Nod

Vad är IT-säkerhet?

Av Sebastian BjuhrUppdaterad:

Om du googlar vad IT-säkerhet är får du antingen en ordboksdefinition eller en säljsida som vill att du ska vara rädd. Den här sidan försöker vara något mittemellan: en definition du kan använda, och en ärlig bild av vad den betyder för ett vanligt företag. Vill du ha helheten, med alla områden och steg, finns den i guiden om IT-säkerhet för företag.

Vad är IT-säkerhet?

IT-säkerhet är skyddet av IT-system, nätverk, enheter och den information som lagras och hanteras i dem. Det omfattar teknik, som brandväggar, MFA och säkerhetskopior, men lika mycket rutiner och människor: vem som får behörighet, hur en ny kollega kommer igång och vad som händer när någon slutar.

Det sista brukar glömmas bort. Ett företag kan ha dyra verktyg och ändå läcka, för att en före detta anställd fortfarande har ett aktivt konto. Säkerheten avgörs sällan av det mest avancerade skyddet, utan av det enklaste som saknas.

Vilka är de tre målen med IT-säkerhet?

IT-säkerhet brukar beskrivas med tre mål. De svenska myndigheterna använder orden konfidentialitet, riktighet och tillgänglighet. I engelsk text heter de confidentiality, integrity och availability, därför kallas de ibland för CIA-triaden, och riktighet kallas ibland integritet på svenska.

MålVad det betyderExempel på när det brister
KonfidentialitetInformationen avslöjas inte för obehörigaEn kunddatabas hamnar hos någon som inte ska ha den
RiktighetInformationen är korrekt och fullständigEtt bankkontonummer på en faktura ändras av en bedragare
TillgänglighetSystemen och informationen går att använda när en behörig behöver demRansomware krypterar servern och ingen kan jobba

Definitionerna kommer från myndigheternas metodstöd för informationssäkerhet, se källorna längst ned.

Lägg märke till den tredje raden. Många tänker på IT-säkerhet som att hålla hemligheter, men för de flesta företag är tillgängligheten det som gör mest ont när den brister. Ett åkeri som inte kan skriva ut fraktsedlar på två dagar förlorar mer än på de flesta läckor. Därför hör säkerhetskopior och återställning lika mycket till IT-säkerheten som lösenord.

Vad är skillnaden mellan IT-säkerhet och informationssäkerhet?

Informationssäkerhet är det bredare begreppet och gäller all information, oavsett var den finns. Ett kontrakt i en pärm, ett samtal i telefon och det en kollega vet om en kund är information som ska skyddas, men inget av det är IT. IT-säkerhet är den del av informationssäkerheten som handlar om de tekniska systemen.

I praktiken hänger de ihop. En rutin för hur du bekräftar en ändrad bankuppgift hos en leverantör är informationssäkerhet, och den skyddar mot ett angrepp som ofta börjar i ett mejl. Ett företag som bara arbetar med tekniken och glömmer rutinerna har gjort halva jobbet.

Cybersäkerhet är ett tredje ord du kommer att möta, bland annat i cybersäkerhetslagen. Det används ofta om skyddet mot angrepp via nätet. Skillnaderna är mest språkliga för ett vanligt företag, och vi reder ut dem närmare i guiden om IT-säkerhet.

Vilka områden ingår i IT-säkerhet?

IT-säkerhet för ett företag går att dela in i sex områden. Alla behöver inte vara lika starka, men inget kan saknas helt.

Identitet och åtkomst. Vem som får logga in, och hur. MFA, personliga konton och minsta möjliga behörighet. Här börjar de flesta angrepp, så här ska du också börja. Läs mer om MFA och om zero trust, modellen där ingen inloggning litas på automatiskt.

Enheter. Datorer och telefoner som är uppdaterade, krypterade och går att spärra om de försvinner. Läs mer om patchhantering och EDR och XDR.

Nätverk. Brandvägg, uppdelning av nätverket i segment och säker fjärråtkomst. Läs mer om nätverkssäkerhet.

Data. Vem som kommer åt vilken information, och att den är krypterad där det behövs. Läs mer om datasäkerhet i företag och om GDPR och IT-säkerhet.

Personal. Kollegor som känner igen ett bedrägeriförsök och vet vart de ska vända sig. Läs mer om phishing och om hur en IT-säkerhetspolicy gör reglerna tydliga.

Återställning. Säkerhetskopior som fungerar och en plan för dagen när något ändå går fel. Läs mer om ransomware och disaster recovery.

Vill du veta hur skyddet håller i verkligheten är ett penetrationstest ett sätt att ta reda på det, men först när grunderna ovan är på plats.

Vilka hot är vanligast mot företag?

De flesta angrepp mot små och medelstora företag är inte riktade. De är billiga, automatiserade och går ut brett, i hopp om att någon ska nappa. Det låter illa, men det är egentligen goda nyheter. Den som skickar ett massutskick letar efter den som saknar grunderna, inte efter just dig.

Det här är de hot du oftast behöver skydda dig mot:

  • Nätfiske. Mejl, sms eller samtal som lurar någon att lämna ut sitt lösenord eller klicka på en länk. Myndigheterna beskriver det som en vanlig väg in, även för ransomware.
  • Stulna och återanvända lösenord. Ett lösenord som läckt från en annan tjänst provas mot företagets e-post. Utan MFA räcker det.
  • Ransomware. Skadlig kod som krypterar filer och system, följt av ett krav på betalning.
  • Bedrägerier mot ekonomifunktionen. Falska fakturor, ändrade bankuppgifter och mejl som ser ut att komma från vd:n.
  • Sårbarheter som inte är åtgärdade. Programvara som inte har uppdaterats, eller som inte längre får uppdateringar alls.
  • Misstag. En fil som delas med fel person, eller en dator som glöms på tåget.

Lägg märke till att nästan alla punkter handlar om människor och konton, inte om avancerade hackare. Det styr var pengarna gör mest nytta.

Vad innebär IT-säkerhet för ditt företag?

För de flesta företag innebär det färre saker än branschen vill få dig att tro. Säg att du driver ett påhittat men typiskt bygg- och installationsföretag med 30 anställda, Microsoft 365, en ekonomiavdelning på två personer och några fjärranslutna projektledare. Då kommer du långt med det här:

  1. MFA på alla konton, och extra stark inloggning för administratörer.
  2. Datorer och telefoner som hanteras centralt och uppdateras automatiskt.
  3. Säkerhetskopior av Microsoft 365 och andra viktiga system, med minst en kopia som ligger isolerad, och en återställning som faktiskt har testats.
  4. En rutin för ändrade bankuppgifter, där ekonomi alltid ringer upp på ett känt nummer.
  5. Kort, återkommande utbildning och en enkel väg att larma när något ser konstigt ut.
  6. Någon som har ansvaret, och en ledning som vet vad som är gjort och vad som saknas.

Omfattas du av cybersäkerhetslagen, NIS2, blir kraven mer detaljerade och dokumenterade, men de bygger på samma grund. Föreskrifterna kräver bland annat MFA för administrativ åtkomst och fjärråtkomst, snabba säkerhetsuppdateringar, isolerade säkerhetskopior och utbildning av personalen efter roll. Se NIS2-checklistan om du vill veta hur det ser ut i detalj.

IT-säkerhet är inte något du köper

Det finns en bekväm bild av IT-säkerhet som ett skåp du fyller med produkter. En brandvägg här, ett nytt verktyg där, en licens till för säkerhets skull. Den bilden säljer bra, och den gör att många företag betalar för skydd mot hot de inte har medan grunderna saknas.

Så börja i andra änden. Ta reda på vad du redan har, vad som saknas bland grunderna ovan och vem som äger ansvaret. Köp något nytt först när du vet vilken lucka det fyller.

Så hjälper Nod till

Nod går kostnadsfritt igenom din IT-miljö tillsammans med dig och visar vilka av grunderna som redan är på plats och vilka som saknas. Vi börjar med det du redan betalar för, till exempel säkerhetsfunktionerna i Microsoft 365, innan vi föreslår något nytt. Vill du att vi tar ansvaret för skyddet löpande kan vi göra det. Läs mer om IT-säkerhet hos Nod.

Vanliga frågor

Vad är skillnaden mellan IT-säkerhet och cybersäkerhet?

Orden används ofta som synonymer. IT-säkerhet handlar om att skydda IT-system och informationen i dem. Cybersäkerhet används oftare om skyddet mot angrepp via nätet och är också ordet som lagen använder, till exempel i cybersäkerhetslagen. För ett vanligt företag är åtgärderna i stort sett desamma.

Vad är informationssäkerhet?

Informationssäkerhet är det bredaste begreppet. Det gäller all information du har, oavsett om den finns i ett system, på papper eller i huvudet på en kollega. IT-säkerhet är den del av informationssäkerheten som handlar om IT-systemen.

Vem ansvarar för IT-säkerheten i ett företag?

Ledningen. IT-avdelningen eller IT-partnern gör mycket av jobbet, men det är ledningen som bestämmer vilka risker som är acceptabla och avsätter resurser. Omfattas du av cybersäkerhetslagen är ledningens ansvar dessutom uttryckligt i lagen.

Vad kostar IT-säkerhet?

Det går inte att säga utan att veta hur miljön ser ut idag. Mycket av grundskyddet finns redan i licenser som många företag betalar för, som MFA och enhetshantering i Microsoft 365. Kostnaden styrs av vad som saknas, hur många användare och enheter du har och om du sköter det själv eller tar hjälp.

Räcker det med antivirus?

Nej. Antivirus skyddar enheten mot känd skadlig kod, men de flesta angrepp mot företag börjar med ett stulet konto eller ett lurat klick. Utan MFA, uppdateringar och säkerhetskopior täcker antivirus en liten del av riskerna.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.