BROTTEN MOT FÖRETAGEN
Cyberhoten ökar explosionsartat – så skyddar du ditt företag
Antalet upptäckta sårbarheter i it-system ökar exponentiellt i takt med AI-utvecklingen, enligt cybersäkerhetsspecialisten Karl Emil Nikka. Nu ger han fem konkreta tips på hur företag kan skydda sig mot cyberattacker. ”Lösenord är en dålig uppfinning”, säger han till TN.
Det var längesen läget för cyberbrott, it-säkerhet och brottsupplägg på nätet var så här kritiskt, förklarar cybersäkerhetsspecialisten Karl Emil Nikka.
AI-sammanfattning
Cyberhoten ökar snabbt i takt med AI-utvecklingen, säger cybersäkerhetsspecialisten Karl Emil Nikka.
Tempot är så högt att företag inte alltid hinner täppa till nya sårbarheter.
Sårbarheter ökar också när samhället blir mer digitaliserat.
Karl Emil Nikka ger fem konkreta företagstips för säkrare informationshantering.
– Vi har sett en exponentiell utveckling av antalet upptäckta sårbarheter. Vi har kommit till den punkten där vi inte kommer i kapp, säger han till TN.
Att utveckla helt felfri och säker mjukvara har aldrig varit möjligt. Sedan internets genomslag har mjukvaruutvecklarna istället utgått från en reaktiv patchningsmodell, där sårbarheter ständigt upptäcks och åtgärdas i efterhand genom säkerhetsuppdateringar, så kallade "patchar".
– Du kanske har sett att ditt operativsystem skickar en notis en gång i månaden om att det är dags att starta om datorn. Det är för att det har upptäckts sårbarheter som behöver åtgärdas och nu finns det säkerhetsuppdateringar att installera, säger Karl Emil Nikka.
Fler luckor på kortare tid
Men i takt med AI:s utveckling upptäcks allt fler sårbarheter. Det leder till fler luckor som behöver fyllas snabbare.
– I dag har vi så många uppkopplade system som verkar i bakgrunden och som man inte interagerar med varje dag, till exempel webbplatser. Då behöver även de nya säkerhetsuppdateringar, annars kan angripare kapa dem och sprida skadeprogram därifrån i stället, säger Karl Emil Nikka.
Dessutom blir samhället alltmer digitaliserat, vilket också gör oss mer sårbara och beroende av att systemen fungerar. Ett tydligt exempel på det är när IT-leverantören Tietoevry utsattes för en utpressningsattack 2024 och slog ut flera av kundbolagens transaktionstjänster.
– Till exempel kunde Filmstaden inte ta betalt för sina biljetter, och Granngården var tvungna att tillfälligt stänga ner sina butiker. Till och med Region Västerbotten fick gå upp i stabsläge eftersom leverantören av sjukvårdsmaterial påverkades. Det här måste man ha i åtanke när vi drar nytta av digitaliseringens fördelar.
Alla företag påverkas
Det här påverkar alla bolag, fast på olika sätt, förklarar Karl Emil Nikka.
– Ett litet företag har ofta begränsade säkerhetsresurser. Ett stort företag dras i stället med problemet att de har 10 000 datorer som ska underhållas och 8 000 medarbetare som måste hållas säkra för att organisationen ska vara säker.
Karl Emil Nikka är anlitad av Stöldskyddsföreningen för att producera webbinarier om ämnet för företagare under oktober. Här delar han fem konkreta tips för att skydda företagets digitala säkerhet.
Glöm inte bort vad som behöver skyddas
Väldigt många sårbarheter utnyttjas på grund av att kontona eller systemen glömts bort på vägen.
– Ingen i organisationen vet längre att de finns kvar, eftersom de senast användes för flera år sedan. Det är omöjligt att skydda en organisation om du inte vet vad du ska skydda, säger han.
Organisationer, särskilt de med fler än 4–5 anställda, måste därför ha full koll på sina system, datorer, konton och användare för att undvika att glömda system utnyttjas.
”Lösenord är en dålig uppfinning”
Lösenordsproblematiken är av de första sakerna som behöver åtgärdas i organisationen.
– Lösenord är en jättedålig dålig uppfinning. Det var tyvärr den bästa som kunde kommas på under tillfället, säger Karl Emil Nikka.
Risken att de läcker är stor, och saken blir inte bättre av att användaren ofta återanvänder lösenord på flera webbplatser, i vissa fall med ett tillagt tecken i slutet. Dagens angripare gör heller inte mycket väsen av sig när hackat sig in på ett konto. De kan vänta i flera veckor eller månader innan de agerar.
– Bara för att det inte märks att organisationen är infiltrerad så kan den vara det. Det kan bero på att angriparen funderar ut om de ska utnyttja åtkomsten direkt eller utnyttja den för att komma åt en annan organisation. Det kan också handla om en så kallad initial access broker, som säljer åtkomst till organisationers system.
Medarbetare bör därför ha en lösenordshanterare där unika lösenord sparas säkert. Det bästa alternativet i stora organisationer är att ha en central övervakning av inloggningar, så kallad Single Sign-On (SSO) eller att man gå över till passkeys (lösennycklar), som inte kan nätfiskas eller läckas från webbplatser.
Molntjänst räcker inte som backup
Incidenter kommer att inträffa, och de behöver inte vara cyberangrepp. Brand, inbrott och stulna väskor kan också ge dataförlust. Därför krävs robusta säkerhetskopior på all företagsdata, inklusive molntjänster.
– Det är viktigt att komma ihåg bara för du att sparar någonting i molnet betyder det inte att det är säkerhetskopierat. Många molnföretag är visserligen säkra och duktiga på att se till att data inte gått förlorad. Men det finns en orsak till att Microsoft erbjuder Microsoft 365 som en separat tilläggstjänst för just säkerhetskopiering av data, säger han.
Företag behöver därför ta ställning till vad som händer om de förlorar åtkomsten till en molntjänst. Verksamhetskritisk data måste säkerhetskopieras så att kopiorna är aktuella och kan återställas tillräckligt snabbt. Det senare är lätt att missa, om det tar för lång tid att återställa en säkerhetskopia fyller den inte sin funktion, förklarar Karl Emil Nikka. Därför är det viktigt att också testa hur lång tidåterställningen tar.
Uppdatera regelbundet
Alla system bör säkerhetsuppdateras regelbundet och helst automatiskt när det är möjligt. Det gäller särskilt system som är exponerade mot internet. Webbplatser kan även skyddas med en webbapplikationsbrandvägg för att motverka att sårbarheter exploateras i väntan på att patcharna installeras.
Om utrustningen inte går att nå från internet behöver det dock inte åtgärdas lika snabbt, tillägger Karl Emil Nikka.
– Om vi tar övervakningskameror som finns på mitt kontor som exempel. De går bara att nå i det dedikerade lokala nätverket, inte över internet. Så risken att de blir attackerade är nästintill obefintlig. Då är det kanske inte värt att ha en automatisk uppdatering om det i stället riskerar att kamerorna slutar fungera. Här måste man hela tiden göra en avvägning: Är det bättre att systemet kraschar eller att systemet är opatchat.
Skaffa en AI-policy
Information flyttas i allt högre grad från datorer till AI-tjänster. Hur denna information hanteras styrs då av avtalet som organisationen har tecknat. Samtidigt använder många medarbetare privata AI-tjänster i arbetet utan godkända avtal, vilket riskerar att sprida känslig information.
– Om det inte finns ett avtal som godkänt av företaget famlar it-avdelningen i blindo. Då finns det ingen möjlighet att automatisera en backup. Det finns heller ingen möjlighet att införa någon automatisk intrångsdetektering för att se ifall någon obehörig loggar in på kontona, säger Karl Emil Nikka.
Under många år fanns det problem med så kallad ”skugg-it” till exempel att medarbetare läser jobbmejl i privata telefoner. Nu ser vi liknande problem med ”skugg-AI” där många AI-tjänster börjar användas utan organisationens medvetande.
Organisationer måste därför upprätta en AI-policy så att medarbetarna vet vad som är tillåtet.
Frågor och svar
-
Varför ökar cyberhoten mot företag i takt med AI-utvecklingen?
Cyberhoten ökar eftersom AI-utvecklingen bidrar till att allt fler sårbarheter upptäcks, enligt cybersäkerhetsspecialisten Karl Emil Nikka. Företag hinner inte alltid åtgärda de nya sårbarheterna, samtidigt som fler digitaliserade och uppkopplade system ökar beroendet av att systemen fungerar. -
Hur kan företag skydda sig mot bortglömda system och konton?
Företag bör ha full kontroll över sina system, datorer, konton och användare för att minska risken att bortglömda delar utnyttjas. Karl Emil Nikka säger att många sårbarheter exploateras eftersom konton eller system har glömts bort. Han riktar särskilt rådet till organisationer med fler än fyra till fem anställda. -
Hur bör företag hantera lösenord för att förbättra it-säkerheten?
Medarbetare bör använda en lösenordshanterare för att spara unika lösenord säkert, enligt Karl Emil Nikka. I stora organisationer är central övervakning av inloggningar, så kallad Single Sign-On, eller passkeys, även kallade lösennycklar, bättre alternativ. Passkeys kan enligt honom inte nätfiskas eller läckas från webbplatser. -
Behöver företag säkerhetskopiera data som finns i molntjänster?
Företag behöver robusta säkerhetskopior av all företagsdata, även data i molntjänster. Att information sparas i molnet betyder inte automatiskt att den är säkerhetskopierad, enligt Karl Emil Nikka. Företag bör ta ställning till vad som händer om de förlorar åtkomsten till en molntjänst. -
Varför behöver företag en AI-policy för medarbetarnas användning av AI-tjänster?
Företag behöver en AI-policy så att medarbetarna vet vilka AI-tjänster som är tillåtna att använda i arbetet. När privata AI-tjänster används utan godkända avtal kan känslig information spridas. Utan ett avtal som godkänts av leverantören kan it-avdelningen enligt Karl Emil Nikka varken automatisera säkerhetskopiering eller införa automatisk intrångsdetektering.