Uddannelse af brugerne er en nødvendig del af it-sikkerheden, som mange virksomheder forsømmer. Det mener seniorsikkerhedskonsulent David Jacoby fra sikkerhedsfirmaet Kaspersky.
Ifølge David Jacoby er truslerne mod it-sikkerheden er grundlæggende de samme i dag som for 20 år siden. Det gælder, uanset om det er man-in-the-middle-angreb mod NemID eller drive-by-download af trojanske bagdøre. Årsagen til, at den slags angreb kan lade sig gøre, har nemlig ikke ændret sig.
»De ting, vi ser i dag med for eksempel Anonymous og LulzSec, er allerede blevet gjort for 20 år siden. Det er de samme trusler, og hvad har vi lært? Ingenting,« siger David Jacoby og uddyber:
»Det handler ikke om sikkerhedshuller, for de kan lukkes, men hvad gør man, når en virksomhed er gennemsyret af en svag holdning til it-sikkerhed? Blot fordi du har nogle sikkerhedsforanstaltninger, er det ikke ensbetydende med, at du er sikker.«
Han peger blandt andet på, at mange virksomheder fokuserer på at opfylde lovkrav eller branchekrav til compliance. Men selvom man lever op til branchens krav for at måtte håndtere kreditkortdata, så er det ikke det samme som at have en sikker organisation.
»Det handler om holdning. Folk er nødt til at begynde at tænke over it-sikkerhed,« siger David Jacoby til Version2.
Yngre medarbejdere gider ikke sikkerhed
Og på det punkt står it-sikkerhedsfolkene over for en stor udfordring. De fleste almindelige brugere interesserer sig nemlig ikke for it-sikkerhed.
»En del af det er et generationsproblem. Man skulle tro, at de yngre brugere var mere bevidste om it-sikkerhed, men det virker som om, det faktisk er de ældre brugere i stedet. De unge gider det ikke rigtig,« siger David Jacoby.
Et angreb som det, der blev brugt mod NemID i Danmark, var afhængigt af, at brugerne blev narret til at afgive oplysninger til hackerne.
Det er uvist, om det konkrete angreb kunne være undgået helt, hvis alle brugere af NemID var oplært i it-sikkerhed og derfor var klar over, at de skulle stoppe op og tænke sig om en ekstra gang, når de blev præsenteret for en dialogboks, der ikke plejede at være der.
»Selv som it-mand kan du stadig blive snydt, hvis du for eksempel sidder og er stresset,« siger David Jacoby.
Langt de fleste angreb, som rammer virksomheder, kræver én eller anden form for interaktion eller handling fra brugerens side, og derfor er det vigtigt at oplære brugerne i at være opmærksom på faresignalerne.
»Folk tror, at det er noget, vi siger som sikkerhedsfirmaer, fordi vi tjener penge på det, men de her ting er ikke noget, der kan løses ved at købe et produkt. Antivirus og sikkerhedsopdateringer hjælper, men folk vil ikke være sikre, før de også tænker sikkert,« siger David Jacoby.
Det er it-afdelingens problem
Det første skridt mod en bedre holdning til it-sikkerhed er at gøre op med brugere, der er ligeglade eller tænker, at it-sikkerhed er it-afdelingens problem.
»Alle er nødt til at finde deres eget niveau for sikkerhed både privat og på firmaniveau,« siger David Jacoby.
Tilsvarende skal it-folkene gøre op med holdningen om, at hvis en pc har fået virus, fordi brugeren har klikket på en dialogboks, så er det brugerens egen skyld.
En praktisk løsning kan ifølge David Jacoby være at vende virksomhedens it-sikkerhedskurser om.
»De fleste sender de tekniske folk på tekniske kurser og ikke-teknikerne på ikke-tekniske kurser. Hvorfor ikke give de ikke-tekniske brugere noget teknisk viden? For eksempel kunne man udnytte de tekniske ressourcer, man har internt i virksomheden til at oplære de ikke-tekniske folk. Men de er nødt til at forstå, hvordan de ikke-tekniske medarbejdere tænker,« siger David Jacoby.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.