”Kan själv” leder dig rakt in i väggen

micke-tavlan

”Kan själv” är, och har alltid varit, praxis för hur vi bygger IT-säkerhet. Hotet har dock förändrats. Rejält. När vi ”kan själva” kör vi slut på vår nyckelresurs – människor.


Proffsen behöver inte mörk kostym
– bara virtuellt mörker

Hotbilden [1] som målas upp av myndigheter i Europa, eller för den delen av amerikanska bolag är inte direkt rolig. Efter min första månad på Basalt kan jag – lite förenklat – sammanfatta hotbilden så här:

  1. Glöm hackers. Jojo, de finns där, men de är tyvärr inte det stora hotet. Små privata aktörer utan agenda har försumbart med kapacitet jämfört med de stora hoten. SVT:s skrämselprogram ”Hackad” missar till exempel hotbilden fullständigt.
  2. Kriminella organisationer låser information eller hotar att sprida den med stora konsekvenser för det drabbade bolagets varumärke eller informationsägarens trovärdighet – så stora att kostnaden för att betala blir långt lägre, vilket dessutom stärker finansieringen av de aktörer som agerar så här. Att statliga aktörer ser hur känsligt vårt samhälle är för dessa attacker gör inte direkt saken bättre eller mindre intressant för dem heller.
  3. Statligt organiserade cyberintrång är en välfinansierad verksamhet med välutbildad personal, som är ute efter att stjäla stats- eller industrihemligheter. Om de lyckas, sopar de igen spåren efter sig och vi har aldrig märkt att de var där. Vilka de är? Detta är ganska väl dokumenterat i den hotbild som beskrivs i officiella källor. Men det spelar väl egentligen inte så stor roll? Vi vill ju inte ha dem i våra system, och det vi behöver göra, måste vi göra oavsett varifrån attacken kommer.

De som vill komma åt dina system är kort sagt fokuserade, professionella, kunniga och välfinansierade. De har sina egna nätverk av specialister. Hur ska din säkerhetsavdelning klara av att hålla dem ute?

Skicka din Dobermann rakt in i vargflocken

Det tråkiga är att så många organisationer säger ”vi gör tillräckligt.” Eller ”vår säkerhetsavdelning är fantastiskt proffsig.” Visst, så är det säkert. Jag har ingen anledning att betvivla det. Tvärtom! Jag har stor respekt för alla de duktiga tekniker som sitter där ute och jobbar hårt för att hålla våra system skyddade. Men för mig handlar det inte om kompetensen hos individerna. För oavsett hur tränad min Dobermann är, skulle jag inte skicka in den för att slåss mot en vargflock.

Sluta plöja åkern för hand

Vi är i ett läge där vi måste inse att när motståndet är automatiserat och organiserat, kan vi inte förlita oss på manuellt hantverk. Att vara utbildad på det senaste, att hinna se till att existerande verktyg hålls aktuella, att komma till en lösning snabbare än angriparna och att dessutom lösa verksamhetens normala behov, blir rimligen för mycket. Det finns en gräns för hur länge det fungerar.
Att hålla säkerheten uppdaterad är en utmaning redan på det tekniska planet, med en rörlig hotbild. Att vi använder kortsiktiga sätt att säkra att vi har tillräckliga resurser gör inte saken bättre, för vem känner inte igen sig i den här beskrivningen?

Inom IT-säkerhet har vi nått vägs ände. Vi har väldigt namnkunniga och stora kunder som har försökt att skapa heltäckande lösningar för att säkra sina system, men när lösningarna verkligen blivit granskade har man konstaterat att de antingen inte räcker till, att man inte orkar göra klart, eller att uppgiften helt enkelt är för komplex. Då har man gett upp och vänt sig till Basalt i stället – men det är en helt annan story.

Precis som de som vill åt vår information specialiserar sig och hjälper varandra med att komma åt våra system, menar jag att vi behöver samma grad av specialisering. Intern-IT behöver ha tiden att vara specialister på de egna affärsbehoven, medan saker som säkerhet, där behoven är någorlunda fördefinerade, bör hanteras av specialister.

Tänk utanför boxen

Basalt har byggt en färdigpaketerad och förvaltad driftsmiljö med de viktigaste komponenterna för affärsapplikationer att köra i. Script, automatiserade tester och automatiserad dokumentation gör att vi alltid kan ha en 100% uppdaterad, dokumenterad och ”tilltäppt” miljö rullande. Det blir ungefär som att köra en molnlösning, alltså alltid uppdaterad där någon annan – alltså Basalt i det här fallet – ser till att allt står rätt till, men på ditt eget nätverk, och utan att någon utländsk ”säkerhetsmyndighet” har rätt att läsa i den. 

Min egen ”box” då?

För mig var det patos som finns på Basalt en starkt bidragande orsak till att jag tackade ja till mitt nya jobb. Viljan att gå till botten med problemet och att verkligen ge något tillbaka till samhället är en del av företagskulturen. Att göra ”rätt saker” har alltid varit viktigt för mig.

Det är inte utan en viss stolthet jag nu axlar rollen att driva Basalts produktstrategi, vidareutveckla produkten och paketera vår kunskap. Vi vill göra varje företag till superproffs på säkra IT-miljöer. Självklart innebär ”köp färdigt” vissa begränsningar.

De komponenter som finns i lådan är de komponenter som finns – inga andra. Men ur ett användarperspektiv spelar det ingen roll. Det är Basalts låda och Basalt håller den i prima skick. Du behöver – precis som när du köper en molntjänst – inte ansvara för att hålla egen kompetens kring innehållet eller att förvalta driftsmiljön.

Det här är bara starten!

Jag ser det som en personlig utmaning att göra livet enklare för varje IT-avdelning. Jag hade samma mål när jag jobbade som chefsarkitekt. Enkelhet är nyckeln till såväl förståelse av hur IT-problem kan lösas, som direkta kostnader. Bolag som Basalt, som har djup specialistkunskap, kan omvandla kunskapen i organisationen till något som underlättar för var och en av oss. Produktpaketeringen är en bra start och ett viktigt steg som vi hoppas kan hjälpa många bolag som idag har infrastruktur de behöver drifta ”hemma”. Här har vi en miljö som levererar, och vi skruvar in den hos så många kunder vi hinner.

Men vi får inte stanna här. Vi behöver vara proaktiva, vi behöver kunna identifiera hot innan dessa når fler företag – och helst innan de når ett enda. AI spelar en allt viktigare roll här och kommer fortsätta att göra det. Vi behöver jobba vidare på vad som gör ett system säkert. Tänk om du hade en virtuell CISO som kunde hjälpa din egen personal, som alltid var påläst på det senaste och kom med en komplett verktygslåda av driftslösningar för dina verksamhetssystem. Det är det jag ser att vi kan göra.

Vi har en bra heltäckande bild i svensk lagstiftning, som KSF [2], men vi behöver samla branschen och nå längre. KSF är ett gediget tänk i Sverige på hur vi säkerställer att vi har en ständigt komplett bild av hur våra nät fångar allt elakt. När regelverken blir så specifika, kan vi tolka dem och bygga in dem i system. Men vi kan bättre. Vi som är i branschen måste kunna samarbeta, dela med sig av vår bästa kunskap för att hålla de mörka krafterna ute.

Det är till toppen av pilen du ska för att faktiskt vara säker. Punktinsatser på tekniksidan är och förblir punktinsatser. Ramverk för säkerhet hjälper dig att säkerställa att du får rätt saker gjorda. Man vill ju undvika överlapp som driver kostnader och risk för fel. Som i så många andra lägen är det först när helheten ”sitter” som du uppnår önskat resultat. Det gäller att både göra rätt saker och att göra saker rätt! 

 

[1] Referenser till hotbild

 

[2] Referens till KSF:

 

skarmavbild-2022-02-28-kl.-17.08.39

Skribent

bild-it-sak

Marknadens säkraste it-plattform

Craton

Craton uppfyller de högsta kvalitets- och säkerhetskraven på marknaden och klarar till och med militära krav för hemligstämplad information – utan att krångla till driften. Läs mer i vårt produktblad.