Der er vel en håndfuld mennesker i Danmark, som har arbejdet med så mange aspekter af it-sikkerhed i så mange år som undertegnede. Tjek selv LinkedIn, Computerworld eller den Blå Bog.
Alligevel blev jeg forundret over det brev, jeg modtog om mulig afsløring af mit CPR-nummer. Resten af de måske lækkede oplysninger er frit tilgængelige andre steder, eksempelvis i Tingbogen. Nogle mennesker er i en helt anden situation. Se senere.
Det, som bekymrede mig var to ting:
- Det var uklart, om topledelsen havde erkendt sagens alvor og om det præcise omfang var kendt.
- Brevet havde et usædvanligt indhold. Jeg har i hvert fald aldrig før set en angrebsmetode blive demonstreret i en offentlig tilgængelig YouTube-video (af mange gode grunde jeg ikke vil afsløre her).
Lørdag fik jeg læst SN-mediers artikel om sagen. Heraf fremgik det,
- at der er klarhed over præcis hvor mange der er berørt (og sikkert også hvem det er. Det sidste er MEGET vigtigt, se senere).
- Det fremgik også, at det er Kommunaldirektør Morten Knudsen, som står på mål for denne sag. Det er godt, for han kommer sandsynligvis til at bruge meget tid på sagens afledte handlinger i fremtiden.
Mandag vil Morten Knudsen blive kimet ned af en række ådselsgribbe, som vil sælge et eller andet sikkerhedstrylleri. (jo, det kommer til ske).
Han bør ignorere dem, og i stedet bruge tiden på at finde ud af, om der er personer, det kan store konsekvenser for, hvis deres oplysninger blev kendte. Det er der sandsynligvis. Disse personer bør kontaktes hurtigst muligt.
De danske kommuner er generelt bagud med informationssikkerhed. Både generelt og i forhold til det aktuelle trussels-billede samt til nyere lovgivning (NIS2). Det har mange undersøgelser vist. Det samme gælder også for en del private virksomheder.
Desværre har vi ikke – i denne sag – fået grund til at tro andet om vores kommune.
Men da den konkrete sag nu er anmeldt til Datatilsynet, vil kloge mennesker sikkert gribe fat i topledelsen i kommunen, så det nødvendige arbejde kommer i gang.
Tirsdag ville jeg – hvis jeg var Morten Knudsen – genopfriske Kommunernes Landsforenings glimrende vejledning “Informationssikkerhed i Kommunerne “ (https://www.kl.dk/media/rojd4u0o/informationssikkerhed-i-kommunerne-jan-2024.pdf)
Samt overveje kun at anvende sikkerhedscertificerede leverandører (se DIs omtale her:
https://www.danskindustri.dk/di-business/arkiv/blogs/2024/2/cybersikkerhed-afgorende-at-fa-styr-pa-forsyningskader/
Endelig husk også, at indregne konsekvenser for de registrerede, når de nødvendige risikovurderinger foretages. Som eksemplet ovenfor viser.
Alle virksomheder eller organisationer vil på et tidspunkt få stjålet eller ved en fejl lække data. Ellers indeholder de intet af værdi. Sagde Gartner Group engang.
Det vigtige er derfor at reagere klogt og hele tiden forbedre sit forsvar, sin organisation og sine risikovurderinger og tilhørende modforanstaltninger. Det tager lang tid – både målt i kalendertid og ressourcer, men der er ingen vej udenom. Heller ikke for Allerød Kommune. Der findes ingen it-sikkerhedstrylledrik.
I mellemtiden bør alle vi andre give de ansvarlige arbejdsro og undgå heksejagte. Men ikke glemme eller skjule sagen. Som det ellers let kan ske.
