Hyppige systemnedbrud, manglende opdateringer og utilstrækkelig backup gør virksomhedens it-drift sårbar. Få styr på sikkerhed og processer her.
En sårbar it-drift viser sig ikke kun gennem alvorlige nedbrud og cyberangreb. Advarselstegnene findes ofte i hverdagen: langsomme systemer, mislykkede opdateringer, uklare rettigheder og medarbejdere, som ikke ved, hvem de skal kontakte. Jo tidligere virksomheden opdager svaghederne, desto lettere er det at begrænse risikoen.
Systemerne fejler gentagne gange
Alle virksomheder kan opleve et teknisk problem. Hvis de samme fejl vender tilbage, eller medarbejderne betragter nedbrud som en normal del af arbejdsdagen, er det et tegn på en mere grundlæggende udfordring.
Fejlene kan skyldes forældet udstyr, manglende kapacitet, ustabile integrationer eller ændringer, som ikke er blevet testet. Hvis it-supporten kun løser det aktuelle problem uden at undersøge årsagen, opstår fejlen sandsynligvis igen.
Virksomheden bør registrere nedbrud, varighed, berørte brugere og årsag. Det gør det muligt at se mønstre og prioritere de problemer, der påvirker driften mest.

Ingen har overblik over systemerne
Virksomheden kan ikke beskytte og vedligeholde udstyr, den ikke ved eksisterer. Et manglende overblik over computere, servere, programmer, cloud-tjenester og integrationer er derfor et tydeligt faresignal.
Problemet opstår ofte, når afdelinger selv køber digitale tjenester, eller når gamle systemer fortsætter efter et projekt er afsluttet. Virksomheden kan dermed betale for overflødige licenser og samtidig have konti eller data liggende i løsninger, ingen længere administrerer.
Der bør findes en opdateret oversigt over centrale systemer, leverandører, ansvarlige personer og afhængigheder. Oversigten skal også vise, hvilke løsninger der er kritiske for driften.
Opdateringer bliver udsat eller glemt
Operativsystemer, programmer og netværksudstyr skal opdateres, når leverandørerne retter fejl og kendte sikkerhedshuller. Hvis virksomheden ikke har en fast proces, bliver opdateringer let udsat på ubestemt tid.
Særligt internetvendte servere, firewalls og systemer med administrative adgange kræver opmærksomhed. Printere, routere og andet udstyr med firmware bliver ofte overset.
Automatiske opdateringer kan reducere det manuelle arbejde, men virksomheden skal kontrollere, om installationerne lykkes. Kritiske systemer kan kræve test, før en opdatering bliver rullet ud. Det afgørende er, at der findes en prioriteret proces og en ansvarlig for opfølgningen.

Backup bliver ikke testet
En meddelelse om, at en sikkerhedskopiering er gennemført, er ikke bevis på, at data kan gendannes. Filer kan mangle, kopien kan være beskadiget, eller virksomheden kan have glemt et vigtigt system.
Backup bør omfatte de data og konfigurationer, der er nødvendige for at genetablere driften. Mindst én kopi bør være beskyttet, så et ransomwareangreb eller en kompromitteret administratorkonto ikke kan slette både originalen og alle sikkerhedskopier.
Virksomheden skal gennemføre gendannelsestest og måle, hvor lang tid processen tager. Hvis ingen kender proceduren, eller den nødvendige adgang kun findes hos én person, er beredskabet sårbart.
Adgangsrettighederne er ude af kontrol
Tidligere medarbejdere, leverandører og konsulenter kan beholde adgang, hvis der ikke findes en fast procedure for at lukke konti. Nuværende medarbejdere kan også samle flere rettigheder gennem årene, uden at gamle adgange bliver fjernet.
Multifaktorgodkendelse bør beskytte mail, fjernadgang, cloud-tjenester og administrative konti. Medarbejderne skal bruge unikke adgangskoder, og delte konti bør undgås, fordi det ellers bliver svært at se, hvem der har foretaget en handling.
Rettigheder skal gennemgås løbende og tilpasses medarbejderens funktion. Administratoradgang bør kun bruges, når en opgave kræver det.
Kritisk viden findes kun hos én person
Hvis én medarbejder eller leverandør er den eneste, der kender systemerne, bliver virksomheden sårbar ved sygdom, ferie eller opsigelse. Det samme gælder, hvis adgangsoplysninger, licenser og konfigurationer ikke er dokumenteret.
Dokumentationen skal være tilgængelig for de rette personer og beskyttet mod uvedkommende. Den bør beskrive systemernes funktion, leverandører, afhængigheder og de vigtigste driftsprocedurer.
En anden kompetent person skal kunne overtage kritiske opgaver. Det betyder ikke, at alle skal kende alt, men virksomheden må ikke være afhængig af én enkelt nøgleperson.

Ingen opdager problemerne i tide
Uden overvågning bliver kapacitetsproblemer, mislykkede backupjob og mistænkelig aktivitet måske først opdaget, når medarbejderne ikke længere kan arbejde.
Overvågning kan sende alarmer ved afvigelser, men alarmerne skal prioriteres og behandles. Et system, der udsender så mange beskeder, at ingen reagerer, giver falsk tryghed.
Virksomheden bør aftale, hvem der modtager alarmer, og hvad der skal ske uden for normal arbejdstid. It-support og eventuelle eksterne leverandører skal kende deres roller.
Beredskabsplanen mangler
Når et kritisk system går ned, er det for sent at begynde at fordele ansvaret. En beredskabsplan skal beskrive kontaktpersoner, kommunikation, teknisk håndtering og prioriteringen af de systemer, der først skal tilbage i drift.
Planen bør være tilgængelig, selv når de normale it-systemer er nede, og den skal afprøves gennem øvelser.
Sårbar it-drift skyldes sjældent én enkelt fejl. Risikoen opstår ofte gennem flere mindre mangler, som tilsammen gør virksomheden dårligere rustet. Et samlet overblik og klare ansvarsområder er derfor det vigtigste sted at begynde.


