Når produktion og forretning er afhængig af en stabil digital infrastruktur, er IT-sikkerhed ikke alene et spørgsmål om teknologi. Det handler i lige så høj grad om mennesker, kompetencer og evnen til at reagere, når en hændelse opstår.
For en produktionsvirksomhed med flere lokationer i Danmark, Sverige og Tyskland var målet derfor ikke blot at implementere flere sikkerhedsprodukter. Virksomheden ønskede en sammenhængende sikkerhedsmodel, hvor beskyttelse, overvågning, analyse og reaktion fungerer døgnet rundt – uden at hele ansvaret placeres hos den interne IT-organisation.
Udfordringen – sikkerhed er også et spørgsmål om mennesker
En organisation med flere geografisk adskilte lokationer har naturligt en større angrebsflade. Netværk, brugere, endpoints og servere skal beskyttes på tværs af lande og lokationer, og potentielle sikkerhedshændelser skal kunne identificeres og håndteres hurtigt.
Men den tekniske udfordring var kun en del af problemstillingen.
For hvem holder øje om natten? Hvem vurderer en kritisk alarm fredag aften? Og hvem træffer beslutningen, hvis en hændelse udvikler sig, mens de normale IT-ressourcer ikke er tilgængelige?
24/7 er en bemandingsopgave – ikke bare en teknologi
Et reelt sikkerhedsberedskab kræver mere end software og alarmer.
Hvis en virksomhed selv skal etablere kontinuerlig overvågning 24 timer i døgnet, 365 dage om året, kræver det en organisation, der kan håndtere tre vagtskift, weekender, ferie, sygdom, helligdage og uddannelse – samtidig med at de nødvendige specialistkompetencer skal være til rådighed.
Og én sikkerhedsspecialist er ikke nok.
Moderne cyberhændelser kan kræve kompetencer inden for blandt andet endpoint, netværk, firewall, identitet, cloud, incident response og threat hunting.
For de fleste mellemstore virksomheder er det derfor vanskeligt at skabe den nødvendige bredde, dybde og døgnbemanding internt.
Den menneskelige belastning
Der er samtidig en menneskelig side af et internt beredskab, som let bliver overset.
Når ansvaret for alvorlige sikkerhedshændelser ligger hos få interne IT-medarbejdere, følger ansvaret også med hjem.
Telefonen skal kunne besvares om aftenen. En alarm kan komme midt om natten. Ferie og weekender er ikke nødvendigvis fredede, og den enkelte medarbejder kan stå med ansvaret for at vurdere en situation, som vedkommende måske kun oplever få gange i sin karriere.
Det er en betydelig belastning at være sidste forsvarslinje, når noget alvorligt sker.
Ved at kombinere automatiseret beskyttelse med et eksternt SOC og et 24/7 specialistberedskab bliver sikkerheden mindre afhængig af enkelte personer.
Den interne IT-organisation kan fortsat være en central del af beredskabet – men den står ikke alene.
Økonomien i et internt SOC
At etablere et SOC handler ikke kun om at anskaffe en sikkerhedsplatform.
Den væsentligste investering er mennesker.
Et internt 24/7 setup kræver flere medarbejdere alene for at sikre kontinuerlig bemanding. Hertil kommer behovet for specialister, løbende uddannelse, ferie- og sygdomsdækning, ledelse, værktøjer og processer.
Samtidig skal kompetencerne fastholdes i et marked, hvor erfarne cybersikkerhedsspecialister er en knap ressource.
For en mellemstor virksomhed kan resultatet derfor blive en høj fast omkostning til en funktion, som samtidig kan have svært ved at opnå den samme specialisering og erfaring som et SOC, der analyserer sikkerhedshændelser på tværs af mange organisationer. En løsningsmodel som ofte ikke kan realiseres.
Alternativet er at acceptere, at overvågningen ikke reelt er 24/7.
Ingen af delene var attraktive for kunden.
Løsningen – specialisterne deles i stedet for at skulle ansættes
KONNEKTT har etableret en samlet Sophos-baseret sikkerhedsplatform på tværs af virksomhedens lokationer.
Netværksperimeteren beskyttes af Sophos Next-Gen Firewalls med Xstream Protection, mens arbejdsstationer og servere beskyttes med Sophos Endpoint og Server Protection.
Beskyttelsen suppleres af Sophos Managed Detection and Response (MDR), hvor sikkerhedsaktivitet overvåges døgnet rundt af Sophos’ SOC.
Dermed får virksomheden adgang til sikkerhedsspecialister og kompetencer, som det ville være både vanskeligt og omkostningstungt at opbygge internt.
Ét samlet billede – også på tværs af andre sikkerhedsplatforme
Sophos MDR er ikke begrænset til data fra Sophos’ egne sikkerhedsprodukter. For kunden integreres MDR-platformen også med det eksisterende Microsoft-miljø, så relevante sikkerhedssignaler fra blandt andet Microsoft 365, Entra ID og Microsofts sikkerhedstjenester kan indgå i den samlede overvågning og analyse.
Det giver SOC’et mulighed for at korrelere hændelser på tværs af identitet, Microsoft 365, endpoints, servere og netværk – og dermed se sammenhænge, som kan være vanskelige at opdage, hvis de enkelte sikkerhedssystemer overvåges isoleret.
Kundens nyindkøbte Darktrace løsning indgår ligeledes som datakilde til Sophos MDR. Dermed kan netværksbaserede observationer fra Darktrace indgå sammen med telemetry fra Sophos og Microsoft i SOC’ets analyse og håndtering af potentielle sikkerhedshændelser. Sophos understøtter Darktrace som MDR/XDR-integration inden for Network/NDR, samt 500+ øvrige integrationer, på tværs af 3-partsløsninger.
Men et SOC står ikke alene
For kunden var det vigtigt, at 24/7-sikkerhed ikke stoppede ved overvågning og analyse.
KONNEKTT supplerer derfor Sophos MDR med 24/7 support og beredskab.
Det betyder, at kunden ikke alene har et SOC, der kan identificere og analysere en potentiel hændelse. Der er også adgang til specialister, der kan bistå, når situationen kræver handling i den øvrige infrastruktur eller koordinering med virksomhedens egen organisation.
Det skaber sammenhæng mellem:
Beskytte * Overvåge * Analysere * Reagere
Teknologien beskytter.
SOC’et overvåger og analyserer.
Specialisterne reagerer.
Og virksomhedens egne IT-medarbejdere står nu ikke alene med ansvaret.
Fra personafhængighed til beredskab
Resultatet er ikke kun et højere teknisk sikkerhedsniveau.
Virksomheden har ændret selve måden, sikkerhedsopgaven håndteres på.
I stedet for at være afhængig af, at bestemte interne medarbejdere er tilgængelige på det rigtige tidspunkt, er der etableret et permanent beredskab med adgang til de nødvendige specialistkompetencer.
Det giver:
Ensartet beskyttelse
Samme sikkerhedsniveau på tværs af lokationerne i Danmark, Sverige og Tyskland.
24/7 overvågning
Sikkerhedshændelser overvåges og analyseres døgnet rundt – også om natten, i weekender og på helligdage.
Adgang til specialistkompetencer
Virksomheden får adgang til kompetencer, som ellers ville være vanskelige at rekruttere, fastholde og bemande døgnet rundt.
Mindre personafhængighed
Sikkerhedsberedskabet er ikke afhængigt af enkelte interne nøglemedarbejdere.
Aflastning af den interne IT-organisation
De interne medarbejdere kan fokusere på virksomhedens IT og udvikling uden samtidig at skulle fungere som et døgnbemandet SOC.
En mere forudsigelig økonomisk model
Virksomheden får adgang til teknologi, SOC og beredskab uden selv at skulle opbygge en tilsvarende organisation.
IT-sikkerhed stopper ikke kl. 16
For en moderne produktionsvirksomhed kan konsekvenserne af et cyberangreb række langt ud over IT-afdelingen.
Hvis kritiske systemer eller kommunikationsveje bliver utilgængelige, kan det påvirke produktion, leverancer og virksomhedens evne til at drive forretning.
Derfor er spørgsmålet ikke alene, hvilke sikkerhedsprodukter virksomheden har købt.
De vigtigere spørgsmål er:
Hvem opdager hændelsen?
Hvem vurderer, om den er alvorlig?
Hvem har kompetencerne til at reagere?
Og hvem tager telefonen kl. 02.37?
For denne kunde er svaret ikke længere afhængigt af, hvem der tilfældigvis er tilgængelig.
Har I også et reelt beredskab 24/7?
Mange virksomheder har investeret betydeligt i IT-sikkerhed, men er stadig afhængige af enkelte interne medarbejdere, hvis en alvorlig hændelse opstår uden for normal arbejdstid. Der bliver generelt brugt mange resurser på at håndtere silo-baserede IT-sikkerhedsløsninger, som ikke taler sammen.
KONNEKTT hjælper virksomheder med at kombinere Sophos MDR, moderne sikkerhedsteknologi og adgang til specialister 24/7.
Vi vil altid gerne fortælle mere om vores spændende cases, men vi vil også gerne høre hvordan jeres nuværende sikkerhedssetup fungerer, når en hændelse sker på det forkerte tidspunkt.