Datalekkasjer kan ikke fikses med katastrofeplaner eller hendelseshåndtering!

Altfor mange kan for lite om IT sikkerhet, men har allikevel høy stemme. Phishing “forstår” de. Katastrofer “forstår” de. Men alt teknisk i mellom krever teknisk kompetanse og er ofte noe de færreste forstår, men allikevel ropes det høyt om tiltak som faktisk ikke gjør noen som helst forskjell 🙈.
Lørenskog kommune hendelsen
Vi har “nettopp” hatt Lørenskog kommune hendelsen. Vi er mange som skriver om den. Fokuset er ikke overraskende forskjellig. Det aller verste med den hendelsen er selve datalekkasjen som går ut over hvermansen i gatene som er helt forsvarsløse i situasjonen som går ut over livet deres.

Diskusjoner gjør meg frustrert
“Sikkerhetsmennesker” som jobber i bransjen og som jeg har snakket med, uttaler seg sterkt, men på spørsmål om de har fått med seg detaljene om Gran og Lørenskog kommune hendelsene som er delt i detalj svares det nei……. Allikevel uttaler de seg om prosedyrer, mennesker, patching, konfigurasjon osv osv.
Det enkle er ofte det beste, det er mye mellom phishing og katastrofe
En av utfordringene vi lever med er alle de tekniske elementene. Veldig mange innen sikkerhetsbransjen er ikke-tekniske og har derfor liten kompetanse på elementene mellom phishing og katastrofe, for det er mange steg der som aktørene må igjennom, som er tekniske, og som kan stoppes med riktig forståelse og tiltak.
Når en datalekkasje på 1.8 TB i Lørenskog kommune skjer så skjer den i teknologi, og skaden er fullkommen når ansatte merker at systemer er utilgjengelige i mai. Da gjør katastrofeplaner og hendelseshåndteringsplaner ingen verdens forskjell.
Det aller viktigste er å hindre
“De beste hendelsene er de som ikke skjer!”

Angrep skjer hele tiden. Det er IKKE det samme som en hendelse.
Det aller viktigste er å forhindre hendelser. Og det skjer i teknologi.
Mennesker, prosedyrer og rutiner har verdi
Jeg sier IKKE at prosedyrer og rutiner ikke er viktig. Så det må jobbes med, men det er veldig viktig at absolutt alle forstår den nærmest enda viktigere jobben som må utføres med og i teknologi.
Suksessfulle hendelser skjer i tillatt trafikk, i teknologi
Vi er mange som jobber med cyber security. Hva er cyber uten teknologi? Ingenting.
Proaktiv teknisk sikkerhet to the rescue
Uansett prosedyrer eller rutiner så er det teknologi som må forhindre hendelser i teknologi. Slik er det bare. Altfor ofte mangler relevante, gode og nødvendige tiltak i nettopp teknologi og hendelser skjer.

Jeg håper på det sterkeste at bransjen er ydmyke i dette. Det er mange som skal mele sin egen kake, forsvare sin egen stilling, selge sine egne produkter og tar av den dyrebare tiden til sårbare kunder. Forstyrrelsen fjerner det nødvendige fokuset som trengs for å innføre de grunnleggende tekniske tiltakene som trengs for å unngå en hendelse. De aller fleste tiltakene kan innføres uten behov for ny teknologi, og krever i all hovedsak veldig liten innsats, men de må gjøres.
Bakgrunnen
Mange hyggelig og gode møter på Lillehammer under Sikkerhetsfestivalen. Men det var noen som gjorde at jeg måtte skrive denne artikkelen. Det er skummelt når generisk og akademisk skolesikkerhet brukes i markedet før de grunnleggende tekniske tiltakene for proaktive sikkerhet er på plass for å unngå nettopp de mest grunnleggende hendelsene.
Datalekkasjer hindres i all hovedsak ved å begrense hva servere kan gjøre mot internett, ved å adressere VG testen, i tråd med anbefaling fra Norsk Helsenett etter både Gran og Lørenskog kommune hendelsene. Allikevel mangler det hos altfor mange. Fiks det FØR katastofeplaner og hendelseshåndteringer!

Leave a Reply