Skip to main content

Incident Response – beredskab og hjælp ved cyberangreb

God it-sikkerhed reducerer risikoen, men fjerner den ikke. Bliver I ramt, afhænger meget af de første timer: at nogen får overblik, at nogen kan stoppe angrebet, og at ledelsen kan træffe beslutninger hurtigt.

Vi står selv for genopbygningen og løser efterforskning og forhandling sammen med to specialiserede partnere, så I har et sted at ringe til.

Er I ramt lige nu?
Ring på 70237005. Vi hjælper med at få overblik, stoppe angrebet og komme i drift igen.

Når uheldet er ude

Til alt held hører det statistisk til sjældenhederne, at virksomheder lukker efter hackerangreb. Men det gør ikke situationen bedre, når uheldet er ude. Industriel hacking og ransomware er ikke et nyt påfund; der er taget gidsler og betalt løsesum, siden angreb blev udført med sværd og økse.

Forberedelserne er sammenlignelige. Man har en velgennemtænkt plan, den er øvet og trænet igen og igen, og så viser det sig alligevel, at situationen og udgangspunktet er meget anderledes end forventet. For det er en opfindsom, innovativ og omskiftelig verden vi lever i, og det går stærkt.

Grunddisciplinerne skal være på plads, gennemarbejdet og naturligvis trænet. Dertil skal organiseringen, håndteringen og beslutningskompetencen være på plads, når uheldet er ude, og kunne sættes i spil med kort varsel.

Under 2 %

Af ledelser har gennemført en reel kriseøvelse

ca. 21 dage

Gennemsnitlig nedetid efter et ransomware-angreb

80 %

Af virksomheder har oplevet cyberangreb, der ikke var fuldt dækket af deres forsikring

Op til 12 %

Af virksomhedens egenkapital kræves typisk i løsesum af enkelte hackergrupper

20 %

Af danske virksomheder har en beredskabsplan, der involverer hele organisationen

Tallene stammer fra Delta Crisis Management, som rådgiver danske ledelser i håndtering af cyberangreb.

Tre hovedfunktioner, adskilt ansvar, fælles forløb

Et alvorligt cyberangreb stiller tre forskellige opgaver på en gang, og de kræver hver sin faglighed.

Nogen skal forhandle med dem, der står bag, og hjælpe ledelsen gennem beslutningerne. Nogen skal undersøge teknisk hvad der er sket. Og nogen skal bygge miljøet op igen og få jer tilbage i drift.

Vi kunne have valgt at gøre det hele selv, men vi har i stedet valgt at samarbejde med to fagligt dygtige partnere. Vi står selv for genopbygningen, for det er det, vi er gode til. Forhandlingen ligger hos Delta Crisis Management, mens CSIS står for den tekniske efterforskning og leder indsatsen, så de tre spor følges ad.

Adskillelsen har en fordel mere. Den, der forhandler, skal ikke også vurdere det tekniske. Og den, der genopbygger, skal ikke være den, der undersøger om genopbygningen var god nok. Ansvaret er delt, og det er med vilje.

Teknisk analyse og efterforskning: CSIS

Når man konstaterer et cyberangreb, opstår flere spørgsmål umiddelbart. Hvad er der sket, hvordan er de kommet ind, og hvor langt er de nået?

Det er ikke noget man kan gætte sig til. Svarene skal findes i logfiler og på maskinerne, og de skal findes hurtigt, fordi alt andet afhænger af dem. Man kan ikke genopbygge et miljø, før man ved hvad der er kompromitteret. Og ledelsen kan ikke træffe beslutninger om kunder, myndigheder eller forhandling uden at vide hvad der reelt er sket.

Hvem CSIS er

CSIS er en dansk cybersikkerhedsvirksomhed, grundlagt i 2003. De arbejder med overvågning, undersøgelse og håndtering af cyberangreb, og de er inde i over 100 incident response-sager om året.

Sikkerhedscentret ligger i Danmark, og deres viden om, hvad der sker mod danske virksomheder, bygger blandt andet på deres egne sager.

CSIS er certificeret efter ISO/IEC 27001 for informationssikkerhed og ISO 9001 for kvalitetsstyring, og de er CREST-akkrediteret inden for incident response. De arbejder blandt andet for danske virksomheder inden for energi, produktion og transport samt for offentlige myndigheder.

Hvad de gør, når det sker

Efterforskningen udføres med Chronos, CSIS’ eget værktøj. Det gennemgår mange maskiner på én gang og bruges til at skabe overblik hurtigt, finde den bagvedliggende årsag og understøtte de beslutninger, der skal træffes mens hændelsen står på.

Sagen registreres i CSIS-portalen, hvor forløbet kan følges undervejs.

Beredskabsaftale: Emergency Response Retainer

En beredskabsaftale er noget, man indgår før skaden er sket. Den indeholder:

  • Adgang til incident response-specialister døgnet rundt, året rundt
  • Opstart af sag inden for fire timer
  • Ingen omkostning ved opstart af sag
  • 15 procent rabat på timeprisen ved en hændelse
  • Adgang til CSIS-portalen med vejledning i, hvad I selv gør i de første timer
  • Kvartalsvise gennemgange af trusselsbilledet

Beredskabsaftalen er inkluderet i vores sikkerhedsovervågning (MDR). Den kan også tegnes selvstændigt.

Forberedelse: onboarding-workshop

Kan tilkøbes til beredskabsaftalen. Workshoppen indeholder:

  • Vurdering af organisationens beredskab
  • Tabletop-øvelse, altså en gennemspilning af et angreb omkring et bord
  • Purple team-øvelse, hvor angreb og forsvar øves sammen
  • Gennemgang af udrulning af forensics-værktøjer, så de er på plads inden der sker noget
  • Konkrete anbefalinger og retningslinjer

Kriseledelse og forhandling: Delta Crisis Management

Et alvorligt cyberangreb er ikke kun en teknisk hændelse. Mens systemerne ligger ned, skal der træffes beslutninger, som ingen it-afdeling kan træffe. Skal produktionen stoppes? Skal kunderne orienteres, og hvornår? Skal myndighederne kontaktes? Skal vi forhandle med dem, der har taget vores data?

Det er beslutninger for direktion og bestyrelse, og de skal træffes hurtigt og under pres, ofte uden fuldt overblik.

Den del leveres af Delta Crisis Management.

Hvem Delta er

Delta Crisis Management rådgiver ledelser i håndtering af alvorlige cyberangreb, med særlig erfaring inden for ransomware. Teamet består blandt andet af forhandlere og specialister med baggrund fra FBI, Scotland Yard og danske myndigheder.

Forberedelse: ledelsesberedskab

Executive Crisis Readiness, forkortet ECR, er et beredskab for direktion og bestyrelse. Formålet er, at de rigtige beslutninger kan træffes i de første kritiske timer, fordi rollerne og beslutningsvejene er aftalt på forhånd.

Den samlede løsning indeholder:

  • En testet kriseplan med tydelige roller og beslutningsveje
  • En kriseøvelse med topledelsen
  • Adgang til beredskab og uddannede forhandlere døgnet rundt, året rundt
  • Samarbejde med myndigheder, incident response-teams, forsikringsselskaber og advokater
  • Adgang til specialiseret krisekommunikation gennem BRO Kommunikation, som Delta samarbejder med

De tre hoveddele kan også tegnes hver for sig:

  • Døgnberedskab, med aftalt responstid
  • Kriseøvelse for topledelsen (Executive Crisis Exercise), hvor et angreb spilles igennem
  • Kriseberedskabsplan (Crisis Plan), udarbejdelse eller opdatering af jeres eksisterende plan


Hvis uheldet er ude

Bliver I ramt, kan I ringe direkte til Delta døgnet rundt. Har I en ECR-aftale, er I garanteret kontakt inden for en time.

De første timer afgør meget. Er rollerne og beslutningsstrukturen ikke på plads på forhånd, går tiden med at finde ud af, hvem der bestemmer hvad, og hvem der skal ringes til.

Delta hjælper også virksomheder uden aftale. Her skal der først etableres et kundeforhold, og hjælpen afregnes til almindelige timepriser, så der går længere tid, inden arbejdet er i gang.

Genopbygning og drift: M Networks

Vi står for at få jer i drift igen.

Hvor stort et arbejde det er, afhænger af hvor hårdt I er ramt, og det kan først vurderes, når analysen er i gang. 

Er vi i forvejen jeres driftsleverandør, kender vi systemerne, og så går der ikke tid med at sætte os ind i dem først. Er I ikke kunde hos os i dag, hjælper vi alligevel. Så starter vi med at få overblik over jeres miljø.

Vi har øje for, at jeres egen it-afdeling ikke skal køres ned undervejs. De er pressede i forvejen og kan ikke arbejde i døgndrift. Vi har et bredt netværk af konsulenter at trække på, når opgaven kræver flere hænder, og gennem vores søsterselskab M Pact har vi adgang til specialister inden for mindre kendte platforme og it-løsninger.

Hvor lang tid genopbygningen tager, kan ikke siges på forhånd. Det afhænger af hvor hårdt I er ramt, hvor meget teknisk gæld der ligger i miljøet i forvejen, og hvad der skal genanskaffes undervejs. I et forløb, hvor en virksomhed var meget hårdt ramt efter et cyberangreb, kunne virksomheden begynde at bruge nogle af sine systemer efter halvanden uge, mens den fulde opbygning tog et par måneder.

I flere forløb har genopbygningen samtidig været en forbedring, fordi noget alligevel skulle bygges op fra bunden.


Hyppigt stillede spørgsmål

Er det ikke en opgave for IT-afdelingen?

Ransomware er ikke en IT-hændelse. Det er en forretningshændelse, der påvirker hele organisationen. Når et angreb sker, opstår der straks spørgsmål, der ikke kan løses af IT: Skal vi lukke produktionen? Skal kunder informeres? Skal myndigheder kontaktes? Skal vi forhandle? Disse beslutninger ligger hos CEO, CFO og COO, ikke hos IT.

Vi er en mindre virksomhed, er det her relevant for os?

Mindre og mellemstore virksomheder er i praksis ofte mere attraktive mål end store virksomheder, typisk på grund af færre sikkerhedsressourcer, lavere beredskab og større sandsynlighed for hurtig betaling. Samtidig er mange SMVer kritiske leverandører til større virksomheder, hvilket gør dem til oplagte mål i supply chain-angreb.

Kan vi ikke bare ringe efter hjælp, når det sker?

Det kan I, men de første timer i et cyberangreb er ofte de mest afgørende. Hvis roller, beslutningsstruktur og strategi ikke er afklaret på forhånd, går værdifuld tid tabt. Organisationer uden forberedelse bruger ofte dage på at etablere kontrol, mens forberedte organisationer kan gøre det på timer.

Vi har en stærk IT-sikkerhed, er det så ikke nok?

God IT-sikkerhed reducerer risikoen, men eliminerer den ikke. Selv de mest modne organisationer kan blive ramt. Forskellen ligger derfor i beredskabet efter angrebet.

Vil du gerne tage en snak omkring jeres IT sikkerhed?

Kontakt mig hvis du har spørgsmål eller hvis du vil booke et møde.

Flemming Lind Rasmussen
Business Development Executive

Mail: flr@mnetworks.dk
Telefon: +45 70 10 70 05

Tal med en rådgiver