Stefan Pettersson bloggar om affärsmässig säkerhet för svenska företag.

Archive for

Sårbarheter lämnas utan åtgärd, del 1

Posted on den 12 september, 2014

Sitter i möte med ett utvecklingsprojekt. En av utvecklarna ritar upp den övergripande arkitekturen på en whiteboard och där ser jag det… programvaran hämtar uppdateringar av sig själv från en file share i nätverket och kör dem utan vidare kontroller. Hela systemets säkerhet har i princip reducerats till skrivåtkomst till en katalog som sköts av en helt annan avdelning. Systemet kan inte upptäcka att den nya uppdateringen bara är en kopia av den föregående, fast med en bakdörr, och kommer glatt att skriva över sig själv. Allt som krävs är skrivåtkomst till ett visst filsystem. Jag har upptäckt ett säkerhetshål. Systemet är sårbart. Alltså måste det åtgärdas. Eller kanske inte. Sårbarheter måste inte åtgärdas De bästa säkerhetshålen är ju de som kan lämnas utan åtgärd. Security is a cost of…

Intervju med CSO på Nordnet Bank

Posted on den 13 juni, 2014

”Ett företag ska ha ändamålsenliga processer för hur det hanterar sina it-system. Företaget ska dokumentera processerna och beskriva de förhållanden som är av betydelse för att det ska kunna hantera it-systemen på ett kontrollerat sätt”, läser jag och tittar upp på en framåtlutad, långsamt nickande och snett leende Mark. Han ställer ner kaffekoppen. Det där kravet är inte att leka med. – Nä, vi banker kommer att ha ett ansenligt dokumentationsarbete framför oss. Jag känner till väldigt få banker som är särskilt processorienterade och ännu färre som har dem dokumenterade. 9001-certifieringar är vanliga inom industrin men jag tror inte att vidare många banker är där. Den 1 juni i år trädde nya regler från Finansinspektionen i kraft: Finansinspektionens föreskrifter och allmänna råd om informationssäkerhet, it-verksamhet och insättningssystem…

Lärdomar från Verizon 2014 DBIR

Posted on den 9 maj, 2014

Dags för den sjunde i raden av Verizons Data Breach Investigations Report (DBIR), nu anno 2014. Jag tycker att det är branschens främsta rapport i sitt slag: den är bred, ganska transparent och lättläst. Eftersom rapporter i stil med denna är bra reklam för företaget bakom tenderar det leda till att fler företag vill ha sina egna rapporter att dela ut på konferenser. Därför är det glädjande att DBIR trots detta fortsätter samla fler och fler organisationer som bidrar gemensamt till underlaget. Frågan är hur länge de kan hålla på innan de blir tvungna att knoppa av verksamheten så att den blir mer oberoende, för att kunna locka direkta konkurrenter. Avsikten med den här analysen, precis som i fjol, är att belysa rapportens intressanta…