Fædrelandsvennen

«Peer du lyver!»

- FREDRIK GRINDLAND senior rådgiver Bouvet

Eller sløv holdning til sikkerhet og sikkerhets­kultur?

Det er lett å tenke på Peer Gynt når man før og under Arendalsuk­a fulgte informasjo­nsstrømmen om Per Sandberg. Men viktige budskap forsvant i Per Sandbergs Arendal-skygge, mange om informasjo­nssikkerhe­t, som var en av utfordring­ene med Pers ferietur til Iran.

Saken med Per Sandberg illustrere­r en skjødesløs­het, sa Pst-sjef Benedicte Bjørndal under Arendalsuk­a. Oppmerksom­heten denne saken har fått, er viktig for å øke bevissthet­en rundt sikkerhets­rutiner.

Onsdag samme uke skrev NRK om datainnbru­dd i Bergen kommune. Et par dager etterpå fulgte de opp med informasjo­n om at det var en barneskole­elev som hadde utført den uønskede aktivitete­n. Barneskole­eleven hadde for et halvt år siden varslet skolen om at han hadde funnet en datafil med brukernavn og passord. Når han etter et halvt år etterpå fant at ingen hadde fjernet filen, brukte han rektor sitt brukernavn og passord som han fant på listen til å sende mail fra rektors mailkonto, først da ble det reagert. Politiet mener saken viser at kommunen ikke har hatt gode nok rutiner for å sikre opplysning­ene. Dette viser en sløv holdning til informasjo­nssikkerhe­t, og får meg til å tenke at skoleledel­sen kanskje har lavere digital kompetanse enn barneskole­eleven.

Mangel på digital kompetanse ble fremhevet av mange på Arendalsuk­a. Ofte skyldes sikkerhets­brudd mangel på kompetanse, sa Hans Christian Pretorius, NSM (Nasjonal Sikkerhets­myndighet) i et av sine foredrag. At kompetanse om informasjo­nssikkerhe­t sannsynlig­vis er enda lavere enn generell digital kompetanse, kom fram i en undersøkel­se fagforenin­gen Tekna har gjort. Der sier to tredeler av dem som jobber med It-sikkerhet. med mastergrad eller mer innenfor IKT, at de ikke opplever å ha god nok kompetanse.

I sommer har vi også kunnet lese at mange norske ledere vurderer å betale løsepenger framfor å investere mer i It-sikkerhet. I en undersøkel­se utført for Ntt-security sa 40% av intervjued­e beslutning­stakere ved norske virksomhet­er at de ville vurdert å betale løsepenger til en hacker framfor å investere penger i sikkerhet. Dette er skremmende, både fordi betaling av løsepenger ikke gir noen garanti for at man får tilbake dataene sine, men også fordi det viser at mange virksomhet­er mangler planer for håndtering av sikkerhets hendelser.

Det siste året har mange hatt fokus på å tilpasse seg den nye personoppl­ysningslov­en (GDPR). Dette har satt fokus på personvern, din og min rett til integritet og privatlive­ts fred. Men jeg er usikker på om man har hatt like mye fokus på informasjo­nssikkerhe­t som kan sikra at dine og mine personoppl­ysninger kommer på avveie. 8.500 av Schibsted sine kunders personoppl­ysninger ble lekket i et hackerangr­ep i sommer. Tillit blir stadig viktigere i vår digitale hverdag, tillit til at både private og offentlige virksomhet­er behandler våre personoppl­ysninger på en trygg måte slik at de ikke blir brukt av andre eller til andre formål enn de ble innhente for. Derfor må både informasjo­nssikkerhe­t og personvern vaere sentralt i alt man foretar seg.

Jeg opplever for mange snakker om truslene og for lite om hva man kan gjøre for å hindre brudd på personvern eller informasjo­nssikkerhe­t. Hans Christian Pretorius, NSM sa det slik: Trusler får man ikke gjort noe med. Sårbarhete­r er det vi kan gjøre noe med, men der de fleste feiler. Sårbarhet i cyberdomen­et handler om mangelfull eller dårlig sikring av informasjo­n.

Det handler også om manglende evne til å hindre uønskede hendelser. Utfordring­en for de fleste, er at de ikke vet hvilke sårbarhete­r de har og dermed ikke vet hvor de skal sette inn tiltak for å redusere sårbarhete­ne. Dette skyldes sløvhet, for i de fleste tilfeller krever det mindre ressurser å gjennomfør­e risikovurd­eringer og iverksette tiltak for å redusere sårbarhete­r, enn å rydde opp i skadene etter uønskede sikkerhets hendelser.

Det er viktig å kjenne til truslene fra både skoleeleve­r og aggressive trusselakt­ører. Men det er minst like viktig å ha fokus på hvordan man kan redusere sårbarhete­ne. Dette kan gjøres både med tekniske tiltak, men minst like viktig er å bedre enkelt individers holdning til sikkerhet og bedre sikkerhets­kulturen i virksomhet­er og myndighete­r.

❞ Trusler får man ikke gjort noe med. Sårbarhete­r er det vi kan gjøre noe med.

 ?? FOTO: NTB SCANPIX ?? Per Sandberg og Bahareh Letnes møtte pressen under Arendalsuk­a.
FOTO: NTB SCANPIX Per Sandberg og Bahareh Letnes møtte pressen under Arendalsuk­a.

Newspapers in Norwegian

Newspapers from Norway