”Kan själv” är, och har alltid varit, praxis för hur vi bygger IT-säkerhet. Hotet har dock förändrats. Rejält. När vi ”kan själva” kör vi slut på vår nyckelresurs – människor.
Hotbilden [1] som målas upp av myndigheter i Europa, eller för den delen av amerikanska bolag är inte direkt rolig. Efter min första månad på Basalt kan jag – lite förenklat – sammanfatta hotbilden så här:
De som vill komma åt dina system är kort sagt fokuserade, professionella, kunniga och välfinansierade. De har sina egna nätverk av specialister. Hur ska din säkerhetsavdelning klara av att hålla dem ute?
Det tråkiga är att så många organisationer säger ”vi gör tillräckligt.” Eller ”vår säkerhetsavdelning är fantastiskt proffsig.” Visst, så är det säkert. Jag har ingen anledning att betvivla det. Tvärtom! Jag har stor respekt för alla de duktiga tekniker som sitter där ute och jobbar hårt för att hålla våra system skyddade. Men för mig handlar det inte om kompetensen hos individerna. För oavsett hur tränad min Dobermann är, skulle jag inte skicka in den för att slåss mot en vargflock.
Vi är i ett läge där vi måste inse att när motståndet är automatiserat och organiserat, kan vi inte förlita oss på manuellt hantverk. Att vara utbildad på det senaste, att hinna se till att existerande verktyg hålls aktuella, att komma till en lösning snabbare än angriparna och att dessutom lösa verksamhetens normala behov, blir rimligen för mycket. Det finns en gräns för hur länge det fungerar.
Inom IT-säkerhet har vi nått vägs ände. Vi har väldigt namnkunniga och stora kunder som har försökt att skapa heltäckande lösningar för att säkra sina system, men när lösningarna verkligen blivit granskade har man konstaterat att de antingen inte räcker till, att man inte orkar göra klart, eller att uppgiften helt enkelt är för komplex. Då har man gett upp och vänt sig till Basalt i stället – men det är en helt annan story.
Precis som de som vill åt vår information specialiserar sig och hjälper varandra med att komma åt våra system, menar jag att vi behöver samma grad av specialisering. Intern-IT behöver ha tiden att vara specialister på de egna affärsbehoven, medan saker som säkerhet, där behoven är någorlunda fördefinerade, bör hanteras av specialister.
Basalt har byggt en färdigpaketerad och förvaltad driftsmiljö med de viktigaste komponenterna för affärsapplikationer att köra i. Script, automatiserade tester och automatiserad dokumentation gör att vi alltid kan ha en 100% uppdaterad, dokumenterad och ”tilltäppt” miljö rullande. Det blir ungefär som att köra en molnlösning, alltså alltid uppdaterad där någon annan – alltså Basalt i det här fallet – ser till att allt står rätt till, men på ditt eget nätverk, och utan att någon utländsk ”säkerhetsmyndighet” har rätt att läsa i den.
För mig var det patos som finns på Basalt en starkt bidragande orsak till att jag tackade ja till mitt nya jobb. Viljan att gå till botten med problemet och att verkligen ge något tillbaka till samhället är en del av företagskulturen. Att göra ”rätt saker” har alltid varit viktigt för mig.
Det är inte utan en viss stolthet jag nu axlar rollen att driva Basalts produktstrategi, vidareutveckla produkten och paketera vår kunskap. Vi vill göra varje företag till superproffs på säkra IT-miljöer. Självklart innebär ”köp färdigt” vissa begränsningar.
De komponenter som finns i lådan är de komponenter som finns – inga andra. Men ur ett användarperspektiv spelar det ingen roll. Det är Basalts låda och Basalt håller den i prima skick. Du behöver – precis som när du köper en molntjänst – inte ansvara för att hålla egen kompetens kring innehållet eller att förvalta driftsmiljön.
Jag ser det som en personlig utmaning att göra livet enklare för varje IT-avdelning. Jag hade samma mål när jag jobbade som chefsarkitekt. Enkelhet är nyckeln till såväl förståelse av hur IT-problem kan lösas, som direkta kostnader. Bolag som Basalt, som har djup specialistkunskap, kan omvandla kunskapen i organisationen till något som underlättar för var och en av oss. Produktpaketeringen är en bra start och ett viktigt steg som vi hoppas kan hjälpa många bolag som idag har infrastruktur de behöver drifta ”hemma”. Här har vi en miljö som levererar, och vi skruvar in den hos så många kunder vi hinner.
Men vi får inte stanna här. Vi behöver vara proaktiva, vi behöver kunna identifiera hot innan dessa når fler företag – och helst innan de når ett enda. AI spelar en allt viktigare roll här och kommer fortsätta att göra det. Vi behöver jobba vidare på vad som gör ett system säkert. Tänk om du hade en virtuell CISO som kunde hjälpa din egen personal, som alltid var påläst på det senaste och kom med en komplett verktygslåda av driftslösningar för dina verksamhetssystem. Det är det jag ser att vi kan göra.
Vi har en bra heltäckande bild i svensk lagstiftning, som KSF [2], men vi behöver samla branschen och nå längre. KSF är ett gediget tänk i Sverige på hur vi säkerställer att vi har en ständigt komplett bild av hur våra nät fångar allt elakt. När regelverken blir så specifika, kan vi tolka dem och bygga in dem i system. Men vi kan bättre. Vi som är i branschen måste kunna samarbeta, dela med sig av vår bästa kunskap för att hålla de mörka krafterna ute.
Det är till toppen av pilen du ska för att faktiskt vara säker. Punktinsatser på tekniksidan är och förblir punktinsatser. Ramverk för säkerhet hjälper dig att säkerställa att du får rätt saker gjorda. Man vill ju undvika överlapp som driver kostnader och risk för fel. Som i så många andra lägen är det först när helheten ”sitter” som du uppnår önskat resultat. Det gäller att både göra rätt saker och att göra saker rätt!
Referenser till hotbild
Referens till KSF:
Skribent
Michael Buczek, Produktstrateg
Basalt hjälper företag, myndigheter, kommuner och regioner att skydda sin mest värdefulla information mot inre och yttre hot. Vi gör det genom att skapa ett systematiskt säkerhetsarbete, leverera nyckelfärdiga it-lösningar samt erbjuda seniora konsulttjänster med djup kompetens inom verksamhetsskydd och säkerhetsskydd. Tillsammans skapar vi en säker värld där du, dina medarbetare, dina kunder och dina kunders kunder känner sig trygga.