltak i forskjellige prioriterte rekkefølger. Jeg forstår veldig godt at dette blir veldig uoversiktlig og vanskelig for de der ute. Jeg mener at vi i bransjen gjør oss selv og kundene store bjørnetjenester.
Noen skal tjene penger på å selge utstyr, som kunder kjøper og må bruke tid på, selv om de ikke har grunnleggende sikkerhetselementer på plass. Veldig synd.
Noen skal tjene penger på å levere sikkerhetstjenester, og kunder kjøper det fordi det høres logisk ut å gjøre. Men hvordan skal de måle om det faktisk gir en reell verdi? Det går ut penger, som kanskje heller burde vært brukt på å fikse opp grunnleggende sikkerhetselementer.
Oppsummering
Det er naturligvis ingen fasit, men her skal jeg komme med min “ekspert” anbefaling 🙈.
Man kan jobbe med sikkerhet på flere måter:
- Rammeverk?
- Hvilke rammeverk?’ ISO? CIS? NSM? NIST?
- Lover og regler
- GDPR? NIS2? DORA?
- Trusselorientert?
- Hva er det dere anser som trusler? Løsepengeangrep? Svindel? Spionasje? Sabotasje?
- Hendelsesorientert?
- Følger dere med på hendelser?
- Anbefalinger?
- Fra hvem? Leverandøren? Venner? Kollegaer? Nyheter?
- Gjør så godt dere kan?
Løsepengeangrep skaper de store overskriftene
Det som skaper de store overskriftene er løsepengeangrep. Det er en type hendelse der alle er i målgruppen og all statistikk viser at det troner øverst på pallen. Det betyr at ingen kan ignorere det.
Derfor mener jeg at enhver ledelse burde/må sette opp et internt prosjekt som heter “Løsepengeangrep, hva er status quo hos oss?”.
Det krever ingen cyber kompetanse av ledelsen å sette opp dette prosjektet, sette av 3 måneder til det, men følgende innledning:
- “Vi lever i en verden hvor vi digitaliserer stadig mer. “Alle” våre verdier er digitalisert og knyttet til internett direkte eller indirekte. Dette setter oss i en potensiell fare for å bli ofre for løsepengeangrep. Vi vet at Tomra gikk på en smell som kostet dem 200 millioner NOK, for ikke å snakke om Norsk Hydro som ble nesten 1 milliard NOK. Flere kommuner og fylkeskommuner har også blitt rammet med den konsekvens at systemer og løsninger for innbyggere og ansatte ble rammet, pluss at det fikk store økonomiske konsekvenser. På grunn av dette ønsker vi i ledelsen at vi ser oss selv i speilet med ydmykhet og sjekker vår egen robusthet mot nettopp løsepengeangrep. Hva er det? Hvordan fungerer det? Hvilke anbefalinger gjelder? Hvilke tiltak anbefales det å implementere? Hva er status quo på dette hos oss? “
Løsepengeangrep, i 4 faser, gjør det “enkelt” å adressere
Om man dissekerer løsepengeangrep vil man ganske raskt se at det består av 4 faser:
- Inngående
- Utgående
- Internt
- Kryptering
Ved å bryte det ned slik blir det enklere å fokusere på hvert enkelt steg. Da kan man mer strukturert se hvilke teknikker som brukes på hvert steg, og dermed hvilke tiltak som gir preventiv virkning, og plutselig er ikke dette så vanskelig allikevel. Og det fine med det er at man i hovedsak kan innføre disse tiltakene uten behov for ny teknologi. Tenk på det… Det banker stadig på døra der noen skal selge “magi”…. Men gir det en reell risikoreduksjon mot det virkelige trusselbildet? Vent med innkjøp til dere har adressert løsepengeangrep!
Jeg velger å ikke synes synd på de som rammes av løsepengeangrep i dag. Angrepene fungerer i hovedsak likt i dag som de gjorde for 5 år siden. Blir man rammet betyr det rett og slett at man sover i timen, lenge. Man er rett og slett ignorant, og da er det ikke synd på dere når det skjer skade. Våkn opp. Gjør noe med det, for det er ikke så vanskelig, det bare må gjøres, enkelt, raskt, billig, men det MÅ gjøres.

Leave a Reply