IT-sikkerhet på den hybride arbeidsplassen
I kjølvannet av koronapandemien har hybridarbeid blitt langt vanligere enn før. Når enheter kobles til på nye arbeidssteder, oppstår imidlertid også nye potensielle angrepsflater. For virksomhetene blir det derfor viktig å arbeide aktivt med IT-sikkerheten og minimere risikoen på den hybride arbeidsplassen.
Den største utfordringen for IT-ansvarlige og beslutningstakere er å alltid ligge et hakk foran angriperne. God prioritering er en forutsetning for å kunne kartlegge sårbarheter og få på plass en helhetlig beskyttelse mot datainnbrudd. Her gir vi deg noen tips om hvordan du kan beskytte IT-systemene og redusere angrepsflatene i forbindelse med hybridarbeid.
Beskytt programmer og systemer med flerfaktorautentisering
Som ansvarlig for IT-systemene må du sørge for at virksomhetens innloggingsmetoder og IT-miljøer er sikre. Medarbeiderne rundt om i virksomheten må kunne stole på at programmene og enhetene de bruker, er beskyttet mot datainnbrudd og -angrep. For å beskytte virksomhetens systemer og programmer bør dere ta i bruk flerfaktorautentisering, slik at innholdet blir vanskeligere tilgjengelig for hackere. Det er dessuten avgjørende at enhetene er koblet til sikre nettverk.
Sikrere nettverk med VPN og Zero Trust
Hybridarbeid skaper mer sårbare situasjoner og øker risikoen for angrep med løsepengevirus. Parallelt med at organisasjonene øker innovasjonstakten, utvikler også angriperne sine metoder. Dersom dataene er lagret i en skytjeneste eller på et internt bedriftsnettverk, er det stor fare for at hackere kan kopiere innholdet. Hvis de lykkes med å plassere skadelig kode på medarbeidernes enheter, kan det få store konsekvenser. Den skadelige koden utnytter sikkerhetshull i datamaskinene, slik at hackerne kan ta kontroll over hele bedriftens IT-anlegg. En VPN-løsning gjør det tryggere å jobbe fra hjemmekontor ved å sørge for at medarbeidernes jobbenheter fungerer etter Zero Trust-prinsippet.
Trusler som løsepengevirus klarer ofte å snike seg forbi forebyggende verktøy. Men sanntidsovervåking og automatisk håndtering kan lette forebyggingen og øke sjansene for at trusselen blir oppdaget. SIEM-løsninger (Security Information and Event Management) og EDR (Endpoint Detection and Response) med logg- og sanntidsanalyse av infrastruktur og automatisk respons ved en eventuell hendelse gir organisasjonen bedre innsikt i og kontroll over nettverk og enheter.
«Det er viktig at ledelsen
informerer om sikker innlogging,
hvilke nettverk som er tillatt,
og hvordan innholdet skal
lagres på jobbenhetene»
Tilpass tilgangen til arbeidsoppgavene
Med en kombinasjon av VPN- og Zero Trust-nettverk kan virksomheten begrense angrepsflatene. Hvis medarbeiderne kun har tilgang til de applikasjonene de faktisk trenger, kan også forsøkene på sosial manipulasjon og innbrudd i datamiljøene begrenses. I dag erstattes VPN-løsninger i stadig større grad av Zero Trust Network Access-konseptet, der brukere og enheter får tilgang til nøyaktig de applikasjonene de trenger til den konkrete arbeidsoppgaven.
Informer medarbeiderne om sikkerhetsrisikoen og innfør etisk hacking
Sosial manipulasjon er en teknikk der bedragere utnytter menneskelig atferd. Det kan for eksempel dreie seg om å få oss til å føle oss utvalgt eller tvunget til å oppgi privat informasjon og kontoopplysninger til store virksomheter eller myndigheter. For å unngå dette bør dere ligge i forkant og forebygge aktivt ved å kurse medarbeiderne i risiko. Phishing eller nettfisking er en metode angriperne bruker for å få oss til å klikke på lenker med skadelig kode. Villedende innhold i form av falske lenker og hjemmesider kan dessuten oppfordre medarbeidere til å oppgi passord og andre viktige opplysninger ved å forsøke å lure enhetene deres til å stole på innholdet.
Det er viktig at ledelsen informerer om sikker innlogging, hvilke nettverk som er tillatt, og hvordan innhold skal lagres på jobbenhetene. Medarbeidere som sitter alene på hjemmekontoret, er mer sårbare, og risikoen for å bli utsatt for bedrageri øker hvis de er tilkoblet usikre nettverk. Brukerne er ofte svært dårlig beskyttet, og for å forebygge skader på virksomheten, må de læres opp i hvordan de kan bli forsøkt lurt. En annen metode virksomheten kan bruke for å kartlegge eventuelle sårbarheter og hull i IT-sikkerheten er etisk hacking, som tydeliggjør hvordan en hacker kan ta seg inn i organisasjonens nettverk.
Følg retningslinjene for IT-sikkerhet
Det er viktig at alle i organisasjonen følger de samme retningslinjene. Sørg derfor for å ha skrevne retningslinjer for grunnleggende sikkerhet. Modne organisasjoner med innarbeidede prosesser og rutiner har langt bedre forutsetninger for å lykkes med å minimere trusler og håndtere uunngåelige angrep enn mindre modne organisasjoner. Hvis det er behov for en gjennomgang av sikkerhetsarbeidet, kan en samarbeidspartner hjelpe dere med å utarbeide en sikkerhetsstrategi og mer avanserte sikkerhetstjenester.