Cybersäkerhet: Så snabbt blir företagets sårbarheter utnyttjade – och vad du gör då
Cybersäkerhet handlar inte längre bara om att skydda företagets information från framtida hot. Sårbarheter i system, programvara och nätverk kan utnyttjas mycket snabbt efter att de blivit kända, och ibland sker angreppen innan företag ens hunnit förstå vad som har hänt. För verksamheter innebär det att tiden mellan upptäckt och åtgärd kan vara avgörande. Ett intrång kan leda till dataläckor, driftstörningar, ekonomiska förluster och skadat förtroende. Därför behöver företag förstå hur snabbt sårbarheter kan utnyttjas, vilka risker som är mest akuta och vilka åtgärder som bör prioriteras när en säkerhetsbrist upptäcks. Här går vi igenom vad du behöver veta.
Hur snabbt kan en säkerhetssårbarhet utnyttjas?
En säkerhetssårbarhet kan gå från en teknisk brist till ett konkret hot betydligt snabbare än många företag räknar med. Så snart information om en sårbarhet blir offentlig kan angripare börja undersöka vilka system som är möjliga att utnyttja. Hastigheten beror bland annat på hur allvarlig sårbarheten är, hur lätt den kan exploateras och hur utbredd den berörda programvaran är. I vissa fall finns fungerande angreppsmetoder tillgängliga mycket kort efter att en sårbarhet har identifierats. Därför är snabb upptäckt, prioritering och åtgärd centrala delar av ett effektivt cybersäkerhetsarbete.
Från upptäckt till aktivt hot
När en allvarlig sårbarhet offentliggörs börjar säkerhetsteam och angripare ofta arbeta parallellt. Företaget behöver avgöra om den berörda programvaran används i den egna IT-miljön, medan angripare kan leta efter exponerade servrar och andra system.

Om det redan finns kod eller detaljerade instruktioner för hur sårbarheten kan utnyttjas minskar tröskeln för ett angrepp ytterligare. Företag som saknar aktuell inventering av sina system riskerar därför att förlora värdefull tid. Det räcker inte att känna till att en säkerhetsuppdatering finns. Verksamheten måste också veta vilka system som behöver uppdateras och hur snabbt det kan genomföras.
Varför vissa sårbarheter är extra brådskande
Alla säkerhetsbrister innebär inte samma risk. En sårbarhet i en intern applikation utan extern åtkomst kan exempelvis vara mindre akut än en brist i en brandvägg, VPN-lösning eller annan internetansluten tjänst. Företag bör därför bedöma sårbarheter utifrån både teknisk allvarlighetsgrad och den egna verksamhetens exponering. Även vilken information eller vilka funktioner som kan nås genom ett angripet system spelar stor roll. Ett system med tillgång till kunddata, ekonomisk information eller administrativa funktioner kan få betydligt större konsekvenser vid ett intrång än ett isolerat system med begränsad behörighet.
Vad gör du när en sårbarhet upptäcks?
När en sårbarhet upptäcks är det viktigt att företaget agerar strukturerat i stället för att försöka hantera situationen på måfå. Första steget är att fastställa om den berörda tekniken faktiskt finns i verksamhetens IT-miljö. Därefter behöver företaget bedöma vilka system som är exponerade och vilka konsekvenser ett utnyttjande skulle kunna få. Säkerhetsuppdateringar bör installeras så snart det är praktiskt möjligt, särskilt när sårbarheten bedöms som kritisk. Om en omedelbar uppdatering inte är möjlig kan tillfälliga skyddsåtgärder minska risken medan en permanent lösning förbereds.
Prioritera rätt system först
Vid större IT-miljöer kan det vara svårt att uppdatera allt samtidigt. Då behöver företaget prioritera system där kombinationen av exponering och konsekvens är störst. Internetanslutna system, fjärråtkomstlösningar och system som hanterar känslig information bör normalt få hög prioritet.

Det är också viktigt att kontrollera om säkerhetskopior, autentiseringslösningar och administrativa konton kan påverkas om en angripare får tillgång till systemet. En tydlig prioriteringsmodell gör det enklare att fatta beslut under tidspress. Den minskar dessutom risken för att kritiska system förbises när organisationen samtidigt behöver hantera andra säkerhetsrelaterade uppgifter.
Kontrollera om sårbarheten redan har utnyttjats
Att installera en säkerhetsuppdatering är inte alltid tillräckligt. Om sårbarheten har varit känd under en period behöver företaget också undersöka om någon redan kan ha försökt utnyttja den. Loggar från servrar, brandväggar och andra säkerhetssystem kan ge information om misstänkt aktivitet. Oväntade inloggningar, förändrade systemfiler eller ovanlig nätverkstrafik kan vara tecken på att ett intrång har skett. Vid misstanke om kompromettering bör berörda system isoleras och incidenthanteringen aktiveras. Det är också viktigt att dokumentera vilka åtgärder som genomförts, när de genomfördes och vilka system som har kontrollerats.
Så minskar företaget risken för cyberattacker
Ett företag kan inte förhindra att nya säkerhetssårbarheter upptäcks, men det kan minska tiden mellan upptäckt och åtgärd. En grundläggande förutsättning är att organisationen har kontroll över sina system, programvaror och externa tjänster. Regelbundna uppdateringar, tydliga behörigheter och övervakning av nätverk och system gör det svårare för angripare att utnyttja svagheter. Företaget bör även ha etablerade rutiner för hur nya säkerhetsvarningar ska bedömas och hanteras. När ansvarsfördelningen är tydlig kan rätt personer agera snabbt i stället för att först behöva avgöra vem som ska fatta beslut.
Håll systemen uppdaterade
Patchning är en av de viktigaste åtgärderna för att minska risken från kända sårbarheter. Företaget behöver ha rutiner som gör att säkerhetsuppdateringar identifieras, testas och installeras inom en tidsram som motsvarar risken. För verksamhetskritiska system kan det krävas planerade underhållsfönster, men processen bör inte vara så långsam att kritiska säkerhetsbrister förblir öppna under onödigt lång tid. En aktuell förteckning över hårdvara och programvara gör det samtidigt möjligt att snabbt avgöra vilka delar av IT-miljön som påverkas när en ny sårbarhet rapporteras.

Begränsa konsekvenserna av ett intrång
Även välskyddade företag behöver planera för att ett angrepp kan lyckas. Genom multifaktorautentisering, segmentering av nätverket och principen om minsta möjliga behörighet kan organisationen begränsa vad en angripare kan göra efter ett intrång. Regelbundet testade säkerhetskopior är också viktiga om verksamheten drabbas av exempelvis ransomware eller datakorruption. Företaget bör dessutom ha en tydlig incidentplan som beskriver vem som ansvarar för tekniska åtgärder, kommunikation och beslut. Några centrala säkerhetsåtgärder är:
-
Aktivera multifaktorautentisering för viktiga konton.
-
Begränsa administrativa behörigheter till de användare som behöver dem.
-
Segmentera nätverk för att försvåra spridning mellan system.
-
Säkerhetskopiera kritisk information och testa återställningen regelbundet.
-
Övervaka system och loggar för att upptäcka avvikande aktivitet.