Artikel top billede

Shehzad Ahmad opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed. Foto: Torben Klint

DK-CERT: Otte råd til chefen om sikkerhed

Klumme: Det skal kunne betale sig for internetudbyderne at hjælpe deres kunder med sikkerhedsproblemer. Det kan det ikke i dag.

47 sider om it-sikkerheden i Danmark i 2008. Det blev resultatet af vores arbejde i DK-CERT med at skrive Trendrapport 2008. Som det fremgår, er der masser af læsestof. Jeg vil imidlertid trække et enkelt emne ud.

Sidst i rapporten kommer DK-CERT med tre sæt anbefalinger, der skal øge it-sikkerheden: Et sæt til borgere, et til it-ansvarlige og et til beslutningstagere.
Anbefalingerne til beslutningstagere består af otte råd.

For det første ser vi det som et problem, at det i dag dårligt kan betale sig for internetudbydere, teleselskaber og hostingfirmaer at gøre en indsats for at forbedre deres kunders it-sikkerhed.

Fordi de er så tæt på kundernes data og trafik, er de ellers i den bedste position til at opdage og standse problemer. En internetudbyder kan således let se, om en kundes pc begynder at scanne vildt på nettet.

Men hvis udbyderen skal bruge tid og kræfter på at kontakte kunden og hjælpe med at finde årsagen, koster det penge. Og udbyderen får ikke nogen direkte gevinst.
Problemet er velkendt i økonomisk teori. Man taler om eksternaliteter.

En eksternalitet er en udgift, der betales af en anden end den, der er årsag til den.

Udgiften til at rydde op efter hackeren betales af offeret og den udbyder, der hjælper med at løse problemet. Hackeren får ikke regningen.

Savner incitament

Derfor foreslår vi i rapporten, at der tilbydes et incitament til, at organisationerne hjælper deres kunder med at sikre data og systemer.

Hvordan det incitament skal se ud, må afgøres af beslutningstagerne: Lovgiverne i samarbejde med branchen. Nogle muligheder er en smiley-ordning, midlertidig lukning af domæner eller strafferetslige sanktioner.

Personligt vil jeg ikke anbefale det ene frem for det andet, valget er op til beslutningstagerne.

Åbenhed om tab af data

Råd nummer to har også adresse til lovgiverne: De bør gøre det lovpligtigt at oplyse, når en organisation har tabt personfølsomme data som følge af et angreb.

Det giver større åbenhed om it-sikkerhedshændelser. Samtidig letter det borgernes muligheder for at opdage, at deres data risikerer at blive misbrugt.

Som det tredje råd anbefaler vi, at enhver organisation skal have en sikkerhedspolitik. Men det er ikke nok.

Der skal også være krav om, at en ekstern revisor med jævne mellemrum reviderer it-sikkerhedspolitikken hos kunder og samarbejdspartnere, som man deler data med.

Samarbejde om varsling

Vores fjerde råd går ud på, at internetudbyderne skal forpligtes til at samarbejde. Det gælder både opgaven med at opdage, varsle, afværge og rapportere om it-kriminalitet.

Vi mener nemlig, at der er brug for en fælles national indsats, hvis vi for alvor skal beskytte borgere og organisationer mod følgerne af it-kriminalitet.

Det var de første fire råd. Hvis du har lyst til at læse mere, vil jeg henvise til rapporten. Du finder rådene på side 33-38.

God fornøjelse med læsningen!

Trendrapport 2008

DK-CERT (www.cert.dk) er det danske Computer Emergency Response Team.

I samarbejde med tilsvarende CERT'er over hele verden indsamler DK-CERT information om internetsikkerhed. DK-CERT udsender advarsler og tager imod anmeldelser af sikkerhedsrelaterede hændelser på internettet.

DK-CERT's leder, Shehzad Ahmad, opdaterer den sidste fredag i hver måned Computerworlds læsere med de seneste tendenser inden for it-sikkerhed.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
TIETOEVRY DENMARK A/S
Udvikler, sælger og implementerer software til ESDH, CRM og portaler. Fokus på detailhandel, bygge- og anlæg, energi og finans.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere