Fra sikkerhetsplaner til praktisk beredskap: Hvordan forbereder vi oss på cyberangrep?
iKuben samlet arbeidsgruppen for informasjonssikkerhet til en praktisk dag om cyberberedskap 16.september. Samlingen følges opp med et nytt tilbud som skal gjøre våre medlemsbedrifter bedre rustet til å håndtere digitale kriser.
Samlingen ble arrangert hos Brunvoll, der vertskap ved Asbjørn Ulriksborg ønsket velkommen og ga en kort introduksjon til Brunvolls arbeid med informasjonssikkerhet. Samlingen ble ledet av arbeidsgruppens prosjektleder, Vigleik Hustadnes, mens Øystein Balstad og Hannah Holst-Roness fra Defendable sto for de faglige innleggene. Gjennom praktiske øvelser, diskusjoner og erfaringsdeling fikk deltakerne økt forståelse for hvordan ny teknologi påvirker trusselbildet, og hvordan virksomheter kan ta raske og gode beslutninger når sikkerhetshendelser oppstår.
Sikkerhet må vurderes i sammenheng
Øystein Balstad, CISO i Defendable, tok utgangspunkt i kunstig intelligens og avdekking av digitale sårbarheter, blant annet gjennom Project Glasswing. Et sentralt poeng var at en type teknologi isolert sett kan være trygg, men samtidig introdusere nye risikoer når den kobles til andre systemer, prosesser og datakilder.
Deltakerne diskuterte deretter hvilke forutsetninger de selv legger til grunn når kunstig intelligens får tilgang til eksisterende verktøy og informasjon. Hva skjer dersom én av disse forutsetningene ikke stemmer? Og hvordan kan konsekvensene begrenses uten å redusere nytteverdien av teknologien? Dette var blant problemstillingene som ble diskutert.
Gjennom diskusjonene fikk deltakerne anledning til å utfordre etablerte oppfatninger og sammenligne erfaringer på tvers av bransjer og virksomheter. Nettopp denne erfaringsutvekslingen er en viktig styrke ved arbeidsgruppen, hvor ulike perspektiver bidrar til økt forståelse av et stadig mer komplekst trusselbilde.
Øystein Balstad, CISO i Defendable
Vi blir ikke bedre enn det vi er trent til
Hannah Holst-Roness, senior sikkerhetsrådgiver i Defendable, rettet etterfølgende oppmerksomheten mot krisehåndtering, og trakk frem utfordringer som går igjen i mange virksomheter: utdaterte beredskapsplaner, manglende oversikt over kritiske avhengigheter og rutiner som eksisterer på papiret, men som aldri er testet i praksis.
Holst-Roness understreket at vi i en krisesituasjon ikke er bedre enn det nivået vi er trent til. Mange virksomheter vil derfor ha større nytte av å gjennomføre flere korte og jevnlige øvelser fremfor én omfattende beredskapsøvelse. Budskapet traff godt hos deltakerne, som delte erfaringer om hvordan sikkerhetsarbeid blir mer effektivt når beredskap integreres i den daglige driften og trenes på regelmessig.
Hannah Holst-Roness, senior sikkerhetsrådgiver i Defendable
Beredskap må holdes vedlike
Dyre Halse i Istad er deltaker i arbeidsgruppen for informasjonssikkerhet. Han forteller at Istad jobber systematisk med å bygge og opprettholde en sterk sikkerhetskultur. Ledelsen gjennomfører jevnlig beredskapsøvelser, og alle ansatte deltar årlig på sikkerhetskurs. Der trener de blant annet på å identifisere og håndtere phishing-forsøk.
– Vi ønsker at kursene og phishing-treningen skal bli en snakkis i organisasjonen. Det tyder på at vi har en god sikkerhetskultur, sier Dyre Halse.
Erfaringene fra Istad viser at beredskap ikke er en engangsoppgave. Kunnskap, kontaktlinjer og rutiner må vedlikeholdes over tid, og hele organisasjonen må forstå sin rolle når en hendelse oppstår.
Nytt tilbud om beredskapstrening
For å styrke medlemsbedriftenes evne til å håndtere digitale hendelser starter iKuben i høst et nytt tilbud for beredskapstrening. Programmet ledes av Vigleik Hustadnes og bygger på Secure Practice sitt øvingsprogram for beredskap.
Gjennom en interaktiv skrivebordsøvelse får ledelsen trening i å vurdere risiko, forstå konsekvenser og håndtere krevende beslutninger under et cyberangrep. Øvelsen legger særlig vekt på samspillet mellom teknologi, organisasjon og kommunikasjon, og gir deltakerne et realistisk grunnlag for å vurdere egen beredskap.
Målet er ikke å teste om virksomheten har den perfekte beredskapsplanen, men å avdekke hvilke spørsmål som oppstår når presset øker og beslutninger må tas raskt. Erfaringene fra treningen kan brukes både til å etablere en beredskapsplan og til å videreutvikle eksisterende planer. Ved å kombinere fagkunnskap, erfaringsdeling og praktisk trening får deltakerbedriftene i klyngen et bedre grunnlag for å forebygge hendelser og håndtere dem effektivt dersom de oppstår.
Istad er blant klyngebedriftene som skal gjennomføre treningen. For selskapet er dette et naturlig neste steg i arbeidet med å styrke både beredskap og sikkerhetskultur.
Ønsker din bedrift å gjennomføre iKubens beredskapstrening?
Send en e-post til vigleik.hustadnes@tussa.no