Innsikt Digitalisering

Hva skjer egentlig de første 24 timene etter et datainnbrudd?

Et datainnbrudd kan ramme enhver virksomhet, uansett størrelse. Men det som skjer de første timene etter angrepet, avgjør ofte om hendelsen blir en håndterbar krise eller en katastrofe med langvarige konsekvenser.


Mange ledere ser for seg at et datainnbrudd begynner med en dramatisk alarm og ender med at IT-avdelingen raskt fikser problemet. Virkeligheten er som regel langt mer komplisert.

Når en virksomhet oppdager eller mistenker et datainnbrudd, starter et kappløp mot klokken. Hver time teller.

Time 0: Noe er galt
De fleste angrep oppdages ikke gjennom avanserte sikkerhetssystemer.

Ofte er det en ansatt som først reagerer:

  • Filer er plutselig utilgjengelige
  • Kontoer er låst
  • Systemer oppfører seg unormalt
  • Ukjente innlogginger registreres
  • Kunder rapporterer mistenkelig aktivitet
  • Det dukker opp et krav om løsepenger

På dette tidspunktet vet ingen hvor omfattende angrepet faktisk er.

Det første spørsmålet blir derfor:

Er dette en teknisk feil eller et sikkerhetsbrudd?

Time 1-3: Krisegruppen samles
Når mistanken om et datainnbrudd er bekreftet, må virksomheten handle raskt.

De første tiltakene inkluderer ofte:

  • Aktivere beredskapsplanen
  • Varsle IT-ansvarlige
  • Samle ledelsen
  • Involvere ekstern IT-partner ved behov
  • Dokumentere alle observasjoner

En vanlig feil er at ansatte begynner å rydde opp på egen hånd.

Det kan ødelegge viktige spor som senere blir avgjørende for å forstå hva som faktisk har skjedd.

Time 3-6: Skadebegrensning starter

Nå forsøker IT-personell å hindre videre spredning.

Tiltak kan være:

  • Deaktivere kompromitterte brukerkontoer
  • Tvinge passordbytter
  • Sperre ekstern tilgang
  • Koble infiserte enheter fra nettverket
  • Stoppe pågående datastrømmer

Dette kan oppleves dramatisk.

Ansatte mister tilgang til systemer, e-post og applikasjoner. Enkelte arbeidsoppgaver stopper opp umiddelbart.

Men målet er klart:

Stoppe angrepet før det blir verre.

Time 6-12: Jakten på angrepsveien

Nå begynner etterforskningen.

IT-teamet forsøker å finne svar på:

  • Hvordan kom angriperen inn?
  • Hvilke kontoer er rammet?
  • Hvilke systemer er berørt?
  • Har data blitt stjålet?
  • Er angrepet fortsatt aktivt?

Dette er ofte den mest krevende fasen.

Mange virksomheter oppdager at angriperen har vært inne i systemene i dager, uker eller måneder før innbruddet ble oppdaget.

I enkelte tilfeller har angriperne allerede kopiert ut store mengder data før de utløser løsepengevirus eller andre synlige hendelser.

Time 12-18: Juridiske vurderinger

Nå oppstår spørsmål som ikke lenger bare handler om teknologi.

Hvis personopplysninger kan være berørt, må virksomheten vurdere:

  • Om Datatilsynet skal varsles
  • Om kunder må informeres
  • Om ansatte er berørt
  • Om leverandører må varsles
  • Om kontraktsforpliktelser utløses

Mange bedrifter undervurderer hvor raskt juridiske spørsmål blir en del av hendelseshåndteringen.

Et datainnbrudd er ikke bare et IT-problem.

Det er også et ledelses- og omdømmeproblem.

Time 18-24: Kommunikasjon blir kritisk

Når nyheten begynner å spre seg internt eller eksternt, blir kommunikasjon avgjørende.

Virksomheten må svare på spørsmål som:

  • Hva har skjedd?
  • Hvilke systemer er påvirket?
  • Er kundedata på avveie?
  • Hva gjør virksomheten nå?
  • Når forventes normal drift?

Manglende informasjon skaper ofte usikkerhet.

For kunder og ansatte kan dårlig kommunikasjon være nesten like skadelig som selve angrepet.

Åpenhet, fakta og tydelige oppdateringer er derfor avgjørende.

De vanligste feilene det første døgnet
Mange virksomheter gjør de samme feilene når en hendelse oppstår.

1. De venter for lenge

Noen håper problemet forsvinner av seg selv.

Det gjør det sjelden.

2. Ingen vet hvem som har ansvar
Når roller og ansvar ikke er definert på forhånd, går verdifull tid tapt.

3. Manglende logger

Uten gode logger blir det vanskelig å forstå hva som har skjedd.

4. Ingen sikkerhetskopier
Angrepet blir langt mer alvorlig dersom virksomheten ikke har fungerende backup.

5. Dårlig kommunikasjon
Taushet skaper spekulasjoner både internt og eksternt.

Hvor godt forberedt er din virksomhet?
Det viktigste arbeidet skjer før angrepet.

Virksomheter som håndterer hendelser best, har ofte:

  • Multifaktorautentisering (MFA)
  • Oppdatert programvare
  • Overvåking av innlogginger
  • Regelmessige sikkerhetskopier
  • Beredskapsplaner
  • Ansattopplæring
  • Dokumenterte rutiner

Når et angrep oppstår, er det for sent å begynne planleggingen.

De første 24 timene etter et datainnbrudd handler om langt mer enn teknologi.

Det handler om ledelse, kommunikasjon, dokumentasjon og raske beslutninger.

Virksomheter som oppdager angrepet tidlig, begrenser skadeomfanget raskt og har tydelige beredskapsrutiner, har betydelig større sannsynlighet for å komme seg gjennom hendelsen med begrensede konsekvenser.

Spørsmålet er derfor ikke bare om virksomheten kan bli rammet.

Spørsmålet er om virksomheten er klar når det skjer.