30.08.2013 Views

Beredskap mot skadlig kod - Myndigheten för samhällsskydd och ...

Beredskap mot skadlig kod - Myndigheten för samhällsskydd och ...

Beredskap mot skadlig kod - Myndigheten för samhällsskydd och ...

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

varit allvarliga, men skadorna har begränsats<br />

till att gälla de administrativa<br />

stödfunktionerna. I <strong>och</strong> med att kärnverksamheten<br />

inte påverkats nämnvärt<br />

har det inte funnits många exempel på<br />

externa kaskadeffekter. I de fall där avbrotten<br />

var märkbara utan<strong>för</strong> organisationen<br />

har effekterna varit ganska kortvariga<br />

<strong>och</strong> av lokal karaktär. Internt har<br />

skadorna dock varit större, både i <strong>för</strong>lorad<br />

produktion <strong>och</strong> i en kraftigt ökad<br />

arbetsbelastning <strong>för</strong> IT-personalen. De<br />

typer av <strong>skadlig</strong> <strong>kod</strong> som oftast nämndes<br />

bland de drabbade organisationerna<br />

var Loveletter, Nimda, Sasser <strong>och</strong> Blaster.<br />

Bara ett fåtal organisationer har sluppit<br />

incidenter helt <strong>och</strong> hållet.<br />

Den främsta skillnaden mellan statliga<br />

organisationer <strong>och</strong> privata <strong>för</strong>etag<br />

är att kraven på IT- <strong>och</strong> informationssäkerhet<br />

inom näringslivet generellt är<br />

något lägre än på den offentliga sidan.<br />

Visserligen är de kommersiella intressena<br />

inom näringslivet mycket stora, men<br />

ett stort avbrott skulle i många fall inte<br />

ha lika stor påverkan på den interna<br />

verksamheten eller på samhällskritisk<br />

infrastruktur. Mot bakgrund av att ITsäkerhetsnivån<br />

inom de <strong>för</strong>etag som<br />

ingår i denna studie ändå bedöms vara<br />

lika hög som säkerhetsnivån <strong>för</strong> myndigheter<br />

<strong>och</strong> statliga bolag kan man<br />

dra slutsatsen att privata <strong>för</strong>etag ligger<br />

närmare den <strong>för</strong> dem optimala IT- <strong>och</strong><br />

informationssäkerhetsnivån än statliga<br />

organisationer.<br />

Ett annat konstaterande är att privata<br />

<strong>för</strong>etag i större utsträckning än statliga<br />

organisationer verkar ha varit pro-aktiva<br />

i sina satsningar på <strong>för</strong>bättrad IT-säkerhet.<br />

En majoritet av <strong>för</strong>etagen har<br />

visserligen blivit drabbade av incidenter<br />

i samband med intrång av <strong>skadlig</strong> <strong>kod</strong>,<br />

men konsekvenserna har varit <strong>för</strong>hållandevis<br />

lindriga <strong>och</strong> intrången har inte<br />

nödvändigtvis varit den viktigaste anledningen<br />

att skynda på eller påbörja <strong>för</strong>bättringsarbetet.<br />

En gemensam nämnare<br />

<strong>för</strong> aktörer inom den privata <strong>och</strong> den<br />

statliga sidan är att det är samma aspekter<br />

som främst bekymrar IT-ansvariga, t.ex.<br />

den generella medvetenheten i organisationen,<br />

hur IT-regler <strong>och</strong> -rutiner följs<br />

<strong>och</strong> kompetensbredden på området ITsäkerhet.<br />

Det finns dock ett påtagligt<br />

större fokus inom näringslivet på möjligheten<br />

att behöriga kan utgöra ett hot<br />

<strong>mot</strong> IT-säkerheten om de inte längre är<br />

lojala <strong>mot</strong> organisationen.<br />

sammanfattning | 9

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!