Et cyberangreb begynder sjældent med et stort nedbrud. Ofte starter det langt mere ubemærket – og kan udvikle sig over dage eller uger, før konsekvenserne bliver synlige. I en konkret ransomware-hændelse gik der 13 dage fra den første identificerede kompromittering, til ransomware blev aktiveret. Størstedelen af perioden var præget af begrænset aktivitet. Men da angrebet først eskalerede, gik det stærkt.
Konsekvenserne blev meget konkrete: Produktionen blev standset, medarbejdere blev sendt hjem, og kritiske systemer skulle genetableres.
Hændelsen, som TDC Erhvervs Incident Response-team assisterede med håndteringen af, illustrerer en vigtig pointe: Cyberrisiko bliver hurtigt til business risk, når kritiske systemer og data påvirkes.
Og den rejser et centralt spørgsmål for virksomheder og deres ledelser:
Hvor hurtigt ville vi opdage et angreb – og er vi klar til at handle, når vi gør?
13 dage – og derefter få timer
Angrebet begyndte med kompromitterede loginoplysninger til virksomhedens fjernadgang. Herfra arbejdede angriberen sig videre ind i virksomhedens miljø og opnåede til sidst omfattende adgang til centrale systemer.
Der gik næsten to uger, før ransomware blev aktiveret. Men efter kompromitteringen af virksomhedens domæne gik der blot få timer, før angriberen var i stand til at gennemføre en omfattende ransomware-udrulning.
Det peger på en vigtig læring: Tidlig opdagelse kan være afgørende.
For virksomheder er spørgsmålet derfor ikke kun, om sikkerheden kan forhindre alle angreb. Det er også, hvor hurtigt organisationen opdager mistænkelig aktivitet – og om den er klar til at reagere, før en sikkerhedshændelse udvikler sig til et forretningskritisk problem.
Forberedelsen gjorde en forskel
Da angrebet blev opdaget, arbejdede TDC Erhvervs Incident Response-team både med at rekonstruere angrebsforløbet og skabe grundlaget for en kontrolleret genopretning.
Eksisterende sikkerhedsdata gjorde det muligt at kortlægge forløbet fra de første tegn på kompromittering til ransomware-angrebet.
Samtidig var centrale dele af virksomhedens backup- og virtualiseringsmiljø adskilt fra det kompromitterede domæne. Det gav et bedre udgangspunkt for at genetablere virksomhedens systemer og få driften i gang igen.
Produktionen kunne genoptages efter tre dage.
Hændelsen viser, at beredskab ikke starter, når angrebet rammer. De valg, virksomheden har truffet på forhånd om blandt andet overvågning, backup, adgang og genopretning, kan få direkte betydning for konsekvenserne – og for hvor hurtigt virksomheden kan komme videre.
Hvad betyder det for ledelsen?
Ledelsen behøver ikke kende de tekniske detaljer bag et ransomware-angreb. Men den bør vide, om virksomheden er i stand til at opdage, reagere og genetablere driften, hvis kritiske systemer bliver kompromitteret.
Fire spørgsmål er et godt sted at starte:
Hvor hurtigt vil vi opdage mistænkelig aktivitet?
Hvilke systemer og processer er afgørende for, at forretningen kan fortsætte?
Hvem træffer de kritiske beslutninger, hvis et angreb rammer?
Kan vi reelt genetablere driften – og hvornår har vi sidst testet det?
Et robust digitalt fundament handler også om at kunne komme videre
Det aktuelle trusselsbillede viser, at cyberkriminelle udnytter både teknologi og almindelig digital adfærd som veje til kompromittering. I takt med at stadig mere af virksomhedens drift, kommunikation og forretning afhænger af digitale systemer, bliver sikkerheden omkring det digitale fundament afgørende. Men et robust digitalt fundament handler ikke kun om at beskytte sig mod angreb. Det handler også om at kunne opdage hændelser tidligt, reagere hurtigt og genetablere kritisk drift, når noget går galt. For ledelsen er spørgsmålet derfor ikke kun: Er vi godt nok beskyttet? Men også: Ved vi, hvad vi gør, hvis vores beskyttelse ikke er nok?
Vil du dykke længere ned i angrebet?
Denne artikel fokuserer på de vigtigste læringer for virksomheden og ledelsen. I den fulde analyse kan du følge angrebet fra den første kompromittering til ransomware blev aktiveret og få indblik i de teknikker og observationer, der gjorde det muligt at rekonstruere hændelsen.
Hvor robust er jeres digitale fundament?
Er I i tvivl om jeres eksponering, beredskab eller evne til at opdage og reagere på cyberangreb, kan vores sikkerhedsspecialister hjælpe jer med at vurdere, hvor I står – og hvor det giver mening at styrke jeres sikkerhed.