LÞft sikkerheden pÄ de mobile enheder - Min mening om IT sikkerhed og mobilitet
Center for Cybersikkerhed, PET og Statens IT udgav sidste Ă„r en hĂ„ndbog for sikkerheden pĂ„ den mobile enheder for ministre, departementschefer, sĂŠrlige rĂ„dgivere og udvalgte medarbejdere i ministerierne. HĂ„ndbogen giver indirekte indblik i det trusselsbillede, som CFCS ser i dag. Bestemt noget, som mange virksomheder bĂžr skele til, nĂ„r de udarbejder deres egen politik omkring de mobile enheder. Et nĂžgleord her er cyberspionage eller sagt pĂ„ en anden mĂ„de at tilsikre hĂžjst mulige sikkerhed omkring organisationens data. Og lĂžsningen er ligetil: du skal have 2 telefoner fremover. Den ene telefon er âsikkerhedshĂŠrdetâ til det maksimale og 100% styret af den device management lĂžsning, som staten benytter. Her sĂŠttes en hĂžj sikkerhedspolitik, der fx helt lukker for GPS og Bluetooth, cloudbackup er slĂ„et fra og kun godkendte apps vil kunne blive installeret pĂ„ enheden. Hertil kommer nogle âadfĂŠrdsâ-vejledninger, sikkerhedsinstrukser og retningslinjer, som ogsĂ„ kan inspirere virksomhedsledere. Til de mere nĂžrdede lĂŠsere, sĂ„ har jeg lige kopieret overskrifterne fra vejledningen, pĂ„ de omrĂ„der, hvor disse enheder er ekstra hĂŠrdet: Og endelig fĂžlger en oversigt over de apps, som er fundet forsvarlige at installere pĂ„ disse enheder (lagt i en intern App-store, hvor brugeren selv vĂŠlger hvilke apps, denne vil have installeret). Vejledningen tillader ikke TikTok, Dropbox, SnapChat eller motionsappen Strava. Brug Signal til kommunikation. Jeg finder det interessant, at CFCS udover en sĂŠrligt udviklet app âSMART-2â til kommunikation anbefaler appen SIGNAL. Jeg har igennem mange Ă„r advokeret for at folk skulle bruge denne app i stedet for WhatsApp, iMessage, Messenger og almindelig SMS til privat kommunikation. Den gamle vejledning bĂžr opdateres. DesvĂŠrre har CFCS ikke opdateret deres gamle vejledning om âSikkerhede pĂ„ mobile enhederâ. Vejledningen er fra november 2018, men den tager efter min mening ikke hĂžjde for de funktioner, som henholdsvis Apple og Android har indfĂžrt sidenhen for at styrke sikkerheden pĂ„ enhederne. Jeg har tidligere skrevet en indlĂŠgs serie, hvor jeg gennemgĂ„r deres 15 bud og tilfĂžjer yderligere 5 rĂ„d. Jeg skal for god ordens skyld anerkende at deres rĂ„d holder, hvis man Ăžnsker allerhĂžjeste sikkerhed, da de anbefaler at man har 2 enheder: en til arbejde og en til det private! Min erfaring er dog, at hverdagen ser helt anderledes ud for langt de fleste virksomheder og ansatte indenfor det offentlige! De fĂŠrreste vil gĂ„ rundt med 2 smartphones. Hertil kommer at mange virksomheder tilbyder deres medarbejdere âfri-telefonâ, der betyder at medarbejderne mĂ„ benytte den udleverede enhed privat, (mod en beskatning). Hvad skal danske virksomheder gĂžre? I danske virksomheder er der ofte usikkerhed omkring hvor man skal ligge sikkerhedsniveauet mht. de mobile enheder. Det har jeg rĂ„dgivet om i snart 18 Ă„r. Min erfaring og rĂ„d er at virksomheden fĂžrst skal inddele alle virksomhedens ansatte i sikkerhedsgrupper, hvor fx. topledelsen ligger i Ăžverste gruppe, stĂžrste delen af de ansatte vil vĂŠre i en mellemgruppe og sĂ„ kan der vĂŠre medarbejder grupper, hvor sikkerheden kan sĂŠttes til lav. MĂ„ske skal der vĂŠre flere grupper. Herefter skal ledelsen tage udgangspunkt i en risikovurdering omkring de data, som de forskellige grupper. Design nu sammen med jeres rĂ„dgivere de forskellige (sikkerheds-) politikker, der skal rulles ud pĂ„ de mobile enheder ved hjĂŠlp af virksomhedens device management lĂžsning. Lad jer inspirere af vejledningerne fra CFCS, mine blog indlĂŠg og ikke mindst tage hĂžjde for hvad henholdsvis Apple og Android seneste OS-version giver mulighed for. Link til vejledningen pĂ„ CFCSâ hjemmeside.