Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (5)
Emner It-politik, It-sikkerhed

Sikkerhedsfirma: Oplær brugerne i it-sikkerhed - på den tekniske måde

Antivirus og firewalls kan ikke beskytte mod alle angreb. Derfor er it-chefen nødt til at sørge for ordentlig oplæring i it-sikkerhed, og det gælder også de unge medarbejdere.

Af Jesper Stein Sandal Fredag, 16. marts 2012 - 9:59

Uddannelse af brugerne er en nødvendig del af it-sikkerheden, som mange virksomheder forsømmer. Det mener seniorsikkerhedskonsulent David Jacoby fra sikkerhedsfirmaet Kaspersky.

Ifølge David Jacoby er truslerne mod it-sikkerheden er grundlæggende de samme i dag som for 20 år siden. Det gælder, uanset om det er man-in-the-middle-angreb mod NemID eller drive-by-download af trojanske bagdøre. Årsagen til, at den slags angreb kan lade sig gøre, har nemlig ikke ændret sig.

»De ting, vi ser i dag med for eksempel Anonymous og LulzSec, er allerede blevet gjort for 20 år siden. Det er de samme trusler, og hvad har vi lært? Ingenting,« siger David Jacoby og uddyber:

»Det handler ikke om sikkerhedshuller, for de kan lukkes, men hvad gør man, når en virksomhed er gennemsyret af en svag holdning til it-sikkerhed? Blot fordi du har nogle sikkerhedsforanstaltninger, er det ikke ensbetydende med, at du er sikker.«

Han peger blandt andet på, at mange virksomheder fokuserer på at opfylde lovkrav eller branchekrav til compliance. Men selvom man lever op til branchens krav for at måtte håndtere kreditkortdata, så er det ikke det samme som at have en sikker organisation.

»Det handler om holdning. Folk er nødt til at begynde at tænke over it-sikkerhed,« siger David Jacoby til Version2.

Yngre medarbejdere gider ikke sikkerhed

Og på det punkt står it-sikkerhedsfolkene over for en stor udfordring. De fleste almindelige brugere interesserer sig nemlig ikke for it-sikkerhed.

»En del af det er et generationsproblem. Man skulle tro, at de yngre brugere var mere bevidste om it-sikkerhed, men det virker som om, det faktisk er de ældre brugere i stedet. De unge gider det ikke rigtig,« siger David Jacoby.

Et angreb som det, der blev brugt mod NemID i Danmark, var afhængigt af, at brugerne blev narret til at afgive oplysninger til hackerne.

Læs også: Nyt hacker-trick snød NemID: Sådan gjorde de

Det er uvist, om det konkrete angreb kunne være undgået helt, hvis alle brugere af NemID var oplært i it-sikkerhed og derfor var klar over, at de skulle stoppe op og tænke sig om en ekstra gang, når de blev præsenteret for en dialogboks, der ikke plejede at være der.

»Selv som it-mand kan du stadig blive snydt, hvis du for eksempel sidder og er stresset,« siger David Jacoby.

Læs også: Hacket netbank-kunde afslører: Ond NemID-trojaner smadrede Windows

Langt de fleste angreb, som rammer virksomheder, kræver én eller anden form for interaktion eller handling fra brugerens side, og derfor er det vigtigt at oplære brugerne i at være opmærksom på faresignalerne.

»Folk tror, at det er noget, vi siger som sikkerhedsfirmaer, fordi vi tjener penge på det, men de her ting er ikke noget, der kan løses ved at købe et produkt. Antivirus og sikkerhedsopdateringer hjælper, men folk vil ikke være sikre, før de også tænker sikkert,« siger David Jacoby.

Det er it-afdelingens problem

Det første skridt mod en bedre holdning til it-sikkerhed er at gøre op med brugere, der er ligeglade eller tænker, at it-sikkerhed er it-afdelingens problem.

»Alle er nødt til at finde deres eget niveau for sikkerhed både privat og på firmaniveau,« siger David Jacoby.

Tilsvarende skal it-folkene gøre op med holdningen om, at hvis en pc har fået virus, fordi brugeren har klikket på en dialogboks, så er det brugerens egen skyld.

En praktisk løsning kan ifølge David Jacoby være at vende virksomhedens it-sikkerhedskurser om.

»De fleste sender de tekniske folk på tekniske kurser og ikke-teknikerne på ikke-tekniske kurser. Hvorfor ikke give de ikke-tekniske brugere noget teknisk viden? For eksempel kunne man udnytte de tekniske ressourcer, man har internt i virksomheden til at oplære de ikke-tekniske folk. Men de er nødt til at forstå, hvordan de ikke-tekniske medarbejdere tænker,« siger David Jacoby.

Send Tweet
Udskriv

Mere om It-sikkerhed

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Ugens it-profil: »Hvordan kan et så forældet system som NemID være backbone i den danske it-infrastruktur?«

Udgivet 17. maj 10.25Opdateret 17. maj 10.25

Nordea var hacket i månedsvis - og meldte ikke tyveri fra dansk konto til politiet

Udgivet 17. maj 7.40Opdateret 17. maj 9.33

RSA's direktør deler ud: Sådan skal du beskytte dig fremover

Udgivet 15. maj 6.29Opdateret 15. maj 6.29

SAS-mobil-app sendte kundernes kreditkortnumre uden kryptering

Udgivet 14. maj 13.26Opdateret 14. maj 13.26

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Forretningsanalytiker til informationsarkitektur
Udgivet 4. mar 14.44
Netværkstekniker til Danmarks hurtigste netværksløsninger
Udgivet 8. maj 16.06
Softwareudvikler - Stibo Systems
Udgivet 17. maj 10.14
Dygtig udvikler med forretningsforståelse – IT Udvikling, København
Udgivet 22. feb 17.19

Kommentarer (5)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Thomas Hansen 16. mar. 2012 - 10.21
 
Undskyld mig, men hele

Undskyld mig, men hele artiklen forekommer som en stor ansvarsfraskrivelse.

Yngre medarbejdere gider ikke sikkerhed Og på det punkt står it-sikkerhedsfolkene over for en stor udfordring. De fleste almindelige brugere interesserer sig nemlig ikke for it-sikkerhed. »En del af det er et generationsproblem. Man skulle tro, at de yngre brugere var mere bevidste om it-sikkerhed, men det virker som om, det faktisk er de ældre brugere i stedet. De unge gider det ikke rigtig,« siger David Jacoby.

Det er ikke sådan jeg observerer, jeg observerer at de unge mennesker forventer at de tilbydes sikre løsninger. Hvilket de tilsvarende har krav på. I forbindelse med NemId er det ganske enkelt et krav, at der skal være tale om en sikker løsning.

Strategien som nu slår fejl.
Man har genske enkelt antaget, at de trusler der findes, ville blive tilbagevist af antivirus, og andre af brugernes muligheder for at sikre sig.
Det er helt åbenlyst en fejltagelse af dimensioner.
Man skulle helt enkelt have valgt en anden strategi og en anden løsning fra starten af.

Det skal bare rettes, og så kan vi alle komme videre.

Lad være med at hakke på brugerne, fordi der er valgt en dårlig løsning.
Det er usmageligt. Og det fremmer på ingen måde sikkerheden, eller skaber tillid til løsningen.

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Joe Karlsen 16. mar. 2012 - 10.55
 
Re: Undskyld mig, men hele

Du kan jo ikke sikre dig mod alt, og awareness fra brugerens side er ganske enkelt et krav når social engineering tages med i spil.
Derudover forventer brugerne ekstremt meget frihed, hvilket ikke altid harmonerer så godt med høj sikkerhed.
Så skrues der ét sted, må der skrues et andet. Giv mere frihed, men hæv samtidig awareness. Eller omvendt. Det afhænger meget af hvilken type organisation vi taler.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Hansen 16. mar. 2012 - 11.05
 
Re: Undskyld mig, men hele

Nu er NemID nævnt. Derfor må jeg antage at det organisatorisk også gælder for NemID.
Der er ingen grund til, at brugerne skal oplæres i at være opmærksomme, hvis man vælger en sikker løsning.
Det er et krav til NemID lsningen, at der skulle stilles med en sikker løsning. Et krav der er helt forståeligt, da hele den Danske IT-strategi hviler på, at NemID er sikker.

Omkring NemID, er der ikke tale om at man sikrer sig mod alt, man vil ikke engang lytte til kritik af de mest basale sikkerhedsprincipper, eller anvende et identifikationssystem der bruger basale identifikationsprincipper.

Så i den forbindelse, vil man ikke sikre sig imod noget, dette er er væsentligt forskelligt fra, at ville sikre sin imod alt.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Lars Josephsen 16. mar. 2012 - 15.00
 
Marcus Ranum om brugeroplæring

Jeg synes Marcus Ranum har sagt det bedst:
http://www.ranum.com/security/computer_security/editorials/point-counter...

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Hansen 16. mar. 2012 - 17.07
 
Re: Marcus Ranum om brugeroplæring

I et system som det der ligger til grund for den Danske IT-strategi, kan man ikke bruge den slags læringsværktøjer.
Man kan jo ikke pådutte befolkningen, at de skal gøre skade på dem selv, eller simpelthen skade befolkningen, fordi man ikke gider sørge for at have sit eget på plads i den strategi og metode man har valgt.
Hvis man vil den slags, så skal man tilbyde en metode, hvor det gennem anvendelsen af metoden, automatisk kræver opmærksomhed.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Teenager står frem: Derfor hackede jeg Version2

Udgivet 17. maj 16.40Opdateret 17. maj 16.40

Fredagshumor: Sådan ser indbakkens pestilenser ud i virkeligheden

Udgivet 17. maj 15.00Opdateret 17. maj 15.00

New Zealand dropper softwarepatenter

Udgivet 17. maj 14.09Opdateret 17. maj 14.09

Microsoft gemmer udspekuleret jobanonnce på Bing

Udgivet 17. maj 11.35Opdateret 17. maj 11.35

Ny wifi-standard med gigabit-hastighed er en gave til it-chefen

Udgivet 17. maj 10.54Opdateret 17. maj 10.54

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Version2 Insight: Softwaretest

Mediehuset Ingeniøren

Succes historier om OPS – Optimized Print Services

Konica Minolta Business Solutions Denmark

OPS - Optimized Print Services

Konica Minolta Business Solutions Denmark

Mobile Test Service - Device Strategy & Planning

Testhuset

A visual reality check that makes sense - Affecto customer reference

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Minister vil have digital vækst på programmet

GlobalConnect

Interxion bygger nyt datacenter i Valby

Interxion Danmark

Skyen bliver hybrid i fremtiden

HP

HP giver bedre overblik over virksomhedens it-ricisi

HP

HP lancerer verdens mest automatiserede servere

HP

It-virksomheder

KJAER DATA
|
Liga Distribution
|
Secu
|
MN Security
|
Dubex
|
Lakeside
|
CodeSealer Aps
|
Time Book ApS
|
Atriumweb
|
Forward IT
|
Agidon A/S
|
Netop Business Solutions
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300