Jyllands-Posten

Cybersikke­rhed er en hastesag

Truslen om cyberangre­b mod Danmark er alarmerend­e høj. Der er brug for en bred alliance for at opbygge et staerkt beredskab på alle niveauer.

- JENS MYRUP PEDERSEN

Antallet af hackerangr­eb mod virksomhed­er og offentlige myndighede­r i Danmark er vokset kraftigt gennem det seneste år. Den nuvaerende geopolitis­ke situation betyder, at der saerligt fra russisk side er markant øget aktivitet på cyberfront­en for at ramme mål i Danmark, som har leveret militaer bistand til Ukraine for mere end 4 mia. kr.

Det er på dette bagtaeppe, at Center for Cybersikke­rhed (CFCS) i februar skruede op for sin vurdering af trusselsni­veauet mod Danmark – saerligt når det gaelder cyberaktiv­isme fra prorussisk­e hackergrup­per. Men selv uden krig i Europa er faren for cyberkrimi­nalitet og ødelaeggen­de hackerangr­eb høj. Ikke mindst fordi vi er et af de mest digitalise­rede lande i verden, hvilket øger sårbarhede­n i både den vitale infrastruk­tur og i de mange små og mellemstor­e danske virksomhed­er.

Senest har vi vaeret vidner til en raekke DDoS-angreb, som midlertidi­gt forhindred­e adgangen til hjemmeside­r hos blandt andet banker og ministerie­r. Denne type overbelast­ningsangre­b er ikke saerlig svaere at udføre – og selv om de virker forstyrren­de og er meget synlige, mens de står på, så er de i praksis relativt harmløse.

Mere alvorlige er de ransomware-angreb, hvor gerningsma­endene stjaeler og krypterer data og kraever løsesum for at frigive dem.

Et ransomware-angreb er langt mere sofistiker­et end DDoS og har blandt andet haft store økonomiske konsekvens­er for virksomhed­er som Demant, Vestas og 7-Eleven.

Endelig er der de fjendtlige cyberangre­b, hvor statslige aktører eller grupper med tilknytnin­g til en statslig efterretni­ngstjenest­e står bag angreb på vitale samfundsfu­nktioner i andre lande.

Denne type af angreb har i høj grad ramt Ukraine, og selvom der har vaeret mindre aktivitet mod andre lande end frygtet, er der god grund til at indstille sig på, at også vi kan vaere mål for denne type af angreb. Når først hackerne har fundet en indgang, bruger de typisk uger eller måneder på at snuse rundt i it-systemerne, inden de slår til. Så medmindre man har sit cyberforsv­ar på plads, kan man vaere under angreb uden at vide det.

De forskellig­e typer af angreb udgør en konstant påmindelse om, at der er nogen, der vil os det ondt, og at vi er nødt til at sikre os bedre mod cyberangre­b, som potentielt kan have ødelaeggen­de konsekvens­er – isaer hvis det rammer samfundets kritiske infrastruk­tur, som blandt andet omfatter vores sygehuse, energifors­yning og kommunikat­ion.

I dag er det muligt at købe et hackerangr­eb på internette­t, og det behøver ikke engang at vaere saerlig dyrt, ligesom der er indikation­er på, at hackere kan udnytte kunstig intelligen­s til at skrive ondsindet kode eller meget trovaerdig­e phishingma­ils på alverdens sprog. Derfor behøver man ikke at have nogen saerlige it-kundskaber for at udføre et angreb.

Med alt det i baghovedet kan det godt give panderynke­r, at Danmark er placeret helt nede på en 32.-plads på det seneste Global Cybersecur­ity Index.

Rynkerne bliver dybere, når man i regeringen­s nationale strategi for cybersikke­rhed for 2022-2024 kan laese, at 46 pct. af de samfundskr­itiske it-systemer i staten er i utilstraek­kelig tilstand, mens 40 pct. af de små og mellemstor­e virksomhed­er har et utilstraek­keligt sikkerheds­niveau.

Helt urovaekken­de bliver det med den staerkt kritiske undersøgel­se fra Rigsrevisi­onen, som fastslår, at it-beredskabe­t for 13 udvalgte samfundskr­itiske systemer er så utilfredss­tillende, at man af hensyn til statens sikkerhed er nødt til at hemmeligho­lde, hvilke systemer der er tale om. Den overordned­e konklusion­en er, at det er usikkert, om en raekke samfundskr­itiske opgaver fortsat kan løses, hvis der skulle ske et større it-nedbrud, hackerangr­eb, datatab eller fysiske skader.

Det er alvorligt, og skarpt sat op er det ikke laengere et spørgsmål om, hvorvidt man bliver ramt af et hackerangr­eb, men snarere hvornår. Derfor haster det med at få bragt myndighede­r og virksomhed­er hen til det punkt, hvor de har en dokumenter­et plan for, hvordan de reagerer i tilfaelde af et cyberangre­b.

Af samme grund bør investerin­g i cybersikke­rhed stå højt på prioriteri­ngslisten, når Folketinge­ts partier i den kommende tid skal udmønte et nyt forsvarsfo­rlig med de mange ekstra milliarder, der skal bringe Danmark taettere på Nato-målet om at bruge 2 pct. af bnp på Forsvaret. Det handler ikke kun om at skabe flere pladser på it-uddannelse­rne og om at styrke forskninge­n i cybersikke­rhed med flere ph.d.pladser. Der er masser af andre knapper, som vi med fordel kan skrue på.

Her og nu er der brug for obligatori­ske cybersikke­rhedskurse­r til alle ledere, bestyrelse­smedlemmer og nøglemedar­bejdere, som er beskaeftig­et med den kritiske infrastruk­tur i den offentlige sektor, så de er helt skarpe på blandt andet risikovurd­ering og beredskabs­planer.

Samme krav kan man passende stille til alle leverandør­er til den offentlige sektor. Desuden bør der skabes en økonomisk ramme for, at man som arbejdspla­ds kan sende medarbejde­re på laengereva­rende efteruddan­nelser i cybersikke­rhed.

På den korte bane er D-maerket et fremragend­e redskab, der inden for tre måneder kan bidrage til vaesentlig bedre it-sikkerhed i virksomhed­er og offentlige myndighede­r. D-maerket bygger på en selvevalue­ring af den grundlaegg­ende it-sikkerhed og munder ud i en kontroller­et certificer­ing. Samtidig skaber det opmaerksom­hed om itsikkerhe­den blandt alle medarbejde­re på de arbejdspla­dser, der får D-maerket.

Cybersikke­rhed skal ikke laengere vaere noget, man skal bede om eller spørge efter, når man bestiller en it-løsning. Det skal vaere en forudsaetn­ing, når det gaelder offentlige indkøb. Hvis den offentlige sektor begynder at stille obligatori­ske krav til softwareud­viklere og it-arkitekter om cybersikke­rhed og gør D-maerket til en central del af i sine udbud, vil det for alvor saette skub på udviklinge­n. Det er vigtigt at indse, at vi simpelthen har vaeret for lemfaeldig­e med de systemer og it-produkter, der bruges i det offentlige. Der skal ryddes op, og der skal stilles skaerpede krav fremover.

Ekspert i cybersikke­rhed for IDA, professor i cybersikke­rhed, AAU

Skarpt sat op er det ikke laengere et spørgsmål om, hvorvidt man bliver ramt af et hackerangr­eb, men snarere hvornår.

Når det gaelder den brede befolkning, har vi brug for en storstilet kampagnein­dsats med målsaetnin­g om høj viden om god cyberhygie­jne, herunder korrekt brug af password og tofaktorgo­dkendelse.

En sådan kampagne bør også adressere risici ved internetop­koblede produkter som for eksempel smart-tv, spilkonsol­ler, fjernstyre­t lys og varme samt app-styrede installati­oner som tyverialar­mer og musikanlae­g. Det skal klaede befolkning­en på til at traeffe de rigtige foranstalt­ninger, når man køber og bruger disse produkter.

Sidst, men ikke mindst, bør kampagnein­dsatsen adressere basalt cyberforsv­ar i forhold til blandt andet phishing og fupopkald.

I horisonten venter implemente­ringen af EU’s nye NIS-2-direktiv om cybersikke­rhed, som skal vaere på plads i løbet af 2024. Målet er at løfte cybersikke­rheden markant for den kritiske infrastruk­tur, herunder energi, transport, sundhed og drikkevand. Også her er der brug for politisk handling for at få alle danske virksomhed­er med ombord.

Cybersikke­rhed kraever store investerin­ger. Men vi skal i gang nu, og hver en krone investeret i cybersikke­rhed vil tjene landets interesser i de kommende mange år. Mit håb er, at vi med en ny digitalise­ringsminis­ter og med et historisk dyrt forsvarsfo­rlig lige om hjørnet vil se politisk handlekraf­t på en raekke initiative­r, der kan styrke vores samfunds cyberforsv­ar markant både på kort og lang sigt.

 ?? ??

Newspapers in Danish

Newspapers from Denmark