It-sikkerhed i forsyningskæden kræver ny adfærd
I en ny podcast peger tre specialister på, at hackere i stigende grad bruger forsyningskæden som indgang til virksomheders systemer. De fremhæver, at den vigtigste løftestang til højere sikkerhed handler om udvikling af en ’sikkerhedskultur’ blandt ledere og medarbejdere.
”Når vi arbejder med vores digitale systemer, foretager vi alle en vis mængde antagelser om, hvornår vi er på ’sikker grund’ så at sige. Vi antager for eksempel, at vores mailkonti er sikre, eller vi antager, at ingen af maskinerne i vores virksomhed er kompromitterede. Det betyder, at vi sænker vores agtpågivenhed og har lettere ved at lade hackere få adgang.”
Læs også: 3 trin til bedre værn mod cybertrusler i din forsyningskæde
Sådan lyder det fra Peter Mayer i podcasten ’SCM-Dagsordenen – Cybersecurity Awareness’. Podcasten er en faglig dialog mellem studievært Tina Kjær, professor i SCM på SDU Jan Stentoft samt lektorerne Peter Mayer og Marco Peressotti – Peter Mayer og Marco Peressotti forsker og underviser på the Department of Mathematics and Computer Science.
Tre tiltag starter sikkerhedsrejsen
Peter Mayer og Marco Peressotti fremhæver tre tiltag, der er stærke bidrag til skabelsen af en ’it-sikkerhedskultur’:
- Skab forståelse for, hvor vigtig sikkerhed er hos alle medarbejdere i virksomheden.
- Undgå blame game, når det går galt. Brud på sikkerheden er ikke nogens skyld, det er en kilde til læring og forbedring.
- Gør implicitte antagelser eksplicitte. Det betyder, at antagelser skal op på bordet og frem i lyset, så alle har bevidsthed om, hvordan deres digitale adfærd er, og at sikkerhedsbrister lurer over alt og hele tiden.
Bliv klogere
Læs mere om projektet Cybersikkerhed og Forretningskontinuitet.
“Vi foretager alle hele tiden antagelser i den fysiske verden. Det kan for eksempel være, når vi låser vores cykel. Her vil vores opfattelse af hvilken form for lås, vi anvender, ofte afhænge af i hvilket miljø, vi placerer cyklen. Det kan være nyttigt at få en bevidstgørelse af disse antagelser, og det er en tankegang, der vil være fremmed for mange medarbejdere. Det kan for eksempel være nyttigt at besvare følgende tre spørgsmål og måske skrive dem ned”, fortæller Peter Mayer.
- Hvad er de mest værdifulde aktiver i virksomheden?
- Hvem ønsker du at beskytte dem mod?
- Hvem tror du ikke vil angribe dig (og hvorfor)?
SMV’er er særligt udsatte
Professor Jan Stentoft fortæller i podcasten om det nye projekt, han og kollegaer fra SDU samt samarbejdspartnere har lanceret sammen med Industriens Fond. Projektet fokuserer på at udvikle højere it-sikkerhed i små og mellemstore virksomheder (SMV’er).
Læs også: Geopolitisk uro og it-trusler truer freden i forsyningskæden
“SMV’er adskiller sig fra større virksomheder på den måde, at de typisk har færre finansielle og kompetencemæssige ressourcer til at håndtere cybersikkerhed. SMV’er er også typisk meget orienterede mod den daglige drift på bekostning af mere strategisk forretningsudvikling”, fortæller Jan Stentoft og tilføjer: ”På den anden side betyder det også, at SMV’er ofte er hurtigere til at reagere med hurtige beslutninger samt handlinger”.
Han peger på en række typiske barrierer for, at SMV’er opnår høj it-sikkerhed:
- Utilstrækkelig adgang til cybersikkerheds-specialister.
- Mangel på viden om cybersikkerhed og relevante standarder.
- Utilstrækkelige finansielle midler.
- Mangel på ledelsesengagement.
- Mangel på risikostyring.
- En misopfattelse af at cyberangreb kun sker for store virksomheder.
Hør mere i den engelsksprogede podcast ’Cybersecurity Awareness’.
Her er de fire almindeligste it-trusler
- Phishing.
- Malware – som også omfatter ransomware.
- Supply chain angreb.
- DDoS (Distributed Denial of Service).